Microsoft Entra ID SSO
Microsoft Entra ID SSO 让成员使用企业的微软身份登录千问办公。本页通过企业应用的 SAML 单点登录接入;Entra ID 原名 Azure AD,在千问办公新增认证源时,对应类型仍显示为「Azure AD」。它与使用 Client Secret 读取通讯录的 Entra ID 用户同步是两套配置。
准备企业应用
需要 Microsoft Entra 企业应用配置权限,以及千问办公身份认证配置权限。确认企业使用的是微软全球服务还是由世纪互联运营的中国服务,并进入相应租户。
- 打开 Microsoft Entra 管理中心,进入
Entra ID → 企业应用。 - 点击【新建应用程序】,为千问办公创建企业应用;使用已有专用应用时直接打开它。
- 进入该应用的「单一登录」,选择「SAML」。
- 暂时保留页面,下一节取得千问办公的 SP 信息后,再填写「基本 SAML 配置」。SP 指接收身份验证结果的服务提供方,此处是千问办公。
填写千问办公的 SP 信息
- 在千问办公进入
用户与体验 → 用户管理 → 身份认证 → SSO 登录,点击【新增认证源】,选择「Azure AD」。 - 填写 认证源名称,点击【创建并继续】,再在「QwenWork SP 信息」中复制 Audience URI 和 Assertion Consumer Service URL。
- 返回 Entra 企业应用的「基本 SAML 配置」,把两项分别填写到「标识符(实体 ID)」和「回复 URL(断言使用者服务 URL)」并保存。
- 如企业应用要求验证签名请求,在千问办公下载【签名证书】,按 Entra 应用的签名验证设置导入。不要把 IdP 签名证书与千问办公的 SP 签名证书混用。
导入 Entra 元数据
- 在 Entra 应用的「SAML 证书」区域找到 应用联合元数据 URL(App Federation Metadata URL),复制完整地址。
- 回到千问办公,将其填入 Metadata URL,点击【解析】。
- 检查解析出的身份提供商标识、登录地址和签名证书是否对应正确租户。中国服务使用其实际提供的地址,不要将全球服务域名手动替换后使用。

配置声明、分配用户并测试
- 在 Entra 企业应用的「属性和声明」中,核对用户唯一标识、姓名和邮箱。千问办公默认关联项包含
objectidentifier、name和emailaddress。 - 在千问办公「关联规则」中核对「第三方用户 ID」「用户姓名」和「邮箱」。姓名和邮箱默认读取 name、emailaddress 声明;来源可按页面支持的选项调整。若 name 应显示中文姓名,还要在 Entra 侧核对该声明的实际值。新增时从【添加映射】下拉选择目标,加入后右侧目标字段固定;可选映射可删除后重新添加。
- 在 Entra 的「用户和组」中,把测试成员分配到该企业应用。即使 SAML 配置正确,未获得应用访问权的成员也可能无法登录。
- 根据开通方式选择是否「自动创建用户」;开启时选择默认加入部门,并确认是否授予席位。
- 点击【保存配置】。Metadata、SP 信息和必填关联项完整后即可启用认证源。
- 如需排查 Metadata、证书或协议字段,可以点击【配置校验】。它不会验证 Entra 中的 Assertion Consumer Service URL、成员分配、实际声明、字段关联、自动创建或完整登录,因此不是启用前置条件。
- 启用认证源,再在「登录方式」中开启 SSO。
- 请普通成员从千问办公企业入口完成登录,核对身份和企业归属;同时查看 Entra 的登录日志,确认使用了预期应用。
需要初始化手机号时,在【添加映射】中选择「手机号」,并让 Entra 返回 MobilePhone 声明。按页面的来源选项核对该声明。
证书更新与排障
| 问题 | 处理方法 |
|---|---|
| 回复 URL 不匹配 | 对比 Entra 保存的 Assertion Consumer Service URL 与千问办公当前显示值 |
| 提示用户未分配应用 | 在 Entra「用户和组」中分配该成员,并检查租户是否正确 |
| 解析成功但验签失败 | 核对签名证书有效期、启用状态和新旧证书切换时间 |
| 姓名或邮箱不正确 | 对比 SAML 声明与千问办公关联规则,不要只改用户显示名 |
Entra 更新签名证书后,重新解析 Metadata 并保存配置,再完成一次普通成员登录;需要时运行【配置校验】辅助排查。提前安排轮换,避免证书过期时才处理。
已有用户与删除记录
SSO 只通过三方 ID 匹配用户,匹配后的处理如下:
| 匹配结果 | 处理方式 |
|---|---|
| 命中未删除用户,其他身份字段无冲突 | 完成登录,保留已有资料和同步来源 |
| 返回的账号、邮箱、手机号或工号与其他用户冲突 | 拒绝本次登录,管理员处理冲突后再试 |
| 未命中用户 | 按「自动创建用户」设置处理 |
| 三方 ID 只有已删除记录 | 不恢复旧 QID;自动创建关闭时拒绝登录,开启且当前资料无冲突时创建新用户和新 QID |
新账号使用本次登录返回的资料、当前默认部门和席位策略,不继承旧账号的角色、密码、席位或部门。完整规则见身份认证。
核对当前签名设置
千问办公始终校验身份提供商签名。“要求 Assertion 签名”开启时要求断言签名;关闭时允许有效的 Response 或 Assertion 签名。它不表示关闭验签。
按 Entra 企业应用配置核对请求签名算法、NameIDFormat 和响应绑定。修改 SP Entity ID 或协议参数后,保存并重新下载 SP Metadata,再更新 Entra 中的信任配置。
Entra 的 SAML 单点登录与 Microsoft Graph 通讯录同步是两套配置。需要同步部门和成员时,另按“Microsoft Entra ID 用户同步”准备租户、应用及权限。
返回:身份认证-概述