钉钉 SSO
配置钉钉 SSO(单点登录)后,成员可以使用钉钉身份进入千问办公-旗舰版。配置分为两端:先在千问办公取得回调链接,再把它登记到同一个钉钉应用的安全设置中。只填写应用密钥而漏填回调链接,会导致登录在钉钉认证后无法返回千问办公。
开始前准备
请准备一个钉钉企业内部应用,以及两边后台的管理权限。已有专用应用时可以继续使用,不要临时改用其他应用的密钥。
| 准备项 | 从哪里取得 | 用途 |
|---|---|---|
| Client ID(AppKey) | \钉钉开放平台-\凭证与基础信息 | 标识当前应用 |
| Client Secret(AppSecret) | \钉钉开放平台-\凭证与基础信息 | 千问办公调用钉钉接口时使用 |
通讯录个人信息读权限(Contact.User.Read) | \钉钉开放平台-\权限管理 | 读取当前登录成员的姓名等个人资料 |
| 成员信息读权限 | \钉钉开放平台-\权限管理 | 读取默认身份字段 userid 及企业通讯录资料 |
| 重定向 URL(回调域名) | 千问办公后台-钉钉认证源配置页 | 钉钉认证完成后返回千问办公 |
| 应用可见范围和发布状态 | 钉钉开放平台-权限管理 | 允许实际需要登录的成员使用该应用 |
如果需要把手机号、企业邮箱、工号或企业账号写入千问办公,还要按钉钉页面提示申请相应资料的读取权限。权限名称可能随钉钉后台调整;申请后要完成应用发布或生效流程。
注意: Client ID 和 Client Secret 必须属于同一个应用。Secret 应保存在企业凭据管理工具中,不要粘贴到聊天或工单正文。
在钉钉创建并授权应用
- 登录钉钉开放平台,确认右上角显示的是目标企业。
- 进入
应用开发 → 企业内部开发,创建或打开用于千问办公登录的应用。 - 在应用的凭证页面记录 Client ID(AppKey),并通过安全方式取得 Client Secret(AppSecret)。
- 进入「权限管理」,至少开通通讯录个人信息读权限(
Contact.User.Read)和成员信息读权限。需要手机号、邮箱、工号或企业账号时,再申请对应读取权限。 - 将实际需要登录千问办公的成员纳入应用可见范围,并在版本管理模块完成应用发布。

在千问办公保存认证源
- 进入【用户管理 → 身份认证 → SSO 登录】,在“钉钉”一行点击【配置】或【编辑】。
- 在“应用凭证”填写同一钉钉应用的 Client ID 和 Client Secret。编辑时 Secret 留空表示保留已保存的密钥。
- 普通钉钉企业不填写“专属域名”;使用专属环境时,由企业管理员提供该环境地址。
- 点击回调链接旁的复制按钮,用于下一步登记钉钉重定向 URL。
- 完成下文的关联规则与自动创建设置后,点击【保存配置】。

管理后台:填写钉钉应用凭证并复制当前环境的回调链接。
把回调链接登记到钉钉
- 回到刚才的钉钉应用,进入
应用 → 安全设置。 - 找到 重定向 URL(回调域名)。
- 粘贴从千问办公复制的完整回调链接并保存。不要使用应用首页地址,也不要照抄本文截图中的示例值。
- 如果修改安全设置后钉钉要求重新发布应用,请在版本管理模块完成发布,再进行登录验证。

ℹ️ 说明: 应用首页地址、重定向 URL 和服务器出口 IP 是三种不同配置。重定向 URL 使用千问办公复制出的地址;钉钉要求配置出口 IP 时,应填写千问办公服务访问钉钉接口的实际出口 IP。
核对身份关联规则
「来源字段」是钉钉返回的资料,「千问办公字段」是写入或匹配的用户资料。新建钉钉认证源时,页面默认使用:
| 千问办公字段 | 默认来源 | 说明 |
|---|---|---|
| 第三方用户 ID | user.userid | 推荐使用企业内用户 ID,登录和用户同步应保持一致 |
| 用户姓名 | user.name | 必填 |
| 邮箱 | user.directory.org_email | 员工已开通企业邮箱接口返回时才有值 |
- 「第三方用户 ID」和「用户姓名」必须保留。
- 邮箱、手机号、工号、账号中至少映射一项。自动创建用户时,实际登录返回值中也必须至少有一项非空。
- 来源字段可在页面提供的选项中调整;右侧的千问办公目标字段固定。修改前先确认实际返回字段,并让 SSO 与用户同步使用同一成员标识。
- 如果用户同步也使用钉钉,默认让两边都使用
userid,避免同一成员因身份字段不同而无法关联。
已有用户只按第三方用户 ID 匹配。邮箱、手机号、工号和账号用于创建资料与冲突检查,不会把两个用户自动合并。
决定是否自动创建用户
- 企业已先通过用户同步或导入创建成员时,保持「自动创建用户」关闭。
- 允许成员首次登录时创建账号,开启「自动创建用户」,并选择「默认加入部门」。
- 只有开启自动创建后,才能同时开启「自动授予席位」。
启用并验证登录
- 点击【保存配置】。保存完整配置后即可启用认证源。
- 如需先排查密钥是否可用,可点击【测试连接】。该操作只检查服务端能否取得钉钉访问令牌,不检查回调地址、权限、可见范围、字段值或完整登录,因此不是启用前置条件。
- 回到认证源列表,打开钉钉的「启用状态」。同一企业一次只能启用一个 SSO 认证源。
- 切换到「登录方式」,开启「SSO 登录」。认证源启用和登录方式开关是两个步骤。
- 请一名普通成员从企业登录入口完成钉钉登录。确认能够返回千问办公,并核对进入的企业、成员身份、部门和席位。
- 开启自动创建时,到【自动创建用户记录】确认只生成了一条正确记录。
常见问题
| 现象 | 处理方法 |
|---|---|
| 钉钉提示回调地址不合法 | 重新复制千问办公的完整回调链接,核对协议、域名、路径及钉钉「重定向 URL(回调域名)」保存值 |
| 能打开钉钉认证,但认证后回不到千问办公 | 检查是否把回调链接误填成应用首页,或修改后没有保存、发布 |
| 管理员能登录,普通成员不能 | 检查应用可见范围、发布状态,以及成员是否属于当前企业 |
| 登录后提示找不到用户 | 核对 user.userid 与千问办公用户的第三方 ID;确认用户已存在或已开启自动创建 |
| 自动创建失败 | 确认已选择默认部门,并且邮箱、手机号、工号、账号至少有一个映射且实际返回非空 |
| 缺少邮箱、手机号或工号 | 检查对应资料权限和成员资料;【测试连接】成功不能证明这些字段可读 |
已有用户与删除记录
SSO 只通过三方 ID 查找未删除用户。三方 ID 只有已删除记录时,系统不会恢复旧 QID:自动创建关闭时登录失败;开启且本次返回的账号、邮箱、手机号和工号没有冲突时,系统按当前资料、默认部门和席位策略创建新用户和新 QID。旧角色、密码、席位和部门不会继承,旧历史仍保留。完整规则见身份认证。
返回:身份认证-概述