飞书 SSO

配置飞书 SSO(单点登录)后,成员可以使用飞书身份进入千问办公-旗舰版。配置需要在两个后台完成:在千问办公填写应用凭证并取得回调链接,再到同一个飞书应用中登记该链接、开通权限并完成应用发布。

开始前准备

请准备飞书企业自建应用,以及飞书应用和千问办公两边的管理权限。应用凭证、重定向 URL、权限和成员可用范围必须属于同一个应用。

准备项从哪里取得用途
App ID、App Secret飞书开放平台 → 凭证与基础信息标识应用并访问飞书接口
contact:user.employee_id:readonly权限管理读取默认身份标识 user_id
contact:user.email:readonly权限管理,按需申请读取成员邮箱
contact:user.phone:readonly权限管理,按需申请读取成员手机号
重定向 URL千问办公的飞书认证源配置登录完成后返回千问办公

在飞书创建并授权应用

  1. 登录飞书开放平台,进入【开发者后台】,确认目标企业。
  2. 创建或打开用于千问办公登录的“企业自建应用”。
  3. 从“凭证与基础信息”取得 App ID 和 App Secret,妥善保存应用密钥。
  4. 在“权限管理”开通应用登录权限。使用默认 user_id 时开通“获取用户 user ID”;根据映射需要申请邮箱、手机号权限。
  5. 在应用可用范围中加入实际需要登录的成员。
  6. 在“版本管理与发布”创建并发布应用版本,再进行登录验证。后续调整权限或可用范围时,也要检查是否需要重新发布。

同一应用兼作通讯录同步时,还需按“飞书用户同步”配置通讯录读取权限。

QwenWork 产品界面

在千问办公填写认证源

  1. 进入【用户管理 → 身份认证 → SSO 登录】,在“飞书”一行点击【配置】或【编辑】。
  2. 填写同一企业自建应用的 App ID 和 App Secret。编辑已有配置时,Secret 留空表示保留原值。
  3. 普通飞书企业不填写“私有化域名地址”;使用私有化环境时,填写该环境实际地址。
  4. 点击回调链接旁的复制按钮,在下一节将它加入飞书应用的重定向 URL。
QwenWork 产品界面

管理后台:飞书应用凭证、回调链接和字段关联设置。

把回调链接加入到飞书应用

  1. 回到刚才的飞书应用,打开 开发配置 → 安全设置。
  2. 找到「重定向 URL」,输入框中粘贴从千问办公复制的完整回调链接。
  3. 点击【添加】并保存。不要填写千问办公首页,也不要照抄本文截图中的示例地址。
  4. 如果本次调整涉及权限或应用可用范围,进入「版本管理与发布」创建并发布新版本。
QwenWork 产品界面

核对身份关联规则

新建飞书认证源时,页面默认使用以下字段:

千问办公字段默认来源说明
第三方用户 IDuser.user_id推荐使用企业内用户 ID;与飞书用户同步保持一致
用户姓名user.name必填
邮箱user.email需要权限且成员资料中必须有值
  1. 保留「第三方用户 ID」和「用户姓名」两项必填映射。
  2. 邮箱、手机号、工号、账号中至少映射一项。自动创建用户时,成员实际返回的数据中也必须至少有一项非空。
  3. 来源字段可在页面提供的选项中调整;右侧的千问办公目标字段固定。修改前先确认实际返回字段,并让 SSO 与用户同步使用同一成员标识。
  4. 如果飞书用户同步也在使用,让登录侧 user.user_id 与同步侧 user_id 对应同一个成员。不要把 user_id、open_id 和 union_id 当成同一个字段。

决定是否自动创建用户

  • 企业已经通过用户同步或导入创建成员时,保持「自动创建用户」关闭。
  • 允许成员首次登录时创建账号,开启「自动创建用户」,并选择「默认加入部门」。
  • 只有开启自动创建后,才能同时开启「自动授予席位」。

保存、启用并验证登录

  1. 点击【保存配置】。配置完整后即可回到列表启用认证源。
  2. 如需排查 App ID 和 App Secret 是否可用,可以点击【测试连接】。该操作只检查服务端能否取得飞书访问令牌,不检查重定向 URL、权限、成员范围、字段值或完整登录,因此不是启用前置条件。
  3. 在认证源列表中打开飞书的「启用状态」。同一企业一次只能启用一个 SSO 认证源。
  4. 在「身份认证-登录方式」菜单下,开启「SSO 登录」。
  5. 请一名普通成员从企业登录入口完成飞书登录,确认能够返回千问办公,并核对企业、姓名、部门和席位。

常见问题

现象处理方法
飞书提示重定向地址不合法重新复制千问办公的完整回调链接,检查飞书安全设置中的保存值
应用创建者能登录,普通成员不能检查应用可用范围、权限生效版本以及目标成员所属企业
登录后提示找不到用户核对 user.user_id 与千问办公用户的第三方 ID;确认用户已存在或已开启自动创建
自动创建失败确认已选择默认部门,并且邮箱、手机号、工号、账号至少有一项映射且实际返回非空
姓名正常但邮箱为空检查飞书应用是否添加 contact:user.email:readonly权限、应用是否已重新发布,以及成员邮箱资料
提示暂时无法登录;SSO 创建千问办公账户失败,请联系管理员。请到管理后台-身份认证-自动创建用户查看失败原因: 1、必要身份字段缺失;检查飞书管理后台成员资料中邮箱、手机号、工号字段必须至少有一项非空。 2、邮箱域名未验证;检查管理后台-身份认证-可信邮箱域名与飞书管理后台成员资料中邮箱域名是否一致

已有用户与删除记录

SSO 只通过三方 ID 查找未删除用户。三方 ID 只有已删除记录时,系统不会恢复旧 QID:自动创建关闭时登录失败;开启且本次返回的账号、邮箱、手机号和工号没有冲突时,系统按当前资料、默认部门和席位策略创建新用户和新 QID。旧角色、密码、席位和部门不会继承,旧历史仍保留。完整规则见身份认证。

返回:身份认证-概述