飞书 SSO
配置飞书 SSO(单点登录)后,成员可以使用飞书身份进入千问办公-旗舰版。配置需要在两个后台完成:在千问办公填写应用凭证并取得回调链接,再到同一个飞书应用中登记该链接、开通权限并完成应用发布。
开始前准备
请准备飞书企业自建应用,以及飞书应用和千问办公两边的管理权限。应用凭证、重定向 URL、权限和成员可用范围必须属于同一个应用。
| 准备项 | 从哪里取得 | 用途 |
|---|---|---|
| App ID、App Secret | 飞书开放平台 → 凭证与基础信息 | 标识应用并访问飞书接口 |
contact:user.employee_id:readonly | 权限管理 | 读取默认身份标识 user_id |
contact:user.email:readonly | 权限管理,按需申请 | 读取成员邮箱 |
contact:user.phone:readonly | 权限管理,按需申请 | 读取成员手机号 |
| 重定向 URL | 千问办公的飞书认证源配置 | 登录完成后返回千问办公 |
在飞书创建并授权应用
- 登录飞书开放平台,进入【开发者后台】,确认目标企业。
- 创建或打开用于千问办公登录的“企业自建应用”。
- 从“凭证与基础信息”取得 App ID 和 App Secret,妥善保存应用密钥。
- 在“权限管理”开通应用登录权限。使用默认
user_id时开通“获取用户 user ID”;根据映射需要申请邮箱、手机号权限。 - 在应用可用范围中加入实际需要登录的成员。
- 在“版本管理与发布”创建并发布应用版本,再进行登录验证。后续调整权限或可用范围时,也要检查是否需要重新发布。
同一应用兼作通讯录同步时,还需按“飞书用户同步”配置通讯录读取权限。

在千问办公填写认证源
- 进入【用户管理 → 身份认证 → SSO 登录】,在“飞书”一行点击【配置】或【编辑】。
- 填写同一企业自建应用的 App ID 和 App Secret。编辑已有配置时,Secret 留空表示保留原值。
- 普通飞书企业不填写“私有化域名地址”;使用私有化环境时,填写该环境实际地址。
- 点击回调链接旁的复制按钮,在下一节将它加入飞书应用的重定向 URL。

管理后台:飞书应用凭证、回调链接和字段关联设置。
把回调链接加入到飞书应用
- 回到刚才的飞书应用,打开
开发配置 → 安全设置。 - 找到「重定向 URL」,输入框中粘贴从千问办公复制的完整回调链接。
- 点击【添加】并保存。不要填写千问办公首页,也不要照抄本文截图中的示例地址。
- 如果本次调整涉及权限或应用可用范围,进入「版本管理与发布」创建并发布新版本。

核对身份关联规则
新建飞书认证源时,页面默认使用以下字段:
| 千问办公字段 | 默认来源 | 说明 |
|---|---|---|
| 第三方用户 ID | user.user_id | 推荐使用企业内用户 ID;与飞书用户同步保持一致 |
| 用户姓名 | user.name | 必填 |
| 邮箱 | user.email | 需要权限且成员资料中必须有值 |
- 保留「第三方用户 ID」和「用户姓名」两项必填映射。
- 邮箱、手机号、工号、账号中至少映射一项。自动创建用户时,成员实际返回的数据中也必须至少有一项非空。
- 来源字段可在页面提供的选项中调整;右侧的千问办公目标字段固定。修改前先确认实际返回字段,并让 SSO 与用户同步使用同一成员标识。
- 如果飞书用户同步也在使用,让登录侧
user.user_id与同步侧user_id对应同一个成员。不要把user_id、open_id和union_id当成同一个字段。
决定是否自动创建用户
- 企业已经通过用户同步或导入创建成员时,保持「自动创建用户」关闭。
- 允许成员首次登录时创建账号,开启「自动创建用户」,并选择「默认加入部门」。
- 只有开启自动创建后,才能同时开启「自动授予席位」。
保存、启用并验证登录
- 点击【保存配置】。配置完整后即可回到列表启用认证源。
- 如需排查 App ID 和 App Secret 是否可用,可以点击【测试连接】。该操作只检查服务端能否取得飞书访问令牌,不检查重定向 URL、权限、成员范围、字段值或完整登录,因此不是启用前置条件。
- 在认证源列表中打开飞书的「启用状态」。同一企业一次只能启用一个 SSO 认证源。
- 在「身份认证-登录方式」菜单下,开启「SSO 登录」。
- 请一名普通成员从企业登录入口完成飞书登录,确认能够返回千问办公,并核对企业、姓名、部门和席位。
常见问题
| 现象 | 处理方法 |
|---|---|
| 飞书提示重定向地址不合法 | 重新复制千问办公的完整回调链接,检查飞书安全设置中的保存值 |
| 应用创建者能登录,普通成员不能 | 检查应用可用范围、权限生效版本以及目标成员所属企业 |
| 登录后提示找不到用户 | 核对 user.user_id 与千问办公用户的第三方 ID;确认用户已存在或已开启自动创建 |
| 自动创建失败 | 确认已选择默认部门,并且邮箱、手机号、工号、账号至少有一项映射且实际返回非空 |
| 姓名正常但邮箱为空 | 检查飞书应用是否添加 contact:user.email:readonly权限、应用是否已重新发布,以及成员邮箱资料 |
| 提示暂时无法登录;SSO 创建千问办公账户失败,请联系管理员。 | 请到管理后台-身份认证-自动创建用户查看失败原因: 1、必要身份字段缺失;检查飞书管理后台成员资料中邮箱、手机号、工号字段必须至少有一项非空。 2、邮箱域名未验证;检查管理后台-身份认证-可信邮箱域名与飞书管理后台成员资料中邮箱域名是否一致 |
已有用户与删除记录
SSO 只通过三方 ID 查找未删除用户。三方 ID 只有已删除记录时,系统不会恢复旧 QID:自动创建关闭时登录失败;开启且本次返回的账号、邮箱、手机号和工号没有冲突时,系统按当前资料、默认部门和席位策略创建新用户和新 QID。旧角色、密码、席位和部门不会继承,旧历史仍保留。完整规则见身份认证。
返回:身份认证-概述