Microsoft Entra ID 用户同步
Entra ID 用户同步使用应用凭证读取目录资料,把用户和组织关系同步到千问办公。这里需要 Tenant ID、Client ID 和 Client Secret;SAML 登录使用的 Metadata URL 不能用于通讯录同步。
在 Entra ID 注册目录读取应用
- 登录 Microsoft Entra 管理中心,先切换到要同步的企业租户。
- 进入
Entra ID → 应用注册,新建应用或打开已有专用应用。 - 在应用「概述」复制 目录(租户)ID 和 应用程序(客户端)ID,分别对应 Tenant ID 和 Client ID。
- 进入「证书和密码」,创建客户端密码,记录有效期,并保存刚生成的 值(Value)。Secret ID 是标识符,不能替代密钥值。
- 在「API 权限」中添加 Microsoft Graph 的目录读取应用权限,并由有权限的管理员授予租户管理员同意。读取用户资料申请
User.Read.All,读取管理单元及其成员申请AdministrativeUnit.Read.All。如使用隐藏成员关系,还需按微软要求申请Member.Read.Hidden。 - 确认权限状态显示已获得管理员同意。仅把权限加入列表,还不表示已生效。
千问办公从目录读取用户和部门,申请所需的读取权限即可,无需申请目录写入权限。
填写千问办公连接信息
- 进入
用户与体验 → 用户管理 → 用户同步,点击【新增数据源】。 - 选择「Microsoft Entra ID」,点击【开始配置】。
- 填写 Tenant ID、Client ID 和 Client Secret,确认三者属于同一租户和应用。
- 点击【测试并下一步】。新建时,成功后保存当前配置草稿并进入映射设置;编辑已有数据源时,仍需完成最后一步保存。该测试只交换访问令牌,不读取目录对象,也不能证明目录权限和字段已经正确。

检查目录字段
成员来源可从页面支持的属性中选择,右侧目标字段固定。新增可选映射时,从【添加映射】下拉选择未使用的目标,页面带入 Entra ID 对应属性。目标加入后固定,部门映射的左侧来源和右侧目标字段均不可修改。
| Entra ID 字段 | 千问办公字段 |
|---|---|
用户 id | 第三方用户 ID |
displayName | 用户姓名 |
mail、mobilePhone、employeeId | 邮箱、手机号、工号 |
accountEnabled | 用户状态 |
| 管理单元及其成员关系 | 部门和所属关系 |
有些成员的 mail 为空,或与 userPrincipalName 不同。首次同步前检查测试成员的实际资料;不要默认把登录名当成邮箱。当前同步使用 Entra 的管理单元(Administrative Unit)作为部门,并读取其中的用户成员关系。保留部门映射时才会写入成员关系。管理单元是平级组织,不会根据用户的 department 文本生成部门树,也不会把普通组自动变成部门。
启用并验证同步
- 完成字段映射,点击【下一步】,选择组织范围和新用户默认申请席位设置。
- 首次选择「仅手动」,设置离职处理、删除告警阈值和邮箱。
- 保存配置,启用 Entra ID 数据源,点击【立即同步】。
- 在同步记录详情检查读取结果及失败对象,到「用户」页核对邮箱、部门与启用状态。
- 选一名测试用户修改资料,再同步一次,确认更新原记录;验证禁用账号时,检查席位是否按设置回收。
- 核对完成后,可将同步方式改为「定时同步」并设置北京时间。
密钥轮换与排障
| 现象 | 检查内容 |
|---|---|
| 无法取得访问令牌 | Tenant ID、Client ID 是否正确,密钥是否过期,是否误填 Secret ID |
| 连接成功但目录读取被拒绝 | Microsoft Graph 应用权限及管理员同意状态 |
| 用户邮箱为空 | 源目录 mail 是否有值,映射是否选错字段 |
| 部门结构不符合预期 | 检查管理单元成员是否完整;用户 department 文本和普通组不会生成部门树 |
在密钥到期前创建新密钥,更新千问办公数据源并测试、保存。确认新密钥工作正常后,再按企业流程撤销旧密钥。
与已有用户衔接
同步前,先核对来源中的三方 ID 与已有用户一致。
- 匹配用户: 只通过三方 ID 查找。账号、邮箱、手机号和工号用于冲突校验;三方 ID 未命中,但其中任一值已被占用时,本条同步失败。
- 更新成功: 保留原 QID,并将当前维护来源设为这份数据源。
- 锁定资料: 来源开启期间,该来源用户的姓名、邮箱、账号、手机号、三方 ID、工号均不可手动修改;部门和状态按映射锁定。
- 删除后再出现: 不恢复旧 QID。系统按当前 Microsoft Entra ID 资料创建新用户和新 QID,计为“创建”;旧历史保留,三方 ID 改为关联新用户。新用户不继承旧角色、密码、用户组、管理员权限、席位或部门,默认席位按当前数据源设置处理。
修改映射、切换来源和删除后新建的完整规则见用户同步。
管理单元与权限检查
在同步策略中可选择全部范围或指定管理单元。使用指定范围前,先确认管理单元已经被读取且包含目标用户;同步完成后,在千问办公“用户”页核对部门成员。
当前接入使用微软全球服务端点。其他云环境的租户不要直接照填,应先确认当前部署的接入能力。
返回:用户同步-概述