OpenLDAP 用户同步
OpenLDAP 用户同步通过 LDAP 目录读取企业用户和组织信息,并按字段映射写入千问办公。不同目录的用户与组织对象结构可能不同,管理员需要核对目录属性与页面配置,尤其是唯一标识、部门关联和账号状态。
同步服务必须能够访问目录服务器。若目录位于企业内网,请先由网络管理员确认 VPC 到目录的网络连通性,再配置 LDAP 地址。
先确认目录结构
请目录管理员提供一个用户条目和一个部门条目的脱敏示例,以及下列连接信息。
| 信息 | 示例与检查点 |
|---|---|
| Server URL | ldaps://ldap.example.com:636,必须能从同步服务访问 |
| Base DN | ou=people,dc=example,dc=com,确认搜索范围同时覆盖需要的资料 |
| Bind DN | cn=qwenwork-sync,ou=services,dc=example,dc=com,使用具备读取权限的服务账号 |
| 密码与 TLS | 确认服务账号有效,目录端的加密与证书配置正确 |
如果用户位于 ou=people,部门位于另一个目录分支,应先确认搜索范围能覆盖二者。不要仅因连接测试通过就认为目录结构完整。
新建 OpenLDAP 数据源
- 在千问办公进入
用户与体验 → 用户管理 → 用户同步。 - 点击【新增数据源】,选择「OpenLDAP」,点击【开始配置】。
- 填写 Server URL、Base DN、Bind DN 和密码,设置 TLS。
- 可先点击【测试连接】检查地址、绑定账号和 TLS;点击【测试并下一步】后,系统在连接成功时进入映射;新建数据源会保存草稿,编辑已有数据源仍需在最后一步保存。连接测试不检查目录中的成员字段和最终同步结果。

核对目录 Schema 与映射
Schema 指目录中对象允许使用的属性和结构。成员来源可从页面支持的属性中选择,部门字段通常使用预设。下表列出需要由目录提供的属性。
| OpenLDAP 属性 | 对应内容 |
|---|---|
entryUUID | 第三方用户 ID;应在改名或移动条目后仍稳定 |
cn、mail、mobile | 用户姓名、邮箱、手机号 |
employeeNumber | 工号 |
departmentNumber | 用户所属部门的对应值 |
accountStatus | 用户状态;需核实目录是否实际定义该属性 |
部门 entryUUID、ou | 第三方部门 ID、部门名称 |
当前成员关系根据用户 DN 所在的最近上级组织单位建立;仅填写 departmentNumber 的同名文本不会自动创建部门。保留部门映射时才写入来源成员关系。用户状态默认读取 accountStatus;选择其他受支持来源时,应确认它的实际取值可以正确表示启停状态。
添加可选映射时,从【添加映射】下拉选择千问办公目标,系统带入对应预设属性。右侧目标字段加入后固定,已有目标不会重复出现,必填行不可删除。
选择同步与离职策略
- 完成映射后点击【下一步】,按目录实际结构填写用户过滤器与部门过滤器。例如
(objectClass=person)表示筛选 person 类型的对象,不能照抄到所有目录。 - 设置新用户默认申请席位。同步方式可选择「仅手动」,也可选择「定时同步」并设置北京时间;通常先手动执行一次核对结果。
- 选择离职后的处理方式。需要保留用户记录时选择停用;选择删除前确认企业的数据保留要求。
- 设置删除告警阈值和邮箱,保存配置并启用 OpenLDAP 数据源。
- 点击【立即同步】,在任务详情检查成功与失败对象。
检查同步结果
在「用户」页找到测试成员,对比姓名、邮箱、工号、部门和账号状态。再对测试条目做一次改名或移动,执行同步后确认仍更新原用户。最后验证目录中的停用标记能产生预期账号和席位变化。
如果同步数量突然减少,先检查 Base DN、读取权限和目录属性变更。出现缺失属性时,应在目录或映射中解决,不要反复创建新数据源;否则难以确认既有用户与来源的关系。
连接失败则依次检查服务地址、证书、Bind DN 和账号密码。修改连接凭据后重新测试,确认正常再恢复同步。
与已有用户衔接
同步前,先核对来源中的三方 ID 与已有用户一致。
- 匹配用户: 只通过三方 ID 查找。账号、邮箱、手机号和工号用于冲突校验;三方 ID 未命中,但其中任一值已被占用时,本条同步失败。
- 更新成功: 保留原 QID,并将当前维护来源设为这份数据源。
- 锁定资料: 来源开启期间,该来源用户的姓名、邮箱、账号、手机号、三方 ID、工号均不可手动修改;部门和状态按映射锁定。
- 删除后再出现: 不恢复旧 QID。系统按当前 OpenLDAP 资料创建新用户和新 QID,计为“创建”;旧历史保留,三方 ID 改为关联新用户。新用户不继承旧角色、密码、用户组、管理员权限、席位或部门,默认席位按当前数据源设置处理。
修改映射、切换来源和删除后新建的完整规则见用户同步。

管理后台:核对来源字段与千问办公字段的对应关系。
返回:用户同步-概述