SCIM 用户同步
SCIM(跨域身份管理系统)通过标准接口推送用户和组。使用这条接入方式时,企业身份平台主动向千问办公发送请求;千问办公提供 Base URL 和 Bearer Token,按请求及生命周期策略处理账号。
创建 SCIM 数据源
- 进入【用户管理 → 用户同步】,点击【新增数据源】,选择“SCIM”后开始配置。
- 填写“来源名称”和“SCIM Client”。前者用于辨认这份配置,后者用于在同步记录中辨认调用方。
- 点击【创建 Token】,复制一次性显示的完整令牌并妥善保存。首次保存前必须先创建 Token。
- 完成下文的“生命周期策略”。没有其他已启用的数据源时,点击【保存并启用】;已有启用来源时,先【保存配置】,再在列表中切换启用来源。
- 保存后重新打开这份数据源,复制已生成的“SCIM Base URL”。将地址与完整 Token 填入企业身份平台,再测试推送。

管理后台:SCIM 提供推送地址和令牌,并单独配置账号生命周期。
Token 明文只显示一次,页面中的掩码不能代替完整令牌。
设置账号生命周期
在保存前完成「生命周期策略」:
- 新用户默认申请席位: 决定新增用户时是否尝试申请席位;保存后仍需检查实际席位结果。
- 离职处理: 决定收到停用信息时,仅停用账号、停用并回收席位,还是删除并回收席位。
- 删除告警: 配置人数阈值和告警邮箱,用于核查集中删除或停用的异常情况。
首次新建且没有其他启用的数据源时,按窗口显示点击【保存并启用】;编辑已有数据源时点击【保存配置】,并在列表检查启用状态。企业同时只启用一个数据源;切换时核对原数据源,原配置和历史记录会保留。
在身份平台设置推送
- 在身份平台中打开千问办公应用的用户预配或 SCIM 配置。
- 填入千问办公复制的 Base URL 和完整 Bearer Token,执行平台提供的连接测试。
- 配置用户映射:必须提供非空且全局唯一的
externalId表示外部身份,userName表示账号,displayName表示姓名,emails表示邮箱,active表示账号启用状态。 - 如果需要同步组,配置 Groups 及其 members 关系。成员关系应使用 SCIM 返回的用户资源 ID,避免把显示名称或外部 ID 当成千问办公资源 ID。
- 先分配一个测试用户和一个测试组,再运行按需预配或推送。
千问办公提供 ServiceProviderConfig、Schemas、ResourceTypes、Users、Groups,以及分页、PATCH、Filter 和 ETag 能力。接入方应先读取服务能力和 Schema,再决定请求字段及更新方式。
验证四种变更
| 测试动作 | 在千问办公检查的结果 |
|---|---|
| 新建测试用户 | 用户只新增一次,姓名、账号、邮箱和席位正确 |
| 更新姓名或邮箱 | 更新原用户,资源 ID 保持一致 |
| 添加或移除组成员 | 用户部门关系按本次请求变化 |
将 active 设为 false | 账号及席位按离职策略变化 |
每次请求后,在「同步记录」按数据源或 SCIM Client 筛选,点击【详情】检查用户、部门、关系、席位与错误信息。再到「用户」页面核对最终状态。
接口排障与令牌轮换
| 现象 | 检查方法 |
|---|---|
| 401 或令牌无效 | 检查 Bearer 前缀、完整 Token、令牌是否被吊销 |
| 请求被拒绝 | 确认 SCIM 数据源已启用、Base URL 的来源路径正确 |
| 重复创建用户 | 检查稳定 externalId、资源查找和更新逻辑,避免每次推送都发创建请求 |
| ETag 冲突 | 重新读取最新资源和 ETag,再基于最新内容提交更新 |
| 字段校验失败 | 按 Schemas 和错误响应检查字段类型、必填项和多值属性结构 |
已有 Token 时,点击【轮换】会立即使旧 Token 失效。请安排好切换时间,复制新 Token 后立即更新身份平台并测试连接。
【吊销】使对应 Token 失效。若要停止整条 SCIM 接入,还需在数据源列表停用该数据源;吊销单个 Token 不等于自动停用数据源。
与已有用户衔接
同步前,先核对来源中的三方 ID 与已有用户一致。
- 匹配用户: 只通过三方 ID 查找。账号、邮箱、手机号和工号用于冲突校验;三方 ID 未命中,但其中任一值已被占用时,本条同步失败。
- 更新成功: 保留原 QID,并将当前维护来源设为这份数据源。
- 锁定资料: 来源开启期间,该来源用户的姓名、邮箱、账号、手机号、三方 ID、工号均不可手动修改;部门和状态按映射锁定。
- 删除后再出现: 已删除的 SCIM User 资源不能更新或恢复。身份平台须重新发送
POST /Users创建资源;成功后系统分配新 QID,并且不继承旧账号的资料、角色、密码、用户组、管理员权限、席位或部门。若账号、邮箱、手机号或工号与在用用户冲突,创建请求会失败,应先修正来源数据。
修改映射、切换来源和删除后新建的完整规则见用户同步。
返回:用户同步-概述