Skip to main content
管理后台

单点登录

为 QwenWork 组织配置单点登录。

1. 可以执行的操作

单点登录(SSO)允许组织成员使用企业身份提供商账号登录 QwenWork。当前支持:
  • Authing;
  • Azure AD;
  • 钉钉;
  • 飞书;
  • SAML2;
  • 企业微信。
管理员可以为组织创建、编辑、提交审核、启用、停用或删除一个 SSO 连接,还可以决定成员通过 SSO 加入组织时是否自动获得席位。

2. 开始前准备

请确认:
  • 当前账号是组织超级管理员;
  • 导航中显示 单点登录
  • 组织的席位数不低于页面显示的最低要求;
  • 已在身份提供商中创建企业应用,并取得所需凭据;
  • 企业邮箱域名已经准备好,例如填写 example.com,不包含 @
  • 已准备普通成员测试账号,避免仅使用超级管理员账号测试。
如果页面提示席位不足,请先在 订阅管理 中购买或增加席位。

在身份提供商中登记回调地址

将以下地址填写为身份提供商应用的回调地址、redirect URI 或 Redirect URI:
https://qwenwork.ai/biz/user/v1/sso/callback
必须使用 HTTPS。协议、域名、端口、路径和末尾斜杠必须与登记值完全一致。不要把身份提供商的授权地址误填为 QwenWork 回调地址。

3. 准备身份提供商信息

不同提供商需要的信息不同,页面常见字段如下:
提供商需要准备的信息
AuthingClient ID、协议和授权地址;OAuth2 还需要 Client Secret、Token URL 和 UserInfo URL;OIDC 需要 JWKS URL 或签名公钥
Azure ADAzure Tenant、Application(client)ID、Client Secret、Scopes 和邮箱域名
钉钉AppKey、AppSecret、可选 Corp ID、Scopes 和邮箱域名
飞书App ID、App Secret 和邮箱域名;Scopes 可选
SAML2SP Entity ID、IdP SSO URL、IdP/SP 证书、SP 私钥、唯一 ID 字段和邮箱域名
企业微信企业 Corp ID、应用凭据、Agent Secret、Scopes 和邮箱域名
如果身份提供商控制台要求填写回调地址、权限范围或应用可见成员,请使用组织集成对应的 QwenWork 参数,并确保生产域名、协议和末尾斜杠完全一致。 当前飞书配置不提供中国区/Lark 国际区选择器。如果组织使用 Lark 国际版,请先向 QwenWork 支持团队确认受支持的配置方式,再创建连接。

4. 创建 SSO 连接

  1. 打开 单点登录
  2. 确认页面没有提示席位不足或其他前置条件失败。
  3. 选择 配置 SSO
  4. 选择提供商类型。
  5. 输入管理员易于识别的连接名称。
  6. 输入身份凭据和提供商专用信息。
  7. 输入允许的邮箱域名,多个域名用英文逗号分隔。
  8. 按需配置字段映射、Scopes、JWKS、公钥或证书。
  9. 选择 创建
新连接通常以 草稿 状态创建,必须提交并通过审核后才能进入生产登录流程。 创建后不能更改提供商类型和协议。如果选错,请删除连接并重新创建。

5. 关键字段

连接名称

连接名称用于帮助管理员识别连接,例如 Corporate Azure AD Production。名称应包含环境或组织范围,不要只填写 SSO

Client ID 和 Client Secret

从身份提供商应用控制台获取这些值。编辑已有连接时,如果不更换 Secret,请将 Secret 字段留空。 不要把 Secret 粘贴到备注、支持工单截图或聊天消息中。

Scopes

Scopes 决定 QwenWork 可以从身份提供商读取哪些信息。除非企业身份管理员确认需要更改,否则请保留页面默认值。

邮箱域名白名单

该白名单限制可以使用此 SSO 连接的企业邮箱域名,例如:
example.com, subsidiary.example.com
不要包含 @,多个域名用英文逗号分隔。公共邮箱域名通常不适合企业 SSO。

唯一 ID 字段

使用身份提供商返回的稳定用户标识。OIDC 通常使用 sub,SAML 通常使用 name_id。不要使用可能变化的显示名称。

登录名字段

该字段为可选项。设置后,系统会将其与已配置的企业域名组合,用于内部识别。

JWKS URL 或签名公钥

Authing OIDC 使用此值验证身份令牌签名。优先使用提供商公开、稳定的 JWKS URL;只有 JWKS 不可用时才使用 PEM 格式公钥。

SAML 证书和私钥

请粘贴完整的证书和私钥,包括 BEGIN 与 END 行,并确认:
  • IdP X.509 签名证书来自身份提供商;
  • SP X.509 证书与 SP 私钥匹配;
  • 私钥只保存在受控位置;
  • 已安排在证书到期前进行轮换。

6. 提交审核

  1. 创建连接后返回连接详情。
  2. 再次检查提供商、协议、域名和凭据。
  3. 选择右上角的 提交审核
  4. 等待审核结果。
状态含义下一步
草稿配置已保存但尚未提交检查后提交审核
审核中配置正在审核等待结果
已通过配置可进入生产登录流程使用普通成员账号测试
已拒绝配置未通过审核查看原因,修改后重新提交
如果连接已有通过审核的版本,编辑产生的新草稿不会立即替换该版本。新版本审核期间,之前通过审核的配置会继续提供登录服务。

7. 启用 SSO

连接详情中的 启用 SSO 控制成员能否通过该连接登录。
  • 已启用且审核通过:组织成员可以使用该连接登录。
  • 已停用:成员无法通过该连接发起新的 SSO 登录。
首次上线建议:
  1. 完成配置并通过审核。
  2. 启用 SSO。
  3. 使用一到两个普通成员账号测试。
  4. 测试成功后,再向所有成员公布登录方式。

8. 设置自动分配席位

开启 通过 SSO 加入时自动分配席位 后,新成员通过 SSO 加入时会尝试获得席位。
  • 有可用席位:成员自动获得席位。
  • 没有可用席位:成员仍可登录,但可能保持未分配席位状态。
关闭该设置后,新成员可以登录并加入组织,但管理员必须在 成员管理 中手动分配席位。

9. 查看连接详情

连接详情包含以下标签页:
  • 连接信息:协议、Client ID 和隐藏显示的 Secret。
  • 访问控制:Scopes 和邮箱域名白名单。
  • 端点:Authorization、Token 和 UserInfo URL。
  • 工作台:钉钉、飞书或企业微信连接的企业工作台登录地址。
  • 备注:组织内部备注。
使用复制按钮可以复制 Client ID、端点或工作台登录地址。

10. 配置企业工作台入口

创建钉钉、飞书或企业微信连接后,连接详情中会显示 工作台 标签页:
  1. 打开 工作台
  2. 复制 登录地址
  3. 将该地址设为身份提供商中企业应用的主页或工作台地址。
  4. 使用普通成员账号从工作台打开,并验证登录。
不要手动修改登录地址中的连接 ID 或返回地址。

11. 编辑连接和轮换密钥

编辑连接

  1. 选择 编辑
  2. 修改可编辑字段。
  3. 如果不更换 Secret 或私钥,请将对应输入框留空。
  4. 保存连接并重新提交审核。

轮换 Secret

  1. 在身份提供商中创建新的 Secret,暂时不要删除旧 Secret。
  2. 在 QwenWork 中编辑连接并输入新 Secret。
  3. 保存新配置并提交审核。
  4. 新配置审核通过且测试成功后,再在身份提供商中撤销旧 Secret。

12. 删除连接

  1. 选择连接右上角的删除按钮。
  2. 阅读影响说明。
  3. 确认删除。
删除后,成员无法再通过该连接登录。删除前请:
  • 准备其他登录方式;
  • 通知组织成员;
  • 从身份提供商工作台移除旧入口;
  • 保留必要的非敏感配置记录。
如需临时停用连接,请关闭 启用 SSO,不要删除连接。

13. 故障排查

导航中没有“单点登录”

确认当前账号是组织超级管理员,并且已打开正确的企业工作空间。部分已使用绑定组织身份方式的组织不会显示此菜单。

“配置 SSO”或“提交审核”不可用

检查组织席位数是否达到页面要求的最低数量。如果前置条件检查失败,请选择 重试

页面提示未配置邮箱域名

确认已输入邮箱域名、配置已通过审核,并且 启用 SSO 已开启。

身份提供商提示回调地址不匹配

检查 HTTPS 协议、域名、端口、路径和末尾斜杠是否与身份提供商控制台登记的值完全一致。

Client 无效或凭据错误

确认 Client ID、Secret、Tenant、AppKey、Corp ID 等相关值来自同一个生产应用,并且 Secret 尚未过期。

登录成功但成员没有席位

检查自动分配席位是否已开启,以及组织是否仍有可用席位。也可以在 成员管理 中手动分配席位。

编辑后仍使用旧配置

新配置必须重新审核。新版本通过审核前,之前已通过审核的版本会保持生效。
上一篇:组织设置 · 返回概览