为 QwenWork 组织配置单点登录。
1. 可以执行的操作
单点登录(SSO)允许组织成员使用企业身份提供商账号登录 QwenWork。当前支持:
- Authing;
- Azure AD;
- 钉钉;
- 飞书;
- SAML2;
- 企业微信。
2. 开始前准备
请确认:
- 当前账号是组织超级管理员;
- 导航中显示 单点登录;
- 组织的席位数不低于页面显示的最低要求;
- 已在身份提供商中创建企业应用,并取得所需凭据;
- 企业邮箱域名已经准备好,例如填写
example.com,不包含@; - 已准备普通成员测试账号,避免仅使用超级管理员账号测试。
在身份提供商中登记回调地址
将以下地址填写为身份提供商应用的回调地址、redirect URI 或 Redirect URI:
3. 准备身份提供商信息
不同提供商需要的信息不同,页面常见字段如下:
| 提供商 | 需要准备的信息 |
|---|---|
| Authing | Client ID、协议和授权地址;OAuth2 还需要 Client Secret、Token URL 和 UserInfo URL;OIDC 需要 JWKS URL 或签名公钥 |
| Azure AD | Azure Tenant、Application(client)ID、Client Secret、Scopes 和邮箱域名 |
| 钉钉 | AppKey、AppSecret、可选 Corp ID、Scopes 和邮箱域名 |
| 飞书 | App ID、App Secret 和邮箱域名;Scopes 可选 |
| SAML2 | SP Entity ID、IdP SSO URL、IdP/SP 证书、SP 私钥、唯一 ID 字段和邮箱域名 |
| 企业微信 | 企业 Corp ID、应用凭据、Agent Secret、Scopes 和邮箱域名 |
4. 创建 SSO 连接
- 打开 单点登录。
- 确认页面没有提示席位不足或其他前置条件失败。
- 选择 配置 SSO。
- 选择提供商类型。
- 输入管理员易于识别的连接名称。
- 输入身份凭据和提供商专用信息。
- 输入允许的邮箱域名,多个域名用英文逗号分隔。
- 按需配置字段映射、Scopes、JWKS、公钥或证书。
- 选择 创建。
5. 关键字段
连接名称
连接名称用于帮助管理员识别连接,例如 Corporate Azure AD Production。名称应包含环境或组织范围,不要只填写 SSO。
Client ID 和 Client Secret
从身份提供商应用控制台获取这些值。编辑已有连接时,如果不更换 Secret,请将 Secret 字段留空。
不要把 Secret 粘贴到备注、支持工单截图或聊天消息中。
Scopes
Scopes 决定 QwenWork 可以从身份提供商读取哪些信息。除非企业身份管理员确认需要更改,否则请保留页面默认值。
邮箱域名白名单
该白名单限制可以使用此 SSO 连接的企业邮箱域名,例如:
@,多个域名用英文逗号分隔。公共邮箱域名通常不适合企业 SSO。
唯一 ID 字段
使用身份提供商返回的稳定用户标识。OIDC 通常使用 sub,SAML 通常使用 name_id。不要使用可能变化的显示名称。
登录名字段
该字段为可选项。设置后,系统会将其与已配置的企业域名组合,用于内部识别。
JWKS URL 或签名公钥
Authing OIDC 使用此值验证身份令牌签名。优先使用提供商公开、稳定的 JWKS URL;只有 JWKS 不可用时才使用 PEM 格式公钥。
SAML 证书和私钥
请粘贴完整的证书和私钥,包括 BEGIN 与 END 行,并确认:
- IdP X.509 签名证书来自身份提供商;
- SP X.509 证书与 SP 私钥匹配;
- 私钥只保存在受控位置;
- 已安排在证书到期前进行轮换。
6. 提交审核
- 创建连接后返回连接详情。
- 再次检查提供商、协议、域名和凭据。
- 选择右上角的 提交审核。
- 等待审核结果。
| 状态 | 含义 | 下一步 |
|---|---|---|
| 草稿 | 配置已保存但尚未提交 | 检查后提交审核 |
| 审核中 | 配置正在审核 | 等待结果 |
| 已通过 | 配置可进入生产登录流程 | 使用普通成员账号测试 |
| 已拒绝 | 配置未通过审核 | 查看原因,修改后重新提交 |
7. 启用 SSO
连接详情中的 启用 SSO 控制成员能否通过该连接登录。
- 已启用且审核通过:组织成员可以使用该连接登录。
- 已停用:成员无法通过该连接发起新的 SSO 登录。
- 完成配置并通过审核。
- 启用 SSO。
- 使用一到两个普通成员账号测试。
- 测试成功后,再向所有成员公布登录方式。
8. 设置自动分配席位
开启 通过 SSO 加入时自动分配席位 后,新成员通过 SSO 加入时会尝试获得席位。
- 有可用席位:成员自动获得席位。
- 没有可用席位:成员仍可登录,但可能保持未分配席位状态。
9. 查看连接详情
连接详情包含以下标签页:
- 连接信息:协议、Client ID 和隐藏显示的 Secret。
- 访问控制:Scopes 和邮箱域名白名单。
- 端点:Authorization、Token 和 UserInfo URL。
- 工作台:钉钉、飞书或企业微信连接的企业工作台登录地址。
- 备注:组织内部备注。
10. 配置企业工作台入口
创建钉钉、飞书或企业微信连接后,连接详情中会显示 工作台 标签页:
- 打开 工作台。
- 复制 登录地址。
- 将该地址设为身份提供商中企业应用的主页或工作台地址。
- 使用普通成员账号从工作台打开,并验证登录。
11. 编辑连接和轮换密钥
编辑连接
- 选择 编辑。
- 修改可编辑字段。
- 如果不更换 Secret 或私钥,请将对应输入框留空。
- 保存连接并重新提交审核。
轮换 Secret
- 在身份提供商中创建新的 Secret,暂时不要删除旧 Secret。
- 在 QwenWork 中编辑连接并输入新 Secret。
- 保存新配置并提交审核。
- 新配置审核通过且测试成功后,再在身份提供商中撤销旧 Secret。
12. 删除连接
- 选择连接右上角的删除按钮。
- 阅读影响说明。
- 确认删除。
- 准备其他登录方式;
- 通知组织成员;
- 从身份提供商工作台移除旧入口;
- 保留必要的非敏感配置记录。
13. 故障排查
导航中没有“单点登录”
确认当前账号是组织超级管理员,并且已打开正确的企业工作空间。部分已使用绑定组织身份方式的组织不会显示此菜单。
“配置 SSO”或“提交审核”不可用
检查组织席位数是否达到页面要求的最低数量。如果前置条件检查失败,请选择 重试。
页面提示未配置邮箱域名
确认已输入邮箱域名、配置已通过审核,并且 启用 SSO 已开启。
身份提供商提示回调地址不匹配
检查 HTTPS 协议、域名、端口、路径和末尾斜杠是否与身份提供商控制台登记的值完全一致。
Client 无效或凭据错误
确认 Client ID、Secret、Tenant、AppKey、Corp ID 等相关值来自同一个生产应用,并且 Secret 尚未过期。
登录成功但成员没有席位
检查自动分配席位是否已开启,以及组织是否仍有可用席位。也可以在 成员管理 中手动分配席位。
编辑后仍使用旧配置
新配置必须重新审核。新版本通过审核前,之前已通过审核的版本会保持生效。
上一篇:组织设置 · 返回概览