如果企业已使用飞书办公,可将其配置为认证源,使用飞书账号登录企业控制台。
本文档介绍飞书认证源的完整配置流程。开始配置前,请确保您拥有飞书管理后台和飞书开放平台的权限。
步骤1:飞书侧应用创建及配置
创建应用
若已有稳定可用的已发布应用,可不新建应用,直接单击需选用的应用进入详情页操作。为确保应用稳定可用,建议新建应用。
1. 登录飞书开放平台,单击开发者后台。

2. 在飞书开发者后台单击创建企业自建应用。

3. 在弹出的“创建企业自建应用”弹窗中填写必要信息,单击创建后进入新建应用的详情页。

4. 在应用详情页左侧菜单栏中找到凭证与基础信息。

5. 进入应用凭证模块,获取 App ID 和 App Secret,请复制并做好记录,用于后续在企业控制台中配置。

开通应用权限
1. 在应用详情页左侧菜单栏中找到权限管理。

2. 在应用权限管理页面,单击开通权限,也可以单击批量导入/导出权限(下方有提供权限点 JSON,方便批量导入)。

步骤2:在腾讯统一身份后台创建飞书认证源
1. 在企业管理后台 > 组织与成员 > 认证源管理中,单击展开添加认证源。选择飞书认证源,单击添加。

2. 填写步骤1中获取的飞书应用 App ID 和 App Secret,同时复制“回调链接”。

3. 一键获取凭证信息:当企业已完成飞书数据源配置,且飞书数据源与飞书认证源使用同一飞书服务时,可单击选择该数据源选项,自动拉取飞书配置信息,节省配置时间。未提示一键获取时请忽略此步骤。

4. 私有化域名地址:非必填,仅当飞书为私有化部署时需填写正确的私有化域名地址,非私有化部署时忽略此步骤。

5. 填写完成后,复制生成的“回调链接”。此链接需在后续步骤中配置到飞书侧,请先记录。

步骤3:配置关联关系
返回腾讯统一身份后台,单击下一步进入关联规则配置。“关联规则”主要分两部分:“匹配逻辑”和“未匹配逻辑”。

匹配逻辑:用户使用飞书认证源登录时,系统会根据飞书侧登录人员信息与腾讯统一身份中的人员信息进行匹配。例如,飞书默认匹配逻辑的条件组为:当飞书人员的手机号(mobile)与腾讯统一身份中人员的手机号(mobile)字段一致时,视为同一人并建立匹配关系,此时将登录至腾讯统一身份的该人员。

您也可以根据业务需求自行设定其他字段映射关系、添加条件或条件组。飞书支持最多创建2个条件,2个条件之间为“或”的关系(登录时按条件组顺序由上至下执行)。例如,可配置如下匹配逻辑:当飞书人员的手机号(mobile)与腾讯统一身份中人员的手机号(mobile)字段一致,或当飞书人员的邮箱(email)与腾讯统一身份中人员的邮箱(email)字段一致时,视为同一人并建立匹配关系。
注意:
选定飞书的匹配条件后,需确认前述应用已开通该条件对应的权限。例如,配置手机号(mobile)作为匹配条件,则飞书应用需开通访问手机号的相关权限。

未匹配逻辑 若用户登录时通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员,则执行“未匹配逻辑”。这里我们支持两种选择:
1.1 拒绝登录:通过“匹配逻辑”在腾讯统一身份侧未找到匹配人员时,将直接拒绝登录。

1.2 新建用户:通过“匹配逻辑”在腾讯统一身份侧未找到匹配人员时,系统将按新建用户属性设置在腾讯统一身份侧新建用户,并继续完成登录。需填写的内容:
新建用户的映射关系(注意:腾讯统一身份创建用户时,手机号、邮箱、登录用户名三选一必填,请确保这些字段至少有一个且在飞书侧有值;另外,新建用户属性必须包含上述的匹配条件,否则会影响您第二次登录)
新建用户的部门。飞书的默认新建用户属性映射逻辑如下图,您也可以根据业务需要自行修改。

配置完成后,单击保存。

步骤4:在飞书开放平台中配置应用
1. 配置重定向 URL
返回飞书开发者后台,在应用详情左侧栏单击安全设置,将上一步复制的回调链接填写到“重定向 URL”中,并单击添加。

2. 配置应用权限
3. 在应用详情页左侧菜单栏中找到权限管理。

4. 在应用权限管理页面,单击开通权限,也可以单击批量导入/导出权限(下方有提供权限点 JSON,方便批量导入)。

5. 逐一搜索以下权限名称,为应用开通以下权限。
方式一:手动添加权限点
注意:
以下权限需要全部开通。考虑到飞书侧可能会随时更新权限名称,建议优先使用 Code 搜索。
权限名称 | Code |
获取通讯录基本信息 | contact:contact.base:readonly |
获取部门基础信息 | contact:department.base:readonly |
获取通讯录部门组织架构信息 | contact:department.organize:readonly |
获取用户基本信息 | contact:user.base:readonly |
获取用户组织架构信息 | contact:user.department:readonly |
获取用户 user ID | contact:user.employee_id:readonly |
获取用户手机号 | contact:user.phone:readonly |
获取用户邮箱信息 | contact:user.email:readonly |
获取用户受雇信息 | contact:user.employee:readonly |
获取企业内全部应用的信息 | admin:app.info:readonly |
管理应用自身资源 | application:application:self_manage |
获取企业信息 | tenant:tenant:readonly |
方式二:批量导入权限点
{"scopes": {"tenant": ["contact:contact.base:readonly","contact:department.base:readonly","contact:department.organize:readonly","contact:user.base:readonly","contact:user.department:readonly","contact:user.employee_id:readonly","contact:user.phone:readonly","contact:user.email:readonly","contact:user.employee:readonly","admin:app.info:readonly","application:application:self_manage","tenant:tenant:readonly"],"user": []}}
6. 配置完成后,回到权限管理页面,确保以上权限全部开通(截图仅示意)。

7. 配置 IP 白名单
注意:
由于安全管控要求,IP 池中的 IP 地址可能不定期变化,一般缩减不会影响用户使用。


步骤5:应用发布
1. 在应用详情页左侧菜单栏中找到版本管理与发布。

2. 进入页面后单击创建版本进行版本创建。

3. 填写版本号、更新说明,并单击保存。

4. 单击确认发布。

5. 常规发布时飞书会自动审核,部分场景下发布会进入手动审核,此时可参考本步骤操作,自动审核时请忽略。应用审核:进入 飞书管理后台,在左侧菜单栏单击工作台 > 应用审核,将刚创建的自建应用的发布申请审核通过。

6. 在版本发布页面检查当前版本审核状态,确认显示为“已发布”。

常见问题
Q1:配置完成后,提示“没有调用该接口的权限,接口权限申请请参考.......”
飞书开放平台中未配置认证所需的接口权限。配置权限列表请参见步骤4“在飞书开放平台中配置应用”中的步骤2:配置应用权限。
Q2:配置飞书认证源信息后,单击下一步,提示“凭证不正确”
请检查“APP ID”和“APP Secret”信息是否正确。
Q3:配置完成后,提示“IP 不在白名单之中,请参考.......”
飞书开放平台中未配置“服务出口 IP”。配置服务出口 IP,请参见步骤4“在飞书开放平台中配置应用”中的步骤2:配置 IP 白名单。