如果企业已使用私有化企业微信办公,可将其配置为认证源,使用私有化企业微信账号登录企业控制台。
本文档介绍私有化企业微信认证源的完整配置流程。开始配置前,请确保您拥有私有化企业微信管理后台的管理员权限。请注意,私有化企微不同于 SaaS 企微,其管理后台地址不固定。
步骤1:私有化企业微信侧应用创建及配置
以管理员身份登录私有化企业微信管理后台,并创建一个应用。
1. 在“应用管理”中找到自建应用,单击创建应用。

2. 上传 Logo,输入应用名称和应用描述,选择可见范围。“可见范围”决定该应用在企业微信中可访问的数据范围,请慎重选择。

3. 勾选开发者能力,并选择安全配置、授权登录、API 访问通讯录和 API 设置应用。根据企业微信开发管理规则,自建应用获取企业微信内数据前需提前配置可信 IP,可信 IP 为腾讯统一身份 Agent 服务器的访问 IP,此处可先填写临时 IP,后续配置完成后再修改。
注意:
可信域名及可信 IP 配置是数据源配置的必需步骤,省略将导致接口调用失败、无法获取企业微信数据。配置完成后进入下一步。

4. 进入自建应用页面,选择安全配置,单击设置。

5. 配置应用可读取字段,按需选择。此处配置的是腾讯统一身份可获取的企业微信字段信息,未配置或缺少配置将导致对应字段无法同步,其中姓名和部门为必选项。


步骤2:获取私有化企业微信相关信息
1. 回到自建应用页面,单击开发者功能-API,查看 AgentId 和 Secret。请记录这两个值,用于后续配置数据源或认证源。

2. 单击我的企业,进入企业信息页面,查看并记录 CorpID 字段(部分私有化企微显示为企业 ID)。

步骤3:在企业控制台创建私有化企微认证源
1. 在企业管理后台 > 组织与成员 > 认证源管理中,单击展开添加认证源。选择私有化企业微信认证源,单击添加。

2. 进入私有化企业微信配置页面,选择 Agent,并填写步骤2中获取的应用“AgentId”、“Secret”和“企业 ID”,同时复制平台提供的“授权回调域”。因大多数私有化企业微信无法直接连接外网,需通过 Agent 代理连接,具体可参见 Agent 配置。配置 Agent 成功后,通过选择运行中的 Agent 完成与私有化企业微信的通信连接。安装 Agent 的服务器必须能与私有化企微网络互通。

3. 一键获取凭证信息:当企业已完成私有化企微数据源配置,且私有化企微数据源与私有化企微认证源使用同一私有化企微服务时,系统会自动获取数据源中的私有化企微信息,可单击选择私有化企微数据源选项,自动拉取配置信息。

步骤4:配置私有化企业微信关联规则
1. 在腾讯统一身份后台,单击下一步进入关联规则配置。“关联规则”主要分为“匹配逻辑”和“未匹配逻辑”两部分。
匹配逻辑:用户使用私有化企微认证源登录时,系统会根据私有化企微侧登录人员信息与腾讯统一身份中的人员信息进行匹配。例如,私有化企微默认匹配逻辑的条件组为:当私有化企微人员的 username 与腾讯统一身份中人员的 username 字段一致时,视为同一人并建立匹配关系,此时将登录至腾讯统一身份的该人员。

您也可以根据业务需求自行设定其他字段映射关系、添加条件或条件组。私有化企微支持最多创建3个条件组,每个条件组最多包含3个条件。条件组与条件组之间为“或”的关系(登录时按条件组顺序由上至下执行),同一条件组内的条件之间为“且”的关系。
未匹配逻辑 若用户登录时通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员,则执行“未匹配逻辑”。这里我们支持两种选择: 1、拒绝登录 此时,通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员会直接被拒绝登录;

2. 新建用户
通过“匹配逻辑”在腾讯统一身份侧未找到匹配人员时,系统将按新建用户属性设置在腾讯统一身份侧新建用户,并继续完成登录。需填写的内容:
新建用户的映射关系注意:腾讯统一身份创建用户时,手机号、邮箱、登录用户名三项必填其一,请确保这些字段至少有一个且在私有化企微侧有值;另外,新建用户属性必须包含上述匹配条件,否则会影响您第二次登录。私有化企微具体属性配置可参见 字段映射。
新建用户的部门。私有化企微的默认新建用户属性映射逻辑如下图,您也可以根据业务需要自行修改。

步骤5:启用私有化企微认证源
配置完成后,单击保存并启用,验证私有化企微连接成功后启动认证源。

您也可以仅保存,返回认证源页面再启动。

步骤6:在企业微信配置“授权回调域”
使用私有化企业微信登录时,需回调至该域名下的页面。在私有化企业微信应用管理页面,找到授权登录。

进入该页面,配置从平台复制的“授权回调域”,企业微信登录后将回到此域名。

此时,所有认证相关配置已完成。
步骤7:验证使用私有化企微进行登录
1. 回到 企业管理后台 登录页,单击 SSO,进入企业域名输入页。
2. 输入企业域名,进入 SSO 登录页。
3. 如果仅开通了私有化企微认证源,将直接跳转至私有化企业微信登录页面。

4. 如果同时开通了多个认证源,将跳转至腾讯统一身份 SSO 登录页面,选择私有化企微后跳转至私有化企业微信登录页面。

5. 登录成功,即私有化企微配置完成。
常见问题
Q1:为什么没有展示可选的 Agent?
Agent 部署并运行成功后才会展示,请检查 Agent 是否已正确安装。
Q2:配置私有化企微认证源信息后,单击下一步,提示“凭证不正确”
1)请检查“AgentId”、“Secret”和“企业 ID”三项信息是否正确。2)请检查 Agent 安装服务器与私有化企微服务网络是否互通。
Q3:选择未匹配逻辑-新建用户,登录时报错:创建用户失败,缺少必需属性。
请登录私有化企微管理后台,选择配置的自建应用,打开安全配置,检查是否已按步骤1配置必需的属性字段。