千问办公的 SSO 登录:企业接入的前置条件、审核流程与边界

2026-08-17

一、先说这个功能是替谁解决问题的

企业里引入一个新工具,最先炸的往往不是功能,是账号。行政那边刚发完邀请链接,IT 就来问:这套东西的账号谁管、离职了谁负责删、密码策略走不走公司的那一套。如果每来一个 SaaS 就多一套独立账号密码,安全部门迟早会拦下来。

SSO(单点登录)解决的就是这一层:把「谁是这家公司的员工」这个判断交回给公司已经在用的身份系统——飞书、钉钉、企业微信,或者 Microsoft Entra ID、Authing、Okta 这类身份平台——工具本身只负责接收结果。员工在千问办公的登录页输入企业邮箱,就被送去自家身份系统认证,认证完再跳回来。

千问办公企业版提供了这个能力。官方帮助文档《SSO登录》里写明的适用角色是「企业超级管理员、身份系统管理员(IdP 管理员)」,适用提供商是飞书、钉钉、企业微信、Microsoft Entra ID(原 Azure AD)、通用 OAuth2 / OIDC(含 BUC)。这份文档在开头的「本文说明」里就把「当前代码实现中的限制和容易填错的字段」列为要交代的内容之一,散在各提供商小节里的那几段限制,才是本文想重点讲的东西。

需要先说清楚:千问办公官网的品牌标识旁挂着 Beta 角标,页头与页脚各有一处,品牌链接的无障碍标签逐字写的是「千问办公 Beta 官网首页」。下面复述的字段名、路径和限制都是我们核对当日官方帮助文档的口径,产品在迭代,配置项与流程都可能变。

二、官方文档写明的接入路径

文档给出的完成路径是七步:确认千问办公对外访问域名 → 在身份提供商侧创建或选择一个企业应用 → 在该应用中登记回调地址并开通所需权限 → 收集 Client ID、Client Secret、企业标识和端点等信息 → 进入千问办公管理后台创建 SSO 连接 → 提交审核并等待通过 → 用普通成员账号完成登录验证。

进入路径写明是:千问办公 → 管理后台 → 设置 → 单点登录。

前置条件有两条硬的。一是账号:文档写明当前管理后台只向超级管理员显示「单点登录」菜单,相关接口也要求企业超级管理员权限——管理员这一级不行。二是坐席:文档写明组织坐席数必须达到后台实时显示的最低要求,并注明「当前代码常量为至少 1 个坐席,但应以页面提示为准」。这两条不满足时的表现,文档在常见问题里也对上了:看不到「单点登录」菜单,先查当前账号是不是企业超级管理员;「配置 SSO」或「提交审核」不可用,先查坐席数。

回调地址这一步最容易翻车。文档要求在 IdP 应用的「回调地址」「重定向 URI」或「Redirect URI」位置登记千问办公的回调路径,并强调:必须使用 HTTPS;协议、域名、端口、路径和末尾斜杠必须与登记值完全一致;通用 OIDC 的 /biz/signin/ 末尾包含 /,不要省略;不要把身份提供商自己的授权地址填成千问办公的回调地址;桌面客户端回调只在确实使用桌面 SSO 时添加。另外文档提醒,如果部署侧配置了 SSO_CALLBACK_URL 覆盖值,要向运维人员索取最终回调地址,不要自行按域名拼接。

这里要指出文档自身的一处不一致:2.2 节举例说「管理后台地址为 https://qwenwork.cn/admin,则访问域名为 work.example.com」,前后两个域名对不上;2.3 节说把地址中的 <千问办公访问域名> 替换为实际域名,给出的示例串却是写死的官方域名。以哪个为准,我们只能建议按文档同一节里那句「优先从生产环境千问办公页面的浏览器地址栏获取」来定,涉及独立部署时找运维确认。原因我们不做推断。

通用字段里有几个跨提供商都要填的。「邮箱域名白名单」是登录路由的钥匙:成员在 SSO 登录页输入邮箱后,系统取 @ 后面的域名去查找已审核连接,所以只填 example.com,不要填 @example.com,多个域名用英文逗号分隔。「启用 SSO」控制审核通过的连接能否被成员发现和使用,文档特意注明「创建时开启也不会绕过审核」。「扫码登录」只在企业微信下可见,用于允许 PC 浏览器显示企业微信扫码登录。

三、边界在哪——这一段是重点

第一,「创建成功」不等于生效。 文档把这句话单独标为「重要」,摆在完成路径那一节的末尾:创建成功只代表草稿已保存,只有审核通过后的配置才会进入线上登录链路。状态一共四个:草稿、审核中、审核通过、已驳回。更要紧的是审核快照这套机制——已经有审核通过配置的连接,后续编辑会产生新草稿,新草稿审核期间上一版已审核配置继续提供登录服务,新版审核通过后才替换线上配置。所以「我改完了怎么还是旧的」这种现象,文档给的答案就是新草稿尚未审核通过。同理,域名白名单里只有审核快照中的域名会参与登录路由,草稿里的域名不会抢占线上登录。

至于审核由谁执行、通常多久出结果、驳回后有没有次数限制,官方文档没有说明这一点。文档只写了驳回时页面会显示原因,以及「等待审核,不要重复提交」。

第二,选错了改不了。 文档写明当前不允许修改已创建连接的提供商类型或协议,选错时应删除并重新创建。通用类型还要在 OAuth2 与 OIDC 之间二选一,同样落在这条限制里。

第三,域名白名单有三重限制。 同一域名不能同时被其他组织的已审核 SSO 配置使用;公共邮箱域名及系统保留域名不能登记,文档点名的例子有 gmail.comoutlook.comqq.com163.comdingtalk.local;而首次登录自动创建成员的当前实现要求至少存在一个已审核域名,所以这一栏不能留空。常见问题表里「提示域名已被占用」「提示域名不允许登记」两行,对应的就是前两条。

第四,管理页能填的和后端能做的,文档明说了不是一回事。 这是全篇最值得记下来的部分。文档在飞书、钉钉、企业微信、Microsoft Entra ID 四节下都挂了「代码行为说明」,通用 OIDC 那节的标题写的是「当前代码实现注意事项」,讲的是同一类事。挑与填错最相关的几条:

  • 飞书:当前管理页固定使用中国区飞书配置,后端虽然支持 Lark 国际区,但管理页暂未提供区域选择。身份标识优先用 union_id,缺失时回退 open_id;Scopes 为空时适配器不会主动向授权 URL 添加 scope 参数。
  • 钉钉:后端适配器支持钉钉 QR 登录,但当前管理页面没有展示钉钉「扫码登录」开关。登录身份用钉钉返回的 unionIdCorp ID 在当前配置中只是可选元数据,真正参与 OAuth 交换的是 AppKey 与 AppSecret。
  • 企业微信:文档单独标为「最容易填错」——当前「身份凭据」区域把 AgentId 显示为 Corp ID,后端实际把该值当作应用 AgentId 使用,而上方那个「企业 Corp ID」字段才填企业 ID。两个位置都叫 Corp ID,填反了就会撞上常见问题里的「企业微信 Token 获取失败」。
  • 通用 OIDC:当前管理页走 id_token 流程,不显示 Client Secret 输入框;不提供签名算法选择,后端默认按 RS256 校验,因此 IdP 需配置为 RS256;JWKS URL 与 PEM 公钥至少填一个,两者都留空会被后端拒绝;Issuer、Token Endpoint Auth Method 这类高级字段当前管理页不显示,文档给的处置是先由研发确认当前版本是否支持相应 IdP,不要用错误字段代替。

第五,首次登录会自动建人。 文档写明当前代码默认开启自动创建成员:首次成功登录时按 IdP 稳定唯一 ID 查找成员,找不到就自动加入创建连接时所在的团队,默认角色为普通成员。通用 IdP 的「登录名字段」仅在配置后用于生成内部不可投递的标识邮箱,真正的身份关联以唯一 ID 为准。文档自己给了理由:唯一 ID 字段「用于绑定同一名员工」,所以必须选择不会因姓名、邮箱或部门变化而改变的字段,并明确写了不要使用显示名称作为唯一 ID;BUC 场景给的建议值是唯一 ID 字段 account_id、登录名字段 account

第六,密钥和删除是有后果的操作。 轮换 Client Secret 的顺序文档写死了:先在 IdP 侧建新 Secret 且不要立即删旧的,在千问办公里换成新值,保存并重新提交审核,等新配置审核通过并验证成功后,再回 IdP 撤销旧 Secret。编辑时 Secret 留空表示保留当前密钥,详情页只显示掩码和末尾少量字符。删除连接则会让成员无法继续通过该连接发起 SSO 登录,文档要求删除前先通知成员、准备备用登录方式、确认没有还在依赖工作台入口的用户。

第七,几个我们核不到的点。 这篇文档没有提到 SAML 协议,列出的适用提供商只有前面那五类;是否可以强制成员必须走 SSO、能不能同时配置多个连接、单个组织的连接数量上限——官方文档没有说明这一点,我们不做推断。

四、什么时候值得开,什么时候先别动

值得开的情形挺明确:公司已经有在用的身份系统,员工数量到了手工发邀请会漏、离职要靠人记得去删的规模,或者安全合规要求所有 SaaS 统一走企业身份。这时候 SSO 带来的不只是少记一个密码,而是把「谁能登进来」这个判断挂回 IdP。要提醒一句:文档写明的只是首次成功登录时自动创建成员这一侧,成员在 IdP 侧离职或停用后,千问办公这边的账号与坐席是否随之回收,官方文档没有说明这一点,我们不做推断。飞书、钉钉、企业微信这三家连接创建后,详情页还会出现「工作台」页签,可以把千问办公生成的登录 URL 配置成企业应用的主页地址或工作台地址;文档特别说明这个登录 URL 包含连接 ID 和返回地址,由千问办公生成,不需要在 IdP 侧自行拼接。

先别动的情形也很清楚。团队只有几个人、还在评估阶段,SSO 带来的成本是实打实的:要占用一个企业邮箱域名(还会影响其他组织能否用同一域名)、每次改动都要重新走审核、删除时要安排备用登录方式。找不到 IdP 管理员配合的时候也别硬上——回调地址登记、权限开通、Secret 生成这几步都在身份系统那一侧,超级管理员一个人在千问办公后台是填不完的。

真要动手,验证环节按文档的建议走:准备 1–2 个普通成员的 IdP 账号,不要用企业超级管理员的会话直接测;用浏览器无痕窗口打开登录页,选 SSO 登录,输入白名单域名下的完整企业邮箱,确认跳转到正确的 IdP,完成授权后能回到千问办公并进入企业空间。配置前的自查清单文档也列好了,最值得逐条对的是这几行:Client ID 是不是来自生产应用而不是测试应用、Client Secret 复制的是密钥值而不是密钥名称或 ID、Entra 那边填的是创建时显示的 Value、企业微信的企业 Corp ID 与 AgentId 有没有填反、回调地址末尾斜杠是否完全一致。

最后重复一次这个产品的状态:官网标注为 Beta 阶段,功能与配置项随版本变动。上面每一处字段名、默认值和限制,都以你操作当天帮助中心里那一页的原文为准。


本文依据千问办公官方帮助中心(qwenwork.cn/docs)于 2026-08-17 的公开内容整理。 我们没有开通付费账号,也没有实际操作过该产品,因此不涉及界面外观、操作手感与生成质量的任何描述。 该产品官网标注为 Beta 阶段,功能、权益与套餐随版本变动,文中涉及价格与权益的表述均为复述官方文档原文, 请以官网最新说明为准。

安全与合规相关做法请结合自身环境评估,本文不构成安全方案建议。

想系统学会用 AI?报名体系课或加入会员,照着学、照着用。