Integrasikan WeCom dengan IDaaS EIAM untuk menyinkronkan kontak dan mengaktifkan login berbasis WeCom bagi pengguna Anda.
Ikhtisar
Integrasi ini mencakup empat langkah:
-
Buat aplikasi: Buat aplikasi di Konsol admin WeCom dan Konsol Alibaba Cloud IDaaS, konfigurasikan informasi dasar, serta tetapkan nama domain tepercaya dan alamat IP tepercaya untuk memenuhi persyaratan keamanan WeCom.
-
Berikan izin: Sesuaikan cakupan visibilitas aplikasi WeCom untuk menentukan kontak (hanya departemen dan anggota) yang dapat diakses oleh IDaaS EIAM. Cakupan ini berfungsi sebagai node sumber untuk sinkronisasi data.
-
Pilih skenario: Pilih fitur sesuai kebutuhan Anda, seperti sinkronisasi kontak, login QR code, dan login otorisasi web. Konfigurasikan aturan sinkronisasi (misalnya sinkronisasi penuh terjadwal dan logika pemetaan bidang) serta metode login.
-
Konfigurasikan pemetaan bidang: Petakan bidang anggota atau departemen WeCom ke bidang akun atau organisasi IDaaS EIAM untuk memastikan korelasi dan konsistensi data.
Prasyarat
WeCom memverifikasi nama domain tepercaya dan alamat IP tepercaya untuk panggilan API kontak dan verifikasi identitas. Satu alamat IP tepercaya hanya dapat digunakan untuk satu perusahaan di WeCom. Jika alamat IP tersebut digunakan untuk beberapa perusahaan, WeCom akan mengidentifikasinya sebagai penyedia layanan dan menonaktifkan API kontak serta verifikasi identitas. Siapkan hal berikut:
|
Persyaratan |
Persiapan |
|
Nama domain tepercaya |
Nama domain khusus yang pemiliknya sesuai dengan entitas terotentikasi di WeCom. Kami menyarankan Anda mengonfigurasi ini sebagai nama domain kustom untuk instans IDaaS EIAM Anda sebelumnya. Untuk informasi selengkapnya, lihat Nama domain kustom. |
|
Alamat IP tepercaya |
Instans IDaaS EIAM Anda memerlukan setidaknya satu titik akhir khusus. IDaaS EIAM mengakses WeCom menggunakan alamat IP egress publik khusus Anda. Untuk informasi selengkapnya, lihat Titik akhir jaringan dan Konfigurasikan alamat IP egress publik khusus. |
Kasus penggunaan
Setelah integrasi selesai, kemampuan berikut tersedia.
|
Kategori |
Kemampuan |
|
Account |
|
|
Logon |
|
Prosedur
Langkah 1: Buat aplikasi
-
Buat aplikasi di WeCom.
-
-
Buat penyedia identitas di IDaaS EIAM.
-
Langkah 2: Berikan izin
Sesuaikan cakupan Visible To. Cakupan ini menentukan kontak (hanya departemen dan anggota, bukan tag) yang dapat diakses oleh IDaaS EIAM untuk sinkronisasi data dan login. Jika sinkronisasi data diaktifkan, cakupan ini berfungsi sebagai node sumber untuk sinkronisasi.
Langkah 3: Pilih skenario
Pilih kemampuan skenario yang ingin Anda gunakan.
Deskripsi kemampuan
-
Target Sinkronisasi: Data kontak dari WeCom diimpor ke node ini di IDaaS EIAM.
-
Sinkronisasi Terjadwal: Karena WeCom tidak mendukung kueri data inkremental, IDaaS EIAM secara otomatis melakukan sinkronisasi penuh terjadwal untuk semua data dari node sumber WeCom setiap hari pada tengah malam.
-
Anda dapat mengonfigurasi identifier pemetaan di pengaturan pemetaan bidang. Hal ini memungkinkan Anda mencocokkan bidang di akun IDaaS EIAM (seperti nama akun) dengan bidang di profil pengguna WeCom (seperti
userid). Jika ditemukan kecocokan, akun tersebut ditautkan dan akun IDaaS EIAM diperbarui. Jika tidak, akun IDaaS EIAM baru dibuat. -
Untuk segera menyinkronkan data, picu sinkronisasi penuh secara manual.
-
IDaaS EIAM menyertakan fitur perlindungan sinkronisasi bawaan. Ketika lebih dari 30 akun atau 10 organisasi dijadwalkan untuk dihapus, tugas sinkronisasi secara otomatis dibatalkan untuk mencegah kehilangan data yang tidak disengaja. Kami menyarankan Anda menyesuaikan pengaturan perlindungan sinkronisasi berdasarkan ukuran perusahaan Anda.
-
-
Login QR Code: Saat diaktifkan, opsi login QR code WeCom dibuat di menu Logon dan diaktifkan, memungkinkan pengguna langsung login dengan memindai kode QR.
-
Login Otorisasi Web: Opsi ini diaktifkan secara default ketika Domain Name Type diatur ke Custom domain name. Fitur ini mengaktifkan SSO dari halaman web WeCom ke IDaaS EIAM atau aplikasinya dan mendukung sinkronisasi data sensitif setelah otorisasi pengguna.
Untuk mendapatkan data sensitif, pengguna harus memberikan otorisasi dalam lingkungan WeCom (halaman otorisasi muncul saat memulai SSO). Setelah otorisasi, nomor ponsel WeCom dan alamat email perusahaan (atau alamat email pribadi jika email perusahaan tidak tersedia) mereka digunakan sebagai nomor ponsel dan alamat email untuk akun IDaaS EIAM mereka.
Langkah 4: Pemetaan bidang
Jika Anda memiliki data yang sudah ada di IDaaS EIAM dan perlu menautkan anggota atau departemen WeCom dengan akun atau organisasi IDaaS EIAM, konfigurasikan pemetaan bidang. Anda juga dapat memetakan bidang profil anggota WeCom tertentu ke bidang akun IDaaS EIAM, misalnya menggunakan alias anggota WeCom sebagai nama tampilan.
Jika ID akun WeCom (userid) dihasilkan sistem, ID tersebut hanya dapat dimodifikasi satu kali. Karena bidang ini merupakan kunci primer unik yang menjadi acuan IDaaS EIAM, modifikasi akan menyebabkan akun IDaaS EIAM yang bersangkutan dihapus dan dibuat ulang. Harap modifikasi bidang ini dengan hati-hati.
Untuk melindungi keamanan data dan privasi perusahaan serta karyawan, WeCom telah menyesuaikan kebijakan API-nya.
Berlaku pukul 20.00 tanggal 20 Juni 2022, panggilan ke API WeCom tidak lagi mengembalikan bidang sensitif berikut untuk tujuan selain sinkronisasi kontak: Avatar, Gender, Mobile, Email, Corporate Email, Personal QR Code, dan Address. Jika aplikasi Anda memerlukan informasi ini, Anda harus menggunakan mekanisme otorisasi OAuth2.0 WeCom untuk meminta izin yang diperlukan dari administrator dan karyawan.
Kelola penyedia identitas WeCom
Setelah integrasi selesai, Anda akan diarahkan ke halaman IdPs, tempat Anda dapat mengelola fungsi penyedia identitas tersebut.
Catatan penting
Login QR code
Login QR code WeCom bergantung pada konfigurasi authorization callback domain. Nama domain halaman login IDaaS EIAM di browser, authorization callback domain yang dikonfigurasi untuk penyedia identitas WeCom di IDaaS EIAM, dan authorization callback domain yang dikonfigurasi di WeCom harus identik. Jika tidak, login QR code akan gagal.
Jika Anda ingin pengguna mengakses IDaaS EIAM melalui nama domain kustom, tetapkan sebagai domain default, aktifkan pengalihan otomatis, dan atur authorization callback domain ke nama domain kustom baik di IDaaS EIAM maupun WeCom. Untuk informasi selengkapnya, lihat Nama domain kustom.
Sinkronisasi data sensitif
Untuk mendapatkan data sensitif, pengguna harus memberikan otorisasi dalam lingkungan WeCom (halaman otorisasi muncul saat memulai SSO). Setelah otorisasi, nomor ponsel WeCom dan alamat email perusahaan (atau alamat email pribadi jika email perusahaan tidak tersedia) mereka digunakan sebagai nomor ponsel dan alamat email untuk akun IDaaS EIAM mereka.
Setelah pengguna memberikan otorisasi, halaman otorisasi tidak akan muncul lagi selama 30 hari. Untuk mengubah otorisasi mereka dalam periode ini, pengguna dapat membuka aplikasi WeCom (yang dibuat selama integrasi penyedia identitas) dan membuka halaman Personal Sensitive Information Authorization untuk memperbarui pengaturan mereka.
Administrator juga harus memverifikasi di WeCom di bawah bahwa tampilan data sensitif yang diperlukan (seperti nomor telepon dan alamat email) diaktifkan. IDaaS EIAM hanya dapat mengambil data pengguna sensitif jika diotorisasi oleh pengguna dan dikonfigurasi untuk ditampilkan oleh administrator.
Pertahankan metode login cadangan
Alibaba Cloud IDaaS berupaya sebaik mungkin untuk memastikan ketersediaan sinkronisasi data kontak dan verifikasi identitas WeCom Anda. Namun, karena metode verifikasi dan aturan pengendalian risiko WeCom untuk fitur seperti nama domain tepercaya dan alamat IP tepercaya tidak diungkapkan secara publik, Alibaba Cloud tidak dapat menjamin login yang berkelanjutan dan stabil ke IDaaS EIAM menggunakan akun WeCom.
Untuk menghindari terkunci dari IDaaS EIAM jika WeCom tidak tersedia, Anda harus mempertahankan metode login lain, seperti username/password atau kode SMS. Anda bertanggung jawab sepenuhnya atas kerugian apa pun yang timbul akibat ketidakmampuan login karena tidak mengonfigurasi metode cadangan.
Untuk informasi tentang mengonfigurasi metode login lain, lihat Pengaturan login umum.