Conecte o Alibaba Cloud IDaaS ao DingTalk para sincronizar sua estrutura organizacional e usuários a partir do DingTalk. Essa integração aumenta a eficiência e a segurança do gerenciamento de identidades da sua empresa.
Casos de uso
O Alibaba Cloud IDaaS utiliza provedores de identidade (IdPs) para gerenciar conexões com seus sistemas de identidade existentes. Como produto da Alibaba Cloud, o DingTalk oferece uma integração nativa e transparente com o IDaaS. O processo de conexão é simples e leva cerca de dois minutos para ser concluído mediante a leitura de um código QR e a concessão de autorização. Esta configuração simples fornece os seguintes recursos:
|
Categoria |
Recursos |
|
Contas |
|
|
Login |
|
|
Aplicativos |
|
Dois métodos para conexão com o DingTalk
No menu Identity Providers, adicione o DingTalk como provedor de identidade e ative seus recursos durante o processo de configuração.
O Alibaba Cloud IDaaS suporta dois métodos para importar dados do DingTalk:
|
Método |
Descrição |
|
Método de aplicativo de terceiros (conexão rápida) |
Utiliza a solução de aplicativo de terceiros do DingTalk. Conclua a configuração lendo um código QR para conceder autorização. Vantagens: Configuração simples e rápida. Nota
Não é necessário inserir informações. Leia o código QR e conceda autorização para concluir a configuração. Desvantagens: Não é possível recuperar números de celular e endereços de e-mail dos usuários em massa. Um administrador deve inserir essas informações ou os usuários devem autorizá-las durante o login. |
|
Método de aplicativo próprio (configuração avançada) |
Baseia-se no método de aplicativo de terceiros. Requer que um administrador do DingTalk crie um aplicativo próprio, conceda as permissões correspondentes e configure as informações do aplicativo no Alibaba Cloud IDaaS. Vantagens: Permissões flexíveis e acesso a informações completas do usuário. Desvantagens: Processo de configuração mais longo. |
Conexão rápida ao DingTalk
No menu Quick Start ou IdPs, clique em Bind DingTalk para iniciar o processo de conexão rápida para provisionamento de entrada.
Etapa 1: Selecionar recursos
Na primeira etapa, selecione os recursos que deseja ativar para a integração com o DingTalk. Caso não tenha preferência, prossiga para a próxima etapa.
Descrições dos recursos
Sync Target: Especifica o nó de destino no Alibaba Cloud IDaaS onde os dados do catálogo de endereços do DingTalk serão importados.
-
Incremental Sync: Quando ativado, o Alibaba Cloud IDaaS chama a API do DingTalk para monitorar eventos do catálogo de endereços. Quaisquer alterações no catálogo de endereços do DingTalk são sincronizadas com o Alibaba Cloud IDaaS em tempo real.
Defina um identificador de mapeamento nas configurações de mapeamento de campos. Utilize um campo da conta do Alibaba Cloud IDaaS (por exemplo, número de celular) para corresponder a um campo equivalente do usuário no DingTalk (como o número de celular). Se houver correspondência, a conta existente no IDaaS será atualizada; caso contrário, uma nova conta será criada.
Recomendamos executar uma sincronização completa antes de ativar a sincronização incremental. Caso contrário, alguns dados podem falhar na sincronização.
Se a importação de uma única conta falhar, a importação das demais contas não será afetada.
Visualize informações sobre falhas clicando em Details.
DingTalk QR code logon: Se selecionado, um método de DingTalk QR code logon é criado e ativado no menu Login. Isso permite que os usuários façam login imediatamente lendo um código QR.
Trigger a full sync: Se selecionado, todos os dados dentro do escopo autorizado do catálogo de endereços do DingTalk são importados após a conclusão da conexão.
Etapa 2: Ler código para ativar
Nesta etapa, um administrador do DingTalk deve ler o código QR para ativar o aplicativo gratuito de terceiros para a empresa no DingTalk.
A página exibe um código QR e instruções. Se o aplicativo já estiver ativado, clique diretamente em Confirm application activated, Next para prosseguir para a etapa de vinculação.
Após ler o código QR, o administrador é redirecionado para a página de ativação do aplicativo no DingTalk. Siga as instruções na tela para ativar o aplicativo. O processo envolve clicar em Activate for Free, selecionar o escopo de uso, clicar em Activate Now e, em seguida, clicar em Open Application para concluir a vinculação.
Após concluir a conexão, se precisar ajustar o escopo do catálogo de endereços do DingTalk sincronizado com o Alibaba Cloud IDaaS, modifique as configurações do aplicativo Alibaba Cloud IDaaS no Console de Administração do DingTalk - Gerenciamento de Aplicativos. O Alibaba Cloud IDaaS utiliza o escopo de autorização deste aplicativo durante a sincronização.
Etapa 3: Ler código para conectar
Na etapa final, o administrador do DingTalk deve clicar no botão DingTalk Admin Scan to Bind dentro do aplicativo, ler o código QR desta etapa e confirmar. Isso conclui a conexão. O Alibaba Cloud IDaaS então executa uma sincronização completa ou incremental com base na sua configuração, e os usuários podem fazer login no IDaaS usando o login por código QR do DingTalk.
Gerencie provedor de identidade DingTalk
Após conectar o DingTalk, você é redirecionado automaticamente para o menu IdPs. Nesse local, é possível gerenciar os recursos do provedor de identidade. O painel de gerenciamento está organizado em três áreas funcionais: QR Scan Sign-In, Sync to IDaaS e Advanced Configuration. Cada área pode ser ativada ou desativada independentemente e fornece links para ações como View Logs, Trigger Sync e Modify.
-
Verifique status da importação
Notificação de importação: Se você selecionou Push/Pull Now durante o processo de conexão, o status Importing... é exibido na página. Clique em Logs para acessar a página Synchronization Tasks e monitorar o progresso.
Tratar números de celular/endereços de e-mail ausentes: Após a conclusão da sincronização, uma notificação aparece na página IdPs. As contas importadas podem usar imediatamente o login por código QR do DingTalk para o Alibaba Cloud IDaaS ou seus aplicativos. No entanto, as contas recém-importadas estarão sem números de celular ou endereços de e-mail. Recomendamos que os usuários adicionem essas informações para habilitar recursos como autenticação de dois fatores e recuperação de senha. Para mais informações, consulte Login por código QR do DingTalk.
Modifique o destino da sincronização: Se alterar o destino da sincronização, acione manualmente uma sincronização completa e verifique se a estrutura organizacional foi atualizada conforme esperado.
Login por código QR do DingTalk: Se você ativou o método DingTalk Scan to Log On Version durante a conexão, o Alibaba Cloud IDaaS cria um método de login correspondente no menu Login. Gerencie esse recurso pelo menu Identity Providers ou pelo menu Login. Os usuários podem então acessar a página de login para entrar lendo o código QR. Para mais informações, consulte Login por código QR do DingTalk.
Conectar múltiplas organizações do DingTalk: O Alibaba Cloud IDaaS suporta conexão com vários catálogos de endereços do DingTalk. Para isso, um administrador de cada empresa no DingTalk deve concluir o processo de ativação e conexão. Ao gerenciar várias empresas, convém sincronizar suas contas para diferentes nós de destino para mantê-las separadas. Por exemplo, para importar catálogos de endereços da Empresa A e da Empresa B para o Alibaba Cloud IDaaS, recomendamos criar primeiro a Organização A e a Organização B sob o nó raiz da sua estrutura organizacional no IDaaS. Em seguida, durante o processo de conexão, especifique que a Empresa A sincronize com a Organização A e a Empresa B sincronize com a Organização B. Observe que uma única empresa do DingTalk só pode ser conectada a uma instância do Alibaba Cloud IDaaS. O suporte para conectar uma empresa do DingTalk a várias instâncias do IDaaS poderá ser adicionado em uma versão futura.
Ative configuração avançada do DingTalk
Após conectar o DingTalk, ative a configuração avançada na página do provedor de identidade para recuperar informações completas dos usuários no DingTalk.
Se você utilizar o DingTalk Enterprise e tiver o recurso de conta exclusiva ativado, o Alibaba Cloud IDaaS não conseguirá recuperar números de celular dessas contas devido ao design de segurança do DingTalk Enterprise. Para utilizar números de celular, um administrador deve adicioná-los no console ou os funcionários devem adicioná-los manualmente no portal de aplicativos.
Na seção Advanced Configuration do painel de gerenciamento do provedor de identidade, clique no alternador Disabled para ativar a configuração avançada.
Etapa 1: Selecione recursos
Atualmente, não há opções de configuração disponíveis nesta etapa. Prossiga para a próxima etapa.
Etapa 2: Crie aplicativo
Nesta etapa, configure os detalhes do aplicativo do DingTalk no Alibaba Cloud IDaaS. A página exibe três campos de configuração: CorpId (preenchido automaticamente), AppKey e AppSecret.
Faça login na Plataforma Aberta do DingTalk - Desenvolvimento Empresarial Interno e clique em Add Application para inserir as informações básicas do seu aplicativo interno.
Na caixa de diálogo Create an in-house enterprise application, defina Application Type como H5 microapp, insira um Application Name e Application Description, selecione Enterprise Self-development para Development Mode e clique em Create.
Após a criação do aplicativo, você é redirecionado automaticamente para sua página de detalhes no DingTalk. Copie o AppKey e o AppSecret e cole-os nos campos correspondentes no Alibaba Cloud IDaaS.
Essas credenciais podem ser encontradas na seção Application Credentials da página de detalhes do aplicativo.
Após inserir as informações, clique em Complete Authorization. O Alibaba Cloud IDaaS testará a conexão com o DingTalk. Se as informações estiverem corretas, prossiga para a etapa Next.
Etapa 3: Atribuir permissões
Nesta etapa, atribua permissões dentro do aplicativo DingTalk. Clique em Permission Management, selecione todas as permissões em User Base Management e em Application Management, e clique em Batch Request.
Para o escopo de permissão, selecione All Employees. Se precisar ajustar o escopo do catálogo de endereços do DingTalk sincronizado com o Alibaba Cloud IDaaS, modifique as configurações do aplicativo Alibaba Cloud IDaaS no Console de Administração do DingTalk - Gerenciamento de Aplicativos. O Alibaba Cloud IDaaS utiliza o escopo de autorização deste aplicativo durante a sincronização.
Após conceder a autorização, clique no botão Confirm Authorization no Alibaba Cloud IDaaS. O IDaaS verifica se o aplicativo possui as permissões necessárias de gerenciamento do catálogo de endereços do DingTalk. Se a verificação for aprovada, a configuração estará completa e o Alibaba Cloud IDaaS poderá recuperar informações como números de celular e endereços de e-mail dos funcionários.
Se desejar restringir o acesso para que apenas o Alibaba Cloud IDaaS possa fazer solicitações a este aplicativo do DingTalk, especifique o endereço IP de saída na Security Setting da página do aplicativo no DingTalk. Insira vários endereços IP separados por vírgulas, nos formatos IPv4, IPv4 com curinga, IPv6 ou CIDR IPv6. Como este aplicativo destina-se à sincronização de dados e não ao uso diário dos funcionários, insira qualquer URL válida para a Application Homepage URL.
Etapa 4: Ajustar mapeamento de campos (opcional)
Utilize o Mapeamento de Campos para configurar regras de uso de dados do DingTalk (como números de celular e endereços de e-mail) como campos em uma conta do Alibaba Cloud IDaaS, ou para vincular um usuário do DingTalk a uma conta do IDaaS com um número de celular correspondente.