全部產品
Search
文件中心

Identity as a Service:DingTalk入站身份源樣本

更新時間:May 26, 2026

本文以DingTalk為例,示範如何把企業已有的DingTalk組織架構作為 Agent ID Guard 的入站身份源,使DingTalk員工可以直接以本人身份登入 Agent 應用並調用 Agent 服務,許可權和組織架構與DingTalk保持一致。

前提條件

  • 已開通阿里雲 IDaaS(EIAM 2.0)執行個體,並開通機器身份管理能力。

  • 當前操作者是 IDaaS 執行個體管理員,且為企業DingTalk的主管理員。

  • 已按照基於 IDaaS 的 Agent 身份安全最佳實務部署 Agent 服務範例,或其他已部署的 Agent 服務已在 Agent ID Guard 完成 Agent 身份註冊,其 Agent 用戶端訪問地址能夠跳轉到 IDaaS 進行登入認證。

步驟一:在 IDaaS 添加DingTalk身份提供方

  1. 登入 IDaaS EIAM 控制台,單擊 身份源 > 入方向 > 添加入方向

  2. 選擇钉钉 - 入方向(三方应用),單擊添加

  3. 绑定配置頁面,使用預設配置即可。如有其他需求,可參考綁定DingTalk自行配置。

  4. 單擊下一步,進入扫码开通。頁面展示二維碼,由DingTalk主管理員使用DingTalk App 掃碼確認開通 IDaaS 三方應用。

  5. 掃碼開通完成後進入扫码绑定,按頁面提示完成綁定。

步驟二:DingTalk賬戶同步到 IDaaS

綁定完成後,若在綁定配置中勾選了触发一次全量同步,IDaaS 會自動執行一次全量通訊錄同步。

  1. 單擊左側功能表列身份源 > 入方向,確認新增了一條DingTalk入方向的身份提供方。

    image.png

  2. 單擊左側功能表列账户,查看组织架构下是否已有按部門結構匯入的記錄。

    image.png

步驟三:在 Agent 詳情頁配置 SSO 授權

說明
  • 如尚未註冊 Agent 身份,請先進入 Agent 身份安全模組,按照Agent 身份安全配置指導配置好 Agent 身份。

  • SSO授权是賬戶與用戶端之間的連線,用於控制哪些賬戶、組或組織可以通過該用戶端登入。

  1. 登入 IDaaS EIAM 控制台。

  2. 單擊 Agent身份安全,進入 Agent 身份安全列表頁。

  3. 找到目標 Agent,單擊操作列的编辑,進入登入的 Agent 詳情頁。頁面展示 Agent 身份配置拓撲圖。

    image.png

  4. 單擊 SSO授权,在右側彈出的SSO授权對話方塊中,單擊添加授权

  5. 在彈出的視窗中,選擇授權主體類型:账户组织机构,勾選需要授權的具體對象(例如從DingTalk同步的組織機構),單擊确定完成添加。

    image.png

步驟四:SSO 登入驗證

  1. 開啟瀏覽器,訪問Agent 用戶端訪問地址

  2. 尚未登入時,頁面將跳轉到 IDaaS 統一登入頁。在其他登入方式中選擇剛添加的DingTalk應用

    image.png

  3. 使用DingTalk掃碼完成認證,成功後自動跳回 Agent 用戶端。