本文以DingTalk為例,示範如何把企業已有的DingTalk組織架構作為 Agent ID Guard 的入站身份源,使DingTalk員工可以直接以本人身份登入 Agent 應用並調用 Agent 服務,許可權和組織架構與DingTalk保持一致。
前提條件
已開通阿里雲 IDaaS(EIAM 2.0)執行個體,並開通機器身份管理能力。
當前操作者是 IDaaS 執行個體管理員,且為企業DingTalk的主管理員。
已按照基於 IDaaS 的 Agent 身份安全最佳實務部署 Agent 服務範例,或其他已部署的 Agent 服務已在 Agent ID Guard 完成 Agent 身份註冊,其 Agent 用戶端訪問地址能夠跳轉到 IDaaS 進行登入認證。
步驟一:在 IDaaS 添加DingTalk身份提供方
登入 IDaaS EIAM 控制台,單擊 身份源 > 入方向 > 添加入方向
選擇钉钉 - 入方向(三方应用),單擊添加。
在绑定配置頁面,使用預設配置即可。如有其他需求,可參考綁定DingTalk自行配置。
單擊下一步,進入扫码开通。頁面展示二維碼,由DingTalk主管理員使用DingTalk App 掃碼確認開通 IDaaS 三方應用。
掃碼開通完成後進入扫码绑定,按頁面提示完成綁定。
步驟二:DingTalk賬戶同步到 IDaaS
綁定完成後,若在綁定配置中勾選了触发一次全量同步,IDaaS 會自動執行一次全量通訊錄同步。
單擊左側功能表列身份源 > 入方向,確認新增了一條DingTalk入方向的身份提供方。

單擊左側功能表列账户,查看组织架构下是否已有按部門結構匯入的記錄。

步驟三:在 Agent 詳情頁配置 SSO 授權
如尚未註冊 Agent 身份,請先進入 Agent 身份安全模組,按照Agent 身份安全配置指導配置好 Agent 身份。
SSO授权是賬戶與用戶端之間的連線,用於控制哪些賬戶、組或組織可以通過該用戶端登入。
登入 IDaaS EIAM 控制台。
單擊 Agent身份安全,進入 Agent 身份安全列表頁。
找到目標 Agent,單擊操作列的编辑,進入登入的 Agent 詳情頁。頁面展示 Agent 身份配置拓撲圖。

單擊 SSO授权,在右側彈出的SSO授权對話方塊中,單擊添加授权。
在彈出的視窗中,選擇授權主體類型:账户、组或组织机构,勾選需要授權的具體對象(例如從DingTalk同步的組織機構),單擊确定完成添加。

步驟四:SSO 登入驗證
開啟瀏覽器,訪問Agent 用戶端訪問地址。
尚未登入時,頁面將跳轉到 IDaaS 統一登入頁。在其他登入方式中選擇剛添加的DingTalk應用。

使用DingTalk掃碼完成認證,成功後自動跳回 Agent 用戶端。