最近更新时间:2023.12.05 14:20:37
首次发布时间:2023.04.26 11:07:54
飞连支持企业将第三方平台的组织架构信息导入飞连,并支持配置第三方登录飞连。本文主要介绍如何在飞连管理后台导入 Azure AD 组织架构,以及如何配置 Azure AD 第三方登录飞连。
在飞连内导入 Azure AD 的组织架构,或者授权 Azure AD 第三方登录飞连前,您需要先在 Microsoft Azure portal 注册一个应用并完成应用配置。具体操作说明如下:
说明
Azure AD 官方帮助文档,请参见 Quickstart: Register an application with the Microsoft identity platform。
注意
此处必须开启相应的 API 权限,否则飞连内导入 Azure AD 组织架构或者授权第三方登录时将无法正常连通。
单击应用进入应用详情页,在左侧导航栏单击 API permissions。
单击 Add a permission,并单击 Microsoft Graph。
在 Delegated permissions 中添加委派相关权限,在 Application permissions 中添加应用相关权限。
需要开启的具体权限说明:
权限类 | 具体权限 |
---|---|
委派权限(Delegated Permissions) |
|
应用相关权限 |
|
权限开启示例如下图所示:
https://<飞连门户域名>:<端口>/api/tpslogin/callback/aad
。注意
该值在离开此页面后再次进入取值将不再显示。
登录飞连管理后台。
在左侧导航栏,选择账号配置。
在账号配置页面的数据源同步页签,单击添加数据源。
在选择数据源对话框,单击 Azure AD,并单击创建。
在导入配置页面的数据源区域,将已保存的Azure AD应用凭证配置在用户池 ID、用户池 Secret、用户池地址字段,并单击下一步。
填写字段值后,单击第三方权限探测区域的开始检测,以帮助您有效检查是否已配置好第三方平台的权限,避免在配置完成后无法正常使用导入功能。
在数据对象区域,完成以下配置,并单击下一步。
在导入模式区域,选择导入模式,并单击完成配置。
当 Azure AD 数据发生变更时,飞连为您提供了以下同步数据的方式可选,包括手动导入、自动导入。
说明
实时同步的方式仅支持飞书、钉钉、企业微信。
同步方式 | 说明 | 策略 |
---|---|---|
手动导入 | 在配置好数据源后,由人工主动触发数据同步操作。适用于企业管理员配置完成后,当下不想立即执行同步任务,待调试准备完成后,再进行手动同步的工作。 | 手动全量同步 |
自动导入 | 指定时间同步第三方数据源。适用于企业需要在固定时间完成数据同步的场景。 | 定时全量同步 |
在数据源同步页签的列表中,找到已添加的数据源配置,打开生效开关。
打开生效开关后,该数据同步配置才正式生效,后续按照设置的同步方式进行数据同步。
说明
如果同步方式设置的手动导入,则打开生效开关后,可根据实际需要手动单击开始同步。
此外,单击 AzureAD数据同步,支持查看以下信息:
同步配置页签:查看基础信息、同步机制、同步策略信息。
同步任务页签:查看历史同步记录。您可以通过以下三个筛选条件,筛选出目标同步任务。
在同步数据详细信息的操作列,单击详情,可查看该信息上游同步至飞连数据源的信息对比。对比同步前后的信息内容,可帮助您进行日志审计或排查用户数据问题。
筛选条件 | 说明 |
---|---|
变更动作 | 可选全部、创建、更新以及删除:
|
同步状态 | 可选全部、成功、失败以及忽略:
|
搜索部门/员工 | 通过同步数据包含的部门或员工名称筛选。 |
登录飞连管理后台。
在左侧导航栏,选择账号配置。
在认证源管理页签下,单击 +添加认证源。
在选择认证源对话框中,单击 Azure AD 卡片。
说明
根据 Azure AD 账号实际情况,选择国际版或国内版。您可以登录 Azure AD 账号,根据 Azure 门户域名信息判断当前的版本。相关资料请参见 National clouds。
参考界面提示配置参数,关键参数说明如下,完成配置后,单击确定。
模块 | 配置项 | 必填 | 说明 |
---|---|---|---|
基本信息 | 登录显示图标 | 是 | 登录界面按钮上显示的身份源图标,单击重新上传可上传自定义显示图标。 |
登录简称(中文) | 是 | 显示在登录界面的按钮下方的名称,例如Azure AD快捷登录,点击输入框下方的示例了解展示效果。 | |
登录简称(英文) | 是 | 显示在登录界面的按钮下方的名称。 | |
唯一标志 | 不涉及 | 登录源唯一标识,用于区分不同登录认证的租户,由小写字母、数字以及 - 组成,长度小于 32 位字符。由飞连默认提供,不可修改。 | |
描述 | 否 | 认证源描述,非客户端展示字段,仅用于管理后台备注说明,长度小于40位字符。 | |
登录认证位置 | 是 | 飞连登录位置,可多选手机端软件、桌面端软件或门户网站。 | |
认证信息 | Application (Client) ID | 是 | 填写已保存的Azure AD应用凭证 Application (Client) ID。您可以进入Azure AD 默认目录的 Overview 页面获取 Application (client) ID。 |
Tenant ID | 是 | 填写已保存的Azure AD应用凭证 Tenant ID。您可以进入Azure AD 默认目录的 Overview 页面获取 Directory (tenant) ID。
| |
Client Secret | 是 | 填写已保存的 Azure AD 应用凭证 Client Secret。您进入Azure AD 默认目录的 Certificates & secrets > Client secrets 页面获取 New client secret。 | |
高级配置 | 属性映射策略 | 是 | 将第三方登录认证源的用户信息直接映射为飞连的用户信息,即在登录过程中建立第三方与飞连用户之间的对应关系:
|
唯一标识优先级 | 是 | 通过拖拽设置匹配标识的优先级,飞连将按照优先级顺序匹配上游唯一标识。如果当前标识不能满足需求,可单击添加,手动添加标识。 | |
登录未匹配到员工时,选择处置方式 | 否 | 企业成员登录飞连时,未在飞连组织架构匹配到用户时,将提供自动创建账号服务,可选:
|
以在 macOS 中登录飞连客户端为例,打开飞连客户端,用户会在更多登录方式区域看到 Azure AD 图标。