企业 SSO 实施说明(PoC 手册)

自助套餐默认支持邮箱注册 + 可选第三方 OAuth。企业 IdP(飞书/钉钉/OIDC/SAML)按企业版合同与实施推进,下文用于售前对齐预期。

当前能力(以运行时配置为准)

查询:GET /api/auth/sso/status

  • OAuth GitHub / 微信开放平台 / Google(需配置 Client ID,否则为 not_configured 或 mock)
  • PoC 飞书/钉钉 OAuth:/api/auth/feishu/authorize/api/auth/dingtalk/authorize(未配密钥则 mock)
  • Enterprise 标准 OIDC / SAML

推荐 PoC:飞书(优先)或钉钉(二选一)

  • 周期:约 3–10 个工作日(含客户侧应用审核)
  • 前置:企业管理员权限、回调域名 HTTPS、测试租户
  • 范围:登录打通 + 账号绑定邮箱;组织架构全量同步可作为二期
  • 验收:企业成员免密进入系统;新用户自动建档;审计日志可见 login 事件

实施清单

  • 确认 IdP 类型与租户 ID
  • 登记回调 URL:https://<domain>/api/auth/<provider>/callback
  • 映射字段:openid / unionid / email / name
  • 约定:无邮箱账号是否允许注册;离职账号如何禁用
  • 安全:HTTPS、密钥轮换、审计保留天数(默认 180,可合同约定)

售前话术(可直接用)

「团队版即可在线自助使用知识库与席位;若必须走公司统一登录,我们按企业版做飞书/钉钉或 OIDC 对接,先做登录 PoC,再谈组织同步与私有化。」

示例响应

{
  "summary": "自助版支持邮箱注册 + 可选第三方 OAuth;企业 IdP 按企业版实施。",
  "providers": {
    "feishu": { "status": "planned" },
    "oidc_saml": { "status": "enterprise_only" }
  }
}