You need to enable JavaScript to run this app.
文档中心
飞连

飞连

复制全文
下载 pdf
单点登录
管理单点登录应用
复制全文
下载 pdf
管理单点登录应用

您可以在应用列表中查看和管理所有已接入飞连的单点登录(SSO)应用,包括查看应用数据、调整 SSO 配置、管理用户授权等。本文介绍在应用列表中管理应用的具体操作。

查看应用列表
  1. 登录管理后台。
  2. 在左侧导航栏,选择身份 > 单点登录
  3. 单点登录页面,您可以查看应用列表并执行以下操作:
    • 使用页面顶部的筛选条件(如应用状态可见范围)快速定位应用。单击自定义筛选,可自行调整展示的筛选条件。
    • 在列表内,可查看各应用的基本信息,包括名称、地址和功能。
    • 单击应用名称可进入应用详情页,在详情页查看或配置应用详细信息。具体操作参看查看或配置应用详情
    • 单击应用地址,可以快速访问应用。
    • 操作列,可选择停用删除应用。
      • 停用:停用应用后,该应用将处于不可用状态。您可以根据实际情况重新启用该应用。
      • 删除:删除应用后,该应用将不再可用且无法恢复。请谨慎操作。

查看或配置应用详情

进入应用详情页后,您可以通过不同的页签管理应用的各项配置。

数据概览

此页签用于统计应用的登录数据,包括总登录员工数、今日登录员工数、总登录次数、今日登录次数以及各数据较昨日的百分比。同时,您还可以在该页签指定时间段、按登录次数或登录员工数查看登录数量趋势图。

Image

说明

只有配置了单点登录功能的应用,才会展示该页签。

基本信息

展示并编辑应用的基础信息、安全设置和门户导航配置。

Image

  • 基础信息:展示或编辑应用的图标、名称、描述、分组以及访问地址等信息。
  • 安全信息:展示或配置是否为该应用开启二次认证。开启后,员工登录此应用时需要进行额外的身份验证。

    注意

    若已在高级认证配置中为该应用开启了“应用访问”场景策略,则系统将优先执行高级策略中的准入逻辑,此处的常规二次认证开关将不再生效。详情参看配置高级认证与访问策略

  • 门户导航:配置应用在飞连客户端及其他平台(如飞书、钉钉)的展示方式。具体操作参看配置门户导航

单点登录

展示并编辑应用的单点登录配置信息及用户属性映射关系。

Image

  • 基础信息:查看和修改单点登录所需的配置信息。不同应用包含的单点登录配置信息有所不同,请您以实际查看到的信息为准。例如,GitLab 应用内单点登录信息包含飞连 CLIENT IDCLIENT SECRET(主用和备用)、ACCESS TOKEN 配置信息,以及应用单点登录回调地址配置信息。您可以在右侧单击编辑,调整相关配置。
  • 映射关系:配置飞连用户属性与应用用户属性的映射关系,确保身份信息在单点登录时能正确传递。支持字段映射和表达式映射两种规则,当前支持的表达式语法参考语法列表

说明

通过快捷链接添加的应用,没有该页签。

服务账号

在企业办公场景中,部分业务系统(如 Jira、运维平台或财务系统)通常存在多人共用一个公共账号或特定项目账号的情况。为了实现“共享账号,责任唯一”的安全目标,飞连提供了服务账号管理功能。

通过配置服务账号分配策略,您可以将业务系统的“服务身份”与员工的飞连“主账号”进行绑定。员工在通过 SSO 登录应用时,可根据授权选择对应的服务身份进入系统。这不仅能让员工无需记忆多套凭证,还能确保后台审计日志能够追溯到每一个操作背后的真实自然人。

注意

该页签仅在应用采用 SAMLOIDC 协议对接时展示。

添加服务账号

  1. 服务账号页签的策略列表子页签中,单击右侧的 + 添加账号
    Image
  2. 添加服务账号对话框,完成以下配置,并单击确定
    配置项说明
    服务账号名称该服务身份的显示名称。用于在员工登录时的选择框中展示,建议按业务身份命名(如“Jira 管理员”、“财务报账账号”),以便员工直观识别。
    唯一身份 ID该服务身份在业务系统中的账号标识。单点登录时,飞连会将此 ID 作为身份凭证传递给下游应用,应用据此识别用户并授予相应的业务权限。
    账号描述对该服务账号用途进行补充说明。
    生效对象选择有权使用该服务身份的员工范围。只有被包含在生效对象中的主账号,在登录该应用时才会看到对应的服务账号选项。支持按部门、角色或成员精确授权。
    自定义属性映射针对该服务账号设置的特定属性值。只有在属性字段页签中预先定义了扩展字段,此处才会展示对应的映射项。您可以为该特定的服务身份输入专属的属性值(如特定项目组代码)。

定义属性字段

如果下游业务系统在登录时,除了账号 ID 还需要获取其他业务属性(如所属项目组、密级、角色级别等),需在此处定义扩展字段。这些字段将作为“属性占位符”,允许您在为不同员工分配服务账号时,填入差异化的业务信息。

  1. 服务账号页面切换至属性字段子页签,单击右上角的 + 添加字段
    Image
  2. 添加扩展字段页面完成以下配置,并点击确定
    配置项说明
    字段 key该属性在协议传输中的原始键名。必须与下游应用侧要求的字段名严格一致。例如应用要求接收 project_code,则此处不能填 project_id
    字段名称该字段在飞连管理后台展示的名称,便于管理员直观识别字段含义。
    字段类型该属性的数据格式。目前支持字符串数字布尔值类型。
    默认值当您在“添加服务账号”时未输入具体属性值时,系统自动填充的默认值。

配置映射关系

建立飞连服务账号属性与下游应用属性字段的对应关系,确保服务账号的业务信息能够正确透传至第三方应用。

  1. 服务账号页面切换至映射关系子页签,单击右上角的 + 添加映射
    Image
  2. 添加映射对话框中,完成以下配置并点击确定
    配置项说明
    服务账号字段选择您在“属性字段”中定义的扩展项。
    应用字段选择第三方应用要求接收的属性字段(如员工 ID、邮箱等)。确定飞连属性值在单点登录协议中对应的应用侧目标字段。支持选择系统预设字段或手动添加扩展字段。

    生效范围

    决定该属性映射在单点登录过程中的生效时机。通常保持默认即可,即系统自动在协议标准约定的所有阶段透传该属性,通用性最强。若应用对特定 Token(如 ID Token)有特殊属性携带要求,可选择自定义并勾选对应范围。

    • ID Token:属性将包含在初次登录的身份令牌中,适合应用侧需即时获取信息的场景。
    • User Info:属性仅在应用后续调用用户信息接口时返回,适合传输敏感或大数据量信息。
    • Logout Token:仅在用户注销登录时透传,用于业务侧的状态同步。

终端效果说明

配置完成后,服务账号生效范围内员工的登录体验将从“单步登录”变为“认证 + 选择”模式。

  1. 主账号认证:员工首先通过飞连主账号验证真实身份。
  2. 选择服务身份:认证通过后,系统会根据您配置的策略,为员工弹出可选的服务账号列表。
    Image
  3. 身份自动切换:员工选定账号后,飞连将自动以该服务账号的身份登录目标应用,无需用户再次输入业务系统密码。如果员工仅被授权了一个服务账号,且管理员在配置时开启了自动登录,系统将跳过选择过程直接登录应用。

应用授权

查看或编辑应用的授权使用范围。

Image

  • 全员启用:企业内所有员工均可使用该应用。
  • 部分启用:按部门个人角色的维度进行精确授权。在该模式下,您还可以开启申请访问应用开关,并关联审批工作流(如果没有工作流,需联系企业超级管理员创建工作流,具体操作参见应用使用申请)。开启后,无权限的员工可以通过申请流程获取访问权限。

账号同步

支持 SCIM 协议的应用可以配置账号同步功能,当飞连内新增、更新或删除员工账号时,可以将数据同步更新至应用,便于统一管理企业员工账号。此外,当员工离职时,可以立即通过账号同步功能将应用内的员工账号删除,确保企业内部资源的安全性。

说明

仅当应用支持 SCIM (System for Cross-domain Identity Management) 协议时,才会显示该页签。

开启账号同步

如需使用账号同步功能,在账号同步页签单击开启账号同步,并完成以下配置。

Image

  • 基础信息

    配置项说明

    同步模式

    选择自动同步或者手动同步

    • 自动同步:自动同步飞连账号数据至应用。选择该模式后,还需要配置:
      • 配置后立即同步:选择,在首次配置账号同步时,立即进行账号同步;选择,在首次配置账号同步时,不会对存量的员工账号进行同步,只会在新增账号、更新账号属性、离职删除账号时进行同步。
      • 同步频次实时同步是指当飞连有新增账号、更新账号属性、离职删除账号操作时,实时进行数据同步;60 分钟定时同步是指每 60 分钟自动进行一次账号同步。
    • 手动同步:该应用的账号同步操作不会自动进行,配置完成后,你可以根据需要在账号同步页签右上角单击手动同步,手动开启一次同步操作。

    同步动作

    选择创建、更新、删除员工账号时是否进行同步。支持多选。

    • 创建下游账号:飞连内手动创建员工账号,或上游数据源同步账号至飞连时,在应用内同步创建相应的员工账号。
    • 更新下游账号属性:飞连内员工账号属性(包含的属性参考字段映射)发生变化时,会对应更新应用内的员工账号属性。
    • 删除离职员工下游账号:飞连内手动操作员工离职,或者上游数据源同步账号离职状态至飞连时,会在应用内同步删除离职员工相应的账号。
  • 授权配置

    配置项说明
    授权 URL应用的 SCIM URL,需要以 http 或 https 开头。
    Token在 GitHub Enterprise 设置中生成的 Token。
    连通性测试完成授权 URLToken 配置后,可单击连通性测试,确认当前的授权配置是否正确。
  • 映射配置

    配置项说明
    生效范围该账号同步配置的生效范围。在触发账号同步时,仅在该范围内的员工账号会同步至应用。
    字段映射查看或编辑同步数据时飞连字段与应用字段的映射关系。支持固定字段映射和表达式映射,当前支持的表达式语法参考语法列表

管理账号同步信息

配置完成后单击右下角确定,系统将根据配置情况生效账号同步功能。后续可在账号同步页签内,查看或管理账号同步信息。

  • 页签顶部账号同步区域右侧的开关用于控制是否开启账号同步功能,关闭后,后续的账号数据变更不会再同步至应用。
  • 手动同步配置下,页签右上角存在手动同步按钮,单击该按钮即可开启一次手动同步。
  • 基础信息授权配置区域右侧单击编辑,可以编辑修改参数配置。
  • 映射配置区域,可以编辑生效范围字段映射
  • 同步记录区域,可查看账号同步历史记录,包括触发时间任务状态以及同步员工数等信息,其中:
    • 支持选择同步模式、设置过滤条件、搜索框输入用户信息来查询指定记录。
    • 手动同步记录本次同步的所有账号数据,在同步员工数列单击数量,可查看具体的账号同步情况。
    • 自动同步记录单个员工账号数据,在操作列单击查看详情,可查看该账号的同步详情。

认证策略

集中展示针对该应用实施的动态安全访问规则。

仅在身份 > 账号配置 > 高级认证配置 中创建了场景为“应用访问”,且“应用范围”包含当前应用的策略后,此页签才会展示关联数据。详情参看配置高级认证与访问策略

Image

配置门户导航

在应用详情页面的基本信息页签内,您可以配置应用在不同平台的可见性,方便员工快速访问。

  1. 门户导航区域单击编辑

Image

  1. 飞连:勾选希望展示该应用的客户端,包括手机端软件桌面端软件门户网站
  2. 飞书/企业微信/钉钉
    1. 首先请确保已完成对应平台的第三方登录认证源配置。关于第三方登录授权的配置操作,请参见:
    2. 返回应用详情页,在门户导航中单击继续配置
      Image
    3. 按照配置流程对话框提示信息,在相应的第三方平台内创建应用并设置应用主页地址。
      Image
      配置完成后,您可前往第三方 IM 的门户导航查看应用入口。如下图所示,在微信工作台可查看应用入口。登录 IM 的用户账号需要具有应用的使用权限。
      Image
最近更新时间:2026.09.14 11:42:00
这个页面对您有帮助吗?
有用
有用
无用
无用