您可以在应用列表中查看和管理所有已接入飞连的单点登录(SSO)应用,包括查看应用数据、调整 SSO 配置、管理用户授权等。本文介绍在应用列表中管理应用的具体操作。
进入应用详情页后,您可以通过不同的页签管理应用的各项配置。
此页签用于统计应用的登录数据,包括总登录员工数、今日登录员工数、总登录次数、今日登录次数以及各数据较昨日的百分比。同时,您还可以在该页签指定时间段、按登录次数或登录员工数查看登录数量趋势图。
说明
只有配置了单点登录功能的应用,才会展示该页签。
展示并编辑应用的基础信息、安全设置和门户导航配置。
注意
若已在高级认证配置中为该应用开启了“应用访问”场景策略,则系统将优先执行高级策略中的准入逻辑,此处的常规二次认证开关将不再生效。详情参看配置高级认证与访问策略。
展示并编辑应用的单点登录配置信息及用户属性映射关系。
说明
通过快捷链接添加的应用,没有该页签。
在企业办公场景中,部分业务系统(如 Jira、运维平台或财务系统)通常存在多人共用一个公共账号或特定项目账号的情况。为了实现“共享账号,责任唯一”的安全目标,飞连提供了服务账号管理功能。
通过配置服务账号分配策略,您可以将业务系统的“服务身份”与员工的飞连“主账号”进行绑定。员工在通过 SSO 登录应用时,可根据授权选择对应的服务身份进入系统。这不仅能让员工无需记忆多套凭证,还能确保后台审计日志能够追溯到每一个操作背后的真实自然人。
注意
该页签仅在应用采用 SAML 或 OIDC 协议对接时展示。
| 配置项 | 说明 |
|---|---|
| 服务账号名称 | 该服务身份的显示名称。用于在员工登录时的选择框中展示,建议按业务身份命名(如“Jira 管理员”、“财务报账账号”),以便员工直观识别。 |
| 唯一身份 ID | 该服务身份在业务系统中的账号标识。单点登录时,飞连会将此 ID 作为身份凭证传递给下游应用,应用据此识别用户并授予相应的业务权限。 |
| 账号描述 | 对该服务账号用途进行补充说明。 |
| 生效对象 | 选择有权使用该服务身份的员工范围。只有被包含在生效对象中的主账号,在登录该应用时才会看到对应的服务账号选项。支持按部门、角色或成员精确授权。 |
| 自定义属性映射 | 针对该服务账号设置的特定属性值。只有在属性字段页签中预先定义了扩展字段,此处才会展示对应的映射项。您可以为该特定的服务身份输入专属的属性值(如特定项目组代码)。 |
如果下游业务系统在登录时,除了账号 ID 还需要获取其他业务属性(如所属项目组、密级、角色级别等),需在此处定义扩展字段。这些字段将作为“属性占位符”,允许您在为不同员工分配服务账号时,填入差异化的业务信息。
| 配置项 | 说明 |
|---|---|
| 字段 key | 该属性在协议传输中的原始键名。必须与下游应用侧要求的字段名严格一致。例如应用要求接收 project_code,则此处不能填 project_id。 |
| 字段名称 | 该字段在飞连管理后台展示的名称,便于管理员直观识别字段含义。 |
| 字段类型 | 该属性的数据格式。目前支持字符串、数字、布尔值类型。 |
| 默认值 | 当您在“添加服务账号”时未输入具体属性值时,系统自动填充的默认值。 |
建立飞连服务账号属性与下游应用属性字段的对应关系,确保服务账号的业务信息能够正确透传至第三方应用。
| 配置项 | 说明 |
|---|---|
| 服务账号字段 | 选择您在“属性字段”中定义的扩展项。 |
| 应用字段 | 选择第三方应用要求接收的属性字段(如员工 ID、邮箱等)。确定飞连属性值在单点登录协议中对应的应用侧目标字段。支持选择系统预设字段或手动添加扩展字段。 |
生效范围 | 决定该属性映射在单点登录过程中的生效时机。通常保持默认即可,即系统自动在协议标准约定的所有阶段透传该属性,通用性最强。若应用对特定 Token(如 ID Token)有特殊属性携带要求,可选择自定义并勾选对应范围。
|
配置完成后,服务账号生效范围内员工的登录体验将从“单步登录”变为“认证 + 选择”模式。
查看或编辑应用的授权使用范围。
支持 SCIM 协议的应用可以配置账号同步功能,当飞连内新增、更新或删除员工账号时,可以将数据同步更新至应用,便于统一管理企业员工账号。此外,当员工离职时,可以立即通过账号同步功能将应用内的员工账号删除,确保企业内部资源的安全性。
说明
仅当应用支持 SCIM (System for Cross-domain Identity Management) 协议时,才会显示该页签。
如需使用账号同步功能,在账号同步页签单击开启账号同步,并完成以下配置。
基础信息
| 配置项 | 说明 |
|---|---|
同步模式 | 选择自动同步或者手动同步。
|
同步动作 | 选择创建、更新、删除员工账号时是否进行同步。支持多选。
|
授权配置
| 配置项 | 说明 |
|---|---|
| 授权 URL | 应用的 SCIM URL,需要以 http 或 https 开头。 |
| Token | 在 GitHub Enterprise 设置中生成的 Token。 |
| 连通性测试 | 完成授权 URL、Token 配置后,可单击连通性测试,确认当前的授权配置是否正确。 |
映射配置
| 配置项 | 说明 |
|---|---|
| 生效范围 | 该账号同步配置的生效范围。在触发账号同步时,仅在该范围内的员工账号会同步至应用。 |
| 字段映射 | 查看或编辑同步数据时飞连字段与应用字段的映射关系。支持固定字段映射和表达式映射,当前支持的表达式语法参考语法列表。 |
配置完成后单击右下角确定,系统将根据配置情况生效账号同步功能。后续可在账号同步页签内,查看或管理账号同步信息。
集中展示针对该应用实施的动态安全访问规则。
仅在身份 > 账号配置 > 高级认证配置 中创建了场景为“应用访问”,且“应用范围”包含当前应用的策略后,此页签才会展示关联数据。详情参看配置高级认证与访问策略。
在应用详情页面的基本信息页签内,您可以配置应用在不同平台的可见性,方便员工快速访问。