You need to enable JavaScript to run this app.
文档中心
ArkClaw 企业版

ArkClaw 企业版

复制全文
下载 pdf
其他标准协议
OAuth 2.0 协议
复制全文
下载 pdf
OAuth 2.0 协议
ArkClaw 企业版支持通过 OAuth 2.0 / OIDC 协议接入企业现有身份提供商(Identity Provider, IdP),实现员工统一登录与单点登录(SSO)。本文档以火山引擎 Agent Identity阿里云 IDaaS 为例,指导管理员完成 IdP 应用创建、ArkClaw 空间开通、协议参数配置与回调地址回填的全流程,完成后即可把员工登录链接交付使用。
说明
  • 使用其他标准协议可快速开通 ArkClaw 企业版,相关信息用于开通后的配置。
  • ArkClaw 支持在不同项目下开通独立的 ArkClaw 空间,此功能为邀测功能,仅开通后可用,详细操作及说明请参见开通多个空间
前提条件
  • 请确认已完成账号注册实名认证。当前 ArkClaw 企业版服务仅对已通过企业实名认证的用户开放,如有需要建议您进行企业认证,认证成功后方可使用相关功能。
注意
如果您使用火山引擎 IAM 用户进行操作,需要主账号为 IAM 用户授权相关权限后,IAM 用户才可使用 ArkClaw 企业版。具体操作请参见授权IAM用户使用ArkClaw企业版权限
  • 单个火山引擎账号默认 API Key 的配置为 50 个,如需更多配额,请您自行申请提升API Key配额
以火山引擎Agent Identity为例
步骤一:创建用户池
  1. 在左侧导航栏,单击“用户身份管理”按钮。
  1. 单击右下角的“新建用户池”按钮,配置用户池参数。
  • 配置项
    说明
    用户池名称
    为您的用户池设置一个唯一的名称,例如 my-app-users
    描述
    简要描述该用户池的用途,例如“用于XX应用的内外部用户管理”。
    用户池登录属性
    选择用户登录时可以使用的身份标识。
    • 可选值:用户名手机号邮箱
    • 默认值:用户名、手机号
    注意
    此配置创建后不可修改。
    用户池注册属性
    选择用户注册时必须提供的身份标识。
    • 可选值:用户名手机号、邮箱、姓名、名、姓、中间名等
    • 默认值:用户名、手机号
    所属项目
    • 选择用户池所属的项目,用于资源隔离和管理。
    • 可以从下拉列表中选择已有项目,或单击 新建项目 创建一个新项目。
    标签
    • 为用户池添加标签,用于资源的分类和筛选。
    • 单击添加标签可以新增一个键值对。
    • 最多可添加 20 个标签。
  1. 单击“确定”按钮。
  • 系统将自动为您创建一个新的用户池,并生成专属的用户池 IDTRN OIDC 发现端点
步骤二:创建客户端
  1. 在返回的页面单击“新建客户端”按钮。
  1. 配置客户端基础信息。
  • 配置项
    说明
    客户端名称
    为您的应用客户端设置一个描述性名称,如 my-webapp-client
    客户端类型
    根据您的应用类型选择:
    说明
    本场景(对接 ArkClaw)下请选择 Web 应用。其他选项适用于不同的应用类型,不在本文档范围内。
    • Web 应用:传统的服务端网站应用(如 Java、PHP)。
    • 单页应用程序 (SPA):前后端分离的应用(如 React、Vue)。
    • 移动应用:安装在手机或平板设备的原生应用(如 iOS、Android App)。
    • M2M (Machine-to-Machine):没有用户交互的后台服务间调用(如定时任务、微服务)。
    允许回调 URIs
    • 用户成功登录并授权后,系统会将用户重定向到此地址。支持批量输入,每行一个,必须以 http://https:// 开头。
    • 本步骤先留空,待完成步骤八后,将 ArkClaw 提供的“免登授权码跳转地址”回填至此处。
    启用开发模式
    是否开启开发模式,默认关闭。开启后,支持将用户重定向到 https:// 以外的协议(如本地开发环境)。关闭时,仅允许 https://协议的重定向地址。
  1. 单击“确定”按钮。
  1. 单击创建的客户端名称,获取客户端 ID(Client ID)和客户端密钥(Client Secret)。您需要在 ArkClaw 企业版平台配置这两个参数作为客户端的身份标识和密钥。
  • 客户端 ID客户端身份唯一标识符,用于在身份验证请求中标识客户端应用。
  • 客户端密钥:客户端身份的密钥,用于在身份验证请求中验证客户端身份。
步骤三:获取企业认证信息
  1. 在左侧导航栏用户池切换下拉框中,选择步骤一创建的用户池(如:my-app-users)。
  1. 单击“用户池信息”按钮,查看用户池信息。
  1. 复制“OIDC 发现端点 Discovery URL”,然后使用浏览器打开。
  1. 启用美观输出,获取以下端点信息,用于后续配置协议认证参数,以实现访问管理授权。
  • authorization_endpoint:授权端点
  • token_endpoint:令牌端点
  • userinfo_endpoint:用户信息端点
说明
scopes_supported 可用于配置授权范围。
步骤四:服务开通授权
说明
  • 触发条件: 仅首次开通 ArkClaw 服务时执行;后续在同账号下再次开通空间会跳过本步。
  • 授权范围: 一次性向 ArkClaw 授予访问下述云服务的权限:VPC、ECS、私网链接 PrivateLink、对象存储 TOS、机器学习平台(具体清单详见 服务条款)。
  • 模型开通: 同时一键开通火山方舟全部非 Coding Plan模型的调用权限,方便后续在 ArkClaw 中直接选择模型。
  • 费用说明: 本步骤本身免费;后续使用已开通的模型、方舟服务、联网搜索时将按量计费并出账单,涉及计费的服务如下:
  • 方舟服务
  • 联网搜索
  1. 登录 ArkClaw 企业版控制台在左侧导航树中,选择“Claw 管理 > Claw 列表”
  1. 在弹出的对话框中,请您仔细阅读相关服务条款,确认无误后勾选“我已阅读并同意《ArkClaw 服务专用条款》”
  1. 单击“开通并授权”按钮,完成角色授权和模型开通操作
步骤五:ArkClaw服务配置
  1. ArkClaw 企业版控制台左侧导航树中,选择“Claw 管理 > Claw 列表”。
  1. 在服务开通页面,参考下表配置相关信息。
  • 配置项
    说明
    基本信息
    空间名称
    设置 ArkClaw 空间名称。平台会自动生成一个名称,管理员可按需修改,空间开通成功后,支持随时修改空间名称,详见查看空间配置信息
    员工访问控制
    认证方式
    配置企业员工访问控制信息,此处选择其他标准协议,选择其他标准协议后,无需在开通页面配置认证参数。
    空间管理类型
    选择空间管理类型
    选择当前新建空间下 Claw 实例的管理类型,空间开通后不支持修改
    • 席位管理:按照整体席位数订阅,同一规格的席位到期时间一致,无需单独管理每个 Claw 实例的生命周期。在已购买的席位配额内,可以任意开通/分配 Claw 实例。
    • 实例管理:按照单个 Claw 实例进行管理,即空间下所有 Claw 实例单独创建、分配和管理,不同的 Claw 实例资源的生命周期不同,需要分别管理。
    注意
    选择空间管理类型为邀测功能,仅开通后可用,如有需要请联系客户经理开通
    网络配置
    空间网络配置
    ArkClaw 企业版的VPC网段和子网网段。平台将在当前Region下,自动创建用于 ArkClaw 的私有网络(VPC)、子网、安全组等网络资源,搭建 ArkClaw 运行的网络环境。
    注意
    ArkClaw 企业版空间开通成功后,不支持修改VPC网段和子网网段。
    • 随机网段创建
    • 无需配置网段,平台会使用随机的私网网段为您创建 ArkClaw 的VPC和子网。
    • 如果后期需要使用其他私有网络(VPC)访问 ArkClaw 私有网络的资源,请确保访问的私有网络(VPC)地址不属于以下网段,以免网段冲突:192.18.0.0/1533.0.0.0/866.0.0.0/89.0.0.0/8
    • 指定网段创建
    • 如果您后期需要通过云企业网(CEN)或中转路由器(TR)连接 ArkClaw 的私有网络,请基于您的网络规划在此指定 ArkClaw 的私有网络(VPC)网段。
    • 单击卡片右上角“自定义配置”,输入自定义私有网络(VPC)的目标网段,平台会根据输入的网段创建VPC和子网。自定义网段请避免使用以下网段:100.64.0.0/10224.0.0.0/4127.0.0.0/80.0.0.0/8240.0.0.0/4192.18.0.0/1533.0.0.0/8 66.0.0.0/8 9.0.0.0/8169.254.0.0/16
    注意
    指定 ArkClaw 私有网络为邀测功能,仅开通后可用,如有需要请联系客户经理开通
  1. 配置完成后单击“立即开通”按钮,完成服务空间配置操作。
  1. 模型广场使用的火山方舟 API Key 拥有全部模型的调用权限,空间开通完成后会弹出对话框进行提示。如需管理模型范围您可单击“火山方舟管理台”前往管理,无需管理单击“我知道了”按钮关闭对话框。
步骤六:购买 ArkClaw 企业版坐席
注意
如果上一步骤开通 ArkClaw 空间中“操作空间管理类型”选择“实例管理”,请跳过此部分操作
  1. 登录 ArkClaw 企业版控制台左侧导航树中,选择“Claw 管理 > Claw 列表”。
  1. 在 ArkClaw 管理页面,单击“立即购买”按钮。
  1. 配置 ArkClaw 席位规格、数量,并在下方选择购买时长。
注意
  • ArkClaw 席位购买门槛
  • ArkClaw 企业版席位单次购买数量不少于 5个(含),不足 5 个无法下单。
  • 不同规格的席位适用的场景不同,您可按需组合购买不同数量的席位规格,更多计费介绍请参见计费说明
  • Agent Plan Team 购买
  • 购买 ArkClaw 席位时,可同步搭配购买 Agent Plan Team;也可选择仅购买席位,后续再按需补充。
  • Agent Plan Team 购买后不支持退订。
  • ArkClaw 席位和 Agent Plan Team 非一一对应关系,为员工分配后 Agent Plan Team,该员工名下的所有 Claw 实例,共享该员工已分配的 Agent Plan Team 资源。
  • Coding Plan Team 购买
  • 当前暂不支持开通空间时购买 Coding Plan Team,如有需要请在空间开通后购买或纳管,具体操作请参见管理方舟Plan
  • 所有拥有 Coding Plan Team 对应席位等级使用权限的 Claw 实例,共享所有该席位等级的 Coding Plan Team 资源。
  • 购买与变更限制
  • 数量门槛:ArkClaw 席位与 Agent Plan Team 绑定购买时,需确保 ArkClaw 中的 Agent Plan Team 总数量不少于 5 个(包括从 ArkClaw 购买的 Agent Plan Team 和纳管火山方舟的 Agent Plan Team ),单次下单最多购买 1000 个(含)。
  • 专用限制:在 ArkClaw 中下单购买的方舟 Plan,仅建议在 ArkClaw 范围内使用
  • ArkClaw 企业版会周期性轮转纳管的方舟 Plan API Key,轮转时旧 API Key 立即失效。若您将该 Key 复用于 ArkClaw 之外的服务,会随轮转一并中断。
  • 如果在多场景共享方舟 Plan,建议在火山方舟直接购买独立的方舟 Plan、获取独立 API Key,并以“自定义模型来源”的方式配置模型,具体操作请参见配置自定义模型池
  • 自动续费
  • 系统默认勾选“自动续费”,以避免到期欠费导致 ArkClaw 不可用。您也可手动取消该选项,但需注意在席位到期前自行完成手动续费。
  • “自动续费开关”打开后,后续在空间下的所有新购、变更的订单均会开启自动续费。
  • 规格
    适用场景
    轻量版 Starter
    入门体验与轻量任务专属,支持简单对话,少量工具调用。
    标准版 Standard
    日常生产主力版本,支持中等复杂度的工作流和多轮对话。
    高级版 Premium
    复杂任务支撑,可承载多工具并行调用、中型项目工作流。
    旗舰版 Ultimate
    大型项目与高负载场景专属,支持全链路复杂流程编排。
  1. 配置完成后单击“购买”按钮,根据页面指引支付相关费用,支付成功后单击“去控制台”按钮完成服务开通操作。服务开通大约 3~5 分钟,请您耐心等待。
注意
服务开通失败的常见原因“未完成企业实名认证”、“VPC 网段冲突”或“资源不足”,如均已确认无问题后仍开通失败,请复制页面上的错误信息,单击发起工单按钮处理。
步骤七:配置协议信息
  1. 登录 ArkClaw 企业版控制台左侧导航树中,选择“组织管理 > 用户管理”。
  1. 在用户管理页面,选择“登录配置”页签,在“基础配置信息”区域单击“编辑”按钮。
  1. 填写配置信息。
  • 配置项
    说明
    客户端 ID
    在身份提供商侧创建应用后自动生成的客户端唯一标识,用于标识当前应用。
    客户端密钥
    在身份提供商侧创建应用后生成的密钥,用于与身份提供商进行安全通信。
    说明
    请妥善保管,避免泄露。如怀疑密钥已泄露,请及时在身份提供商控制台重置密钥,并同步更新 ArkClaw 侧配置。
    授权端点
    用户登录时跳转的授权地址,由身份提供商提供,用于发起 OAuth 授权流程。
    令牌端点
    用于通过授权码换取 access_token 的接口地址。需从身份提供商的应用配置部分获取。
    用户信息端点
    用于携带 access_token 请求获取当前登录用户的详细信息(如姓名、邮箱)的接口地址。需从身份提供商的应用配置部分获取。
    授权范围
    • 登录授权过程中请求的用户信息范围,例如仅获取基础的身份信息,还是同时获取个人信息(如头像、昵称)、邮箱、电话号码等,支持直接勾选或手动填写
    • 通常包括以下取值:
    • openid:用户的唯一标识,用于确认当前用户是谁。
    • profile:用户的个人信息,例如头像、昵称、姓名等。
    • email:用户邮箱信息。
    • phone:用户电话号码。
    注意
    该范围需与身份提供商支持的授权范围一致,具体请参考对应身份提供商的官方文档说明。
    • 以下是一个配置效果示例:
    • 管理侧设置授权范围为openidprofileemailphone
    • 用户首次登录时,界面会提示以下权限请求信息:
    用户唯一标识
    • 用于标识用户身份,将登录用户与系统内已有用户进行匹配。该字段由身份提供商生成。
    • 请填写身份提供商返回的用户信息中全局唯一且不会轻易改变的字段,内容为英文
    • 推荐:填写用户 ID 类字段:如subuser_id;若无用户 ID 类字段,可选择email,相对稳定但也可能会发生变更,届时需要更新用户数据。
    • 不建议:使用namenickname 等可能会被修改或重复的字段。
    • 用户属性查看方式:访问 OIDC 发现端点 Discovery URL 地址(https://****/.well-known/openid-configuration),通过claims_supported节点查看支持的属性列表,例如:
    启用 PKCE
    为授权码流程增加一层额外的安全保护。开启后,客户端(如移动应用)通过 PKCE 防止授权码被拦截,增强安全性。
    唯一标识符策略
    根据企业主要使用的身份信息选择,导入员工信息或后续切换认证方式时,系统将自动合并手机号或邮箱相同的账号。
    说明
    • 唯一标识符策略用于判定多次导入的同一员工:当再次导入员工列表时,系统会根据您选的唯一标识符把同人的记录合并为一条。该字段只决定合并依据,不决定登录方式
    • 可选策略:
    • 邮箱: 适合企业内员工邮箱已规范统一的场景。
    • 手机号: 适合面向外部承包人员或临时账号的场景。
    • 唯一标识符策略一旦选定,建议不要中途切换:切换后已有员工记录可能无法与新导入的员工记录正确匹配,导致重复账号。
  1. 配置完成后单击“确定”按钮,完成操作。
步骤八:配置回调信息
  1. 登录 ArkClaw 企业版控制台左侧导航树中,选择“空间概览”,单击标准协议(OAuth 2.0)免登授权码跳转地址后面的图标复制地址信息。
  1. 登录火山引擎智能体身份和权限管理平台,在左侧导航栏,选择“身份管理 > 用户池”。
  1. 单击“步骤一”创建的用户池名称my-app-users,切换至客户端页签。
  1. 编辑“步骤二“创建的客户端信息,将复制的免登授权码跳转地址粘贴至“允许回调 URIs”,单击“确定”按钮。
  1. 登录 ArkClaw 企业版控制台,在“空间概览”中复制员工登录链接,并通过企业内部渠道把链接传递给需要使用 ArkClaw 的员工。
以阿里云 IDaaS 平台为例
步骤一:创建 OAuth 应用
  1. 登录阿里云 IDaaS 控制台,选择对应的 IDaaS 实例,单击操作列的访问控制台。
  1. 在左侧导航树,选择“应用管理”,然后单击“添加应用”。
  1. 在标准协议页签下,添加 OIDC 应用。
说明
由于 OIDC 构建于 OAuth 2.0 核心协议之上,阿里云 EIAM 可原生支持 OAuth 2.0 的授权能力。
步骤二:获取企业认证信息
获取应用的凭证信息,用于开通 ArkClaw 企业版服务时配置相关协议认证方式。
  • 在 OIDC 应用详情页的通用配置页签,获取客户端 IDclient_id和客户端密钥client_secret
  • 在 OIDC 应用详情页的登录访问页签,获取授权端点、令牌端点和用户信息端点:
  • 授权端点 (Authorization Endpoint): 通常是 https://<您的实例域名>/oauth2/authorize
  • 令牌端点 (Token Endpoint): 通常是 https://<您的实例域名>/oauth2/token
  • 用户信息端点 (UserInfo Endpoint): 通常是 https://<您的实例域名>/oauth2/userinfo
步骤三:服务开通授权
说明
  • 触发条件: 仅首次开通 ArkClaw 服务时执行;后续在同账号下再次开通空间会跳过本步。
  • 授权范围: 一次性向 ArkClaw 授予访问下述云服务的权限:VPC、ECS、私网链接 PrivateLink、对象存储 TOS、机器学习平台(具体清单详见 服务条款)。
  • 模型开通: 同时一键开通火山方舟全部非 Coding Plan模型的调用权限,方便后续在 ArkClaw 中直接选择模型。
  • 费用说明: 本步骤本身免费;后续使用已开通的模型、方舟服务、联网搜索时将按量计费并出账单,涉及计费的服务如下:
  • 方舟服务
  • 联网搜索
  1. 登录 ArkClaw 企业版控制台在左侧导航树中,选择“Claw 管理 > Claw 列表”
  1. 在弹出的对话框中,请您仔细阅读相关服务条款,确认无误后勾选“我已阅读并同意《ArkClaw 服务专用条款》”
  1. 单击“开通并授权”按钮,完成角色授权和模型开通操作
步骤四:ArkClaw服务配置
  1. ArkClaw 企业版控制台左侧导航树中,选择“Claw 管理 > Claw 列表”。
  1. 在服务开通页面,参考下表配置相关信息。
  • 配置项
    说明
    基本信息
    空间名称
    设置 ArkClaw 空间名称。平台会自动生成一个名称,管理员可按需修改,空间开通成功后,支持随时修改空间名称,详见查看空间配置信息
    员工访问控制
    认证方式
    配置企业员工访问控制信息,此处选择其他标准协议,选择其他标准协议后,无需在开通页面配置认证参数。
    空间管理类型
    选择空间管理类型
    选择当前新建空间下 Claw 实例的管理类型,空间开通后不支持修改
    • 席位管理:按照整体席位数订阅,同一规格的席位到期时间一致,无需单独管理每个 Claw 实例的生命周期。在已购买的席位配额内,可以任意开通/分配 Claw 实例。
    • 实例管理:按照单个 Claw 实例进行管理,即空间下所有 Claw 实例单独创建、分配和管理,不同的 Claw 实例资源的生命周期不同,需要分别管理。
    注意
    选择空间管理类型为邀测功能,仅开通后可用,如有需要请联系客户经理开通
    网络配置
    空间网络配置
    ArkClaw 企业版的VPC网段和子网网段。平台将在当前Region下,自动创建用于 ArkClaw 的私有网络(VPC)、子网、安全组等网络资源,搭建 ArkClaw 运行的网络环境。
    注意
    ArkClaw 企业版空间开通成功后,不支持修改VPC网段和子网网段。
    • 随机网段创建
    • 无需配置网段,平台会使用随机的私网网段为您创建 ArkClaw 的VPC和子网。
    • 如果后期需要使用其他私有网络(VPC)访问 ArkClaw 私有网络的资源,请确保访问的私有网络(VPC)地址不属于以下网段,以免网段冲突:192.18.0.0/1533.0.0.0/866.0.0.0/89.0.0.0/8
    • 指定网段创建
    • 如果您后期需要通过云企业网(CEN)或中转路由器(TR)连接 ArkClaw 的私有网络,请基于您的网络规划在此指定 ArkClaw 的私有网络(VPC)网段。
    • 单击卡片右上角“自定义配置”,输入自定义私有网络(VPC)的目标网段,平台会根据输入的网段创建VPC和子网。自定义网段请避免使用以下网段:100.64.0.0/10224.0.0.0/4127.0.0.0/80.0.0.0/8240.0.0.0/4192.18.0.0/1533.0.0.0/8 66.0.0.0/8 9.0.0.0/8169.254.0.0/16
    注意
    指定 ArkClaw 私有网络为邀测功能,仅开通后可用,如有需要请联系客户经理开通
  1. 配置完成后单击“立即开通”按钮,完成服务空间配置操作。
  1. 模型广场使用的火山方舟 API Key 拥有全部模型的调用权限,空间开通完成后会弹出对话框进行提示。如需管理模型范围您可单击“火山方舟管理台”前往管理,无需管理单击“我知道了”按钮关闭对话框。
步骤五:购买ArkClaw企业版坐席
注意
如果上一步骤开通 ArkClaw 空间中“操作空间管理类型”选择“实例管理”,请跳过此部分操作
  1. ArkClaw 企业版控制台左侧导航树中,选择“Claw 管理 > Claw 列表”。
  1. 在 ArkClaw 管理页面,单击“立即购买”按钮。
  1. 配置 ArkClaw 席位规格、数量,并在下方选择购买时长。
注意
  • ArkClaw 席位购买门槛
  • ArkClaw 企业版席位单次购买数量不少于 5个(含),不足 5 个无法下单。
  • 不同规格的席位适用的场景不同,您可按需组合购买不同数量的席位规格,更多计费介绍请参见计费说明
  • Agent Plan Team 购买
  • 购买 ArkClaw 席位时,可同步搭配购买 Agent Plan Team;也可选择仅购买席位,后续再按需补充。
  • Agent Plan Team 购买后不支持退订。
  • ArkClaw 席位和 Agent Plan Team 非一一对应关系,为员工分配后 Agent Plan Team,该员工名下的所有 Claw 实例,共享该员工已分配的 Agent Plan Team 资源。
  • Coding Plan Team 购买
  • 当前暂不支持开通空间时购买 Coding Plan Team,如有需要请在空间开通后购买或纳管,具体操作请参见管理方舟Plan
  • 所有拥有 Coding Plan Team 对应席位等级使用权限的 Claw 实例,共享所有该席位等级的 Coding Plan Team 资源。
  • 购买与变更限制
  • 数量门槛:ArkClaw 席位与 Agent Plan Team 绑定购买时,需确保 ArkClaw 中的 Agent Plan Team 总数量不少于 5 个(包括从 ArkClaw 购买的 Agent Plan Team 和纳管火山方舟的 Agent Plan Team ),单次下单最多购买 1000 个(含)。
  • 专用限制:在 ArkClaw 中下单购买的方舟 Plan,仅建议在 ArkClaw 范围内使用
  • ArkClaw 企业版会周期性轮转纳管的方舟 Plan API Key,轮转时旧 API Key 立即失效。若您将该 Key 复用于 ArkClaw 之外的服务,会随轮转一并中断。
  • 如果在多场景共享方舟 Plan,建议在火山方舟直接购买独立的方舟 Plan、获取独立 API Key,并以“自定义模型来源”的方式配置模型,具体操作请参见配置自定义模型池
  • 自动续费
  • 系统默认勾选“自动续费”,以避免到期欠费导致 ArkClaw 不可用。您也可手动取消该选项,但需注意在席位到期前自行完成手动续费。
  • “自动续费开关”打开后,后续在空间下的所有新购、变更的订单均会开启自动续费。
  • 规格
    适用场景
    轻量版 Starter
    适用于测试和轻度使用场景。
    标准版 Standard
    适用于自动化办公、流程审批、知识检索等场景。
    高级版 Premium
    适用于大规模数据处理、长文本解析等场景。
    旗舰版 Ultimate
    适用于多模态处理、多智能体协同、复杂循环任务等场景。
  1. 配置完成后单击“购买”按钮,根据页面指引支付相关费用,支付成功后单击“去控制台”按钮完成服务开通操作。服务开通大约 3~5 分钟,请您耐心等待。
注意
服务开通失败的常见原因“未完成企业实名认证”、“VPC 网段冲突”或“资源不足”,如均已确认无问题后仍开通失败,请复制页面上的错误信息,单击发起工单按钮处理。
步骤六:配置协议信息
  1. ArkClaw 企业版控制台左侧导航树中,选择“组织管理 > 用户管理”。
  1. 在用户管理页面,选择“登录配置”页签,在“基础配置信息”区域单击“编辑”按钮。
  1. 填写配置信息。
  • 配置项
    说明
    客户端 ID
    在身份提供商侧创建应用后自动生成的客户端唯一标识,用于标识当前应用。
    客户端密钥
    在身份提供商侧创建应用后生成的密钥,用于与身份提供商进行安全通信。
    说明
    需妥善保管,避免泄露。
    授权端点
    用户登录时跳转的授权地址,由身份提供商提供,用于发起 OAuth 授权流程。
    令牌端点
    用于通过授权码换取 access_token 的接口地址。需从身份提供商的应用配置部分获取。
    用户信息端点
    用于携带 access_token 请求获取当前登录用户的详细信息(如姓名、邮箱)的接口地址。需从身份提供商的应用配置部分获取。
    授权范围
    • 登录授权过程中请求的用户信息范围,例如仅获取基础的身份信息,还是同时获取个人信息(如头像、昵称)、邮箱、电话号码等,支持直接勾选或手动填写
    • 通常包括以下取值:
    • openid:用户的唯一标识,用于确认当前用户是谁。
    • profile:用户的个人信息,例如头像、昵称、姓名等。
    • email:用户邮箱信息。
    • phone:用户电话号码。
    注意
    该范围需与身份提供商支持的授权范围一致,具体请参考对应身份提供商的官方文档说明。
    • 以下是一个配置效果示例:
    • 管理侧设置授权范围为openidprofileemailphone
    • 用户首次登录时,界面会提示以下权限请求信息:
    用户唯一标识
    • 用于标识用户身份,将登录用户与系统内已有用户进行匹配。该字段由身份提供商生成。
    • 请填写身份提供商返回的用户信息中全局唯一且不会轻易改变的字段,内容为英文
    • 推荐:填写用户 ID 类字段:如subuser_id;若无用户 ID 类字段,可选择email,相对稳定但也可能会发生变更,届时需要更新用户数据。
    • 不建议:使用namenickname 等可能会被修改或重复的字段。
    • 用户属性查看方式:访问 OIDC 发现端点 Discovery URL 地址(https://****/.well-known/openid-configuration),通过claims_supported节点查看支持的属性列表,例如:
    启用 PKCE
    为授权码流程增加一层额外的安全保护。开启后,客户端(如移动应用)通过 PKCE 防止授权码被拦截,增强安全性。
    唯一标识符策略
    根据企业主要使用的身份信息选择,导入员工信息或后续切换认证方式时,系统将自动合并手机号或邮箱相同的账号。
    说明
    • 唯一标识符策略用于判定多次导入的同一员工:当再次导入员工列表时,系统会根据您选的唯一标识符把同人的记录合并为一条。该字段只决定合并依据,不决定登录方式
    • 可选策略:
    • 邮箱: 适合企业内员工邮箱已规范统一的场景。
    • 手机号: 适合面向外部承包人员或临时账号的场景。
    • 唯一标识符策略一旦选定,建议不要中途切换:切换后已有员工记录可能无法与新导入的员工记录正确匹配,导致重复账号。
  1. 配置完成后单击“确定”按钮,完成操作。
步骤七:配置回调信息
  1. ArkClaw 企业版控制台左侧导航树中,选择“空间概览”,单击标准协议(OAuth 2.0)免登授权码跳转地址后面的图标复制信息。
  1. 登录 阿里云 IDaaS 控制台,选择对应的 IDaaS 实例,单击操作列的“访问控制台”。
  1. 在左侧导航树,选择“应用管理”,然后单击目标应用名称。
  1. 在“登录访问 > 单点登录”页签的应用配置信息处,修改登录 Redirect URI,填写复制的免登授权码跳转地址,单击“保存”按钮。
  1. 返回 ArkClaw 企业版控制台,在“空间概览”中复制员工登录链接,并通过企业内部渠道把链接传递给需要使用 ArkClaw 的员工。
最近更新时间:2026.09.22 20:25:32
这个页面对您有帮助吗?
有用
有用
无用
无用