Skip to content

单点登录 (SSO)

把企业已有的身份系统(Azure AD / Okta / Google Workspace / 自建 Keycloak 等)接进知办AI,让员工用企业账号一键登录——不再单独记一套密码,离职时也能在企业身份系统里一处停用、全平台同步生效。

进入路径

左侧菜单 凭证与接入单点登录 (SSO)

概念速览

概念一句话
企业身份系统 (IdP)公司用的统一身份认证产品,如 Azure AD、Okta、Google Workspace、Keycloak。
OIDC业内主流的身份认证协议,知办AI 当前支持的协议。SAML / LDAP / SCIM 后续放量。
服务地址 (Issuer)企业身份系统的入口地址,知办AI 通过它发现登录细节。
客户端编号 / 客户端密钥企业身份系统给知办AI 颁的应用凭证,类似 OAuth2 的 client_id / client_secret。
回调地址企业身份系统验证完用户后跳回到知办AI 的地址,需要在企业身份系统后台登记。
登录页按钮文案「名称」字段决定的——员工在知办AI 登录页看到的「用 XXX 登录」按钮上的文字。
状态启用(员工可用此 SSO 登录)/ 已停用(按钮隐藏)。

页面一览

截图占位:单点登录配置 — tenant-sso-config.png
> 主表 8 列:名称 / 协议 / 服务地址 / 客户端编号 / 授权范围 / 状态 / 创建 / 操作(删除)。右上 **+ 接入新 IdP**。

操作步骤

总流程:先在企业身份系统注册一个应用 → 把它的凭证填进知办AI。两步顺序不能反。

第一步:在企业身份系统注册应用

到你公司的企业身份系统后台(Azure AD / Okta / Google Workspace / Keycloak 都行),注册一个新的 Web 应用

配置项填什么
应用类型Web 应用
授权类型授权码模式(Authorization Code)
回调地址https://<你的知办AI 域名>/auth/oidc/callback第二步要用,记下来
授权范围openidemailprofile(必备);如需做用户组同步加 groups

注册完成后,从企业身份系统后台复制三个值留用:

  • 服务地址 (Issuer URL) — 不同产品的格式略有不同:
    • Google Workspace:https://accounts.google.com
    • Azure AD:https://login.microsoftonline.com/<企业租户编号>/v2.0
    • Okta:https://<你的-okta-子域>.okta.com
    • Keycloak:https://<keycloak 域>/realms/<realm 名>
  • 客户端编号 (Client ID)
  • 客户端密钥 (Client Secret)

第二步:在知办AI 配置

  1. 右上 + 接入新 IdP → 弹出对话框。
  2. 填字段:
    • 协议:当前只能选 OIDC(其他协议后续开放)。
    • 名称:登录页按钮上的文案,如「用 Google 登录」「用公司 Azure 账号登录」。
    • 服务地址:第一步复制的 Issuer URL。
    • 客户端编号:第一步复制的 Client ID。
    • 客户端密钥:第一步复制的 Client Secret(系统加密保存,提交后不可再查看)。
    • 回调地址:自动填好;和第一步在企业身份系统登记的必须完全一致
    • 授权范围:默认 openid, email, profile;如需用户组同步加 groups
  3. 保存

第三步:员工使用

配置完成后:

  1. 员工到知办AI 登录页,会看到一个新按钮(文案就是第二步填的「名称」)。
  2. 点这个按钮 → 跳到企业身份系统登录页。
  3. 员工用企业账号登录(输密码 / 扫码 / 刷脸——取决于企业身份系统支持的方式)。
  4. 企业身份系统跳回知办AI,按邮箱匹配该租户内已邀请的成员;命中 → 登录成功;不命中 → 提示「该账号尚未在租户内开通」,先让管理员到「成员」菜单邀请该邮箱。

第四步:删除(停用 SSO)

  • 行末 删除(垃圾桶图标) → 弹确认框。
  • 确认后:
    • 登录页该按钮立即消失
    • 已绑定该 SSO 的员工仍可用账号密码登录(如果他们设过密码),SSO 通道关闭而已。
  • 想临时禁用,目前只能删除后再重新接入。永久禁用就删。

字段约束

  • 名称:1-64 字符;员工能看到。
  • 服务地址:完整 HTTPS URL;建议直接从企业身份系统后台复制,别手抄(容易漏字符)。
  • 客户端密钥:保存后永久不可见——表单仅在输入时明文显示,提交后只存加密密文。
  • 回调地址:和企业身份系统后台登记的完全一致(一字之差都不行);通常用页面自动填的默认值即可。
  • 授权范围:至少 openid(不勾 OIDC 协议直接拒绝)。

多套 SSO 并存

  • 一个租户可以同时接多套企业身份系统,每套独立一行。
  • 适用场景:集团子公司各有自己的 Azure AD、需要做双系统过渡、灰度迁移等。
  • 登录页会同时显示所有「启用」状态的按钮,员工自己选。

相关菜单

常见问题

Q:员工 SSO 登录后提示「该账号尚未在租户内开通」? A:知办AI 默认不自动开通用户——你需要先在 成员 把该邮箱邀请进来。SSO 只负责认证(确认人是谁),不负责开账号。

Q:客户端密钥保存后能再查看吗? A:不能。提交后只存加密密文,再编辑该 SSO 时密钥字段为空——保留原值不动直接保存即可;想更新密钥就重新填一份。

Q:删除 SSO 配置后,已经用 SSO 登过的员工还能登录吗? A:不能再用 SSO 这条通道,但他们的账号本身依然有效——可以用账号密码登录(如果设过密码)。SSO 只是登录方式之一,删除不会清空账号。

Q:能限制只允许某个邮箱后缀(如 @我们公司.com)通过 SSO 登入吗? A:当前没有页面入口做这层限制。默认按「邮箱匹配租户已邀请成员」做兜底——没在成员列表里的邮箱即便通过企业身份系统认证也登不进。需要更严的策略联系运维定制。

Q:员工通过 SSO 登入后多久过期? A:知办AI 自己签发的会话 token 有自己的过期策略(通常几小时),和企业身份系统的会话独立。员工想强制让某员工立刻退出登录,到 我的会话 把对应会话踢掉。

Q:企业身份系统侧 / 网络抖了,员工临时登不进? A:让员工用账号密码登录作为临时通道(如果设过密码)。本页配置不会丢——SSO 系统恢复后立即可用。

© 知办AI Team — 开发者公开文档. 平台运维 / 内部架构文档见内部 wiki.