1. 平台设置
专属集成平台
  • 快速开始
    • 集成平台概览
  • 身份与用户管理
    • 用户管理
      • 用户与组织架构管理
      • 上下游用户关系视图
    • 角色管理
      • 角色管理配置说明
    • 属性管理
      • 属性管理配置说明
      • IDAAS 扩展物理字段使用说明
    • 上游身份数据集成
      • 通讯录身份集成概述
      • 删除治理与待处理列表功能说明
      • 集成连接器配置指南
        • 通讯录集成-泛微
        • 通讯录集成-飞书
        • 通讯录集成-企业微信
        • 通讯录集成-AD
        • 通讯录集成-睿人事
        • 通讯录集成-北森
        • 通讯录集成-SCIM
        • 通讯录集成-用友EHR
        • 通讯录集成-Azure AD
        • 通讯录集成-致远
        • 通讯录集成-LDAP
        • 通讯录集成-数据库
        • 通讯录集成-钉钉
          • 基础说明
          • 钉钉集成连接器如何配置属性映射
      • 通过连接流实现身份集成
        • 在连接流画布中完成身份集成配置
      • 身份集成常见问题
        • 常见问题 & 排错指南
        • 如何实现已停用用户的自动恢复能力
    • 下游身份数据同步
      • 通讯录同步概述
      • 同步连接器配置指南
        • 通讯录同步-企业微信
        • 通讯录同步-AD
        • 通讯录同步-用友U8C
        • 通讯录同步-钉钉
          • 基础说明
          • 如何配置部门职位扩展字段
      • 通过连接流实现身份同步
        • 使用连接流实现身份下游同步
      • 身份同步常见问题
        • 常见问题 & 排错指南
        • 使用代理网关进行身份同步
  • 认证源管理
    • 认证源基础说明
      • 认证源选型说明
      • 认证源管理概述
    • 认证源配置指南
      • 基础协议配置
        • 认证源-CAS协议
        • 认证源-OIDC协议
        • 认证源-OAuth2协议
      • 三方认证源配置手册
        • 认证源-钉钉
        • 认证源-AD
        • 认证源-飞书
        • 认证源-LDAP
        • 认证源-微信
        • 认证源-微信公众号
        • 认证源 - Google Workspace
        • 认证源-AD Azure
        • 认证源-美云智数
        • 认证源-企业微信
  • 应用管理
    • 基础说明
      • 应用管理概述
      • 应用创建与配置
    • 应用单点登录
      • 单点登录概述
      • 单点登录配置
      • 单点登出配置
      • 授权范围配置
      • 自定义集成单点登录配置说明
      • 应用密码代填
      • 应用网关
      • 单点登录配置指南
        • 单点登录-OIDC
        • 单点登录-SAML协议
        • 单点登录-OAuth2
        • 单点登录-CAS协议
        • 单点登录-钉钉SSO
        • 单点登录-分贝通
        • 单点登录-用友NCC
        • 单点登录-宜搭
        • 单点登录-泛微OA
        • 单点登录-致远OA
        • 单点登录-金蝶云星空
        • 单点登录-中国电子云邮箱
        • 单点登录-阿里云控制台(RAM)
        • 单点登录-纷享销客应用
        • 单点登录-纷享销客待办
        • 单点登录-Exchange
        • 单点登录-网易企业邮箱
        • Exchange-双入口配置指南
    • 应用授权管理
      • 应用授权概述
      • 基于组织架构和用户授权
      • 基于角色授权(RBAC)
      • 基于用户属性授权(ABAC)
      • 用户自主申请应用(OA审批授权)权限
    • 应用分发
      • 企业应用分发
      • ABM应用分发
    • 使用应用调用集成平台 OPENAPI
      • M2M接口授权
      • 接口调用权限配置说明
  • 连接中心
    • 产品概述
      • 什么是 AI 连接流
      • AI 连接流的典型使用场景
    • 基础功能
      • 流程运行日志
      • 功能概览
      • 如何创建 AI 工作流
      • 授权凭证管理
      • 错误处理
    • 节点说明
      • 节点基础类型说明
      • 数据处理节点
        • 文本处理节点
        • 数组处理
        • 数据集合节点
      • 文件处理节点
        • 「Base64 转 URL」动作说明
        • 「PPT分页切割」动作说明
      • 应用节点
        • Teambition
        • 金蝶云 K3Cloud
      • 内置节点
        • 子流程调用
        • 缓存处理
        • 分支节点
        • 循环执行
        • MYSQL 触发动作说明
        • 数字签名
        • Webhook 触发
        • 缓存列表处理
        • 条件分支
        • FTP
        • 延时节点
        • 模型子节点
        • AI Agent 内置 MCP Tool 节点
        • 邮件发送
        • 存储子节点
        • 工具子节点
        • HTTP 请求
        • 变量节点
        • 加解密节点
        • 返回变量
      • 运维管理节点
        • 数据校验节点
      • AI节点
        • 构建你的第一个 AI Agent
        • AI 浏览器操作节点
        • AI Agent节点使用指南
        • AI 消息对话节点 & 组件嵌入
    • MCP 功能
      • MCP 网关
  • 审计日志
    • 导出任务列表
    • 管理员行为日志
    • 用户变更日志
    • 接口调用日志
    • 用户行为日志
    • 消息发送日志
  • 权限中心
    • 管理员账号管理
    • 管理员角色管理
  • 品牌设置
    • 登录页设置
      • 登录页面配置
      • 登录页CSS自定义页面样式
      • CSS定制页面内容:样式修改指南及故障排除
    • 短信设置
      • 短信模板配置
      • 短信服务使用及签名修改使用指南
      • 短信服务-自定义连接流配置
      • 阿里云短信网关配置指引
    • 邮件设置
      • 邮件模板配置
      • 通过自定义连接流发送邮件
      • SMTP 配置与测试支持文档
    • 企业消息设置
      • 企业消息配置
      • 企业消息(钉钉_飞书)配置
    • 分发页面设置
      • 分发页面设置
  • 平台设置
    • 平台设置功能概述
    • 授权管理
    • 代理网关
    • 授权信息
    • 登录策略配置
      • 弱密码检测功能说明
      • 登录流程配置
      • 自动登录功能配置
    • MFA 配置
      • MFA基础配置
      • 使用连接流自定义 MFA 策略
      • 实现 MFA 与专属钉钉的设备管理联动配置
    • 运维日志
      • 运维日志下载
  • 最佳实践
    • MCP Auth 使用指南
    • AD-LDAP接入指南
    • 第三方平台应用创建指南
      • 钉钉
        • 钉钉全套集成指南
        • 创建钉钉开放平台应用
      • 飞书
        • 飞书全套集成指南
        • 创建飞书开放平台应用
      • 企微
        • 企业微信全套集成指南
        • 创建企业微信开放平台应用
  • 开放接口
    • 鉴权认证
      • 获取access_token(请求体方式)
      • 获取access_token(Basic认证方式)
    • 用户管理
      • 查询用户
      • 创建用户
      • 根据多个条件过滤并查询用户信息
      • 根据用户帐号获取用户信息
      • 修改用户
      • 启用/禁用用户
      • 删除用户
      • 修改用户密码
    • 组织部门
      • 获取组/部门的列表
      • 创建组/部门
      • 根据组/部门ID获取组/部门的信息
      • 修改组/部门
      • 删除组/部门
      • 根据组/部门ID获取下级组/部门信息
      • 过滤部门信息
    • 角色管理
      • 创建角色
      • 获取单个角色详情
      • 修改角色
      • 删除角色
      • 查询角色列表
      • 根据应用ID和用户ID获取角色列表
      • 查看角色所对应的用户列表
      • 给多个用户添加静态角色
      • 删除用户静态角色
      • 获取用户的角色信息
    • 连接中心
      • Webhook启动连接流
    • 事件通知
      • 连接器事件通知
  1. 平台设置

平台设置功能概述

功能说明#

平台设置集中管理基础策略、登录流程和自适应 MFA。具体可见项会受当前版本、许可证和账号权限影响。
当前页面包含三个主要区域:
基础配置。
登录流程配置。
自适应 MFA 规则。
本文只说明当前页面能够配置的边界。详细密码、登录流程和 MFA 操作应在对应专项文档中说明。

基础配置#

基础配置由多个策略区域组成,当前源码页面包含:
用户审核与应用申请相关策略。
密码策略。
登录与认证相关策略。
控制台与身份标识相关策略。
日志保留策略。
修改前应先记录当前值,并确认变更是否影响登录、审批、消息通知或历史日志。
平台设置基础配置
平台设置基础配置中的登录与认证策略区域

用户审核与应用申请#

当前用户策略可配置账号创建审核、账号续期审核和应用权限申请等开关,并可关联钉钉授权、审批流程及字段映射。
这些开关不是默认都已启用。启用前必须完成:
钉钉企业授权。
对应 OA 审批流程。
发起人或用户标识映射。
平台字段与 OA 表单字段映射。
审批通过、拒绝和回调验证。

密码策略#

当前密码策略页面包含密码重置、连续失败锁定、密码有效期、到期提醒、历史密码、记住密码、自动登录、弱密码检测和 IP 白名单等配置。
具体默认值应从目标租户当前页面读取,不能把其他租户或旧文档中的示例当作系统默认。
自动登录需要同时满足平台密码策略和具体应用配置,不能仅凭平台开关判断应用一定自动登录。

登录与认证#

基础配置中的登录策略和登录控制可以设置:
SSO 会话有效期,可选择自定义分钟或关闭浏览器后立即失效。
短信和邮件验证码有效期。
登录属性和忘记密码属性。
密码修改后是否单点登出。
本地登录方式、企业认证登录和默认登录方式。
身份验证属性和登录页多语言。
SSO 会话有效期和“密码修改后是否单点登出”是平台级策略入口。字段存在不代表所有第三方应用会话、Access Token、Refresh Token 或协议票据都会自动清理。上线前必须分别验证平台会话和目标应用会话。
认证源是否可用还取决于认证源配置、账号匹配和真实登录结果。

登录流程配置#

登录流程由多个步骤组成。密码登录固定在第一位,其余允许的步骤可按页面规则调整顺序。
各步骤是否生效由密码策略、身份校验属性和 MFA 配置共同决定,不是在登录流程页中任意开启所有能力。
ACCOUNT_BIND 在当前后端仍属于不支持的占位步骤,不能作为已交付的微信账号绑定流程发布。
平台登录流程配置
登录流程配置按顺序展示密码登录及后续验证步骤

自适应 MFA#

目标租户的自适应 MFA 页面包含普通模式和高级模式入口。
当前页面可配置:
TOTP、短信、邮箱和 Passkey MFA 方法。
管理控制台和用户服务台是否开启 MFA。
用户、角色和 IP 白名单。
基于位置的 MFA。
基于新设备的 MFA。
非常规工作时间的 MFA。
高级模式的具体编排方式、失败回退和规则优先级应在目标租户单独核验。页面出现规则不等于规则已经启用,也不等于系统会在所有风险场景自动触发 MFA。
自适应 MFA 规则
自适应 MFA 页面提供管理控制台、用户服务台和风险规则入口
MFA 验证方法
当前页面列出的 TOTP、短信、邮箱和 Passkey MFA 方法

日志保留策略#

基础配置中的日志保留策略包括:
日志类型默认值可配置范围
通讯录集成历史日志30 天3–180 天
通讯录同步历史日志30 天3–180 天
连接流运行日志30 天3–180 天
页面保存时以天为单位,服务端按秒存储。
这里的三类运行日志保留期不等同于管理员审计日志或用户审计日志的页面默认查询时间。
日志超过保留期后的实际清理时机应以后台任务运行结果为准。调整前应确认审计、排障和合规要求。
平台日志保留策略
三类运行日志保留期均可在 3–180 天范围内配置

修改平台设置#

1
记录当前配置
进入平台设置并记录当前值、修改人、修改原因和计划生效时间。
2
评估影响
判断配置是否影响管理员登录、用户登录、审批、MFA、消息通知或日志保留。
3
修改指定区域
只修改本次变更涉及的字段,不同时调整无关策略。
4
保存并回读
保存后重新进入页面,确认字段值已正确回读。
5
执行运行验证
对登录、MFA、审批或日志策略执行与变更范围相匹配的真实验证。

验证清单#

页面展示的三个主区域与当前租户一致。
密码、登录和 MFA 默认值来自当前租户回读。
SSO 会话有效期和密码修改后单点登出已按平台级策略说明,没有扩大成全部应用级联退出。
登录流程步骤状态与依赖配置一致。
ACCOUNT_BIND 未被写成当前已支持能力。
三类日志默认值均为 30 天,范围均为 3–180 天。
保存后配置可以回读。
高风险策略有对应登录或审批运行验证。

常见问题#

连接流日志默认保留 180 天吗?
不是。当前页面在没有已有配置时使用 30 天,允许范围为 3–180 天。
平台设置中的自适应 MFA 是否会自动识别所有风险?
不应这样理解。页面提供位置、新设备、非常规工作时间和白名单等规则,但是否触发取决于开关、规则、入口和运行结果。未启用或未验证的规则不能当作默认能力。
开启密码修改后单点登出,所有业务应用都会退出吗?
不能仅凭该开关得出结论。仍需分别验证平台会话、目标应用本地会话、Token 和协议票据。
修改设置后为什么登录行为没有变化?
登录行为可能还依赖认证源、登录流程、MFA、应用配置和用户状态。请回读配置并查看真实登录日志。
修改于 2026-07-27 11:27:22
上一页
分发页面设置
下一页
授权管理
Built with