1. 单点登录配置指南
专属集成平台
  • 快速开始
    • 集成平台概览
  • 身份与用户管理
    • 用户管理
      • 用户与组织架构管理
      • 上下游用户关系视图
    • 角色管理
      • 角色管理配置说明
    • 属性管理
      • 属性管理配置说明
      • IDAAS 扩展物理字段使用说明
    • 上游身份数据集成
      • 通讯录身份集成概述
      • 删除治理与待处理列表功能说明
      • 集成连接器配置指南
        • 通讯录集成-泛微
        • 通讯录集成-飞书
        • 通讯录集成-企业微信
        • 通讯录集成-AD
        • 通讯录集成-睿人事
        • 通讯录集成-北森
        • 通讯录集成-SCIM
        • 通讯录集成-用友EHR
        • 通讯录集成-Azure AD
        • 通讯录集成-致远
        • 通讯录集成-LDAP
        • 通讯录集成-数据库
        • 通讯录集成-钉钉
          • 基础说明
          • 钉钉集成连接器如何配置属性映射
      • 通过连接流实现身份集成
        • 在连接流画布中完成身份集成配置
      • 身份集成常见问题
        • 常见问题 & 排错指南
        • 如何实现已停用用户的自动恢复能力
    • 下游身份数据同步
      • 通讯录同步概述
      • 同步连接器配置指南
        • 通讯录同步-企业微信
        • 通讯录同步-AD
        • 通讯录同步-用友U8C
        • 通讯录同步-钉钉
          • 基础说明
          • 如何配置部门职位扩展字段
      • 通过连接流实现身份同步
        • 使用连接流实现身份下游同步
      • 身份同步常见问题
        • 常见问题 & 排错指南
        • 使用代理网关进行身份同步
  • 认证源管理
    • 认证源基础说明
      • 认证源选型说明
      • 认证源管理概述
    • 认证源配置指南
      • 基础协议配置
        • 认证源-CAS协议
        • 认证源-OIDC协议
        • 认证源-OAuth2协议
      • 三方认证源配置手册
        • 认证源-钉钉
        • 认证源-AD
        • 认证源-飞书
        • 认证源-LDAP
        • 认证源-微信
        • 认证源-微信公众号
        • 认证源-Google Workspace
        • 认证源-AD Azure
        • 认证源-美云智数
        • 认证源-企业微信
  • 应用管理
    • 基础说明
      • 应用管理概述
      • 应用创建与配置
    • 应用单点登录
      • 单点登录概述
      • 单点登录配置
      • 单点登出配置
      • 授权范围配置
      • 自定义集成单点登录配置说明
      • 应用密码代填
      • 应用网关
      • 单点登录配置指南
        • 单点登录-OIDC
        • 单点登录-SAML协议
        • 单点登录-OAuth2
        • 单点登录-CAS协议
        • 单点登录-钉钉SSO
        • 单点登录-分贝通
        • 单点登录-用友NCC
        • 单点登录-宜搭
        • 单点登录-泛微OA
        • 单点登录-致远OA
        • 单点登录-金蝶云星空
        • 单点登录-中国电子云邮箱
        • 单点登录-阿里云控制台(RAM)
        • 单点登录-纷享销客应用
        • 单点登录-纷享销客待办
        • 单点登录-Exchange
        • 单点登录-网易企业邮箱
        • Exchange-双入口配置指南
    • 应用授权管理
      • 应用授权概述
      • 基于组织架构和用户授权
      • 基于角色授权(RBAC)
      • 基于用户属性授权(ABAC)
      • 用户自主申请应用(OA审批授权)权限
    • 应用分发
      • 企业应用分发
      • ABM应用分发
    • 使用应用调用集成平台 OPENAPI
      • M2M接口授权
      • 接口调用权限配置说明
  • 连接中心
    • 产品概述
      • 什么是 AI 连接流
      • AI 连接流的典型使用场景
    • 基础功能
      • 流程运行日志
      • 功能概览
      • 如何创建 AI 工作流
      • 授权凭证管理
      • 错误处理
    • 节点说明
      • 节点基础类型说明
      • 数据处理节点
        • 文本处理节点
        • 数组处理
        • 数据集合节点
      • 文件处理节点
        • 「Base64 转 URL」动作说明
        • 「PPT分页切割」动作说明
      • 应用节点
        • Teambition
        • 金蝶云 K3Cloud
      • 内置节点
        • 子流程调用
        • 缓存处理
        • 分支节点
        • 循环执行
        • MYSQL 触发动作说明
        • 数字签名
        • Webhook触发
        • 缓存列表处理
        • 条件分支
        • FTP
        • 延时节点
        • 模型子节点
        • MCP SERVER 工具
        • 邮件发送
        • 存储子节点
        • 工具子节点
        • HTTP 请求
        • 变量节点
        • 加解密节点
        • 返回变量
      • 运维管理节点
        • 数据校验节点
      • AI节点
        • 构建你的第一个 AI Agent
        • AI 浏览器操作节点
        • AI Agent节点使用指南
        • AI 消息对话节点 & 组件嵌入
  • 审计日志
    • 管理员行为日志
    • 用户变更日志
    • 接口调用日志
    • 用户行为日志
    • 消息发送日志
  • 权限中心
    • 管理员账号管理
    • 管理员角色管理
  • 品牌设置
    • 登录页设置
      • 登录页面配置
      • 登录页CSS自定义页面样式
      • CSS定制页面内容:样式修改指南及故障排除
    • 短信设置
      • 短信模板配置
      • 短信服务使用及签名修改使用指南
      • 短信服务-自定义连接流配置
      • 阿里云短信网关配置指引
    • 邮件设置
      • 邮件模板配置
      • 通过自定义连接流发送邮件
      • SMTP 配置与测试支持文档
    • 企业消息设置
      • 企业消息配置
      • 企业消息(钉钉_飞书)配置
    • 分发页面设置
      • 分发页面设置
  • 平台设置
    • 功能概述
    • 授权管理
    • 代理网关
    • 授权信息
    • 登录策略配置
      • 弱密码检测功能说明
      • 登录流程配置
      • 自动登录功能配置
    • MFA 配置
      • MFA基础配置
      • 使用连接流自定义 MFA 策略
      • 实现 MFA 与专属钉钉的设备管理联动配置
    • 运维日志
      • 运维日志下载
  • 最佳实践
    • MCP Auth 使用指南
    • AD-LDAP接入指南
    • 第三方平台应用创建指南
      • 钉钉
        • 钉钉全套集成指南
        • 创建钉钉开放平台应用
      • 飞书
        • 飞书全套集成指南
        • 创建飞书开放平台应用
      • 企微
        • 企业微信全套集成指南
        • 创建企业微信开放平台应用
  • 开放接口
    • 鉴权认证
      • 获取access_token(请求体方式)
      • 获取access_token(Basic认证方式)
    • 用户管理
      • 查询用户
      • 创建用户
      • 根据多个条件过滤并查询用户信息
      • 根据用户帐号获取用户信息
      • 修改用户
      • 启用/禁用用户
      • 删除用户
      • 修改用户密码
    • 组织部门
      • 获取组/部门的列表
      • 创建组/部门
      • 根据组/部门ID获取组/部门的信息
      • 修改组/部门
      • 删除组/部门
      • 根据组/部门ID获取下级组/部门信息
      • 过滤部门信息
    • 角色管理
      • 创建角色
      • 获取单个角色详情
      • 修改角色
      • 删除角色
      • 查询角色列表
      • 根据应用ID和用户ID获取角色列表
      • 查看角色所对应的用户列表
      • 给多个用户添加静态角色
      • 删除用户静态角色
      • 获取用户的角色信息
    • 连接中心
      • Webhook启动连接流
    • 事件通知
      • 连接器事件通知
  1. 单点登录配置指南

单点登录-网易企业邮箱

如何通过数犀集成平台实现与网易企业邮箱的单点登录集成,实现从集成平台直接访问网易企业邮箱,无需重复登录。

概述#

本文详细介绍如何通过数犀集成平台的自定义集成对接功能,实现与网易企业邮箱的单点登录集成。通过此配置,用户可以从数犀集成平台直接访问网易企业邮箱,无需重复登录,大幅提升用户体验和工作效率。

核心功能#

无缝单点登录
用户从集成平台直接跳转访问网易企业邮箱,无需再次输入账号密码
安全凭证管理
通过 ssoAuthToken 和数字签名机制确保单点登录安全性
灵活账号匹配
支持 username 或邮箱前缀等多种方式匹配网易邮箱账号
可视化流程编排
通过图形化流程编排配置单点登录逻辑

快速入门#

步骤 1:准备工作
阅读自定义集成对接通用指引,准备网易企业邮箱参数
步骤 2:平台配置
创建应用并选择自定义集成对接协议
步骤 3:流程编排
配置 Webhook 和 HTTP 节点实现单点登录

前置条件#

在开始配置之前,请先阅读 自定义集成单点登录配置说明,了解:
如何判断系统是否支持自定义集成对接
需要向目标系统确认哪些关键信息
自定义集成对接的通用配置流程
本文档将基于通用指引,详细介绍网易企业邮箱的具体配置步骤。

适用对象#

角色关注点
平台管理员配置流程、参数准备
运维工程师故障排查、接口调试
终端用户使用单点登录功能

单点登录场景#

网易企业邮箱提供了开放平台接口,支持通过 API 调用获取单点登录凭证,然后拼接成单点登录 URL。通过数犀集成平台的自定义集成对接功能,可以:
1.
用户在数犀集成平台输入账号密码完成身份认证
2.
系统自动调用网易企业邮箱的 API 接口获取单点登录凭证
3.
自动拼接生成网易企业邮箱的单点登录 URL
4.
用户自动跳转到网易企业邮箱,无需再次登录

接口调用流程#

整体流程#

接口调用时序图#

关键接口说明#

获取单点登录辅助凭证#

接口地址:POST /api/pub/token/ssoAuthToken
接口说明:获取用于单点登录的辅助凭证(ssoAuthToken),该凭证是调用单点登录签名接口的前置条件。
请求参数:
参数名称参数说明是否必须数据类型
appId应用ID,由网易企业邮箱管理后台提供是string
authCode应用授权码,由网易企业邮箱管理后台提供是string
orgOpenId企业OpenId,由网易企业邮箱管理后台提供是string
返回结果:
参数名称参数说明数据类型
ssoAuthToken单点登录辅助凭证string
ssoAuthTokenExpiredTime单点登录辅助凭证有效期截止时间string
返回示例:
{
  "code": 0,
  "success": true,
  "message": "",
  "data": {
    "ssoAuthToken": "PfSKtimiXoY/ePJTiw76iXUTBe9HHpVZZYfFuxaqtlC0Xv9kilLYUpEpf3D+9kRp",
    "ssoAuthTokenExpiredTime": "2025-09-22 17:11:45"
  }
}

获取单点登录签名#

接口地址:POST /api/sso/ssoSign
接口说明:获取单点登录签名值和端点地址,用于拼接生成最终的单点登录 URL。
请求头参数:
参数名称参数说明是否必须
qiye-sso-auth-token单点登录辅助凭证(从ssoAuthToken接口获取)是
qiye-app-id应用ID是
qiye-org-open-id企业OpenId是
请求参数:
参数名称参数说明是否必须数据类型
accountName用户账号名,邮箱格式的前缀(如:zhangsan)是string
domain企业邮箱域名(如:abc.com)是string
pass_2fa是否强制跳过二次验证(默认0: 否;1:跳过二次验证)否integer
返回结果:
参数名称参数说明数据类型
sign用于单点登录的签名值string
endpoint单点登录跳转URLstring
返回示例:
{
  "code": 0,
  "success": true,
  "message": "",
  "data": {
    "sign": "a3a2660f296a4aa28bd39adacdd97131",
    "endpoint": "https://entry.qiye.163.com/login/ssoLogin"
  }
}

拼接单点登录URL#

URL格式:
{endpoint}?sso_token={sign}&language=0
参数说明:
参数名称参数说明示例值
endpoint单点登录跳转URL(从ssoSign接口获取)https://entry.qiye.163.com/login/ssoLogin
sso_token单点登录签名值(从ssoSign接口获取的sign字段)a3a2660f296a4aa28bd39adacdd97131
language邮箱所使用的语言(0-简体中文,1-英文,2-繁体中文)0
完整URL示例:
https://entry.qiye.163.com/login/ssoLogin?language=0&sso_token=a3a2660f296a4aa28bd39adacdd97131

配置流程#

1
步骤 1:数犀集成平台应用配置
在数犀集成平台创建应用,配置基本信息、登录方式和单点协议。具体操作请参考自定义集成单点登录配置说明-数犀集成平台配置。
2
步骤 2:流程编排配置
在应用内配置单点登录流程,包括 Webhook 节点、HTTP 节点和流程变量节点。
3
步骤 3:网易企业邮箱参数准备
在网易企业邮箱管理后台创建应用授权,获取 appId、authCode、orgOpenId 等参数。
4
步骤 4:用户关联设置
配置集成平台用户与网易企业邮箱账号的匹配规则。

数犀集成平台配置#

提示:本节仅介绍网易企业邮箱的特殊配置,通用配置步骤请参考自定义集成单点登录配置说明文档。

创建应用#

在数犀集成平台创建应用,配置基本信息和登录方式。

登录配置#

配置应用的基本登录信息和认证方式。
image.png
图 1:登录配置界面

单点协议选择#

在单点协议选择区域,选择「自定义集成对接」选项。
image.png
图 2:单点协议选择界面
配置完成后,系统会显示「访问地址」,该地址即为单点登录的入口地址。

进入流程编排#

点击「进入流程编排」按钮,进入链接流编排页面,开始配置单点登录流程。
image.png
图 3:流程编排页面

流程编排配置#

提示:本节详细介绍网易企业邮箱的流程编排配置,通用流程编排说明请参考自定义集成单点登录配置说明文档。

流程节点说明#

网易企业邮箱单点登录流程包含以下节点:
Webhook节点
接收用户认证后的用户信息
HTTP节点1
调用 /api/pub/token/ssoAuthToken 获取单点登录辅助凭证
HTTP节点2
调用 /api/sso/ssoSign 获取单点登录签名和端点地址
流程变量节点
拼接生成最终的单点登录URL并返回

Webhook节点配置#

Webhook节点是流程的起始节点,当用户完成身份认证后,会自动触发该节点,输出用户的所有信息。
输出示例:
{
  "hook_url": "https://zhtg.digitalsee.cn/acm/flows/start/v2/1/1968229118909177858/ef4fb7bfcc924049887f6b46cb7cf340",
  "ip_list": null,
  "sync": true,
  "type": "同步",
  "value": {
    "sub": "1967844592178065409",
    "id_card": "236746387234756384",
    "name": "王二喜",
    "phone_number": "+86-18900001002",
    "user_job_number": "g-18900001002",
    "email": "18900001002@163.com",
    "username": "wangerxi"
  }
}
关键字段说明:
字段说明用途
value.username用户名可用于匹配网易企业邮箱的 accountName
value.email用户邮箱可用于提取域名和账号名
value.name用户姓名显示用
value.sub用户唯一标识内部关联用

HTTP节点1配置:获取ssoAuthToken#

节点功能:调用网易企业邮箱的 /api/pub/token/ssoAuthToken 接口,获取单点登录辅助凭证。
请求配置:
配置项值
请求方式POST
请求URLhttps://api.qiye.163.com/api/pub/token/ssoAuthToken
请求头Content-Type: application/json
请求体:
{
  "appId": "客户提供的appId",
  "authCode": "客户提供的authCode",
  "orgOpenId": "客户提供的orgOpenId"
}
参数获取方式:
appId、authCode、orgOpenId 需要客户从网易企业邮箱管理后台获取
这些参数可以在流程编排中配置为固定值,或通过流程变量动态获取
响应处理:
从响应中提取 body.data.ssoAuthToken 字段
将 ssoAuthToken 保存为流程变量,供后续节点使用
提示:这些参数建议在流程编排中配置为固定值,便于后续维护。

HTTP节点2配置:获取ssoSign#

节点功能:调用网易企业邮箱的 /api/sso/ssoSign 接口,获取单点登录签名和端点地址。
请求配置:
配置项值
请求方式POST
请求URLhttps://api.qiye.163.com/api/sso/ssoSign
请求头Content-Type: application/json、qiye-sso-auth-token、qiye-app-id、qiye-org-open-id
请求头参数说明:
参数名称说明
qiye-sso-auth-token从HTTP节点1获取的ssoAuthToken
qiye-app-id客户提供的appId
qiye-org-open-id客户提供的orgOpenId
请求体:
{
  "accountName": "{从Webhook节点获取的用户名,需要与网易邮箱账号匹配}",
  "domain": "客户提供的企业邮箱域名",
  "pass_2fa": 0
}
关键参数说明:
参数名称说明填写建议
accountName必须与网易企业邮箱中的账号名匹配可通过链接流能力从Webhook节点输出中获取(如 value.username 或从 value.email 中提取)
domain企业邮箱域名,由客户提供如 abc.com
pass_2fa是否跳过二次验证默认0(不跳过)
重要:accountName 是集成平台与网易邮箱能够匹配上的唯一字段,必须确保与网易企业邮箱中的实际账号名完全匹配。
响应处理:
从响应中提取 body.data.sign 字段(单点登录签名值)
从响应中提取 body.data.endpoint 字段(单点登录端点地址)
将这两个字段保存为流程变量,供后续节点使用

流程变量节点配置:拼接URL#

节点功能:将获取到的 endpoint 和 sign 拼接成最终的单点登录 URL。
URL拼接格式:
{endpoint}?sso_token={sign}&language=0
配置示例:
参数来源说明
endpointHTTP节点2响应 body.data.endpoint单点登录端点地址
signHTTP节点2响应 body.data.sign单点登录签名值
language固定值 0简体中文
返回结果:
流程变量节点需要返回一个包含 url 字段的 JSON 对象:
{
  "url": "https://entry.qiye.163.com/login/ssoLogin?language=0&sso_token=a3a2660f296a4aa28bd39adacdd97131"
}

流程连接#

按照以下顺序连接各个节点:
确保每个节点的输出能够正确传递给下一个节点。

网易企业邮箱参数准备#

开通集成接口#

1
步骤 1:申请开通
使用网易企业邮箱管理员 admin 邮箱发送邮件至 kf@office.163.com 申请开通集成接口功能
2
步骤 2:确认开通
等待网易官方客服邮件回复,确认已开通管理后台接口配置界面
3
步骤 3:登录后台
登录网易企业邮箱管理后台(https://qy.163.com/login/)

新建应用授权#

1.
登录管理后台,导航至「应用中心」→「应用接入管理」
2.
点击「新建应用授权」
3.
填写应用信息:
配置项说明
应用名称可按需填写
IP白名单填写数犀集成平台访问网易接口的服务器出口公网IP(如仅开通单点登录访问,可设置为127.0.0.1)
应用状态启用

获取接口参数#

新建应用授权完成后,从管理后台获取以下参数:
参数名称参数说明获取路径
appId应用ID管理后台 → 应用中心 → 应用接入管理
authCode应用授权码管理后台 → 应用中心 → 应用接入管理
orgOpenId企业OpenId管理后台 → 企业设置 → 企业信息
domain企业邮箱域名企业邮箱域名信息
重要:这些参数需要在流程编排的 HTTP 节点中配置使用。

用户关联配置#

提示:通用用户关联配置说明请参考自定义集成单点登录配置说明文档。

账号匹配规则#

网易企业邮箱单点登录需要确保集成平台的用户账号与网易企业邮箱的账号能够正确匹配。
匹配字段:
来源字段说明
集成平台username 或 email 前缀用户信息中的 username 或从 email 中提取的账号前缀
网易企业邮箱accountName邮箱格式的前缀(如:zhangsan@abc.com 中的 zhangsan)
匹配要求:

用户信息映射#

在流程编排中,需要正确配置用户信息的映射:
如果集成平台用户信息中的 username 字段与网易邮箱的 accountName 一致,可直接使用
如果使用邮箱地址,需要从 email 字段中提取账号前缀部分(@符号前的部分)
确保提取的账号名与网易企业邮箱中的实际账号名完全匹配

验证效果#

配置完成后,用户访问应用的单点登录地址,输入账号密码完成身份认证后,系统将自动执行以下流程:
1.
Webhook节点输出用户信息
2.
调用网易企业邮箱接口获取单点登录凭证
3.
拼接生成单点登录 URL
4.
自动跳转到网易企业邮箱,用户无需再次登录
验证效果-登录界面
图 12:验证效果-登录界面
用户将直接进入网易企业邮箱的主页,实现无缝的单点登录体验。
验证效果-跳转成功
图 13:验证效果-跳转成功

常见问题与排障#

提示:通用问题排查请参考自定义集成单点登录配置说明文档。
Q:单点登录失败常见原因有哪些?
Q:配置时需要注意什么?
Q:接口错误码如何解读?

附录#

接口参数对照表#

数犀集成平台网易企业邮箱说明
Webhook输出 value.usernameaccountName用户账号名,用于匹配
Webhook输出 value.email-用户邮箱,可用于提取账号名和域名
HTTP节点1返回 ssoAuthTokenqiye-sso-auth-token单点登录辅助凭证
HTTP节点2返回 signsso_token单点登录签名值
HTTP节点2返回 endpointendpoint单点登录端点地址

术语解释#

术语说明
ssoAuthToken单点登录辅助凭证,用于调用单点登录签名接口
accountName用户账号名,邮箱格式的前缀部分,是集成平台与网易邮箱匹配的唯一字段
endpoint单点登录跳转URL,由网易企业邮箱接口返回
sign单点登录签名值,用于验证URL提交方的身份

参考文档#

自定义集成单点登录配置说明
网易企业邮箱对外开放平台技术白皮书V1.12

相关文档#

单点登录概述
了解单点登录的基本概念和配置原理
自定义集成单点登录配置说明
自定义集成对接的通用配置流程和常见问题
应用管理概述
了解应用的创建、配置和管理
AI 连接流概述
了解流程编排的详细配置方法
修改于 2026-05-14 12:29:58
上一页
单点登录-Exchange
下一页
Exchange-双入口配置指南
Built with