本文介绍如何开启「专属钉设备管理联动」,让钉钉设备管理中的删除设备动作实时同步到 IDaaS 的 MFA 可信设备体系,帮助 IDaaS 管理员保持设备信任状态一致、提升登录安全性。
deviceId 后,IDaaS 据此查询 MFA 设备表,同步删除本地设备记录及其关联的浏览器指纹。用户后续再次登录时会被识别为新设备或指纹变化,从而触发 MFA 验证。| 角色 | 关注点 |
|---|---|
| IDaaS 管理员 | 配置 MFA 与设备联动,维护可信设备体系 |
| 安全 / 运维人员 | 关注设备信任一致性、登录安全与 审计追溯 |
clientId 与 secret| 条件 | 页面表现 |
|---|---|
| 未勾选「设备指纹变化时启用 MFA」 | 不展示「专属钉设备管理联动」 |
| 勾选「设备指纹变化时启用 MFA」 | 展示「专属钉设备管理联动」配置区 |
| 关闭「基于新设备的 MFA」总开关 | 隐藏或置灰该配置区,保存时联动能力不生效 |
| 取消勾选「设备指纹变化时启用 MFA」 | 自动停用联动能力,保留已填写配置但不生效 |
| 配置项 | 组件类型 | 默认值 | 是否必填 | 说明 |
|---|---|---|---|---|
| 专属钉设备管理联动 | 开关(Switch) | 关闭 | 否 | 控制是否启用钉钉设备删除事件联动 |
| 钉钉 Client ID | 输入框 | 空 | 开启后必填 | 专属钉应用的 clientId |
| 钉钉 Secret | 密码输入框 | 空 | 开启后必填 | 专属钉应用的 secret,前端不明文回显 |
说明:若未勾选该项,联动配置区不展示;取消勾选会自动停用联动能力,但保留已填写的凭证。
钉钉 Client ID 与 钉钉 Secret。两项在开启联动后均为必填。重要: Secret属于敏感凭证,保存后前端不再明文回显,请在专属钉应用侧妥善保管;如发生泄露,请在钉钉侧轮换后重新填写。
提示:若状态为失败,请核对 clientId/secret是否正确、专属钉应用是否具备设备事件订阅权限,修正后重新保存。
{
"eventId": "evt_xxx",
"eventType": "device_delete",
"corpId": "ding_corp_xxx",
"deviceId": "device_xxx",
"operatorUserId": "manager_xxx",
"eventTime": 1710000000000
}deviceId 定位并清理本地可信设备数据,整体流程如下:| 场景 | 处理方式 |
|---|---|
同一 eventId 重复推送 | 只处理一次,后续标记为重复事件 |
| 本地设备已被删除 | 返回处理成功,不报错 |
| 浏览器指纹已不存在 | 返回处理成功,不影响主流程 |
查询不到对应 deviceId | 记录事件与未命中结果,不触发异常告警 |
说明:本期仅处理钉钉「删除设备」事件,不做设备新增同步、不做设备列表定时全量校准,也不调整现有 MFA 判断逻辑,仅影响本地可信设备数据。
| 验证项 | 验证方法 | 预期结果 |
|---|---|---|
| 配置展示 | 勾选 / 取消「设备指纹变化时启用 MFA」 | 勾选时展示联动配置区,取消时隐藏并停用 |
| 必填校验 | 开启联动但不填 clientId 或 secret 后保存 | 保存失败并提示必填 |
| Stream 注册 | 填写有效凭证后保存 | 状态显示「已连接」;无效凭证时保存失败并提示原因 |
| 删除同步 | 钉钉推送某 deviceId 的删除设备事件 | 本地对应 MFA 设备记录与关联浏览器指纹被删除 |
| 未命中处理 | 推送本地不存在的 deviceId | 不删除数据,记录未命中日志,无告警 |
| 重复事件 | 同一 eventId 连续推送两次 | 仅首次执行删除,第二次忽略 |
| 触发 MFA | 设备被联动删除后用户再次登录 | 被识别为新设备,触发二次 MFA 验证 |
| 关联文档 | 关系说明 |
|---|---|
| MFA 基础配置 | 查看当前 MFA 方法、可信设备与规则配置入口 |
| 集成平台概览 | 平台整体架构与模块导航 |