单点登录(OIDC)
OIDC 让员工通过企业身份提供方登录 LadVen OS。它改变的是门户登录方式,不是 CRM 数据通道。
配置前
在 CRM → 集成中确认是否有 单点登录(OIDC)。某些部署仍需由门户供应商协助接入;向导字段也会随部署而变化。不要凭猜测填写字段,也不要未经核对就在不同环境之间复制 OIDC 配置。准备 issuer、允许的 redirect URI、客户端名称及所需 claims/scopes,并使用权限最小的独立服务客户端。
安全配置
- 打开 CRM → 集成,如果目录中有 单点登录(OIDC) 就添加它。
- 填写向导显示的字段,先保存草稿,再检查连接。
- 客户端密钥可能只显示一次:立即保存到密钥管理器;窗口关闭后只保留安全表示,遗失后重新签发。
- 确认重定向 URI、测试账号和管理员恢复方式后,再启用登录。
不要把真实密钥、企业标识或用户地址放入截图、工单或示例。
员工登录
授权页面会显示应用和请求的权限,例如标识、个人资料、邮箱或长期访问。确认后选择 继续/允许访问 或 拒绝。链接一次有效且会过期;交互过期时重新开始登录,不要转发链接。找不到连接器时联系门户所有者或供应商。
临时交互页面
身份提供方重定向回来后,门户可能打开临时路径 /oidc/interaction/:uid。这是单次登录的授权确认,不是设置页面:uid 只能使用一次且很快过期。不要收藏、写入工单或截取这个地址。如果交互已过期,请返回企业登录链接并重新开始。
页面会显示客户端名称;如果安全地提供了地址,还会显示其网站、政策和条款链接。请同时检查已请求和仍缺少的权限范围(requestedScopes 与 missingScopes),缺少的 claims 会单独列出。例如 openid 用于确认身份,profile 请求个人资料,email 请求邮箱,offline_access 请求通过 refresh token 的长期访问。不要批准未预期的权限。
请区分 prompt=login 与授权:login 模式继续当前员工登录,授权模式则请求你向应用授予访问权限。检查客户端和 scopes 后再选择允许访问/继续;拒绝会结束本次请求且不授予访问权限。为空或已经授予的 scope 列表只表示基本身份确认,不会增加新权限。
页面可能先显示加载状态。如果缺少 uid、找不到或已过期,会显示错误和重试按钮;重试不会延长交互有效期。请返回原企业登录链接并重新登录。
故障排查
- 找不到连接器:联系门户所有者或供应商;是否提供取决于部署方式。
- 连接检查失败:核对 issuer、重定向 URI、服务器时间和供应商 claims。
- 密钥丢失:撤销旧客户端并重新签发,绝不要在聊天中发送密钥。
- 交互已过期:使用新的企业登录链接重新尝试。