邀请您参与 LadVen OS 测试申请演示
跳到主要内容

单点登录(OIDC)

OIDC 让员工通过企业身份提供方登录 LadVen OS。它改变的是门户登录方式,不是 CRM 数据通道。

配置前

流程概念说明;不是界面截图,也不证明状态。

在 CRM → 集成中确认是否有 单点登录(OIDC)。某些部署仍需由门户供应商协助接入;向导字段也会随部署而变化。不要凭猜测填写字段,也不要未经核对就在不同环境之间复制 OIDC 配置。准备 issuer、允许的 redirect URI、客户端名称及所需 claims/scopes,并使用权限最小的独立服务客户端。

安全配置

流程概念说明;不是界面截图,也不证明状态。

  1. 打开 CRM → 集成,如果目录中有 单点登录(OIDC) 就添加它。
  2. 填写向导显示的字段,先保存草稿,再检查连接。
  3. 客户端密钥可能只显示一次:立即保存到密钥管理器;窗口关闭后只保留安全表示,遗失后重新签发。
  4. 确认重定向 URI、测试账号和管理员恢复方式后,再启用登录。

不要把真实密钥、企业标识或用户地址放入截图、工单或示例。

员工登录

流程概念说明;不是界面截图,也不证明状态。

授权页面会显示应用和请求的权限,例如标识、个人资料、邮箱或长期访问。确认后选择 继续/允许访问拒绝。链接一次有效且会过期;交互过期时重新开始登录,不要转发链接。找不到连接器时联系门户所有者或供应商。

临时交互页面

流程概念说明;不是界面截图,也不证明状态。

身份提供方重定向回来后,门户可能打开临时路径 /oidc/interaction/:uid。这是单次登录的授权确认,不是设置页面:uid 只能使用一次且很快过期。不要收藏、写入工单或截取这个地址。如果交互已过期,请返回企业登录链接并重新开始。

页面会显示客户端名称;如果安全地提供了地址,还会显示其网站、政策和条款链接。请同时检查已请求和仍缺少的权限范围(requestedScopesmissingScopes),缺少的 claims 会单独列出。例如 openid 用于确认身份,profile 请求个人资料,email 请求邮箱,offline_access 请求通过 refresh token 的长期访问。不要批准未预期的权限。

请区分 prompt=login 与授权:login 模式继续当前员工登录,授权模式则请求你向应用授予访问权限。检查客户端和 scopes 后再选择允许访问/继续拒绝会结束本次请求且不授予访问权限。为空或已经授予的 scope 列表只表示基本身份确认,不会增加新权限。

页面可能先显示加载状态。如果缺少 uid、找不到或已过期,会显示错误和重试按钮;重试不会延长交互有效期。请返回原企业登录链接并重新登录。

故障排查

流程概念说明;不是界面截图,也不证明状态。

  • 找不到连接器:联系门户所有者或供应商;是否提供取决于部署方式。
  • 连接检查失败:核对 issuer、重定向 URI、服务器时间和供应商 claims。
  • 密钥丢失:撤销旧客户端并重新签发,绝不要在聊天中发送密钥。
  • 交互已过期:使用新的企业登录链接重新尝试。

相关页面

流程概念说明;不是界面截图,也不证明状态。