功能介绍
企业微信是腾讯微信团队为企业打造的专业级协同办公平台,内置完善的组织架构、用户管理功能。
在 AOne 平台中配置企业微信认证源后,终端用户可通过企业微信账号完成身份认证。
本文将详细介绍如何在 AOne 平台中配置企业微信认证源,以及终端用户如何通过企业微信完成登录。
终端用户登录效果预览
在 AOne 平台中,企业微信认证源根据终端使用场景细分为两种类型
| 序号 | 认证源类型 | 终端适配 | 终端版本要求 | 终端登录效果 |
|---|---|---|---|---|
| 1 | 企业微信(扫码) | AOne PC 端 | 2.9.0版本及以上 | 情况1:交互模式=内嵌扫码【推荐】,AOne 登录框内直接展示企业微信二维码 用户使用企业微信 App 扫码并确认授权后即可登录AOne ![]() ![]() 情况2:交互模式=本窗口打开,AOne PC端的其他登录方式挂载企业微信认证入口 用户点击时页面跳转至企业微信官方授权页,用户扫码或点击确认授权后完成登录 ![]() ![]() |
| 2 | 企业微信(移动) | AOne 移动端 | 1.11.0版本及以上 | AOne 移动端的其他登录方式挂载企业微信认证入口 用户点击时,系统拉起企业微信的app,用户按提示完成授权后即可登录AOne ![]() |
若您希望AOne PC端和移动端都能使用企业微信认证登录,则需同时配置两种认证源:
- 创建 企业微信(扫码) 认证源,认证交互方式选择"内嵌扫码模式"
- 创建 企业微信(移动) 认证源,认证交互方式固定为"跳转至应用"
这样可确保 PC 端用户获得扫码登录体验,移动端用户获得一键唤起企业微信 App 的流畅体验。
整体流程总览
内网连接器准备 → 企业微信侧配置 → AOne侧创建认证源 → 验证与上线
前置条件
1、内网连接器准备
在使用企业微信作为认证源,AOne平台需调用企业微信相关接口获取用户信息。
企业微信为保障接口调用安全,实行企业可信IP白名单机制,且IP地址一旦配置过,会被企微系统自动标记为“服务商IP”,无法再被其他企业使用。而AOne平台的出口IP属于公共服务IP,已被企微系统标记为“服务商IP”,无法给您的企业使用。
因此AOne平台支持通过内网连接器转发请求企微接口,转发后,企微应用的可信IP可设置为您自身企业连接器的出口IP。该IP为您企业专属,可彻底规避IP被标记为服务商IP的风险,确保企微接口调用顺利。
因此请提前完成内网连接器的部署与配置。
2、创建企业微信自建应用
请提前开通企业微信管理后台管理员权限。登录 企业微信管理后台 ,按以下步骤创建及配置企业微信自建应用。移动端和PC端企业微信的认证源可以共用一个自建应用。
步骤1:创建应用
访问企业微信管理平台,在应用管理-自建中创建应用,建议:
- 应用logo:自行上传,无要求
- 应用名称:AOne认证源
- 应用介绍:用于AOne通过企业微信认证方式完成身份认证
- 可见范围:全公司

步骤2:设置企业微信授权登录
找到 开发者接口-企业微信授权登录模块,点击设置按钮进入设置详情

再按需配置:
| 序号 | 配置项 | 配置方法 | 说明 |
|---|---|---|---|
| 1 | 授权回调域 | 点击Web网页-设置授权回调域按钮 设置【授权回调域】为:aoneid.ctcdn.cn ![]() |
PC端专属 |
| 2 | iOS | 点击iOS-设置Bundle ID按钮 设置【Bundle ID】为:com.chinatelecom.ctyun.accessone ![]() |
移动端专属 |
| 3 | Android | 点击Android- 设置该应用签名和包名按钮 设置【应用签名】为:e8a123441756e4f5c0075c0fec2fab84 设置【应用包名】为:com.chinatelecom.ctyun.accessone ![]() |
移动端专属 |
步骤3:填写可信域名
找到 开发者接口-网页授权及JS-SDK模块,点击设置可选域名按钮,填写可信域名,且完成域名归属认证。
填写可信域名及完成域名归属认证,是企微安全管控硬性要求,核心是保障应用接口调用安全、规范应用行为,同时规避恶意调用风险,请使用属于贵公司的域名,且域名必须互联网可访问。
可信域名配置认证完成后,会展示已验证状态,点击确定进行保存。

步骤4:设置企业可信IP
在应用中找到 开发者接口-企业可信IP模块,点击配置按钮,填入企业可信IP。
注意该操作可先搁置,在后续AOne零信任工作台创建认证源后再配置,对应认证源连接器出口IP。
3、企业微信应用相关配置参数准备
在创建企业微信认证源前,需在 企微管理后台 获取以下参数:
| 序号 | 参数 | 参数获取说明 |
|---|---|---|
| 1 | 企业 ID(CorpId) | 进入企微管理后台 首页,点击我的企业-企业信息页面获取企业ID![]() |
| 2 | 企业微信应用 AgentID和 Secret | 进入应用管理页面,进入上面创建的应用, 在应用详情中获取应用AgentID和Secret![]() |
| 3 | 应用schema | 在企业微信企业管理平台中的应用管理页面,查看上一步创建的应用, 点击“企业微信授权登录”,在iOS或Android中获取。本参数移动端专属。![]() ![]() |
创建认证源
1、进入认证源配置页面
登录边缘安全加速,支持在AOne零信任工作台进行操作
在左侧导航栏身份-第三方组织,选择扩展认证源菜单
点击添加认证源,选择企业微信(扫码)或企业微信(移动端)类型
2、配置企业微信认证源连接参数
输入企业微信认证源连接参数相关配置,可点击连接测试初步检测配置数据是否正确。若勾选了内网访问,需先保存认证源,保存成功后才可连接测试。


| 序号 | 参数 | 字段配置说明 |
|---|---|---|
| 1 | 企业 ID(CorpId) | 见上方【前置准备】-【企业微信应用相关配置参数准备】中的企业 ID(CorpId) |
| 2 | 企业微信应用 AgentID和Secret | 见上方【前置准备】-【企业微信应用相关配置参数准备】中的企业微信应用 AgentID和 Secret |
| 3 | 应用schema | 见上方【前置准备】-【企业微信应用相关配置参数准备】中的应用schema参数为移动端专属 |
| 4 | 连接器访问 | 请务必勾选通过连接器出口IP访问企微,选择连接器集群。需确保连接器出口IP未被企微标记为服务商IP,可访问企微接口 |
注意配置完后,请复制连接器出口IP至企业微信自建应用-企业可信IP中,对应文档上方-创建企业微信自建应用-步骤4:设置企业可信IP。
3、配置企业微信认证源基础配置

| 序号 | 参数 | 说明 |
|---|---|---|
| 1 | 认证源名称 | 输入限制为16个字符,便于区分不同的认证源,建议为:企微登录 |
| 2 | 映射规则 | 用户登录自动创建/匹配绑定AOne用户时,企业微信对应的用户账号,姓名,昵称,用户唯一标识字段,目前映射规则是固定的,暂不支持自定义 对应企业微信的接口为:获取访问用户身份接口(/cgi-bin/auth/getuserinfo) |
| 3 | 登录模式 | 分为两种模式,您可根据企业需求选择 ① 仅用于登录:该模式下,用户企业微信登录成功后,检测用户未绑定,跳转至账号绑定界面,用户手动输入AOne账号密码(或选择其他认证方式验证)完成“企业微信账号-AOne账号”绑定,绑定成功后登录。若您的企业已完成所有用户AOne账号预置,需严格管控账号绑定,需人工确认绑定关系,请选择该模式 ![]() ② 登录注册:该模式下,当企业微信账号未与AOne平台既有账号绑定,且用户通过该认证源登录时,系统将自动根据映射规则为用户创建新的AOne账号 |
| 4 | 交互认证方式 | ①对于PC端认证源,可选择内嵌扫码/本窗口打开 1)内嵌扫码:AOne PC端登录框内直接展示企业微信二维码,用户使用企业微信 App 扫码并确认授权后即可登录AOne 2)本窗口打开:AOne PC端的其他登录方式挂载企业微信认证入口,用户点击时跳转至企业微信官方授权页,用户扫码或点击确认授权后完成登录 ②对于移动端认证源只能选择跳转至应用:AOne 移动端的其他登录方式挂载企业微信认证入口,用户点击时,系统拉起企业微信的app,用户按提示完成授权后即可登录AOne |
| 3 | 适用范围 | PC端:勾选表示在AOne PC客户端支持该认证源登录 移动端:勾选表示在AOne 移动端支持该认证源登录 |
| 4 | logo | 在认证源列表及客户端其他登录方式展示的logo |
完成以上配置后,您可以对认证效果进行验证,具体参考:认证源统一验证及维护操作


常见问题
1、我已经在 AOne 身份源创建了企业微信的同步任务,认证源可以和身份源共用一个企业微信自建应用吗?
可以共用,但建议根据企业安全策略权衡选择。
企业微信自建应用的权限是接口级别的,同一个 AgentID 和 Secret 可以同时用于:身份源同步和认证源登录,因此,技术上只需确保该自建应用同时配置了以下权限即可共用。
共用的优缺点:
| 方案 | 优点 | 缺点 |
|---|---|---|
| 共用一个应用 | 配置简单,只需维护一套 CorpID/AgentID/Secret,减少企业微信后台管理成本 | 该应用同时拥有用户数据读取和登录认证能力,权限集中,一旦密钥泄露风险较大 |
| 分开两个应用 | 遵循最小权限原则,身份同步应用仅开放通讯录权限,认证登录应用仅开放授权登录权限,权限隔离更安全 | 需要维护两套应用凭证,配置相对复杂 |
建议:
- 若企业对权限管控要求严格(如金融、政务、涉密行业),建议分开创建两个自建应用,分别用于身份源同步和认证源登录。
- 若企业追求配置简便、快速上线,且对权限隔离要求不高,可以共用一个自建应用。
2、我已经在 AOne 身份源创建了企业微信的同步任务,用户企业微信首次登录还需要手动绑定吗?
不需要,系统会识别到映射账号,自动绑定。











