钉钉登录配置指南
本指南用于让员工从浏览器打开 HR 后,通过钉钉授权登录。请使用企业内部应用完成下面的配置。
1. 选择同一个企业内部应用
打开钉钉开放平台,进入“应用开发”,选择本企业的内部应用。在“凭证与基础信息”中复制 AppKey / Client ID 和对应的 AppSecret / Client Secret,填写到 HR 系统设置。
如果凭证页显示的是 SuiteKey / SuiteSecret,请返回选择企业内部应用。更换 AppKey 时,也要填写同一应用的新 AppSecret。
2. 登记登录重定向 URL
在该应用的安全设置中查找登录重定向 URL,登记 HR 设置页显示的完整“授权回调地址”并保存。控制台菜单可能随版本调整,请按字段名定位。
| 填写位置 | 本机测试填写值 |
|---|---|
| 钉钉应用:登录重定向 URL | http://localhost:18000/api/auth/dingtalk/callback |
| HR:授权回调地址 | http://localhost:18000/api/auth/dingtalk/callback |
| HR:登录完成后返回的页面 | http://localhost:8080 |
“网页应用”中的移动端、PC 首页地址用于打开应用;“端内免登地址”用于另一种登录场景。这里扫码授权要登记的是“登录重定向 URL”,包含协议、端口和完整路径。
表中的 localhost 地址用于当前电脑测试。如果已经调整 HR 地址,请以系统设置中的实际地址为准,并保证钉钉登记值与之完全一致。控制台若不接受本机 HTTP 地址,需要配置可用的 HTTPS 访问地址。
局域网试用时,在服务器电脑运行 start-lan.bat,同事使用启动窗口显示的内网 IP 地址。将上表各处的 localhost 统一替换成该 IP,端口和路径保持不变;Windows 防火墙需允许局域网访问 8080、18000 端口。HTTP 不加密传输,正式使用请配置受信任的 HTTPS。
3. 检查用户信息权限和应用范围
在该应用的权限管理中开通下面两项权限,可按权限名称或权限点搜索,并确认应用可见范围覆盖需要登录的员工。
| 分类 | 权限名称与搜索值 | 用途 |
|---|---|---|
| 个人权限 | 通讯录个人信息读权限Contact.User.Read | 识别扫码授权的用户 |
| 通讯录管理 | 成员信息读权限qyapi_get_member | 确认该用户属于本企业 |
应用凭证正确后,仍需开通上述接口权限。权限生效后重新点击“使用钉钉登录”,发起一次新的扫码授权。
HR 会校验所属企业、同步名册和在职状态。其他员工首次钉钉登录默认只有本人基础资料权限,后续由最高管理员分配。
4. 返回 HR 保存并测试
- 在 HR 系统设置保存配套应用凭证。
- 核对上表两项 HR 地址,打开“启用钉钉登录”开关,点击“保存登录设置”。
- 使用“绑定当前账号”完成已有账号绑定,或在退出 HR 后选择“使用钉钉登录”完成授权。
提示“应用不存在”时先检查应用类型和 AppKey;提示回调不匹配时再核对登记的完整 URL。“本地配置就绪”表示本地配置检查通过,实际应用权限仍需通过授权验证。
官方参考与说明
在钉钉开放平台的文档中搜索“登录重定向 URL”“获取用户个人信息”或“获取用户token”。
配置项已按钉钉官方开发工具的说明核对:登录重定向 URL 属于应用安全设置,网页应用首页属于另一组配置。本指南不包含控制台截图;左侧菜单的名称和位置可能随版本调整。