授权套件-授权说明.md 5.3 KB

授权说明

AI 智能摘要

更新于 2026-07-02本文档介绍第三方企业应用相关的授权机制与操作指引,适用于使用钉钉开放平台的第三方企业应用开发者。

  • 适用对象:本文档主要面向第三方企业应用,不适用于企业内部应用。

  • 安全要求:所有回调地址必须使用 HTTPS 协议,并配置在应用的“开发配置 > 服务器出口IP白名单”和“可信域名”中。

  • 关键参数获取路径

    • corpid(组织ID):可在“基础信息 > 凭证与基础信息”中查看。

    • corpsecret(应用凭证密钥):在“基础信息 > 凭证与基础信息”中获取。

    • access_token:通过调用接口获取,用于后续API调用的身份凭证。

背景

在钉钉开放平台中,第三方企业应用为不同企业提供标准化或定制化的服务。为了实现跨组织的数据互通与功能调用,需通过组织授权和个人授权两种机制获取目标企业的使用许可和用户数据访问权限。该设计旨在保障企业及用户对自身数据的控制权,确保权限授予过程透明、可控。

目的

组织授权用于使第三方应用获得调用钉钉API的能力(如读取组织架构、发送消息等),而个人授权则允许应用访问特定用户的敏感信息(如手机号、邮箱)。两类授权均遵循最小权限原则,仅在业务必要时申请对应能力,提升系统安全性与用户信任度。

原则

  • 权限最小化:只申请当前功能必需的接口权限,避免过度索取。

  • 用户知情同意:每次授权前明确展示权限内容及其用途,由管理员或用户主动确认。

  • 可撤销性:企业或用户可在任何时候取消授权,应用应支持权限失效后的降级处理。

  • 凭证安全access_token 等敏感凭证应在服务端安全存储,禁止前端暴露。

开通授权

当授权企业在钉钉应用市场首次开通第三方企业应用时,系统将弹出授权确认窗口,提示企业需授予的具体权限范围。企业管理员点击“开通”按钮后,需仔细阅读并确认所申请的权限项及其用途。

图示说明:企业开通应用时的授权确认弹窗界面,展示即将授予的权限清单。

个人授权

个人授权允许用户以个体身份授予第三方应用访问其个人钉钉数据的权限,产品方案商可通过集成统一授权套件SDK-个人授权实现此功能,获取当前用户的个人信息、邮箱、手机号等敏感数据。

当用户首次使用涉及个人数据的功能时,系统将自动弹出授权确认窗口,展示具体权限项及使用目的。用户确认同意后,应用方可获得对应接口的调用权限。

说明

如需查看第三方个人应用授权接入流程,可参考组织授权(应用授权)中的详细说明。

图示说明:个人授权弹窗示例,展示获取手机号权限的授权界面。请注意,实际授权可能同时包含多项权限,建议结合上下文理解完整授权流程。

组织授权

第三方企业应用在后续产品迭代中若需接入新的钉钉API接口,必须完成组织授权流程,以获取新增权限的调用资格。以下是完整的操作流程指引。

前置条件

  • 应用类型为第三方企业应用

  • 已在钉钉开发者后台创建应用;

  • 已配置可信域名;

完整操作流程

  1. 第三方企业应用开发人员在应用的权限管理中,点击申请权限,部分接口权限需要钉钉侧审批通过。

  2. 第三方企业应用中接入统一授权套件-组织授权能力,将新增的接口权限点作为参数传入,授权企业用户需要手动点击同意授权。

    说明

    如需查看第三方企业应用授权接入流程,可参考接入流程中说明。

  3. 第三方企业应用需要重新刷新一下应用accessToken。

验证指引

  • 调试工具:使用钉钉API调试台,以新 access_token 尝试调用新增接口,验证返回结果。

  • 错误排查:

    • 若调用失败且返回 errcode=40001,表示access_token失效,请重新获取;

    • 若返回errcode=60011,表示无权限,请确认权限已审批并通过组织授权流程。

说明

建议在实施过程中妥善处理授权失败情况,如网络异常、权限拒绝等,确保用户体验流畅。同时,应定期检查权限有效期并及时刷新凭证。