更新于 2026-07-02本文介绍了钉钉统一授权套件的基本概念、使用场景及关键权限机制,帮助开发者正确配置和调用涉及用户敏感信息的API接口。通过本文档,开发者可了解授权流程、权限类型、适用对象以及如何处理未授权导致的调用失败问题。
为保障用户数据安全,当应用需要调用涉及个人信息的API时(如个人手机号、邮箱、头像等),必须经过用户或企业管理员的明确授权。未获得相应授权前,相关接口将无法访问敏感信息,或返回错误码提示权限不足。
本文适用于开发第三方企业应用和第三方个人小程序的开发者,重点说明以下内容:
如何判断某项信息是否需要单独申请字段权限;
用户与管理员在授权过程中的角色差异;
开发者如何通过前端SDK触发授权弹窗,并监听授权状态变化;
授权失败或未授权情况下的错误处理方式。
在用户使用应用过程中,若涉及获取其个人信息:
若用户已授权对应权限,应用可直接调用相关API。
若用户尚未授权或曾拒绝授权,则会触发授权弹窗提示,用户需主动点击“同意”后方可完成授权并正常调用接口。
授权弹窗界面,如下图所示:
当第三方企业应用在后续迭代中新增调用其他钉钉API时,若该接口涉及受保护资源,需由授权企业手动完成权限授予操作,此过程称为“增量授权”。
若当前操作者为企业管理员,可直接进入授权页面进行确认操作。
管理员授权页面样例,如下图所示:
若当前操作者为非管理员成员,则需选择指定管理员进行代为授权:
选定后,该管理员会收到一条消息卡片通知,提示其进行授权审批,样例如下:
本场景适用于开发第三方个人小程序,且希望获取用户的以下信息:
用户个人手机号
钉钉头像URL
个人邮箱等通讯录相关信息
说明
对于企业内部应用,可通过通讯录相关接口直接获取头像URL、邮箱等信息,无需接入钉钉统一授权套件。
目前仅支持以下两类权限类型,分别对应不同的授权粒度与适用范围。
| 权限信息 | 接口/字段
列表 | 授权的信息示例 | scope(权限点code) | 数据类型 | 权限类型 | |------------|-------------------------|--------------------|---------------------|------|------------------| | 通讯录个人信息读权限 | 接口:获取用户通讯录个人信息 | 用户个人的钉钉昵称、头像、个人邮箱等 | Contact.User.Read | 个人信息 | 接口权限
rpcScope | | 个人手机号信息 | 字段:获取用户通讯录个人信息-mobile字段 | 用户的个人手机号 | Contact.User.mobile | 个人信息 | 字段权限
fieldScope |
术语说明:
rpcScope(接口权限):表示对某个API接口的整体调用权限。申请此权限后,应用可调用该接口,但仅能获取其中无需额外授权的公共字段。
fieldScope(字段权限):表示对特定敏感字段的访问权限。即使拥有接口调用权限,若未单独申请字段权限(如手机号),仍无法获取该字段数据。
第三方企业应用希望调用获取用户通讯录个人信息接口,获取用户个人手机号信息,需要申请哪些权限?
说明
个人手机号信息需要单独申请字段权限,因此开发者需要同时申请接口权限和字段权限。
需要申请接口权限-获取用户通讯录个人信息
需要申请字段权限-个人手机号信息权限
如下图所示,对应开发者后台需添加的权限项:
第三方企业应用希望调用获取用户通讯录个人信息接口,获取用户个人邮箱、钉钉头像等信息,需要申请哪些权限?
说明
个人邮箱、钉钉头像等信息不涉及独立字段权限,仅需申请接口权限即可。
需要申请接口权限-获取用户通讯录个人信息
如下图所示,对应开发者后台需配置的权限项:
在调用需授权才能访问的服务端API时,如果用户未完成授权,系统会返回错误码60011,或响应中缺失期望的某些字段数据。
常见错误表现:
返回错误码:60011
调用结果中mobile字段为空或不存在
解决方案:
确认已在开发者后台正确添加对应权限(包括接口权限和字段权限)。
检查用户是否已完成授权流程,必要时重新触发授权弹窗。
本场景适用于开发第三方企业应用,且希望获取企业内用户以下信息:
用户个人邮箱
钉钉头像URL
其他基于统一授权保护的个人信息
此类信息的获取需遵循钉钉统一授权机制,确保企业在授权范围内允许数据访问。
当第三方企业应用在后续产品迭代中需要接入新的钉钉API时,若该接口涉及受保护资源(如通讯录、日程、审批等),必须完成增量授权流程。