观测云集成飞书 SSO 最佳实践
本文介绍如何基于 OIDC 协议,通过飞书集成平台、飞书开放平台两大渠道对接观测云实现 SSO 单点登录的完整方案,清晰区分了两大飞书平台的能力差异、适用场景与配置规范,形成了一套完整、可落地的跨系统身份集成流程。
背景
在企业数字化办公体系中,飞书作为核心协同办公与业务流转平台,承载着企业员工组织架构、身份信息、办公流程等核心数据,而观测云作为专业的可观测性平台,是企业实现业务监控、日志分析、运维排查的重要工具。随着企业系统日趋多元化,员工需频繁切换飞书、观测云等各类业务系统,重复登录、账号密码记忆繁琐、多系统账号权限不统一、身份管理混乱等问题日益突出,极大降低了办公与运维工作效率,同时也存在账号管理分散、权限管控不规范的安全隐患。
单点登录(SSO)可实现一次认证、多系统免密登录,是解决多系统身份互通、简化登录流程、统一权限管理的最优方案。基于 OIDC 协议的 SSO 认证方式具备安全性高、适配性强、标准化程度高的优势,成为企业主流的跨系统身份集成方案。飞书目前提供飞书集成平台和飞书开放平台两大身份提供商(IdP)能力,二者适配的业务场景、认证机制、配置逻辑存在明显差异,多数企业在对接观测云 SSO 时易出现平台选型混乱、参数配置错误、认证失败等问题。
为规范落地飞书与观测云的身份互通,规避对接过程中的常见问题,本文档基于两种飞书身份服务平台,梳理完整的 OIDC SSO 对接落地流程,明确不同场景的平台选型标准、参数配置规范、问题排查方案,为企业技术人员提供标准化、可直接落地的对接最佳实践。
名词解释
- SSO:一种身份验证机制,用户只需登录一次即可访问多个相关但独立的系统或应用;
- OAuth2.0:授权协议,向三方应用授权,允许它访问数据,例如授权某个 APP 获取微信头像;
- OIDC:OpenID Connect,基于 OAuth2.0 扩展的身份认证协议,例如使用微信登录三方应用,三方应用需要知道用户身份和唯一标识,是目前主流的 SSO 实现方案之一;
- 飞书集成平台:帮助企业高效打通各类内部系统与第三方工具,实现信息无缝流动和业务流程自动化,大幅提升整体运营效率,包括业务集成、身份集成、连接器和 MCP 服务,可作为飞书 SSO 身份提供商(IdP),详情参考 https://anycross.feishu.cn/documentation/platform/overview ;
- 飞书开放平台:飞书官方底层开放底座,可基于飞书 API 开发运行在飞书的原生应用或者将用户 SDK 嵌入飞书 APP 内核实现深度集成,也可作为飞书 SSO 身份提供商(IdP)详情参考 https://open.feishu.cn/document/home/index ;
集成方案
身份供应商(IdP)选择
飞书集成平台与飞书开放平台同时提供 SSO IdP 能力,如何选择取决于对接 SSO 后的使用场景:
- 飞书集成平台:适合单纯作为 SSO 身份提供商,实现一处登录到处访问,或者简单的单向信息流推送和数据集成;
- 飞书开放平台:适合系统级深度集成,例如通过机器人发送富媒体、包含回调客户系统的交互式卡片、@ 群内成员等;
本实践将详细介绍飞书两种 IdP 的 SSO 对接操作,仅以 SSO 登录作为测试场景。
操作步骤
使用飞书集成平台作为身份供应商
前提条件
- 操作者具备观测云管理员权限;
- 访问 https://anycross.feishu.cn/ ,点击“进入飞书集成平台”,如果没有使用权限,则向界面显示的管理员申请权限;
- 进入飞书集成平台后,点击“模块切换”,点击“身份集成”,如果没有使用权限,则向管理员申请:

在飞书集成平台中创建和配置应用
进入飞书集成平台,点击“模块切换”,点击“身份集成”,在应用管理 Table 下点击“新建应用”,在基本配置中输入应用名称(例如观测云)后点击“下一步”进入应用配置:

在应用配置界面,“登录回调地址”项暂时留空,点击“更多配置”,点击“OIDC”协议,修改配置与以下配置保持一致后点击“保存”:

点击“访问授权”,根据需要进行权限配置,选择可使用此应用登录观测云的人员范围。
在观测云中创建 SSO OIDC 配置
登录观测云,点击“管理”,点击“成员管理”,点击“SSO 管理”:

点击“OIDC”,点击“添加身份提供商”:

依次配置以下选项:
- 身份提供商名称:自定义,例如“飞书”;
- 身份提供商 URL:飞书应用配置界面显示的“服务发现地址”
- 客户端 ID:飞书应用配置界面显示的 App ID
- 客户端密钥:飞书应用配置界面显示的 App Secret
- 授权请求 Scope:选择openid、profile、email、phone
- 用户名:name
- 邮件:email
- 手机号:phone_number
- 访问限制:飞书账户邮箱的域名,例如 guance.com
- 角色授权:飞书用户登录后在观测云工作空间中的角色,根据需要创建新角色或者选择内置角色;
- 会话保持:根据需求选择;
点击“保存”后,界面将弹出“回调 URL”和“发起登录 URL”,复制“回调 URL”备用。
注意:
- 映射配置用于将身份提供商提供的用户描述字段映射到观测云,访问飞书应用中的服务发现地址,响应数据中的 claims_supported 包含了所有可选字段;
在飞书集成平台应用中配置回调地址并开启应用
点击“编辑”,将上一步复制的“回调 URL”填入“登录回调地址”,点击“保存配置”,点击“启用”:

使用飞书开放平台作为身份供应商
前提条件
- 操作者具备观测云管理员权限;
- 访问 https://open.feishu.cn/?lang=zh-CN ,点击“开发者后台”,如果没有使用权限,则向管理员申请权限;
在飞书开放平台创建应用并添加网页应用
登录飞书开发者后台,点击“创建企业自建应用”,填写应用名称(例如观测云)和应用描述后点击“创建”,点击“凭证与基础信息”,复制 App ID 和 App Secret 备用。
点击“添加应用能力”,点击“网页应用”:

创建应用后桌面端主页暂时留空。
点击“权限管理”,权限配置与下图保持一致:

在观测云中创建 SSO OIDC 配置
由于飞书开放平台 SSO Token 交换方式仅支持 client_secret_post,而观测云默认配置仅支持更新、更安全的 client_secret_basic,因此在观测云中使用自定义配置。登录观测云,点击“管理”,点击“成员管理”,点击“SSO 管理”:

点击“OIDC”,点击“添加身份提供商”:

点击“不是标准的 OIDC 配置...”:

访问观测云官方文档 https://docs.guance.com/studio-backend/feishu-anycross-oidc-config/#json ,将“JSON 模板(飞书原生平台专用)”保存为 sso-config.json,做以下修改后在 SSO 配置页上传配置文件:
- 替换配置中的 App ID 和 App Secret 为上一步中获取的真实值;
- 将 claimMapping 中的 enterprise_email 替换为 email;
依次配置以下选项:
- 身份提供商名称:自定义,例如“飞书”;
- 访问限制:飞书账户邮箱的域名,例如 guance.com
- 角色授权:飞书用户登录后在观测云工作空间中的角色,根据需要创建新角色或者选择内置角色;
- 会话保持:根据需求选择;
点击“保存”后,界面将弹出“回调 URL”和“发起登录 URL”,复制“回调 URL”备用。
注意:
- 本实践中飞书开放平台提供 email 字段,而非 enterprise_email,当登录测试时出现类似“认证失败(提示:未找到 sso 账户邮箱)”的报错时,请向观测云提供报错页面的 Trace ID,观测云将凭借此 ID 在后台日志中确认真实的返回字段。
在飞书开放平台应用中配置登录和回调地址并发布应用
点击“网页应用”,编辑“网页应用配置”,将桌面端主页设置为上一步获取的“发起登录 URL”,然后点击“安全设置”,将上一步获取的“回调 URL”添加为“重定向 URL”。
配置完成后点击应用界面顶部的“创建版本”发布应用,应用发布成功后即可进行登录测试:

登录测试
在观测云登录页进行单点登录
对于飞书集成平台和飞书开放平台两种集成方式,均可采用此种测试/登录方法。
访问观测云登录界面,点击“单点登录”,输入飞书账号邮箱,点击“获取登录地址”,点击配置的身份提供商名称“观测云”,点击“认证/登录”,点击目标空间即可登录,登录后观测云工作空间中将自动创建 SSO 类型的用户:

在飞书工作台进行单点登录
仅飞书开放平台集成方式可采用此种测试/登录方法。
在飞书中点击“工作台”,点击“添加”按钮并搜索“观测云”,将搜索到的应用添加到观测云:

点击此应用即可直接登录至观测云工作空间:

如何使用 SSO 登录多个工作空间
观测云使用工作空间进行数据隔离,当用户需要切换和访问多个工作时,将已经完成 SSO 配置导出,并在未配置的空间导入即可:


总结
本文详细阐述了基于 OIDC 协议,通过飞书集成平台、飞书开放平台两大渠道对接观测云实现 SSO 单点登录的完整方案,清晰区分了两大飞书平台的能力差异、适用场景与配置规范,形成了一套完整、可落地的跨系统身份集成流程。
从平台选型来看,飞书集成平台操作轻量化、无需复杂应用开发,更适配仅需实现 SSO 身份认证、简单数据互通的场景;飞书开放平台支持深度系统交互,可实现机器人消息推送、交互式卡片等进阶能力,适合需要深度业务联动的集成场景。从认证配置来看,两大平台的 Token 认证方式、权限参数、用户信息返回结构存在差异,飞书集成平台支持更安全的 client_secret_basic 标准认证,配置更简洁,而飞书开放平台仅支持 client_secret_post 认证,需通过自定义 JSON 模板适配观测云非标准配置,同时需针对性调整用户信息映射参数规避认证报错问题。
在落地流程上,整套对接方案分为飞书端应用创建配置、观测云端 SSO 参数配置、回调地址联动、应用发布测试四大核心步骤,同时覆盖了多工作空间 SSO 配置复用、常见报错排查等实用能力。落地后可有效解决企业多系统重复登录、身份管理分散的痛点,实现飞书企业身份与观测云账号的自动关联、权限统一管控,大幅提升员工登录运维效率,强化企业数字化系统的身份安全管控能力。
整体方案兼容性强、标准化程度高,适配绝大多数企业的飞书+观测云集成场景,可为企业各类跨系统 SSO 身份对接提供参考范式。


