# 应用身份管理服务 OneAccess > 具备集中式的身份管理、认证和授权能力 ## 产品介绍 - [图解应用身份管理服务](https://support.huaweicloud.com/productdesc-oneaccess/oneaccess_01_0010.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是应用身份管理服务](https://support.huaweicloud.com/productdesc-oneaccess/oneaccess_01_0001.md): 应用身份管理服务(OneAccess)具备集中式的身份管理、认证和授权能力,保证企业用户根据权限访问受信任的云端和本地应用系统,并对异常访问行为进行有效防范。统一身份管理提供统一的用户、组织机构、用户组、应用、账号和凭证管理及设置,同时提供数据同步、密码策略及用户自服务,方便企业和管理员对用户身份进行全生命周期管理。提供统一的用户、组织机 - [产品功能](https://support.huaweicloud.com/productdesc-oneaccess/oneaccess_01_0002.md): 本页面介绍了OneAccess服务支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。用户管理,通过统一身份管理平台实现用户的全生命周期维护,包括用户增删改查,多机构树用户管理,用户批量操作,用户的导入导出,用户动态表单可定制等功能项。OneAccess具有同步身份数据的功能,数据传递的关系模型可以理解为“上游 - [基本概念](https://support.huaweicloud.com/productdesc-oneaccess/oneaccess_01_0003.md): 企业管理员包括主账号或拥有OneAccess管理权限的用户。企业管理员在OneAccess管理门户负责用户(组)、组织、应用及API等实体的管理。超级管理员是主账号在OneAccess管理门户创建的管理员,拥有对企业所有组织结构、用户、应用及管理门户菜单的管理权限。超级管理员属于超级管理组,超级管理组拥有OneAccess管理门户的最高权 - [产品规格差异](https://support.huaweicloud.com/productdesc-oneaccess/oneaccess_01_0006.md): 应用身份管理服务OneAccess提供了基础版、专业版两种规格。各规格支持的功能如表1。基础版提供部分功能,暂不支持条件访问控制等专业功能,支持的用户数为100或500,适用于小型企业。支持包年/包月计费方式。专业版提供更多访问控制、权限管理、扩容等专业功能,支持按需调整用户数量,支持用户数量为200或1,000~10,000之间,能够满 - [权限管理](https://support.huaweicloud.com/productdesc-oneaccess/oneaccess_01_0005.md): 如果您需要对OneAccess管理门户上的应用及OneAccess的管理门户访问权限进行管理,如为企业中的员工设置OneAccess部分应用访问权限或管理门户部分功能的查看和编辑权限,可以在OneAccess上创建用户或管理员,并为其授予相应的权限,其操作请参考普通用户登录用户门户并访问应用。如果您需要对华为云上购买的OneAccess实 ## 计费说明 - [OneAccess 计费概述](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0001.md): 通过阅读本文,您可以快速了解应用身份管理服务OneAccess的计费模式、计费项、续费、欠费等主要计费信息。计费模式OneAccess服务只支持包年/包月计费模式。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。关于计费模式的详细介绍请参见OneAccess计费模式概述。On - [OneAccess计费模式概述](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0003.md): OneAccess提供包年/包月计费模式。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于对OneAccess服务具有长期需求且稳定的成熟业务。表1列出了包年/包月计费模式的具体信息。 - [包年/包月](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0004.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。本文将介绍包年/包月OneAccess实例的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求:对于长期运行且资源需求相对稳定的业务,如企业官网、在线商城、博客等 - [计费项](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0005.md): 根据您选择的OneAccess实例规格计费。如您需要快速了解应用身份管理服务的具体价格,请参见应用身份管理服务价格详情。以包年/包月计费模式为例,假设您在2023/03/08 15:50:04购买了一台包年/包月OneAccess实例(规格:专业版,用户数:2000),购买时长为一个月,并在到期前手动续费1个月,则:第一个计费周期为:20 - [计费样例](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0006.md): 某用户于2023/03/18 9:00:00购买了一个时长为1个月的包年/包月的OneAccess实例,其规格为基础版,且用户数为500。用了一段时间后,用户发现该规格无法满足业务需要,于2023/03/20 9:00:00变更规格为专业版,且用户数为1000个。那么在3~4月份,该实例总共产生多少费用呢?此案例中的单价仅为示例,且计算出 - [续费概述](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0008.md): 包年/包月OneAccess实例到期后会影响OneAccess实例正常运行。如果您想继续使用,需要在指定的时间内为OneAccess实例续费,否则OneAccess实例会自动释放,数据丢失且不可恢复。OneAccess实例在到期前续费成功,所有资源得以保留,且OneAccess实例的运行不受影响。OneAccess实例到期后的状态说明,请 - [手动续费](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0009.md): 包年/包月OneAccess实例从购买到被自动删除之前,您可以随时在OneAccess控制台或费用中心为其续费,以延长实例的使用时间。可在“手动续费项”、“自动续费项”、“到期转按需项”、“到期不续费项”页签查询全部待续费资源,对资源进行手动续费的操作。所有需手动续费的资源都可归置到“手动续费项”页签,具体操作请参见如何恢复为手动续费。单 - [自动续费](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0010.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致OneAccess实例被自动删除。自动续费的规则如下所述:OneAccess实例自动续费周期根据您开通自动续费的途径不同,遵循不同的规则。在OneAccess实例到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣款失败,每天凌晨3:00尝试一次,直至OneAc - [费用账单](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0011.md): 您可以在“费用中心 > 账单管理”查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。可以看到OneAccess实例的费用,这取决于OneAccess实例的计费项,具体请参见OneAccess 计费概述。关于查询账单的详细参数介绍请参见流水与明细账单。 - [欠费说明](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0012.md): 用户在使用OneAccess实例时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响OneAccess实例的正常运行,请及时充值。对于包年/包月OneAccess实例,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月OneAccess资源仍可正常使用。然而,对于涉及费用的操作,如升级OneAc - [停止计费](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0013.md): 对于包年/包月计费模式的资源,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作,系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见云服务退订规则概览。如果您已开启“自动续费”功能,为避免继续产生费用,请在自动续费扣款 - [成本管理](https://support.huaweicloud.com/price-oneaccess/oneaccess_07_0014.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用应用身份管理服务OneAccess时,如何进行成本管理,减轻业务负担呢?本文将帮助您通过成本优化节约成本,在保障业务快速发展的同时获得最大成本收益。OneAccess提供基础版、专业版多个实例规格版本,每个规格对应不同的官网价。不同规格差异体现为支持的功能不同,如:条件访问控制、自定 ## 快速入门 - [普通用户登录用户门户并访问应用](https://support.huaweicloud.com/qs-oneaccess/oneaccess_02_0001.md): 图1为OneAccess基本的入门使用流程。本文旨在帮助您对OneAccess的入门操作有初步的认识,完成这些操作后,管理员可以在OneAccess管理门户对用户和应用进行详细配置和管理,用户可以在OneAccess用户门户单点登录访问已授权可信应用。入门使用流程在使用应用身份管理服务前,管理员需要参考购买实例购买实例。管理员购买OneA - [入门实践](https://support.huaweicloud.com/qs-oneaccess/oneaccess_02_0009.md): 当您购买了应用身份管理服务实例后,可根据业务需要使用OneAccess提供的一些实践操作。 ## 用户指南 - [使用前必读](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0001.md): OneAccess使用对象有企业管理员和普通用户两种。企业管理员:主账号或拥有OneAccess管理权限的用户。企业管理员负责用户(组)、组织、应用、及API等实体的管理。如果您是企业管理员,请参考企业管理员指南使用OneAccess。普通用户:企业应用使用者,包含企业员工、合作伙伴、客户等。普通用户可以登录OneAccess平台访问应用 - [购买实例](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0003.md): 在使用应用身份管理服务前,需要按照指引购买实例。注册账号并实名认证为账户充值购买实例如果您已有一个账号,请直接购买实例。如果还没有华为账号,请参考以下步骤创建。注册成功后,系统会自动跳转至您的个人信息界面。购买应用身份管理服务实例,需要确保您的账户有足够金额。若您账号里有足够的余额,可略过此部分内容。关于应用身份管理服务的计费标准,请参见 - [实例管理](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0004.md): 本文介绍华为云账号对购买的OneAccess实例的操作指导。华为云账号可使用OneAccess的功能,子账号或委托账号需要实例授权后才能使用OneAccess的功能。通过新增授权,您可以授权IAM用户访问OneAccess实例的管理门户进行管理。OneAccess“实例授权”可支持授权50个IAM用户访问OneAccess服务的权限。IA - [登录OneAccess管理门户](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0020.md): 本文介绍管理员如何在开通OneAccess服务后,登录到OneAccess的管理门户。管理员在管理门户配置的企业Logo、自定义认证源Logo等静态资源图标会展示在门户登录页面(登录页面面向互联网所有用户开放访问)。请确保您已注册华为账号并实名认证。请参考购买实例已购买实例。进入OneAccess管理门户可以有如下两种方式:管理员通过控制 - [管理用户](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0022.md): 在OneAccess管理门户,您可以进行添加、编辑、修改、删除用户等操作。如果需要添加大量用户,建议采用身份源同步、数据导入的方式批量添加。身份源同步:从身份源同步用户数据到OneAccess,在高级配置中可以对同步的处理逻辑进行灵活配置,实现将上游身份源数据同步至OneAccess。具体可参考身份源管理。数据导入:将用户信息按照模板进行 - [管理组织](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0023.md): 在OneAccess管理门户,您可以创建组织,并将用户加入到相应的组织中,实现用户批量管理和授权。同时,可以根据需要添加、修改、移动、删除组织。基于组织的授权请参考应用机构授权策略。如果您需要添加大量的组织,建议采用身份源同步、数据导入的方式批量添加。身份源导入:从身份源同步组织信息到OneAccess,在高级配置中可以对同步的处理逻辑进 - [管理用户组](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0024.md): 在OneAccess管理门户,可以建立用户组,并将用户加入到相应的用户组中,基于用户组对用户进行管理和授权。同时,可以根据需要添加、编辑、删除用户组等。基于用户组的授权请参考应用账号授权策略。在用户组列表中,单击用户组名称,可以查看用户组详情,包括管理成员、已授权应用和审计日志。若您想查看及操作动态用户组,请参考管理动态用户组。管理成员, - [管理动态用户组](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0089.md): 在OneAccess管理门户,可以建立动态用户组,可以按照成员规则(成员匹配范围,匹配规则,运算规则,黑白名单)自动添加用户到用户组中。同时,可以根据需要添加、编辑、删除动态用户组等。基于动态用户组的授权请参考应用账号授权策略。成员匹配范围。单击“选择”选择组织,通过选择“包含下级组织”、“不包含下级组织”和“包含下级组织但排除部分组织” - [管理身份源](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0025.md): OneAccess具有同步身份数据的功能,数据传递的关系模型可以理解为“上游 - 中游 -下游”。其中,上游是企业管理的核心身份源,中游是OneAccess平台,下游是需要和上游保持同步的应用系统。通过该模型,OneAccess可将上游的身份数据实时同步到下游应用系统,确保人员的入离调转行为可以准确的传递到各个应用系统,实现用户的全生命周 - [管理用户属性定义](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0026.md): 当企业需要配置更多的用户信息,并将其同步至下游应用系统时,可以通过用户属性定义添加用户属性,可通过基本信息、工作信息两个分组设置用户属性,您还可以根据需求自行添加自定义分组。基本信息:用户的个人属性,如用户名、手机号等。已设置的基本属性不允许删除,只允许新增和修改。工作信息:用户的工作属性,员工id、工作所在地等。已设置的工作信息不允许删 - [管理授权](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0095.md): OneAccess可通过授权管理功能实现分级管理员在没有应用配置权限的情况下对自己权限范围内的应用和用户进行应用账号授权,支持按照组织批量授权用户,并且支持给已授权用户分配应用侧角色/权限,同时也可编辑、删除、启用/禁用已授权的应用账号(需要超级管理员授予该功能权限)。管理OneAccess用户与应用侧账号之间的绑定关系,即一个OneAc - [资源管理概述](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0032.md): OneAccess支持对资源进行统一管理,包括对应用、企业API的管理。本章旨在为您介绍在OneAccess中如何管理企业应用、企业API。应用可以理解为企业的下游系统,OneAccess支持基于SAML、OAuth2、OIDC、CAS协议的单点登录,同时,也支持SDK/API。当配置完成后,用户登录OneAccess用户门户,单点已授权 - [添加应用](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0031.md): OneAccess提供自建应用和预集成应用的添加,您可以根据企业需要添加。自建应用指企业的自研应用、不在预集成应用列表中的SaaS类或商业应用等。预集成应用指OneAccess根据应用的开发接口、相应协议已提前集成的应用。下面以SAML协议为例,说明认证集成参数的配置方法。OneAccess支持“上传文件”和“手动编辑”两种配置方法,选择 - [启用/禁用/删除应用](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0034.md): 如果需要暂时关闭该应用,可在应用信息页面禁用该应用。登录OneAccess管理门户。在导航栏中,选择“资源 > 应用”。在应用页面,单击某应用进入应用信息页面。单击页面右上角的,在弹框中单击“确定”该应用禁用成功。已禁用的应用会进入“已禁用应用”列表。登录OneAccess管理门户。在导航栏中,选择“资源 > 应用”。在应用页面,单击某应 - [通用信息](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0074.md): 接口认证凭证ClientId:接口认证凭证ID,注册应用后,由系统自动分配。ClientSecret:接口认证凭证密钥,注册应用后,单击“启用”获取。如不慎丢失访问密钥,请单击“重置”获取新的访问密钥。ClientId:接口认证凭证ID,注册应用后,由系统自动分配。ClientSecret:接口认证凭证密钥,注册应用后,单击“启用”获取。 - [认证集成](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0075.md): 认证集成配置包括“参数配置”和“映射配置”。SAML协议的认证配置可参考认证集成。OAuth2协议的认证配置可参考认证集成。OIDC协议的认证配置可参考认证集成。CAS协议的认证配置可参考认证集成。映射配置,即认证成功后需要返回给应用的属性,以建立OneAccess与应用侧属性的映射关系。包括添加映射、编辑映射、删除映射。添加映射以SAM - [同步集成](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0076.md): 同步集成配置包括“参数配置”和“常规配置”。当同步集成方式为“事件回调”时,其操作还包括“全量同步”。事件回调的同步集成参数配置可参考事件回调配置。SCIM协议的同步集成参数配置可参考同步配置。LDAP协议的同步集成参数配置可参考同步配置。常规配置,即同步时的映射关系。在同步集成页面,选择“常规配置”页签,默认启用常规配置,其配置映射关系 - [登录配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0077.md): OneAccess支持对每个应用配置独立的登录认证方式,包括网站应用、移动应用、公众号。配置企业用户从PC端通过浏览器访问应用时的登录认证方式。开启认证方式的前提是添加相应认证源,具体可参考集成认证源。AD、LDAP认证会占用密码登录方式的输入框,故密码认证、AD认证、LDAP认证只允许同时开启一种。配置ID、挂接URL由系统自动生成,可 - [访问控制](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0078.md): 访问控制是对已授权用户的行为进行风险管控,如果用户未授权访问应用的权限,则策略对该用户不生效。配置应用访问控制策略前,需开启访问控制策略,即配置默认策略。以下介绍配置自定义策略的方法。只有打开认证集成,才可以配置访问控制。单击关闭默认策略后,将清空所有策略且无法恢复,请谨慎操作。配置多条应用访问控制策略后,可调整其优先级。当企业用户访问应 - [管理对象模型](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0079.md): 对象模型是OneAccess的数据同步至下游应用的基础,包括应用账号模型和应用机构模型。在开启同步配置后,OneAccess已定义了账号名、姓名、应用机构等常规的内置属性,如需同步更多的属性,可通过在对象模型处添加属性并配置映射实现。同步时,需保持添加的属性名与应用的属性名一致。除此之外,对象模型还有常规配置功能,可以设置删除或者禁用系统 - [管理应用账号](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0117.md): 管理OneAccess用户与应用侧账号之间的绑定关系,即一个OneAccess用户可以对应多个不同应用系统的应用账号,实现一对多的映射关系。如果已配置同步参数,且同步正常时,添加、通过授权策略新增和删除、编辑、删除、启用、禁用应用账号会触发向下游应用的同步操作。具体可参考通过事件回调方式同步数据至应用。应用账号包括新账号和存量账号。新账号 - [管理应用机构](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0118.md): 应用机构主要管理应用侧与OneAccess机构的关系,可覆盖以下场景:应用侧的机构与OneAccess保持一致,随OneAccess同步变更。应用侧的机构只是OneAccess的一部分,随OneAccess同步变更。应用侧的机构是OneAccess的全部或部分,同时,拥有自身独立的应用机构,即虚拟机构。使用应用机构前,需开启应用机构,具体 - [管理同步事件](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0119.md): 当OneAccess向下游企业应用同步数据时,同步事件会记录同步的所有操作,方便您进行查看。对于同步失败的事件的处理:可以查看响应信息并在解决问题后,单击操作列的“重试”再次同步。可以通过“一键重试”快速执行同步。当父机构的同步事件重试成功后,会同时触发执行其下的子机构和账号的同步事件。 - [管理孤儿账号](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0115.md): 孤儿账号指与OneAccess用户无绑定关系的账号。如果已配置同步参数,且同步正常时,添加、编辑、删除孤儿账号会触发向下游应用的同步操作。具体可参考通过事件回调方式同步数据至应用。绑定用户后,该账号会自动移动至应用账号,可在应用账号中查看。转公共账号后,该账号会自动移动至公共账号,可在公共账号中查看。 - [管理公共账号](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0116.md): 公共账号是面向“多人使用一个账号的”场景,当企业应用需要配置一个公共账号供多人使用时,可以通过“责任人”授权“使用者”对该账号进行管理。其中,责任人对公共账号的管理可参考公共账号。如果已配置同步参数,且同步正常时,添加、编辑、删除公共账号会触发向下游应用的同步操作。具体可参考通过事件回调方式同步数据至应用。如果在添加责任人页面,输入的用户 - [管理API权限](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0081.md): API权限支持管理员在OneAccess管理门户中,授权需要调用API产品的应用,具体操作请参考授权内置API产品。授权API后,可以调用API实现相关接口功能,具体操作请参考调用内置API产品。 - [管理应用侧权限](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0082.md): 如果需要OneAccess用户根据相应的权限访问企业应用,可以通过应用侧权限实现。授予用户权限后,如需用户携带权限信息返回给应用系统,需配置映射,具体可参考映射配置。应用侧权限根据授权的精细程度分为基于角色和基于角色、权限、资源的权限管理。根据用户的工作职能定义权限的一种粗粒度授权机制。该机制以用户的职能为粒度,将用户划分到相应的角色, - [安全设置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0096.md): 在安全设置中,可以配置调用开放API接口的服务器出口IP,不配置时可正常调用。支持最后一位为*号通配的IP格式。如需输入多个以英文逗号分隔,最多允许10个IP, 例如(192.168.0.*,192.168.1.1)。 - [审计日志](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0083.md): 在审计日志中可以查看管理员对该应用的操作记录,同时,可以通过开始及结束时间和管理员名称进行搜索相应操作记录。 - [授权内置API产品](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0312.md): 管理员在OneAccess管理门户中,授权需要调用API产品的应用。如果企业应用只需要调用auth_api(自定义绑定、注册、绑定并注册场景)的权限接口,需设置该应用的认证集成方式为OPEN_API,如果不需要调用auth_api的权限接口,则按需设置认证集成方式。在导航栏中,选择“资源 > 应用”。单击3中授权的应用名称。单击应用图标, - [调用内置API产品](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0313.md): 授权API后,可以调用API实现相关接口功能。 - [修改内置API产品](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0314.md): 在OneAccess管理门户可以修改内置API,其通用信息不支持修改。 - [添加自定义API产品](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0036.md): OneAccess管理员在OneAccess管理门户中添加企业需要的自定义API产品。 - [配置自定义API产品](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0037.md): 添加API产品后,需要添加企业的开放接口并进行授权。(自定义API可选择性添加内置API的权限代码,从而达到目标应用授权API权限的便利,同时自定义API也可添加外部API权限。)授权后,相应的应用才可以正常使用。授权应用后,需在应用中授权具体的API,可参考4。 - [删除自定义API产品](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0038.md): 请谨慎删除API产品。删除企业API后拥有该API权限的应用将无法正常使用该API。 - [认证源管理](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0042.md): OneAccess支持配置多种第三方认证源,包括个人社交认证、企业社交认证、企业认证源,为企业用户登录OneAccess提供便利。管理员可以根据企业需要添加、修改和删除认证源。OneAccess同时支持本地认证和第三方认证机制,客户在配置认证方式时,建议选择安全的认证方式,如因客户选择的不安全认证方式导致安全事故,且事故后无法清晰界定责任 - [管理区域](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0044.md): 您可以添加区域规则,方便您在访问控制中进行配置。请谨慎删除区域,删除以后不可恢复。 - [管理认证策略](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0092.md): OneAccess对用户的访问进行统一管理,其管理方式就是添加认证策略,通过认证策略给选定的用户设置访问时间、设备类型、区域范围等权限,满足设置的访问条件的用户可以设定登录时的验证方式如二次认证、拒绝、允许访问三种情况。如果不再需要认证策略,可以删除指定策略。如需要在某个时间段不使用认证策略,可通过更改认证策略的状态来实现,即可禁用认证策 - [管理管理员权限](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0041.md): OneAccess支持对管理门户的权限进行管理,您可以根据需要添加管理员、管理组,并配置相应的使用权限。管理员分为超级管理员、分级管理员、系统管理员:超级管理员:拥有管理门户所有组织架构、应用、菜单的管理权限。分级管理员:拥有管理门户所授权的组织架构、应用、菜单(首页菜单除外)的管理权限。系统管理员:是由管理面租户子账号登录管理门户生成的 - [管理密码策略](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0043.md): OneAccess为企业提供安全的密码策略,企业管理员可以通过密码强度设置、登录安全设置、高级设置、密码初始化设置保障企业用户的账号安全。建议设置密码策略,保证用户密码都是满足密码策略的安全密码。密码策略对OneAccess实例中所有用户生效。密码长度。设置密码的长度范围。最小长度默认为8个字符,最大长度默认为18个字符。最小长度和最大长 - [管理风险行为](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0073.md): OneAccess为企业提供账号异常行为检测功能,在设置的行为状态开启后,系统将按照设定的行为规则进行用户异常行为检测,当触发风险后,系统将实时发送风险告警提示。异常行为分为四种类型:IP异常:账号登录IP地址和常用IP不一致会触发风险。位置异常:账号登录位置和常用位置不一致会触发风险。设备异常:账号登录设备(浏览器,终端设备等)和常用设 - [审计](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0050.md): OneAccess提供的审计功能,可以查看用户、管理员操作日志、风险事件、风险大盘,用于支撑安全分析、审计、资源跟踪和问题定位等常见应用场景。查看所有用户在用户中心进行的操作,包括时间、姓名、用户名、操作类型、结果等。如果您需要查看超过两年的日志,在用户操作页面,单击右上方的“日志归档”,进入用户日志归档页面,单击目标日志操作列的下载即可 - [修改企业信息](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0061.md): 在OneAccess管理门户,管理员可以对企业所属行业类型、人员规模、联系人、联系电话、企业地址信息等进行设置。 - [概述](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0098.md): 为了满足企业内部对安全的要求,OneAccess提供了多种认证方式。管理员可以在通用配置设置用户名规则、管理门户双因子认证、管理门户Welink认证。为了防止用户在“登录认证”、“注册”、“忘记密码”、“VPN双因素”等环节中发生冒名或身份盗用情况,管理员可以进行用户协议配置、短信网关配置、语音网关配置、邮件网关配置、钉钉网关配置,通过短 - [通用配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0099.md): 用户名规则管理员创建用户或导入身份源数据时,用户姓名的拼音会自动填充至用户名,例如,添加用户时,输入姓名为“张三”,添加成功后,该用户的用户名自动显示为“zhangsan”,实现此功能需满足以下条件:勾选“启用用户名规则”。用户名字段设置为非必填,即选择“用户 > 用户属性定义”,单击“用户名”字段名称操作列的“编辑”,在编辑字段弹框中的 - [用户协议配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0112.md): 管理员在OneAccess控制台配置用户需要遵守的协议和隐私声明,方便用户在首次登录OneAccess用户门户或在用户门户注册用户时,可以清楚地了解自己的权益及约束。用户协议配置默认为关闭状态。开启后,用户在登录/注册时需要勾选所配置的服务条款和隐私条款等内容。分别单击界面语言为中文和英文对应的“插入协议”,在“插入协议”弹框,输入协议名 - [短信网关配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0100.md): 短信网关是OneAccess提供给用户的一种通过手机获取信息或验证码的方式,包括内置网关、自定义网关两种方式。在您购买创建OneAccess时会自动配置短信次数,默认每月发送1000次短信免费,超过此次数就无法发送短信了,当超过后若还需短信服务,请参考下文配置短信网关或联系技术人员添加发送短信次数。内置网关内置网关”是OneAccess提 - [语音网关配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0102.md): 语音网关是OneAccess提供的“语音验证码”功能,当用户的手机无法收到短信验证码时,可以通过配置语音网关发送语音验证码,确保业务的连续性。包括内置网关、自定义网关两种方式。内置网关使用情况:选择“内置网关”后,可以在语音网关配置页面查看语音的总量和已使用量。发送场景:在语音网关配置页面,可以查看语音验证码的场景和模板,OneAcces - [邮件网关配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0103.md): 邮件网关是OneAccess针对重置用户密码场景,提供给用户的一种通过邮箱获取信息的方式。开启邮件网关后,管理员重置用户密码时,可以选择由OneAccess产生随机密码,并通过邮件的方式发送给用户,该用户将收到邮件密码,登录成功后可以进行密码重置。本文主要介绍OneAccess配置邮件网关的方法。开启邮箱POP3/SMTP服务,请进入邮箱 - [钉钉网关配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0104.md): 当“短信验证码”和“语音验证码”都无法满足需求时,可以使用钉钉网关发送验证码,在登录用户门户、忘记密码、二次验证、重置密码、风险预警场景,OneAccess同时支持钉钉发送验证码,您只需要通过配置钉钉网关即可实现。本文主要介绍OneAccess配置钉钉网关的方法。请确保您已拥有钉钉开放平台账号管理员权限。具体可参考钉钉开放平台的帮助文档。 - [管理数据字典](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0063.md): 通过配置“数据字典”,管理员可以方便有效地管理和维护企业中与业务相关的一些信息。例如,手机号、省市编码、供应商的区域划分等。数据字典支持列表和树形两种方式。新增字典项的前提是存在字典,字典项属于字典的子集。只有配置了字典项的字典,才可以在添加用户扩展属性时发挥其作用。当与字典关联的用户属性有变化时,可以通过修改字典来完成适配。修改字典属性 - [导入数据](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0064.md): OneAccess支持以数据导入的方式快速创建批量用户、组织和应用账号。进行数据导入时,需确保您上传的Excel文件与模板格式一致且为.xlsx,且一次导入的数据不超过1万条。导入用户的前提是用户所属的组织已存在。如需添加少量组织,请参考添加组织。如需批量添加组织,请参考导入应用机构。登录OneAccess管理门户。在导航栏中,选择“设置 - [导出数据](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0087.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [界面配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0065.md): OneAccess提供了界面定制功能,管理员可以根据需要自定义用户门户的登录界面、注册界面和找回密码界面。管理员可以选择OneAccess提供的内置模板,也可以自定义模板。在自定义模板中,您可以修改顶部区域、表单区域和底部区域的透明度、主题色、内容颜色等,也可以修改底图,以及认证窗体的左中右布局位置等参数。管理员可以定制用户门户Web端的 - [服务配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0066.md): OneAccess支持基于OAuth2、SAML、OIDC、CAS协议的应用对接,同时,提供动态口令服务。当进行应用对接时,可通过服务配置页面查看相应的参数信息。动态口令是遵循基于时间的一次性密码(TOTP),通过虚拟Multi-Factor Authentication (MFA) 设备产生。MFA设备可以基于硬件也可以基于软件,One - [域名校验](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0315.md): 当在企业微信,支付宝,飞书等服务商开发应用时,部分操作需要上传域名校验文件来验证开发者对该域名的相应权限。下文以企业微信为例进行配置。 - [云桥配置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0067.md): 云桥Agent作为一座“桥梁”,在企业内部服务和云上OneAccess之间建立了一条网络安全隧道,可以避免企业的内部服务直接暴露在公网上,从而有效地保护网络实体免受窃听和重复攻击等。目前,云桥Agent支持AD身份源、AD及LDAP认证源,本节主要介绍AD和LDAP通过云桥Agent连接OneAccess的方法。请确保您已拥有部署云桥Ag - [注册账号](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0097.md): 可使用添加用户登录用户门户网站,若没有账号,可参考本章节注册账号。管理员已在界面配置中配置了“开启注册”功能,操作请参见设置全局参数。请联系企业管理员获取用户访问域名,如https://example.huaweioneaccess.com。具体需要输入哪些用户信息是由管理员在管理用户属性定义中将用户的哪些字段的“注册信息采集”属性设置为 - [找回密码](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0105.md): 若用户忘记密码,可通过用户门户登录页面的“忘记密码”功能找回密码。管理员已在界面配置中配置了“开启找回密码”功能,操作请参见设置全局参数。请联系企业管理员获取用户访问域名,如https://example.huaweioneaccess.com。选择“通过手机号找回”。输入手机号,单击“发送验证码”。输入收到的验证码。输入新密码,确认新密 - [短信登录](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0106.md): 已拥有用户门户账号,若您还没有用户门户账号,您可以联系您的企业管理员为您创建或可参考注册账号在用户门户网站注册账号。管理员已在用户门户应用登录配置中开启短信认证,具体操作请参见登录配置。管理员已完成短信网关配置,具体操作请参见短信网关配置。请联系企业管理员获取用户访问域名,如https://example.huaweioneaccess. - [动态口令登录](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0107.md): 已拥有用户门户账号,若您还没有用户门户账号,您可以联系您的企业管理员为您创建或可参考注册账号在用户门户网站注册账号。管理员已在用户门户应用登录配置中开启动态口令认证,具体操作请参见登录配置。管理员已完成动态口令配置,具体操作请参见配置动态口令。用户已在用户门户网站激活了动态口令,具体操作请参见账号安全设置。请联系企业管理员获取用户访问域名 - [密码登录](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0108.md): 已拥有用户门户账号,若您还没有用户门户账号,您可以联系您的企业管理员为您创建或可参考注册账号在用户门户网站注册账号。管理员已在用户门户应用登录配置中开启密码认证,具体操作请参见登录配置。请联系企业管理员获取用户访问域名,如https://example.huaweioneaccess.com。默认为“用户名/邮箱”登录,输入用户名/邮箱和 - [认证源登录](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0109.md): 用户门户网站支持认证源方式登录,具体操作可参见认证源登录。当管理员开启了用户协议配置,具体操作请参考开启及配置用户协议,使用认证源首次登录用户门户时必须勾选配置的协议。当管理员修改了用户协议,具体操作请参考编辑协议,再次使用认证源登录时必须勾选配置的协议。 - [账号委托](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0088.md): 账号委托是将自己账号某个应用的跳转权限临时委托给被委托账号即被委托账号可以访问委托账号的某一应用,完全满足临时委托、委托时效性、用户自主性的需求,委托结束后临时授权结束,被委托人无法再访问该应用,大大提升账号安全性、便利性。委托用户:存在可跳转的应用,可登录OneAccess的用户门户。被委托用户:可登录OneAccess的用户门户。若被 - [设置](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0072.md): 用户在用户门户可以查看或修改个人资料、进行账号安全设置等。本文为您介绍用户如何进行账号设置。在用户门户页面,单击右上角的用户图像,选择“账号设置”进入“个人资料”页面,在该页面可以查看、修改个人的基本信息。企业管理员在OneAccess管理门户配置用户基本信息是否支持查看、修改。如需更改,请联系企业管理员。在用户门户页面,单击右上角的用户 - [云审计服务支持的OneAccess操作列表](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0110.md): 云审计服务(Cloud Trace Service,以下简称CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、审计、资源跟踪和问题定位等常见应用场景。为了方便查看OneAccess控制台的关键操作事件,例如更新证书等,需要先开通云审计服务,具体操作请参考首次开通云审计服 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-oneaccess/oneaccess_03_0111.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 ## 最佳实践 - [OneAccess最佳实践汇总](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0150.md): 本文汇总了基于应用身份管理服务 OneAccess中常见应用场景的操作实践,为每个实践提供详细的方案描述和操作指导,帮助用户轻松在不同应用场景中使用OneAccess。 - [集成钉钉身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0011.md): OneAccess支持通过钉钉身份源导入用户和组织信息,实现OneAccess实时同步钉钉身份源中用户和组织信息。本文为您介绍OneAccess集成钉钉身份源的方法。请确保您已拥有钉钉开放平台账号管理员权限。具体可参考钉钉开放平台的帮助文档。请确保您已拥有OneAccess管理门户的访问权限。在钉钉开放平台中创建小程序并配置参数,确保钉钉 - [集成企业微信身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0012.md): OneAccess支持通过企业微信身份源导入用户和组织信息,实现OneAccess实时同步企业微信身份源中用户和组织信息。本文主要介绍OneAccess集成企业微信身份源的方法。由于企业微信限制,2022年6月20号20点之后新建的企业微信身份源,仅能同步组织以及用户名,性别、手机、邮箱等信息将无法同步。请确保您已拥有企业微信开放平台账号 - [集成AD身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0013.md): OneAccess支持通过AD身份源导入用户和组织信息,实现OneAccess实时同步AD身份源中用户和组织信息。OneAccess集成企业AD,支持LDAPv3协议。本文主要介绍OneAccess集成企业AD身份源的方法。请确保您已拥有企业AD平台账号管理员权限。请确保您已拥有OneAccess管理门户的访问权限。请确保当前OneAcc - [集成LDAP身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0014.md): OneAccess支持通过LDAP身份源导入用户和组织信息,实现OneAccess实时同步LDAP身份源中用户和组织信息。OneAccess集成企业LDAP,支持LDAPv3协议。本文主要介绍OneAccess集成LDAP身份源的方法。请确保您已拥有LDAP平台账号管理员权限。请确保您已拥有OneAccess管理门户的访问权限。请确保当前 - [集成飞书身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0015.md): OneAccess支持通过飞书身份源导入用户和组织信息,实现OneAccess实时同步飞书身份源中用户和组织信息。本文为您介绍OneAccess集成飞书身份源的方法。请确保您已拥有飞书开放平台开发者账号的权限。请确保您已拥有OneAccess管理门户的访问权限。在飞书开放平台中创建应用并配置参数,确保飞书中的数据可同步至OneAccess - [集成薪人薪事身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0016.md): OneAccess支持通过薪人薪事身份源导入用户和组织信息,实现OneAccess实时同步薪人薪事身份源中用户和组织信息。本文为您介绍OneAccess集成薪人薪事身份源的方法。请确保您已拥有薪人薪事平台的管理员权限。请确保您已拥有OneAccess管理门户的访问权限。在薪人薪事平台中开通应用,确保薪人薪事中的数据可同步至OneAcces - [集成泛微OA_E9身份源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0097.md): OneAccess支持企业以多种身份源渠道导入用户和组织机构信息至OneAccess平台,本文将为您介绍如何在OneAccess平台中配置泛微OA-E9身份源,实现组织机构和用户数据的同步。拥有泛微OA_E9平台的企业管理员权限。拥有OneAccess管理门户的访问权限。泛微(Token)集成需要OneAccess环境可以访问到泛微获取T - [概述](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0148.md): 华为云支持基于SAML、OIDC协议的单点登录,企业管理员在华为云和OneAccess进行配置后,普通用户登录OneAccess用户门户,即可免密进入华为云Console系统或者是某个具体的华为云应用。请确保您的浏览器可以访问华为云控制台。请确保您已拥有OneAccess管理门户的访问权限。请确保您已拥有华为账号。如需注册,请参见注册账号 - [通过OneAccess免密登录单个华为云账号(SAML-虚拟用户SSO)](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0029.md): 本文以SAML协议为例介绍如何实现使用OneAccess免密登录单个华为云账号。如需了解华为云身份提供商详情,请参考身份提供商概述。在华为云控制台创建身份提供商,配置身份提供商的元数据文件后,可以在华为云中建立对OneAccess的信任关系。登录OneAccess管理门户。在导航栏中,选择“设置 > 服务配置”。在“服务配置”页面,单击“ - [通过OneAccess免密登录多个华为云账号(SAML-虚拟用户SSO)](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0145.md): 本文以SAML协议为例介绍如何实现使用OneAccess免密登录多个华为云账号。如需了解华为云身份提供商详情,请参见身份提供商概述。在华为云控制台创建身份提供商,配置身份提供商的元数据文件后,可以在华为云中建立对OneAccess的信任关系。登录OneAccess管理门户。在导航栏中,选择“设置 > 服务配置”。在“服务配置”页面,单击“ - [通过OneAccess免密登录单个华为云账号(SAML-IAM用户SSO)](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0146.md): 本文以SAML协议为例介绍如何实现使用OneAccess免密登录单个华为云账号。如需了解华为云身份提供商详情,请参考身份提供商概述。在华为云控制台创建身份提供商,配置身份提供商的元数据文件后,可以在华为云中建立对OneAccess的信任关系。登录OneAccess管理门户。在导航栏中,选择“设置 > 服务配置”。在“服务配置”页面,单击“ - [通过OneAccess免密登录多个华为云账号(SAML-IAM用户SSO)](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0147.md): 本文以SAML协议为例介绍如何实现使用OneAccess免密登录华多个华为云账号。如需了解华为云身份提供商详情,请参考身份提供商概述。在华为云控制台创建身份提供商,配置身份提供商的元数据文件后,可以在华为云中建立对OneAccess的信任关系。登录OneAccess管理门户。在导航栏中,选择“设置 > 服务配置”。在“服务配置”页面,单击 - [通过OneAccess免密登录华为云(OIDC)](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0099.md): 本文以OIDC协议为例介绍如何实现使用OneAccess免密登录华为云Console中的CodeArts服务页面。在OneAccess管理门户中创建华为云OIDC应用,并获取OIDC相关设置,以建立OneAccess云华为云的信任关系。登录OneAccess管理门户,选择“资源 > 应用”。在企业应用页面,单击“添加自建应用”。输入应用名 - [通过SAML协议单点登录至应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0022.md): SAML即安全断言标记语言(Security Assertion Markup Language),是OASIS安全服务技术委员会的一个产品,是基于XML的开源标准数据格式。SAML可以解决Web端应用系统的单点登录(SSO)需求,在不同的安全域(security domain)之间交换认证和授权数据。从抽象的角度来看,SAML主要包括: - [通过OAuth2.0协议单点登录至应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0021.md): OAuth2.0(开放授权)是一个开放标准,允许用户授权第三方应用访问其存储在资源服务器上的信息,而不需要将用户名和密码提供给第三方应用。基于该协议进行授权的整体流程为:用户访问第三方应用系统,第三方应用系统向OneAccess发起授权登录请求,用户同意授权第三方应用系统后,OneAccess将携带授权码code,重定向到第三方应用系统。 - [通过OIDC协议单点登录至应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0023.md): OIDC是OpenID Connect的简称,是一个基于OAuth 2.0协议的身份认证标准协议。关于OIDC的详细描述请参见欢迎使用OpenID Connect。本文主要介绍OneAccess以OIDC协议集成应用的方法。请确保您已拥有OneAccess管理门户的访问权限。在OneAccess管理门户中添加企业应用,通过配置认证信息,可 - [通过CAS协议单点登录至应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0024.md): CAS是一个基于HTTP2、HTTP3的协议,要求每个组件都可以通过特定的URL访问。通过CAS协议将OneAccess作为身份服务提供商,使第三方应用可以读取OneAccess的用户账号数据。支持CAS1.0、CAS2.0、CAS3.0三种协议。从抽象的角度来看,主要包括CAS协议和授权流程。CAS协议CAS 协议涉及两个主体,两个主体 - [WeLink使用OneAccess进行二次认证](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0096.md): OneAccess支持和WeLink的组织SSO认证功能结合,实现WeLink登录时,调用OneAccess进行二次认证,用户使用更安全。本文主要介绍OneAccess以及WeLink实现二次认证的配置方法。请确保您已拥有WeLink管理后台的账号。请确保您已拥有OneAccess管理门户的访问权限。在OneAccess管理门户中添加企业 - [单点登录至云速邮箱](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0100.md): 云速邮箱是华为提供的SaaS邮箱服务,支持通过OAuth协议对接OneAccess系统,实现通过OneAccess单点登录的功能。本文主要介绍OneAccess以OAuth协议集成云速邮箱的方法。请确保您已拥有OneAccess管理门户的访问权限。请确保您已拥有云速邮箱的管理员权限。在OneAccess管理门户中添加企业应用,通过配置认证 - [单点登录至观远BI](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0101.md): 观远BI是观远数据提供的数据接入、智能ETL、可视化、大屏、移动BI等一站式解决方案业务,支持通过OAuth协议对接OneAccess系统,实现通过OneAccess单点登录的功能本文主要介绍OneAccess以OAuth协议集成观远BI的方法。请确保您已拥有OneAccess管理门户的访问权限。请确保您已拥有观远BI的管理员权限。在On - [单点登录至泛微e-cology](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0149.md): 泛微e-cology是泛微公司为中大型组织创建全新的高效协同办公环境,支持通过OAuth协议对接OneAccess系统,实现通过OneAccess单点登录的功能。本文主要介绍OneAccess以OAuth协议集成泛微e-cology的方法。请确保您已拥有OneAccess管理门户的访问权限。请确保您已拥有泛微e-cology的管理员权限, - [通过SCIM协议同步数据至Atlassian](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0027.md): SCIM(System for Cross-domain Identity Management),主要用于多租户的云应用身份管理。SCIM 2.0建立在一个对象模型上,所有SCIM对象都继承Resource,它有id、externalId和meta属性,RFC7643定义了扩展公共属性的User、Group和EnterpriseUser - [通过LDAP协议同步数据](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0028.md): LDAP(Lightweight Directory Access Protocol)即轻量目录访问协议。它是一种树状结构的组织数据,可以简单理解成一个存储用户和组织信息的树形结构数据库。单点登录是LDAP的主要使用场景之一,即用户只在公司计算机上登录一次后,便可以自动在公司内部网上登录。本文主要介绍OneAccess以LDAP协议同步组 - [同步数据至钉钉](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0151.md): 本文介绍如何把OneAccess中的组织和人员数据同步到钉钉,实现数据从OneAccess到钉钉的流转。请确保您已拥有钉钉开放平台管理员权限。具体可参考钉钉开放平台的帮助文档。请确保您已拥有OneAccess管理门户的访问权限。在钉钉开放平台中创建小程序并配置参数,确保OneAccess中的数据可同步至钉钉。在页面左侧单击“安全设置”,配 - [同步数据至WeLink](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0152.md): 本文介绍如何把OneAccess中的组织和人员数据同步到WeLink,实现数据从OneAccess到WeLink的流转。请确保您已拥有WeLink开放平台管理员权限。具体可参考WeLink开放平台的帮助文档。请确保您已拥有OneAccess管理门户的访问权限。在钉钉开放平台中创建小程序并配置参数,确保OneAccess中的数据可同步至We - [将AD域数据同步到钉钉](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0153.md): 本文介绍如何实现AD域的身份数据自动同步到钉钉。OneAccess可以全面打通AD到钉钉的身份数据同步链路:定时同步AD域数据,自动变更钉钉通讯录数据。通过该能力,企业可以将AD作为传统的身份管控来源,并自动地向钉钉以及其他下游应用同步身份数据,实现“一处修改,处处生效”的效果。请确保您已拥有钉钉开放平台管理员权限。具体可参考钉钉开放平台 - [将AD域数据同步到WeLink](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0154.md): 本文介绍如何实现 AD 域的身份数据自动同步到WeLink。OneAccess可以全面打通AD到WeLink的身份数据同步链路:定时同步AD域数据,自动变更WeLink通讯录数据。通过该能力,企业可以将AD作为传统的身份管控来源,并自动地向WeLink以及其他下游应用同步身份数据,实现“一处修改,处处生效”的效果。请确保您已拥有WeLin - [内置认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0102.md): 本文为您介绍通过FIDO2认证源(人脸、指纹等生物认证)来登录OneAccess平台集成的应用系统。您可以在OneAccess平台中配置FIDO2认证源,在登录页面选择FIDO2登录方式登录各应用系统,从而实现单点登录的效果,在给用户带来更简易便捷的登录方式的同时提供更安全可靠的登录体验。该配置流程以用户PC端访问用户门户为例,您可以按需 - [配置微信认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0104.md): 微信认证登录是用户以微信为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置微信作为认证源,用户可以通过微信认证登录各应用系统以及实现应用系统间单点登录效果,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置微信认证源的相关操作。请确保您已拥有微信开放平台的开发者账号。请确保您已 - [配置微信扫码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0105.md): 本章节以OneAccess用户门户为例为您介绍微信扫码登录功能的配置过程,在OneAccess平台配置集成微信认证源后,参考本模块配置微信扫码认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现微信认证源配置,如需配置,请参考配置微信认证源。用户访问用户门户,选择微信登录,如果是初次登 - [配置支付宝认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0106.md): 支付宝认证登录是用户以支付宝为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置支付宝作为认证源,用户可以通过支付宝认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置支付宝认证源的相关操作。请确保您已拥有支付宝开放平台的开发者账号。请确保您已拥有OneAcce - [配置支付宝扫码或者账号密码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0107.md): 本章节以OneAccess用户门户为例为您介绍支付宝扫码登录功能的配置过程,在OneAccess平台配置集成支付宝认证源后,参考本模块配置支付宝扫码认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现支付宝认证源配置,如需配置,请参考配置支付宝认证源。用户访问用户门户,选择支付宝登录, - [配置微博认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0108.md): 微博认证登录是用户以微博为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置微博作为认证源,用户可以通过微博认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置微博认证源的相关操作。请确保您已拥有微博开放平台的开发者账号。请确保您已拥有OneAccess管理门户 - [配置微博扫码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0109.md): 本章节以OneAccess用户门户为例为您介绍微博扫码登录功能的配置过程,在OneAccess平台配置集成微博认证源后,参考本模块配置微博扫码认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现微博认证源配置,如需配置,请参考配置微博认证源。用户访问用户门户,选择微博登录,如果是初次登 - [配置QQ认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0110.md): QQ认证登录是用户以QQ为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置QQ作为认证源,用户可以通过QQ认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置QQ认证源的相关操作。请确保您已拥有QQ互联平台的开发者账号。具体可参考QQ互联平台的帮助文档。请确保 - [配置QQ扫码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0111.md): 本章节以OneAccess用户门户为例为您介绍QQ扫码登录功能的配置过程,在OneAcces平台配置集成QQ认证源后,参考本模块配置QQ扫码认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现QQ认证源配置,如需配置,请参考配置QQ认证源。用户访问用户门户,选择QQ登录,如果是初次登录 - [配置钉钉认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0113.md): 钉钉认证登录是用户以钉钉为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置钉钉作为认证源,用户可以通过钉钉认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置钉钉认证源的相关操作。请确保您已拥有钉钉开放平台账号管理员权限。具体可参考钉钉开放平台的帮助文档。请确 - [配置钉钉扫码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0114.md): 本章节以OneAccess用户门户为例为您介绍钉钉扫码登录功能的配置过程,在OneAccess平台配置集成钉钉认证源后,参考本模块配置钉钉扫码登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现钉钉认证源配置,如需配置,请参考配置钉钉认证源。请确保您已拥有钉钉PC端账号,已拥有钉钉开放平台 - [钉钉工作台免密登录企业应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0094.md): OneAccess支持钉钉认证登录,企业管理员在钉钉和OneAccess进行配置后,普通用户登录钉钉PC端,在工作台即可免密登录应用。本文以华为云为例,为您介绍如何实现钉钉工作台免密登录企业应用。请确保您已拥有OneAccess管理门户的访问权限。请确保您已实现通过OneAccess免密登录华为云。如需配置请参考通过OneAccess免密 - [钉钉工作台以系统浏览器免密登录企业应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0095.md): OneAccess支持钉钉认证登录,企业管理员在钉钉和OneAccess进行配置后,普通用户登录钉钉PC端,在工作台即可通过系统浏览器免密登录应用。本文以华为云为例,为您介绍如何实现钉钉工作台使用系统浏览器免密登录企业应用。请确保您已拥有OneAccess管理门户的访问权限。请确保您已实现通过OneAccess免密登录华为云。如需配置请参 - [配置WeLink认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0115.md): 华为云WeLink,源自华为内部实践,为企业打造联接团队、设备、业务、知识的全联接数字化工作平台,构建企业专属的安全、开放、智能的工作空间,助力企业数字化转型。OneAccess平台支持配置华为云WeLink作为认证源,用户可以通过华为云WeLink认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置 - [配置WeLink扫码或账号密码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0116.md): 本章节以OneAccess用户门户为例为您介绍WeLink扫码登录功能的配置过程,在OneAccess平台配置WeLink认证源后,参考本模块配置WeLink扫码登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现WeLink认证源配置,如需配置,请参考配置WeLink认证源。请确保您已拥 - [WeLink工作台免密登录企业应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0117.md): OneAccess支持WeLink认证登录,企业管理员在WeLink和OneAccess进行配置后,普通用户登录WeLinkPC端,在工作台即可免密登录应用。本文以华为云为例,为您介绍如何实现WeLink工作台免密登录企业应用。请确保您已拥有OneAccess管理门户的访问权限。请确保您已实现通过OneAccess免密登录华为云。如需配置 - [WeLink免密登录管理门户](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0071.md): OneAccess支持通过WeLink实现免密登录管理门户,企业管理员在管理门户配置WeLink认证参数后,管理员可在Web端的WeLink管理平台实现免密登录管理门户。本文主要介绍WeLink免密登录管理门户的方法。请确保您已拥有WeLink开放平台的开发者账号。请确保您已拥有OneAccess管理门户的访问权限。在WeLink开放平台 - [配置企业微信认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0118.md): 企业微信认证登录是用户以企业微信为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置企业微信作为认证源,用户可以通过企业微信认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置企业微信认证源的相关操作。请确保您已拥有企业微信开放平台账号管理员权限。请确保您已拥有 - [配置企业微信扫码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0119.md): 本章节以OneAccess用户门户为例为您介绍企业微信扫码登录功能的配置过程,在OneAccess平台配置企业微信认证源后,参考本模块配置企业微信扫码登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现企业微信认证源配置,如需配置,请参考配置企业微信认证源。请确保您已拥有企业微信PC端账号 - [企业微信工作台免密登录企业应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0120.md): OneAccess支持企业微信认证登录,企业管理员在企业微信和OneAccess进行配置后,普通用户登录企业微信PC端,在工作台即可免密登录应用。本文以华为云为例,为您介绍如何实现企业微信工作台免密登录企业应用。请确保您已拥有OneAccess管理门户的访问权限。请确保您已实现通过OneAccess免密登录华为云。如需配置请参考通过One - [配置飞书认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0123.md): 飞书认证登录是用户以飞书为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置飞书作为认证源,用户可以通过飞书认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置飞书认证源的相关操作。请确保您已拥有飞书开放平台开发者账号的权限。请确保您已拥有OneAccess管理 - [配置飞书扫码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0124.md): 本章节以OneAccess用户门户为例为您介绍飞书扫码登录功能的配置过程,在OneAccess平台配置飞书认证源后,参考本模块配置飞书扫码登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现飞书认证源配置,如需配置,请参考配置飞书认证源。请确保您已拥有飞书PC端账号,已拥有飞书开放平台账号 - [飞书工作台免密登录企业应用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0125.md): OneAccess支持飞书认证登录,企业管理员在飞书和OneAccess进行配置后,普通用户登录飞书PC端,在工作台即可免密登录应用。本文以华为云为例,为您介绍如何实现飞书工作台免密登录企业应用。请确保您已拥有OneAccess管理门户的访问权限。请确保您已实现通过OneAccess免密登录华为云。如需配置请参考通过OneAccess免密 - [配置泛微eteams认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0126.md): 泛微eteams认证登录是用户以泛微eteams为认证源安全登录第三方应用或者网站,为方便企业用户的认证登录,OneAccess平台支持配置泛微eteams作为认证源,用户可以通过泛微eteams认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置泛微eteams认证源的相关操作。请确保您已拥有ete - [配置泛微eteams扫码或账号密码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0127.md): 本章节以OneAccess用户门户为例为您介绍泛微eteams扫码登录功能的配置过程,在OneAccess平台配置泛微eteams认证源后,参考本模块配置泛微eteams扫码登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现泛微eteams认证源配置,如需配置,请参考配置泛微eteams - [配置SAML认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0129.md): 为方便企业用户的认证登录,OneAccess平台支持配置SAML协议作为认证源,用户可以通过SAML协议认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置SAML认证源的相关操作。身份提供商(Identity Provider,简称IdP),负责收集、存储用户身份信息,如用户名、密码等,在用户登录时 - [配置SAML认证登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0130.md): 本章节以OneAccess用户门户为例为您介绍SAML认证功能的配置过程,在OneAccess平台配置集成SAML认证源后,参考本模块配置SAML认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现SAML认证源配置,如需配置,请参考配置SAML认证源。当授权用户未关联系统用户时,在系 - [配置OIDC认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0131.md): 为方便企业用户的认证登录,OneAccess平台支持配置OIDC协议作为认证源,用户可以通过OIDC协议认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。OIDC是OpenID Connect的简称,是一个基于OAuth 2.0协议的身份认证标准协议。关于OIDC的详细描述请参见欢迎使用OpenID Connect。 - [配置OIDC认证登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0132.md): 本章节以OneAccess用户门户为例为您介绍OIDC认证功能的配置过程,在OneAcces平台配置集成OIDC认证源后,参考本模块配置OIDC认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现OIDC认证源配置,如需配置,请参考配置OIDC认证源。当授权用户未关联系统用户时,在系统 - [配置CAS认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0133.md): CAS是一个基于HTTP2、HTTP3的协议,要求每个组件都可以通过特定的URL访问。通过CAS协议将OneAccess作为服务提供商,使第三方应用的用户账号数据可以访问OneAccess。支持CAS1.0、CAS2.0、CAS3.0三种协议。CAS 协议涉及两个主体。两个主体通过用户浏览器进行信息交换。如 CAS Client可以返回带 - [配置CAS认证登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0134.md): 本章节以OneAccess用户门户为例为您介绍CAS认证功能的配置过程,在OneAcces平台配置集成CAS认证源后,参考本模块配置CAS认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现CAS认证源配置,如需配置,请参考配置CAS认证源。当授权用户未关联系统用户时,在系统自动创建用 - [配置OAuth认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0135.md): OAuth(开放授权)是一个开放标准,允许用户授权第三方应用访问其存储在资源服务器上的信息,而不需要将用户名和密码提供给第三方应用。为方便企业用户的认证登录,OneAccess平台支持配置OAuth协议作为认证源,用户可以通过OAuth协议认证登录各应用系统,为企业用户带来更简易便捷的登录方式和更好的用户体验。本章节为您介绍配置OAuth - [配置OAuth认证登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0136.md): 本章节以OneAccess用户门户为例为您介绍OAuth认证功能的配置过程,在OneAccess平台配置集成OAuth认证源后,参考本模块配置OAuth认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现OAuth认证源配置,如需配置,请参考配置OAuth认证源。当授权用户未关联系统用 - [配置Kerberos认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0137.md): Kerberos是一种计算机网络认证协议,它允许某实体在非安全网络环境下通信,向另一个实体以一种安全的方式证明自己的身份。具体请参考https://web.mit.edu/kerberos。AD(Active Directory),即活动目录。您可以将AD简单理解成一个数据库,其存储有关网络对象的信息,方便管理员和用户查找所需信息。SPN - [配置Kerberos认证登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0138.md): 本章节以OneAccess用户门户为例为您介绍Kerberos认证功能的配置过程,在OneAcces平台配置集成Kerberos认证源后,参考本模块配置Kerberos认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现Kerberos认证源配置,如需配置,请参考配置Kerberos认 - [配置AD认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0139.md): AD全称Active Directory,即活动目录。您可以将AD简单理解成一个数据库,其存储有关网络对象的信息,方便管理员和用户查找所需信息。为方便企业用户的认证登录,OneAccess通过LDAP协议把认证指向AD域,AD通过认证后,根据AD返回的用户属性与OneAccess用户关联属性做匹配校验,验证通过即可登录OneAccess。 - [配置AD账号密码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0140.md): 本章节以OneAccess用户门户为例为您介绍AD认证功能的配置过程,在OneAccess平台配置集成AD认证源后,参考本模块配置AD认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现AD认证源配置,如需配置,请参考配置AD认证源。用户访问用户门户,选择“AD”登录,输入AD账号和密 - [配置LDAP认证源](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0141.md): LDAP(Lightweight Directory Access Protocol),即轻量目录访问协议。它是一种树状结构的组织数据,可以简单理解成一个存储用户和组织信息的树形结构数据库。单点登录是LDAP的主要使用场景之一,即用户只在公司计算机上登录一次后,便可以自动在公司内部网上登录。为方便企业用户的认证登录,OneAccess通过 - [配置LDAP账号密码登录](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0142.md): 本章节以OneAccess用户门户为例为您介绍LDAP认证功能的配置过程,在OneAcces平台配置集成LDAP认证源后,参考本模块配置LDAP认证登录各应用系统。请确保您已拥有OneAccess管理门户的访问权限。请确保您已在OneAccess实现LDAP认证源配置,如需配置,请参考配置LDAP认证源。开启LDAP认证时会占用密码登录方 - [授权IAM用户访问OneAccess实例管理门户](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0053.md): 统一身份认证(Identity and Access Management,简称IAM)是华为云提供权限管理的基础服务,可以帮助您安全地控制华为云服务和资源的访问权限。IAM无需付费即可使用。IAM用户是账号在IAM中创建的用户,是云服务的使用人员,具有独立的身份凭证(密码和访问密钥),根据账号授予的权限使用资源。如果您需要通过OneAc - [企业API使用](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0143.md): OneAccess提供第三方API的授权管理功能,API提供者将API配置到OneAccess之后,API消费者在使用API之前需要先到OneAccess获取鉴权Token,在使用API时携带该鉴权Token,API提供者根据鉴权Token判断是否可以提供服务,用以实现API的授权管理功能。请确保您已拥有OneAccess管理门户的访问权 - [用户登录二次认证配置](https://support.huaweicloud.com/bestpractice-oneaccess/oneaccess_05_0144.md): OneAccess支持用户登录时进行二次认证的功能,提供更为安全的保障,本文以用户门户为例,为您介绍如何实现二次认证的配置以及使用。请确保您已拥有OneAccess管理门户的访问权限。在OneAccess管理门户中开启并配置应用的二次认证功能。只有打开认证集成,才可以配置访问控制。二次认证方式支持多选,当勾选多个后,用户登录二次认证时,可 ## 开发指南 - [准备工作](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0011.md): OneAccess提供身份数据同步的功能,数据同步的关系模型可以理解为“上游—中游—下游”。其中“上游”指各种核心身份源,例如钉钉、企业微信、HR系统、也可以是OneAccess本身的身份管理模块,“中游”即OneAccess,“下游”指各类需要和上游保持同步的应用系统。通过该模型,OneAccess可以将上游的身份数据实时传递到下游,从 - [接口调用说明](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0121.md): OneAccess同步事件回调接口的请求方式为POST,数据编码为UTF-8,数据格式为JSON。 如果应用系统接收事件回调的URL为 https://{app_domain}/callback,当OneAccess的企业发生组织机构或用户变动时,OneAccess将发生变动的业务数据推送至该回调地址。URLPOST https://{ - [签名验签说明](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0122.md): 当OneAccess同步数据至企业应用时,需要企业应用对该同步事件进行识别并确认,确保事件来源的安全性和可靠性,从而保证数据在一个安全的环境中进行交互。为了让企业应用确认事件推送来自OneAccess,OneAccess将事件推送给企业应用回调服务时,请求body体中包含请求签名并以参数signature标识,企业应用需要验证此参数的正确 - [验证回调地址](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0123.md): 如果企业应用接收事件推送的URL为https://{app_domain}/callback。当企业管理员在保存回调配置信息时,OneAccess会发送一条验证事件到填写的URL回调服务。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}未启用消息 - [概述](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0228.md): 同步组织数据的前提是开启应用机构,可参考7。本章节的业务事件的消息示例前提是企业应用开启签名和数据加密。 - [新增组织事件](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0131.md): 通过该接口将新增的组织同步至应用系统。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}以下请求参数以企业实际配置的机构属性为准,企业管理员可以参考8设置同步至目标应用的属性。启用消息签名和加密的请求示例:{ "nonce": "AmgjjEAJ - [修改组织事件](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0132.md): 通过该接口将更新的组织同步至应用系统。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}启用消息签名和加密的请求示例:{ "nonce": "AmgjjEAJbrMzWmUw", "timestamp": 15093849585, "even - [删除组织事件](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0133.md): 通过该接口将删除的组织同步至应用系统。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}启用消息签名和加密的请求示例:{ "nonce": "AmgjjEAJbrMzWmUw", "timestamp": 15093849585, "even - [新增用户事件](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0134.md): 通过该接口将新增的用户同步至应用系统。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}以下请求参数以企业实际配置的身份同步参数为准,企业管理员可以参考9设置同步至目标应用的属性。启用消息签名和加密的请求示例:{ "nonce": "AmgjjE - [修改用户事件](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0135.md): 通过该接口将更新的用户同步至应用系统。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}启用消息签名和加密的请求示例:{ "nonce": "AmgjjEAJbrMzWmUw", "timestamp": 15093849585, "even - [删除用户事件](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0136.md): 通过该接口将删除的用户同步至应用系统。POST https://{app_domain}/callbackAuthorization: Bearer {access_token}启用消息签名和加密的请求示例:{ "nonce": "AmgjjEAJbrMzWmUw", "timestamp": "15093849585", "ev - [公共返回码](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0014.md): 事件回调接口采用HTTP状态码表示操作结果成功或者失败。企业应用的回调服务参考以下错误码及错误提示进行返回,OneAccess将返回的错误码和错误信息保存到应用同步记录中。 - [如何开发映射脚本](https://support.huaweicloud.com/devg-oneaccess/oneaccess_06_0002.md): OneAccess支持将企业的组织与用户属性映射至应用系统。可通过映射脚本自动生成应用的属性值,同时,可限制映射至应用的属性值。下面将为您介绍如何开发映射定义的脚本。在编写映射脚本时,OneAccess对脚本做了一些限制。包括禁止使用Java class、限制使用CPU的时间、限制内存的使用量、限定脚本格式、限制使用部分函数。禁止使用Ja ## API参考 - [使用前必读](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0001.md): 欢迎使用应用身份管理服务OneAccess。OneAccess提供集中式的身份管理、身份认证、身份授权服务,保证合法用户以适当的权限访问受信任的云端和本地应用系统。您可以使用本文档提供的API对OneAccess进行相关操作,包括:管理类接口:提供给管理员进行用户、组织、应用等管理操作的接口。管理类接口:提供给管理员进行用户、组织、应用等 - [API概览](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0002.md): 应用身份管理服务为您提供管理类、用户类和应用集成相关接口。 - [构造请求](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0006.md): 本节介绍API请求的组成,并以调用OneAccess管理类接口必须的“获取访问凭据”为例接口说明如何调用API,获取访问凭证后,可用于调用其他管理类API。调用API前,管理员在OneAccess管理门户中需参考授权API授权API,并且获取管理员在OneAccess管理门户中已添加应用的通用信息中的ClientId以及ClientSec - [返回结果](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0007.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态。对于获取访问凭据接口,如果调用后返回状态码为200,则表示请求成功。该部分可选。对应请求消息头,响应同样也有消息头,如Content-type。对于获取访问凭据接口,不返回响应消息头。该部分可选。响应消息体通常以 - [获取访问凭据 - ShowAuthToken](https://support.huaweicloud.com/api-oneaccess/ShowAuthToken.md): 获取应用的API访问凭据。Token的有效期默认为30分钟,可在管理门户-设置-服务配置-API认证配置中设置过期时间修改。建议进行缓存,避免频繁调用。使用Token前请确保Token离过期有足够的时间,防止调用API的过程中Token过期导致调用API失败。重新获取Token,不影响已有Token有效性。nullPOST /api/v2 - [创建用户 - CreateUser](https://support.huaweicloud.com/api-oneaccess/CreateUser.md): 创建用户。nullPOST /api/v2/tenant/users状态码:201状态码:400创建一个用户,用户名zhangsan,手机号12345678901,邮箱zhangsan@example.com。状态码:201请求成功。请参见错误码。 - [修改用户 - UpdateUser](https://support.huaweicloud.com/api-oneaccess/UpdateUser_0.md): 修改用户。nullPUT /api/v2/tenant/users/{user_id}状态码:200状态码:400修改用户,用户名zhangsan,手机号12345678901,邮箱zhangsan@example.com。状态码:200请求成功。请参见错误码。 - [删除用户 - DeleteUser](https://support.huaweicloud.com/api-oneaccess/DeleteUser.md): 删除用户。nullDELETE /api/v2/tenant/users/{user_id}状态码:204请求成功。状态码:400删除用户,基于传入的user_id删除指定用户。无请参见错误码。 - [启用用户 - EnableUser](https://support.huaweicloud.com/api-oneaccess/EnableUser.md): 启用用户。nullPUT /api/v2/tenant/users/{user_id}/enable状态码:200状态码:400启用用户,根据传入的user_id启用用户。状态码:200请求成功。请参见错误码。 - [禁用用户 - DisableUser](https://support.huaweicloud.com/api-oneaccess/DisableUser.md): 禁用用户。nullPUT /api/v2/tenant/users/{user_id}/disable状态码:200状态码:400禁用用户,根据传入的user_id禁用用户。状态码:200请求成功。请参见错误码。 - [修改用户密码 - UpdateUserPwd](https://support.huaweicloud.com/api-oneaccess/UpdateUserPwd.md): 修改用户密码。nullPUT /api/v2/tenant/users/{user_id}/change-password状态码:200状态码:400修改用户密码,用户新密码12345678,首次登录不强制修改密码。状态码:200请求成功。请参见错误码。 - [校验原密码修改用户密码 - UpdateUserPwdWithOldPwd](https://support.huaweicloud.com/api-oneaccess/UpdateUserPwdWithOldPwd.md): 校验原密码修改用户密码。nullPUT /api/v2/tenant/users/{user_id}/change-password-verify状态码:200状态码:400校验原密码修改用户密码。状态码:200请求成功。请参见错误码。 - [根据用户id查询用户详情 - ShowUserById](https://support.huaweicloud.com/api-oneaccess/ShowUserById.md): 根据用户id查询用户详情。GET /api/v2/tenant/users/{user_id}状态码:200状态码:400查询用户详情,根据传入的user_id查询用户详情。状态码:200请求成功。请参见错误码。 - [根据用户名查询用户详情 - ShowUserByUserName](https://support.huaweicloud.com/api-oneaccess/ShowUserByUserName.md): 根据用户名查询用户详情。nullPOST /api/v2/tenant/users/user-by-username状态码:200状态码:400根据用户名查询用户详情,用户名zhangsan。状态码:200请求成功。请参见错误码。 - [查询用户列表 - ListUsers](https://support.huaweicloud.com/api-oneaccess/ListUsers.md): 查询用户列表。nullGET /api/v2/tenant/users状态码:200状态码:400查询用户列表,查询前10条所有组织下的用户列表。状态码:200请求成功。请参见错误码。 - [用户授权应用账号 - CreateAppAccountForUser](https://support.huaweicloud.com/api-oneaccess/CreateAppAccountForUser.md): 为用户授予应用访问权限,并在应用中创建用户对应的应用账号。nullPOST /api/v2/tenant/users/{user_id}/applications/{application_id}/accounts状态码:200状态码:400用户授权应用账号,在应用application_id中创建名为Test01的应用账号。状态码:20 - [查询用户所有授权的应用账号 - ListAppAccountsByUserId](https://support.huaweicloud.com/api-oneaccess/ListAppAccountsByUserId.md): 查询用户所有授权的应用账号。nullGET /api/v2/tenant/users/{user_id}/accounts状态码:200状态码:400查询用户所有授权的应用账号,用户id为传入的user_id。状态码:200请求成功。请参见错误码。 - [创建组织 - CreateOrganization](https://support.huaweicloud.com/api-oneaccess/CreateOrganization.md): 创建组织。nullPOST /api/v2/tenant/organizations状态码:201状态码:400创建组织,组织名子部门,组织编码1000001,父组织编码20210623103509267-6ABA-201FFC...,组织类型部门。状态码:201创建成功。请参见错误码。 - [修改组织 - UpdateOrganization](https://support.huaweicloud.com/api-oneaccess/UpdateOrganization.md): 修改指定组织。nullPUT /api/v2/tenant/organizations/{org_id}状态码:200状态码:400修改组织信息,组织编码为TestOrg,组织名为测试机构,父组织为根组织,组织类型为部门。状态码:200请求成功。请参见错误码。 - [删除组织 - DeleteOrganization](https://support.huaweicloud.com/api-oneaccess/DeleteOrganization.md): 删除指定组织。nullDELETE /api/v2/tenant/organizations/{org_id}状态码:204请求成功。状态码:400删除组织,基于组织id删除指定组织。无请参见错误码。 - [查询组织详情 - ShowOrganizationById](https://support.huaweicloud.com/api-oneaccess/ShowOrganizationById.md): 通过组织id查询组织详情。nullGET /api/v2/tenant/organizations/{org_id}状态码:200状态码:400查询组织详情,基于组织id查询指定组织详情。状态码:200请求成功。请参见错误码。 - [查询组织列表 - ListOrganizations](https://support.huaweicloud.com/api-oneaccess/ListOrganizations.md): 查询指定组织及其下的子组织列表。nullGET /api/v2/tenant/organizations状态码:200状态码:400以分页形式查询组织列表,返回除了根组织外,其他所有子组织列表信息的前100条,不满100条时,则返回实际数量的信息结果。状态码:200请求成功。请参见错误码。 - [新增应用机构 - CreateAppOrg](https://support.huaweicloud.com/api-oneaccess/CreateAppOrg.md): 新增应用机构。nullPOST /api/v2/tenant/applications/{application_id}/organizations状态码:201状态码:400新增根机构,机构编码为10000,机构名称为总部。POST https://{domain_name}/api/v2/tenant/applications/{ap - [修改应用机构 - UpdateAppOrg](https://support.huaweicloud.com/api-oneaccess/UpdateAppOrg.md): 修改应用机构。nullPUT /api/v2/tenant/applications/{application_id}/organizations/{org_id}状态码:200状态码:400根据应用id和机构id修改机构属性,名称为开发组,父机构id为20201027162527852-B712-D040F4...。状态码:200请求成 - [删除应用机构 - DeleteAppOrg](https://support.huaweicloud.com/api-oneaccess/DeleteAppOrg.md): 删除应用机构。nullDELETE /api/v2/tenant/applications/{application_id}/organizations/{org_id}状态码:204请求成功。状态码:400根据应用id和机构id删除指定的应用机构。无请参见错误码。 - [查询应用机构详情 - ShowAppOrgById](https://support.huaweicloud.com/api-oneaccess/ShowAppOrgById.md): 查询应用机构详情。nullGET /api/v2/tenant/applications/{application_id}/organizations/{org_id}状态码:200状态码:400根据应用id和机构id查询指定机构的详情。状态码:200请求成功。请参见错误码。 - [查询应用机构列表 - ListAppOrganizations](https://support.huaweicloud.com/api-oneaccess/ListAppOrganizations.md): 查询一个应用被授权访问的机构列表nullGET /api/v2/tenant/applications/{application_id}/organizations状态码:200状态码:400根据应用id分页查询应用中的机构列表中的前100条数据,如不满100条,则返回实际数量的数据。状态码:200请求成功。请参见错误码。 - [新增应用账号 - CreateAppAccount](https://support.huaweicloud.com/api-oneaccess/CreateAppAccount.md): 为用户创建应用账号并授权。nullPOST /api/v2/tenant/applications/{application_id}/accounts/basic-account状态码:201状态码:400创建指定应用的应用账号并关联指定用户,账号名为zhangshan,账号名称为zs,关联用户的user_id为2022033116460 - [更新应用账号 - UpdateAppAccount](https://support.huaweicloud.com/api-oneaccess/UpdateAppAccount.md): 更新应用账号。nullPUT /api/v2/tenant/applications/{application_id}/accounts/{account_id}状态码:200状态码:400根据应用id和应用账号id修改指定应用账号信息,应用账号名为Test02,姓名为Example,所属应用机构编码为10000,状态为启用。状态码:20 - [删除应用账号 - DeleteAppAccount](https://support.huaweicloud.com/api-oneaccess/DeleteAppAccount.md): 删除应用账号。nullDELETE /api/v2/tenant/applications/{application_id}/accounts/{account_id}状态码:204请求成功。状态码:400根据应用id和应用账号id删除指定应用账号。无请参见错误码。 - [查询应用账号详情 - ShowAppAccountById](https://support.huaweicloud.com/api-oneaccess/ShowAppAccountById.md): 查询应用账号详情。nullGET /api/v2/tenant/applications/{application_id}/accounts/{account_id}状态码:200状态码:400根据应用id和应用账号id查询指定应用账号详情。状态码:200请求成功。请参见错误码。 - [查询应用账号列表 - ListAppAccounts](https://support.huaweicloud.com/api-oneaccess/ListAppAccounts.md): 查询一个应用被授权访问的账号列表。nullGET /api/v2/tenant/applications/{application_id}/accounts状态码:200状态码:400根据应用id分页查询应用下的普通应用账号列表,返回查询结果的前100条数据,如不满100条,则返回实际数量的结果。状态码:200请求成功。请参见错误码。 - [启用应用账号 - EnableAppAccount](https://support.huaweicloud.com/api-oneaccess/EnableAppAccount.md): 启用应用账号。nullPUT /api/v2/tenant/applications/{application_id}/accounts/{account_id}/enable状态码:200状态码:400根据应用id和应用账号id启用指定应用账号。状态码:200请求成功。请参见错误码。 - [禁用应用账号 - DisableAppAccount](https://support.huaweicloud.com/api-oneaccess/DisableAppAccount.md): 禁用应用账号。nullPUT /api/v2/tenant/applications/{application_id}/accounts/{account_id}/disable状态码:200状态码:400根据应用id和应用账号id禁用指定应用账号。状态码:200请求成功。请参见错误码。 - [新增应用侧角色 - CreateAppRole](https://support.huaweicloud.com/api-oneaccess/CreateAppRole.md): 新增应用侧角色。nullPOST /api/v2/tenant/applications/{application_id}/role状态码:200状态码:400根据应用id新增应用侧角色,角色代码为admin1,角色名称为管理员1。状态码:200角色id。请参见错误码。 - [修改应用侧角色信息 - UpdateAppRole](https://support.huaweicloud.com/api-oneaccess/UpdateAppRole.md): 修改应用侧角色信息。PUT /api/v2/tenant/applications/{application_id}/role/{role_id}状态码:200状态码:400根据应用id和角色id修改应用侧角色,修改角色名称为管理员2。状态码:200请求成功。请参见错误码。 - [删除应用侧角色 - DeleteAppRole](https://support.huaweicloud.com/api-oneaccess/DeleteAppRole.md): 删除应用侧角色。DELETE /api/v2/tenant/applications/{application_id}/role/{role_id}状态码:200请求成功。状态码:400根据应用id和角色id删除指定应用侧角色。无请参见错误码。 - [查询应用侧角色详情 - ShowAppRoleById](https://support.huaweicloud.com/api-oneaccess/ShowAppRoleById.md): 查询应用侧角色详情。GET /api/v2/tenant/applications/{application_id}/role/{role_id}状态码:200状态码:400根据应用id和角色id查询指定应用侧角色详情。状态码:200请求成功。请参见错误码。 - [查询应用侧角色列表 - ListAppRoles](https://support.huaweicloud.com/api-oneaccess/ListAppRoles.md): 查询应用侧角色列表。GET /api/v2/tenant/applications/{application_id}/role-list状态码:200状态码:400根据应用id分页查询应用侧角色列表,返回查询结果的前10条,如不满10条,则返回实际数量的结果。状态码:200请求成功。请参见错误码。 - [新增应用侧角色成员 - CreateAppRoleMember](https://support.huaweicloud.com/api-oneaccess/CreateAppRoleMember.md): 新增应用侧角色成员。POST /api/v2/tenant/applications/{application_id}/role-member状态码:200状态码:400根据应用id新增应用侧角色成员,角色id为20220420144449385-C66D-E8C1D1D79,应用账号id集合为[ "20220415171558023-8 - [删除应用侧角色成员 - DeleteAppRoleMember](https://support.huaweicloud.com/api-oneaccess/DeleteAppRoleMember.md): 删除应用侧角色成员。DELETE /api/v2/tenant/applications/{application_id}/role-member状态码:200状态码:400根据应用id删除应用侧角色成员,应用侧角色id为20220420144449385-C66D-E8C1D1D79,应用账号id集合为["202204151715580 - [查询应用侧角色成员列表 - ListAppRoleMembers](https://support.huaweicloud.com/api-oneaccess/ListAppRoleMembers.md): 查询应用侧角色成员列表。GET /api/v2/tenant/applications/{application_id}/role-member-list/{role_id}状态码:200状态码:400根据应用id和角色id分页查询应用侧角色成员列表,返回查询结果前10条数据,如不满10条,则返回实际数量的结果。状态码:200请求成功。请 - [构造请求](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0010.md): 本节介绍API请求的组成,并以调用OneAccess登录登出接口中的“用户名密码登录”为例说明如何调用API,用户名密码登录,正常调用成功会返回用户的session_token,可用来获取用户信息等。调用API前,需要获取管理员在OneAccess管理门户中已添加应用的通用信息中的ClientId,用以调用API实现相关接口功能。OneA - [返回结果](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0064.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态。对于用户名密码登录接口,如果调用后返回状态码为200,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。响应消息体通常以结构化格式(如JSON或XML)返回,传递除响应消息头之外的内 - [获取服务器时间 - ShowServerDate](https://support.huaweicloud.com/api-oneaccess/ShowServerDate.md): 获取服务器时间。GET /api/v2/sdk/server-date状态码:200状态码:400获取服务器时间。请求头配置调用方系统为Android 10,调用方设备指纹为156aysdna213sac,调用方ip为10.10.10.1,应用标识为注册应用时分配的ClientId。状态码:200请求成功。请参见错误码。 - [获取公钥 - ShowPublicKey](https://support.huaweicloud.com/api-oneaccess/ShowPublicKey.md): 获取公钥,用于调用服务端接口时,对敏感信息进行加密操作(每个应用拥有不同的公钥,有且只有一个)。GET /api/v2/sdk/public-key状态码:200状态码:400获取加密公钥。请求头配置调用方系统为Android 10,调用方设备指纹为156aysdna213sac,调用方ip为10.10.10.1,应用标识为注册应用时分配 - [使用手机号和短信验证码注册 - RegisterByMobile](https://support.huaweicloud.com/api-oneaccess/RegisterByMobile.md): 使用手机号和短信验证码注册。POST /api/v2/sdk/register/mobile-verify-code状态码:200状态码:400使用手机号和短信验证码注册用户。用户名为zhangsan,姓名为张三,手机号为12345678901,短信验证码为1234,邮箱为12345678901@example.com,密码为Q***** - [获取图形验证码 - ShowCaptcha](https://support.huaweicloud.com/api-oneaccess/ShowCaptcha.md): 获取图形验证码。GET /api/v2/sdk/captcha状态码:200状态码:400获取图形验证码。状态码:200请求成功。请参见错误码。 - [校验图形验证码 - ValidateCaptcha](https://support.huaweicloud.com/api-oneaccess/ValidateCaptcha.md): 校验图形验证码。POST /api/v2/sdk/captcha/verify状态码:200状态码:400校验图形验证码。坐标信息为{"x":237.0,"y":5.0},token为71d******635,发送方手机号为12345678901。状态码:200请求成功。请参见错误码。 - [获取国际区号 - ListCountryCodes](https://support.huaweicloud.com/api-oneaccess/ListCountryCodes.md): 获取支持的国际区号。GET /api/v2/sdk/country-codes状态码:200状态码:400获取支持的国际区号。状态码:200请求成功。请参见错误码。 - [发送短信验证码 - SendSmsVerifyCode](https://support.huaweicloud.com/api-oneaccess/SendSmsVerifyCode.md): 发送短信验证码。POST /api/v2/sdk/sms/send状态码:200无状态码:400发送短信验证码,给指定手机号12345678901用于绑定手机号,图形验证码校验通过凭证为71d******635---{"x":237.0,"y":5.0}。无请参见错误码。 - [发送邮件验证码 - SendEmailVerifyCode](https://support.huaweicloud.com/api-oneaccess/SendEmailVerifyCode.md): 发送邮件验证码。POST /api/v2/sdk/email/send状态码:200无状态码:400发送邮件验证码,给指定邮箱123@example.com用于忘记密码操作,图形验证码校验通过凭证为71dd26999e314f9abb0c635336976635---{"x":237.0,"y":5.0}。无请参见错误码。 - [用户名密码登录 - LoginByUserNamePwd](https://support.huaweicloud.com/api-oneaccess/LoginByUserNamePwd.md): 用户名密码登录,正常调用成功会返回用户的session_token,开启密码过期检查或二次认证会返回state_token,失败返回失败信息。POST /api/v2/sdk/login状态码:200状态码:400用户名密码登录。用户名为test01,用户密码为1******6。状态码:200成功匹配用户返回session_token。请 - [手机短信验证码登录 - LoginByMobileVerifyCode](https://support.huaweicloud.com/api-oneaccess/LoginByMobileVerifyCode.md): 手机短信验证码登录。POST /api/v2/sdk/login/mobile-verify-code状态码:200状态码:400手机短信验证码登录。接收验证码的手机号为12345678901,验证码为232326。状态码:200请求成功。请参见错误码。 - [微信登录 - LoginByWechat](https://support.huaweicloud.com/api-oneaccess/LoginByWechat.md): 微信登录。POST /api/v2/sdk/login/wechat状态码:200状态码:400微信登录。微信应用提供的授权码为ad12sasdsfe3dfdg3sc。状态码:200请求成功。请参见错误码。 - [支付宝登录 - LoginByAlipay](https://support.huaweicloud.com/api-oneaccess/LoginByAlipay.md): 支付宝登录。POST /api/v3/sdk/login/alipay状态码:200状态码:400支付宝登录。支付宝提供的授权码为ad12sasdsfe3dfdg3sc。状态码:200请求成功。请参见错误码。 - [退出登录 - Logout](https://support.huaweicloud.com/api-oneaccess/Logout.md): 退出登录。GET /api/v2/sdk/logout状态码:200无状态码:400退出登录。无请参见错误码。 - [社交账号登录绑定手机号 - BindSocialAccount](https://support.huaweicloud.com/api-oneaccess/BindSocialAccount.md): 在管理门户配置的认证源选择未关联用户为绑定时,用于社交账号绑定手机号操作。POST /api/v2/sdk/social/bind状态码:200状态码:400社交账号登录绑定手机号。绑定手机号为12345678901,接收到的验证码为123456。状态码:200请求成功。请参见错误码。 - [社交账号注册并绑定手机号 - RegisterBindSocialAccount](https://support.huaweicloud.com/api-oneaccess/RegisterBindSocialAccount.md): 在管理门户配置的认证源选择未关联用户为绑定时或注册时,用于社交账号注册并绑定手机号操作。POST /api/v2/sdk/social/register-bind状态码:200状态码:400社交账号注册并绑定手机号。手机号为12345678901,收到的验证码为123456。状态码:200请求成功。请参见错误码。 - [获取用户已绑定的社交账号列表 - ListSocialAccounts](https://support.huaweicloud.com/api-oneaccess/ListSocialAccounts.md): 获取用户已绑定的社交账号列表。GET /api/v2/sdk/social状态码:200状态码:400获取用户已绑定的社交账号列表。状态码:200请求成功。请参见错误码。 - [社交账号解绑 - UnbindSocialAccount](https://support.huaweicloud.com/api-oneaccess/UnbindSocialAccount.md): 社交账号解绑。POST /api/v2/sdk/social/unbind-account状态码:200无状态码:400通过绑定社交账号时自动生成的id解绑社交账号。无请参见错误码。 - [跳过强制修改密码 - SkipForceUpdatePwd](https://support.huaweicloud.com/api-oneaccess/SkipForceUpdatePwd.md): 调用密码登录相关接口时,如果密码快过期,并且用户选择跳过修改密码时调用本接口,需要传入对应的state_token。GET /api/v2/sdk/pwd/skip-update状态码:200状态码:400跳过强制修改密码。状态码:200请求成功。请参见错误码。 - [密码过期强制修改密码 - ForceUpdatePwd](https://support.huaweicloud.com/api-oneaccess/ForceUpdatePwd.md): 调用密码登录相关接口时,如果密码已过期或者密码快过期,并且用户选择修改密码时调用本接口,需要传入对应的state_token。POST /api/v2/sdk/pwd/update状态码:200状态码:400密码过期强制修改密码。状态码:200请求成功。请参见错误码。 - [通过手机号找回密码 - GetBackPwdByMobile](https://support.huaweicloud.com/api-oneaccess/GetBackPwdByMobile.md): 用户在登录页面单击忘记密码,并选择通过手机号找回密码时,需要输入手机号、验证码、新的密码并通过图形验证码校验后调用本接口。POST /api/v2/sdk/pwd/update-by-mobile状态码:200无状态码:400通过手机号找回密码。手机号为12345678901,验证码为123456,新密码为P******d。无请参见错误码 - [通过state_Token获取手机号 - ShowMobileByStateToken](https://support.huaweicloud.com/api-oneaccess/ShowMobileByStateToken.md): 用于手机号短信二次认证时,通过state_token获取手机号。GET /api/v2/sdk/mobile-by-token状态码:200状态码:400通过state_Token获取手机号。请求头X-state-token为eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...。状态码:200请求成功。请参见错误 - [手机号短信验证码二次认证 - SecondaryAuthByMobileVerifyCode](https://support.huaweicloud.com/api-oneaccess/SecondaryAuthByMobileVerifyCode.md): 登录过程中如果需要二次认证,则调用本接口根据手机号、短信验证码认证。POST /api/v2/sdk/mfa/sms状态码:200状态码:400手机号短信验证码二次认证。手机号为12345678901,验证码为123456。状态码:200请求成功。请参见错误码。 - [查询个人信息 - ShowUser](https://support.huaweicloud.com/api-oneaccess/ShowUser.md): 用户登录成功后查询个人信息时调用本接口。GET /api/v2/sdk/profile状态码:200状态码:400无状态码:200请求成功。请参见错误码。 - [修改个人信息 - UpdateUser](https://support.huaweicloud.com/api-oneaccess/UpdateUser.md): 用户登录成功后修改个人信息时调用本接口,本接口不支持修改个人密码、手机号、邮箱。POST /api/v2/sdk/profile/update状态码:200无状态码:400修改个人信息。无请参见错误码。 - [通过session_token获取sso_ticket - ShowSSOTicketBySessionToken](https://support.huaweicloud.com/api-oneaccess/ShowSSOTicketBySessionToken.md): 获取用户信息时,先调用本接口获取sso_ticket。POST /api/v2/tenant/sso/session-token/sso-ticket状态码:200状态码:400通登录成功后响应得到值为iJK******ITu的session_token获取sso_ticket。状态码:200请求成功。请参见错误码。 - [通过sso_ticket获取用户信息 - ShowUserBySSOTicket](https://support.huaweicloud.com/api-oneaccess/ShowUserBySSOTicket.md): 通过sso_ticket获取用户信息。POST /api/v2/tenant/sso/sso-ticket/verify状态码:200状态码:400通过session_token换取的sso_ticket查询用户信息,sso_ticket值为ssoTicket-r5TCBLU14oSGxCMVdxeB5HA1uJiV。状态码:200请求成 - [刷新session_token - RefreshSessionToken](https://support.huaweicloud.com/api-oneaccess/RefreshSessionToken.md): 刷新session_token。POST /api/v2/tenant/sso/session-token/refresh状态码:200状态码:400根据用户登录成功后获取值为r5y******LU1的session_token再刷新session_token。状态码:200请求成功。请参见错误码。 - [通过session_token生成id_token - CreateIdToken](https://support.huaweicloud.com/api-oneaccess/CreateIdToken.md): 通过session_token生成id_token,一般刷新id_token时使用。POST /api/v2/sdk/session-token/refresh-id-token状态码:200状态码:400无状态码:200请求成功。请参见错误码。 - [构造请求](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0067.md): 本节介绍API请求的组成,并以调用OneAccess基于OAuth2.0的应用认证集成所需接口“获取Access Token”为例说明如何调用API,获取Access Token,Access Token可用于调用获取用户信息API。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com - [返回结果](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0068.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态。对于获取访问凭据接口,如果调用后返回状态码为200,则表示请求成功。该部分可选。对应请求消息头,响应同样也有消息头,如Content-type。对于Access Token接口,不返回响应消息头。该部分可选。响应 - [认证登录 - AuthorizeCASLogin](https://support.huaweicloud.com/api-oneaccess/AuthorizeCASLogin.md): 用户访问集成应用时,应用向OneAccess发起基于CAS的认证登录(重定向方式),用户添加该应用授权账号,用户使用应用认证登录接口POST/api/v1/login/form 传递参数:username、password;用户输入用户密码认证成功后,再调用下面的接口,OneAccess将重定向回应用,携带ticket参数传递Servi - [验证票据(CAS3.0) - ValidateServiceCAS30](https://support.huaweicloud.com/api-oneaccess/ValidateServiceCAS30.md): 应用验证票据,并获取用户属性信息。nullGET /api/v1/cas/p3/serviceValidate无状态码:200请求成功。无查询CAS3.0接口验证票据,参数分别配置应用回调地址https://example.com及认证登录接口获取的认证票据ST-eYlKs8FrLCltwRwfm8AiwCxmQ8gAL...,使用JSO - [注销登录 - CancelCASLogin](https://support.huaweicloud.com/api-oneaccess/CancelCASLogin.md): 注销登录会话。nullGET /api/v1/cas/logout无无注销CAS登录会话,重定向到应用回调地址https://example.com。无请参见错误码。 - [验证票据(CAS1.0) - ValidateServiceCAS10](https://support.huaweicloud.com/api-oneaccess/ValidateServiceCAS10.md): 应用验证票据。nullGET /api/v1/cas/validate无状态码:200无查询CAS1.0接口验证票据,参数分别配置应用回调地址https://example.com及认证登录接口获取的认证票据ST-eYlKs8FrLCltwRwfm8AiwCxmQ8gAL...,获取用户属性信息。状态码:200请求成功。请参见错误码。 - [验证票据(CAS2.0) - ValidateServiceCAS20](https://support.huaweicloud.com/api-oneaccess/ValidateServiceCAS20.md): 应用验证票据,并获取用户信息。nullGET /api/v1/cas/serviceValidate无状态码:200请求成功。无查询CAS2.0接口验证票据,参数分别配置应用回调地址https://example.com及认证登录接口获取的认证票据ST-eYlKs8FrLCltwRwfm8AiwCxmQ8gAL...,使用JSON响应格式 - [IdP-initiated单点登录 - IdP-initiatedSSO](https://support.huaweicloud.com/api-oneaccess/IdP-initiatedSSO.md): 发起基于IdP-initiated的单点登录。nullGET /api/v1/saml2/idp/sso无状态码:200用户已登录,向SP断言消费地址发送断言。无发起基于IdP-initiated的单点登录,entity ID为https://example.com/sp/无请参见错误码。 - [获取IdP元数据metadata - ShowIdpMetadata](https://support.huaweicloud.com/api-oneaccess/ShowIdpMetadata.md): 获取基于SAML2.0的身份提供商IdP的Metadata文件。(不支持postman接口请求下载)nullGET /api/v1/saml2/idp/metadata无状态码:200请求成功。无获取基于SAML2.0的身份提供商IdP的Metadata文件。无请参见错误码。 - [认证登录获取授权码 - IssueOAuthAuthCode](https://support.huaweicloud.com/api-oneaccess/IssueOAuthAuthCode.md): 用户访问集成应用时,应用向OneAccess发起授权登录请求(重定向方式),用户输入用户密码认证成功后,OneAccess将重定向回应用回调地址,并携带授权码code参数。nullGET /api/v1/oauth2/authorize无状态码:302获取OAuth2.0授权码。授权类型为固定值code,配置应用注册时生成的clientI - [获取AccessToken - IssueOAuthAccessToken](https://support.huaweicloud.com/api-oneaccess/IssueOAuthAccessToken.md): 获取Access Token,Access Token可用于调用获取用户信息API。nullPOST /api/v1/oauth2/token状态码:200状态码:400获取AccessToken,后续使用该token获取用户信息。code使用认证登录获取授权码接口返回的授权码z2D...,client_id和client_secret使 - [获取用户信息 - ShowUser](https://support.huaweicloud.com/api-oneaccess/ShowUser_0.md): 获取用户信息。nullGET /api/v1/oauth2/userinfo状态码:200状态码:401基于access_token 查询用户信息。状态码:200请求成功。状态码:401认证失败。请参见错误码。 - [刷新Access Token - RenewOAuthToken](https://support.huaweicloud.com/api-oneaccess/RenewOAuthToken.md): 刷新AccessToken。POST /api/v1/oauth2/token状态码:200状态码:400基于refresh_token刷新access_token,refresh_token通过调用获取AccessToken接口的响应值获取,client_id和client_secret使用注册应用时分配的ClientId和Client - [认证登录获取授权码 - IssueOIDCAuthCode](https://support.huaweicloud.com/api-oneaccess/IssueOIDCAuthCode.md): 用户访问集成应用时,应用向OneAccess发起授权登录请求(重定向方式),用户输入用户密码认证成功后,OneAccess将重定向回应用,并携带授权码code参数。GET /api/v1/oauth2/authorize无状态码:302获取OIDC授权码。授权类型为固定值code,配置应用注册时生成的clientId,成功授权后的回调地址 - [获取ID Token - IssueIDToken](https://support.huaweicloud.com/api-oneaccess/IssueIDToken.md): 获取ID Token。POST /api/v1/oauth2/token状态码:200状态码:400基于授权码获取ID Token。授权类型为固定值authorization_code,使用注册应用时分配的ClientId和ClientSecret,重定向地址配置为注册应用时的回调地址https://example.com。状态码:200 - [刷新Access Token - RenewOIDCToken](https://support.huaweicloud.com/api-oneaccess/RenewOIDCToken.md): 刷新AccessToken。POST /api/v1/oauth2/token状态码:200状态码:400基于refresh_token刷新access_token,refresh_token通过调用获取IDToken接口的响应值获取,client_id和client_secret使用注册应用时分配的ClientId和ClientSecr - [隐式授权 - IssueOIDCImplicitAuthCode](https://support.huaweicloud.com/api-oneaccess/IssueOIDCImplicitAuthCode.md): 用户访问集成应用时,应用通过隐式授权方式获取Access Token和ID Token,向OneAccess发起授权登录请求(重定向方式),用户输入用户密码认证成功后,OneAccess将重定向回应用,并携带Access Token和ID Token参数。GET /api/v1/oauth2/authorize无状态码:302基于授权类型 - [获取OIDC metadata - ShowOIDCMetadata](https://support.huaweicloud.com/api-oneaccess/ShowOIDCMetadata.md): 获取基于OpenID Connect的身份提供商IdP的Metadata文件。nullGET /api/v1/oauth2/.well-known/openid-configuration无状态码:200请求成功。无获取基于OpenID Connect的身份提供商IdP的Metadata文件。无请参见错误码。 - [全局退出 - SingleLogout](https://support.huaweicloud.com/api-oneaccess/SingleLogout.md): 注销会话退出登录,当用户退出第三方应用系统时,除退出应用系统本身的会话外,同时将销毁OneAccess生成的SSO票据,OneAccess销毁SSO票据后,浏览器将重定向到应用端指定的回调地址URL。nullGET /api/v1/logout无无OneAccess全局退出登录并重定向到应用回调地址https://example.com。 - [session token签名](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0069.md): 构造待签名数据:"session_token="+sessionToken+"×tamp="+timestamp+"&nonce="+nonce。其中,timestamp为当前服务器时间戳,可调用获取服务器时间戳接口获取,nonce为随机字符串,每次签名请重新生成,可为当前时间戳的16进制。其中,timestamp为当前服务器时 - [对OIDC协议中的id_token进行验证](https://support.huaweicloud.com/api-oneaccess/oneaccess_04_0072.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-oneaccess/ErrorCode.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [使用短信发送验证码提示“消息余量不足,请联系管理员”](https://support.huaweicloud.com/oneaccess_faq/oneaccess_08_0001.md): 用户门户使用短信验证码方式登录、修改绑定手机号码等需要发送短信验证码的场景,提示“消息余量不足,请联系管理员”。在购买创建OneAccess实例时会自动配置内置短信网关,默认赠送每月1000条国内短信,200条国际短信,免费短信使用条数达到上限,就无法发送短信。OneAccess支持华为云、阿里云、鸿源云道的自定义短信网关,用户可以自行购 - [新增用户时无法选择其他国家区号](https://support.huaweicloud.com/oneaccess_faq/oneaccess_08_0002.md): 管理门户新增用户的时候只能选择+86的中国区号,无法选择其他国际区号。OneAccess默认仅配置了中国区号。登录OneAccess管理门户,选择“设置 > 企业配置 > 通用配置”,在“通用配置”页面,在“国际区号配置”区域,在“支持国际区号”下拉列表中添加对应的国际区号,单击“保存”即可。