需通过LDAP协议对接腾讯云身份服务层实现AD用户同步。具体步骤包括:一、确认AD域控可达并提取LDAP参数;二、WorkBuddy后台启用LDAP集成并映射用户属性;三、绑定AD组与自定义角色;四、验证首次登录与权限加载;五、启用缓存回退与审计追踪机制。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在企业环境中使用WorkBuddy,并希望将本地AD域控的用户身份、组织单元及角色信息自动同步至WorkBuddy权限体系,以实现统一认证与精细化授权,则需通过LDAP协议对接腾讯云身份服务层。以下是完成该配置的具体步骤:
一、确认AD域控服务可达性与基础参数提取
该步骤用于验证AD服务器网络连通性并获取必需的LDAP连接凭证,确保WorkBuddy可建立安全绑定。AD域控制器必须允许来自WorkBuddy部署节点的389端口(非加密)或636端口(LDAPS)访问,且防火墙策略已放行。
1、在域控服务器或域内管理机上执行命令nslookup your-domain.com,确认AD域名解析正常。
2、使用ldp.exe工具连接目标DC,输入主机名与端口,点击“Bind”,验证管理员账户(如CN=Administrator,CN=Users,DC=your-domain,DC=com)可成功认证。
3、记录以下四项关键参数:LDAP服务器地址(含ldap://或ldaps://前缀)、bind_dn(具有读取用户/组信息权限的服务账号DN)、bind_password(对应密码)、user_search.base_dn(用户搜索基准路径,如DC=your-domain,DC=com)。
二、在WorkBuddy管理后台启用LDAP集成模块
该操作在WorkBuddy AI企业版管理后台中开启LDAP身份源开关,并关联腾讯云身份服务中间件,使AD用户登录时自动映射为WorkBuddy内部身份主体。
1、使用管理员账号登录admin.workbuddy.app管理控制台。
2、进入【系统设置】→【身份源管理】→【添加身份源】,选择“LDAP(AD域控)”类型。
3、填写第一步中提取的全部参数,特别注意:若使用LDAPS,请勾选“启用SSL/TLS加密”并上传域控CA证书(.crt格式)。
4、在“用户属性映射”区域,将AD字段sAMAccountName映射为WorkBuddy用户名,mail映射为邮箱,displayName映射为显示名称。
5、点击“测试连接”按钮,系统返回“连接成功,可检索到XX条用户记录”即表示配置有效。
三、配置AD用户组到WorkBuddy角色的自动绑定
该步骤建立AD安全组与WorkBuddy自定义角色之间的策略映射关系,使组成员登录后自动获得对应权限集,无需手动逐个授权。
1、在【身份源管理】页面,找到已启用的LDAP条目,点击右侧“组映射”按钮。
2、点击“新增映射规则”,输入AD组DN(如CN=Finance-Admins,CN=Users,DC=your-domain,DC=com)。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
3、在右侧下拉菜单中选择已在【权限中心】→【角色管理】中创建的目标角色(如“财务系统管理员”)。
4、启用“同步周期”选项,设置为“每2小时自动同步一次”,确保AD组成员变更后及时生效。
5、勾选“启用组继承”,使嵌套在该组内的子组成员也自动获得相同角色权限。
四、验证LDAP用户首次登录与权限加载行为
该步骤模拟真实用户登录流程,确认AD账号能否被识别、角色是否正确加载、敏感操作二次验证是否触发,是配置闭环的关键验证点。
1、使用一名未在WorkBuddy注册过的AD域用户(如zhangsan@your-domain.com)在WorkBuddy客户端或Web端输入其域账号密码。
2、观察登录界面是否跳过邮箱验证环节,直接进入初始化引导页,并显示欢迎语“欢迎,张三(来自AD域)”。
3、登录后进入【个人设置】→【权限详情】,确认显示的角色名称与第三步中设定的组映射完全一致。
4、尝试执行一项受控操作(如导出客户数据),若该角色已配置敏感操作二次验证策略,则必须完成企业微信扫码或短信OTP验证后方可继续。
五、启用LDAP失败回退与审计日志追踪机制
该机制保障当AD服务临时不可用或连接中断时,WorkBuddy仍可基于本地缓存身份继续提供有限服务,并完整记录所有LDAP交互事件供合规审查。
1、在【身份源管理】→【LDAP配置】页面,启用“启用本地缓存身份”开关,并设置缓存有效期为7天。
2、在【审计中心】→【身份认证日志】中,筛选类型为“LDAP Bind”或“LDAP Search”的条目,确认每条记录包含时间戳、源IP、绑定DN、操作结果(Success/Failed)及错误码(如49表示认证失败)。
3、对失败记录,检查bind_password是否过期、bind_dn权限是否被回收、AD服务器CPU负载是否超过90%等常见原因。
4、在【系统设置】→【告警策略】中,配置“LDAP连续5次Bind失败”触发企业微信机器人告警,推送至IT运维群。

















