IWish Auth开发者文档
V1 Alpha GitHub

外部账号与 Portal

邀请、密码恢复、账号生命周期和最近访问 App

外部账号与 Portal

外部客户或合作方不要求使用飞书。他们通过 Auth 管理员邀请后使用邮箱密码登录,并与内部飞书员工共用同一套跨 App SSO。

邀请

管理员在“用户管理”中选择目标组织,填写邮箱、有效期和回调地址后发送邀请。

邀请具有以下状态:

  • pending:待接受,可以重发或撤销。
  • accepted:已完成注册。
  • revoked:已撤销,不可继续使用。
  • expired:已过期,可以生成新 Token 后重发。

邀请 Token 只保存哈希。撤销邀请会同时停用尚未完成接入的目标成员,并撤销其在目标组织中的 App Session。

密码流程

  • 登录页提供“忘记密码”入口。
  • 恢复链接进入 Portal 后必须设置新密码。
  • 管理员可以为外部账号发送密码重置邮件。
  • pending_password_reset 用户完成密码更新后,Portal 调用 POST /v1/me/password-changed 恢复正常状态。
  • 已登录外部账号可以在“账号与安全”中修改密码。

内部飞书员工不得使用邮箱密码创建、邀请或密码管理入口;其身份、组织关系和在职状态由飞书负责。

Portal

Portal 展示:

  • 当前身份与身份来源。
  • 飞书部门和在职信息。
  • 客户项目职责上下文。
  • 可切换组织。
  • 可访问、未配置 SSO、缺少 URL 或已停用的 App 状态。
  • 跨设备记录的最近访问 App。
  • 外部账号的密码管理入口。

clientAssignments 只表示客户项目职责,不代表业务 App 权限。进入业务 App 后,业务 App 仍需根据 Auth User ID 查询自己的本地成员、角色、权限和数据范围。

管理 API

  • GET /v1/admin/invitations
  • PATCH /v1/admin/invitations/{invitationId}/revoke
  • POST /v1/admin/invitations/{invitationId}/resend
  • POST /v1/admin/users/{userId}/password-reset

邀请、重发、撤销、密码重置、账号停用与恢复都必须进入审计日志。