企业集成

以 Markdown 格式查看

企业集成是条件能力。仅在当前部署提供集成、服务所有者已批准,并且已了解其认证和数据范围时进行配置。

集成图谱

集成类型用途可用性边界
Service Account在不使用个人账号的情况下认证已批准的连接器或服务。需要相关集成和部署配置。
企业聊天机器人在企业聊天服务中提供已批准的 OpenCore 体验。需要特定机器人集成及其服务端设置。
Hook 扩展通过 Hook 行为扩展已批准的工作流。仅在部署启用并配置 Hooks 时可用。

Service Account

仅将 Service Account 用于已批准的集成和其所需的最小来源范围。将凭据保存在批准的密钥库中,记录账号所有者和用途;集成变化时轮换或撤销访问权限。

使用 Service Account 的集成不会绕过来源权限、部署访问控制或管理员审查。

企业聊天机器人

仅在部署和聊天服务管理员均已批准其受众、数据流和授权模型后,配置企业聊天机器人。

聊天服务验证重点
企业微信确认机器人仅向已批准受众开放,并遵循已配置的授权流程。
飞书确认机器人的权限、预期受众和有代表性的会话流程。
钉钉确认机器人的访问范围和已授权的用户体验。
Mattermost确认集成配置、频道范围和已授权的交互流程。

Hook 扩展

Hooks 是条件扩展,而不是每个部署都保证提供的能力。Hooks 可用时,只配置已批准的扩展,定义其授权和数据边界,并使用有代表性的非敏感输入测试行为。

如果 Hooks 缺失或被禁用,请检查部署配置和管理员设置,而不是假定最终用户或 Curator 可以启用扩展。

认证和密钥处理

使用服务批准的认证方式,并且只将凭据保存在部署批准的密钥管理位置。不要将 token、密码、私钥或 client secret 放入聊天消息、Agent 指令、源代码控制、截图或共享文档中。

授予最小所需范围;尽可能为不同集成使用不同凭据;所有权、范围或服务配置变化时,撤销或轮换凭据。

验证集成

共享集成前,使用已批准账号和有代表性的请求完成测试。确认认证成功、只有预期受众可以使用、它只访问已批准的服务范围,并且错误不会泄露密钥值。

相关页面