适用于使用 Teams / Microsoft 365 的企业,配置完成后成员可用微软工作账号登录睿译宝。
如果你的企业在使用 Teams、Outlook 等 Microsoft 365 产品,说明企业已经拥有 Microsoft Entra ID(原 Azure AD)租户——这就是 Teams 背后的企业身份系统。按本文完成配置后,团队成员即可直接用登录 Teams 的那个微软工作账号登录睿译宝,自动加入组织,无需单独注册账号。
两个角色可以是同一个人。配置过程中双方需要互相传递几个参数,建议同步进行。
整个过程就是让睿译宝(SP,服务提供方)和 Entra ID(IdP,身份提供方)互相"认识",共 5 步:
操作人:IT 管理员
通过 Azure 门户进入 Microsoft Entra ID,进入自己的租户:
操作人:IT 管理员,参数由所有者提供
所有者登录睿译宝控制台,进入「设置」页面的「SSO 配置」区域(SAML 标签页),确认两个值:
在 Entra 应用的「单一登录(SAML)」页面,编辑第 1 部分「基本 SAML 配置」,填入并保存:
「登录 URL」「注销 URL」等其他字段留空即可。「用户属性和声明」保持默认(默认以
操作人:IT 管理员提供参数,所有者填写
在 Entra 的「单一登录(SAML)」页面:
所有者在睿译宝控制台「设置」→「SSO 配置」(SAML Tab)点击右上角「编辑」,在弹窗中填入以下四项后保存:
保存后设置页会显示系统自动生成的「SP 证书」——这是睿译宝侧的证书,不是你刚填的 IDP 证书,属正常现象,Entra 侧默认无需配置它。
操作人:IT 管理员
成员需要先存在于租户中才能被分配。正常使用 Teams 的企业员工账号已经在租户里,无需额外操作;如果要给租户添加新账号(多见于测试场景),在 Entra 左侧菜单「用户」→「所有用户」→「新建用户」中创建,或通过「邀请外部用户」让对方用现有邮箱作为来宾加入。
后续新增使用人时,重复此步骤即可,无需改动任何 SAML 参数。
成员登录入组后,还需要所有者/组织管理员在睿译宝中把成员添加到工作空间并分配席位,成员才能发起翻译。详见组织成员管理与席位分配。
- Teams 本身不参与配置。配置工作都在 Microsoft Entra 管理中心和睿译宝控制台完成,成员登录时使用的是与 Teams 相同的微软工作账号。
- 什么是租户:即你的企业在微软云上的独立空间,公司所有的用户账号、登录策略和应用都在里面。本文的 Entra 侧操作都发生在你企业自己的租户内;成员登录睿译宝时,必须使用本租户内的工作账号(如
名字@公司域名或名字@xxx.onmicrosoft.com),个人微软账号(outlook.com / hotmail 等)不属于租户、无法通过认证。
开始之前
需要谁来操作
| 操作人 | 需要的权限 | 负责的部分 |
|---|---|---|
| 睿译宝组织所有者 | 阿里云主账号 | 在睿译宝控制台填写 SSO 配置 |
| 企业 IT 管理员 | Microsoft Entra 租户的应用管理权限(「应用程序管理员」「云应用程序管理员」或「全局管理员」角色) | 在 Entra 侧创建应用、配置参数、授权用户 |
前提条件
- 企业已有 Microsoft 365 / Teams(即已有 Entra ID 租户),且操作者拥有上述管理员权限
- 睿译宝组织已创建(所有者用阿里云主账号登录过睿译宝控制台即自动创建)
配置总览
整个过程就是让睿译宝(SP,服务提供方)和 Entra ID(IdP,身份提供方)互相"认识",共 5 步:
- 在 Entra 创建企业应用
- 在 Entra 填入睿译宝的 SP 信息
- 从 Entra 获取 IdP 信息填入睿译宝
- 在 Entra 给成员授权应用
- 分享成员登录地址,验证登录
第 1 步:在 Entra 中创建企业应用
操作人:IT 管理员
通过 Azure 门户进入 Microsoft Entra ID,进入自己的租户:
1
添加企业应用程序
在「默认目录 | 概述」页面拖动至底部「快速操作」区域,点击「添加企业应用程序」。也可通过左侧菜单「企业应用程序」→「新建应用程序」进入。
2
创建自定义应用
在「浏览 Microsoft Entra 应用库」页面点击上方「创建你自己的应用程序」。
3
填写应用名称
应用名称自定义填写(成员登录时会看到这个名字,建议起个业务上能识别的名字,如「睿译宝」)。下方选项选择「集成未在库中找到的任何其他应用程序(非库)」。
4
创建并设置 SAML
点击「创建」,等待应用创建完成。创建完成后,在应用的「概述」页面点击「设置单一登录」卡片的「开始」按钮,然后选择 SAML 方式。
第 2 步:把睿译宝的 SP 信息填入 Entra
操作人:IT 管理员,参数由所有者提供
先在睿译宝找到 SP 参数
所有者登录睿译宝控制台,进入「设置」页面的「SSO 配置」区域(SAML 标签页),确认两个值:
- SP 消费服务 URL — 页面上直接显示,固定值,可点击复制
- SP 身份标识 ID — 由你自定义(如
realtranslationagent-sso-prod),稍后要在睿译宝编辑弹窗中填写同样的值,两边必须完全一致
填入 Entra 的「基本 SAML 配置」
在 Entra 应用的「单一登录(SAML)」页面,编辑第 1 部分「基本 SAML 配置」,填入并保存:
| 睿译宝的字段 | 填入 Entra「基本 SAML 配置」的字段 | 示例 |
|---|---|---|
| SP 身份标识 ID(自定义) | 标识符(实体 ID) | realtranslationagent-sso-prod |
| SP 消费服务 URL | 回复 URL(ACS URL) | https://account.uac.aliyun.com/api/v1/auth/sso/acs |
user.userprincipalname 作为唯一标识),无需修改。
第 3 步:从 Entra 获取 IdP 信息,填入睿译宝
操作人:IT 管理员提供参数,所有者填写
在 Entra 收集三个参数
在 Entra 的「单一登录(SAML)」页面:
- 登录 URL 和 Microsoft Entra 标识符 — 在第 4 部分「设置 XXX(应用名)」区域可直接复制
- 证书 — 在第 3 部分「SAML 证书」区域,下载「证书(Base64)」,用文本编辑器打开,复制全部内容(包括
-----BEGIN CERTIFICATE-----和-----END CERTIFICATE-----两行)
下载的是 Base64 格式的证书,不要下载 Raw 或联合元数据 XML。
填入睿译宝
所有者在睿译宝控制台「设置」→「SSO 配置」(SAML Tab)点击右上角「编辑」,在弹窗中填入以下四项后保存:
| 睿译宝编辑弹窗的字段 | 填什么 | 从哪来 |
|---|---|---|
| SP 身份标识 ID | 与 Entra「标识符(实体 ID)」完全一致的值 | 第 2 步中自定义 |
| IDP 身份标识 ID | Microsoft Entra 标识符(形如 https://sts.windows.net/<租户ID>/) | Entra「设置」区域 |
| IDP 消费服务 URL | 登录 URL(形如 https://login.microsoftonline.com/<租户ID>/saml2) | Entra「设置」区域 |
| IDP 证书 | Base64 证书文件的完整文本内容 | Entra「SAML 证书」区域 |
第 4 步:在 Entra 给成员授权应用
操作人:IT 管理员
成员需要先存在于租户中才能被分配。正常使用 Teams 的企业员工账号已经在租户里,无需额外操作;如果要给租户添加新账号(多见于测试场景),在 Entra 左侧菜单「用户」→「所有用户」→「新建用户」中创建,或通过「邀请外部用户」让对方用现有邮箱作为来宾加入。
1
添加用户/组
进入企业应用的「用户和组」页面,点击「添加用户/组」。
2
选择成员并分配
选择需要使用睿译宝的成员(如有 Microsoft Entra ID P1 及以上许可证,也可以直接分配组),点击「分配」。
如果希望免去逐个分配,也可以在应用「属性」中把「需要用户分配吗?」设为「否」,此时租户内所有用户都可登录——是否放开请按企业安全策略决定。
第 5 步:分享成员登录地址,验证登录
1
复制成员登录地址
所有者在睿译宝控制台「设置」→「基本信息」复制「成员登录地址」,发给已在第 4 步被授权的成员。
2
成员验证登录
成员访问该地址,在登录页选择 SSO 登录方式,会跳转到熟悉的微软登录页(和登录 Teams 相同的账号密码),认证通过后自动注册并加入睿译宝组织。
常见问题排查
| 现象 | 原因与处理 |
|---|---|
报错 AADSTS50105("未向用户分配应用角色") | 该成员未在第 4 步被分配到企业应用,去「用户和组」中添加 |
报错 AADSTS90123(access_denied) | 认证环节被拒绝:常见于成员在 MFA 注册提示处点了取消,或使用了个人微软账号 / 其他租户的账号而非本租户的工作账号。可在 Entra「登录日志」中按 Correlation Id 查看具体拒绝原因 |
报错 AADSTS700016 或 AADSTS50011 | Entra 的「标识符(实体 ID)」或「回复 URL」与睿译宝侧不一致,逐字核对第 2 步的两个值(注意大小写和首尾空格) |
| 睿译宝提示证书错误 / 保存失败 | 确认下载的是 Base64 证书、用文本编辑器完整复制(含 BEGIN/END 行)、无多余空行 |
| 设置页「SP 证书」和我填的证书不一样 | 正常。SP 证书是睿译宝自动生成的自身证书,与你填入的 IDP 证书是两回事 |
| 想更换 SSO 配置但页面不允许修改 | 组织内已有成员通过当前配置登录后配置即锁定,需联系睿译宝支持处理 |