Skip to main content
登录与访问

SSO 接入指南:Microsoft Entra ID

适用于使用 Teams / Microsoft 365 的企业,配置完成后成员可用微软工作账号登录睿译宝。

如果你的企业在使用 Teams、Outlook 等 Microsoft 365 产品,说明企业已经拥有 Microsoft Entra ID(原 Azure AD)租户——这就是 Teams 背后的企业身份系统。按本文完成配置后,团队成员即可直接用登录 Teams 的那个微软工作账号登录睿译宝,自动加入组织,无需单独注册账号。
  • Teams 本身不参与配置。配置工作都在 Microsoft Entra 管理中心和睿译宝控制台完成,成员登录时使用的是与 Teams 相同的微软工作账号。
  • 什么是租户:即你的企业在微软云上的独立空间,公司所有的用户账号、登录策略和应用都在里面。本文的 Entra 侧操作都发生在你企业自己的租户内;成员登录睿译宝时,必须使用本租户内的工作账号(如 名字@公司域名名字@xxx.onmicrosoft.com),个人微软账号(outlook.com / hotmail 等)不属于租户、无法通过认证。

开始之前

需要谁来操作

操作人需要的权限负责的部分
睿译宝组织所有者阿里云主账号在睿译宝控制台填写 SSO 配置
企业 IT 管理员Microsoft Entra 租户的应用管理权限(「应用程序管理员」「云应用程序管理员」或「全局管理员」角色)在 Entra 侧创建应用、配置参数、授权用户
两个角色可以是同一个人。配置过程中双方需要互相传递几个参数,建议同步进行。

前提条件

  • 企业已有 Microsoft 365 / Teams(即已有 Entra ID 租户),且操作者拥有上述管理员权限
  • 睿译宝组织已创建(所有者用阿里云主账号登录过睿译宝控制台即自动创建)
一旦组织内已有成员通过 SSO 配置完成登录,SSO 配置就不能再修改。请先用一个账号完整验证登录流程,确认无误后再全员推广。

配置总览

整个过程就是让睿译宝(SP,服务提供方)和 Entra ID(IdP,身份提供方)互相"认识",共 5 步:
  1. 在 Entra 创建企业应用
  2. 在 Entra 填入睿译宝的 SP 信息
  3. 从 Entra 获取 IdP 信息填入睿译宝
  4. 在 Entra 给成员授权应用
  5. 分享成员登录地址,验证登录

第 1 步:在 Entra 中创建企业应用

操作人:IT 管理员 通过 Azure 门户进入 Microsoft Entra ID,进入自己的租户:
1

添加企业应用程序

在「默认目录 | 概述」页面拖动至底部「快速操作」区域,点击「添加企业应用程序」。也可通过左侧菜单「企业应用程序」→「新建应用程序」进入。
2

创建自定义应用

在「浏览 Microsoft Entra 应用库」页面点击上方「创建你自己的应用程序」。
3

填写应用名称

应用名称自定义填写(成员登录时会看到这个名字,建议起个业务上能识别的名字,如「睿译宝」)。下方选项选择「集成未在库中找到的任何其他应用程序(非库)」。
4

创建并设置 SAML

点击「创建」,等待应用创建完成。创建完成后,在应用的「概述」页面点击「设置单一登录」卡片的「开始」按钮,然后选择 SAML 方式。

第 2 步:把睿译宝的 SP 信息填入 Entra

操作人:IT 管理员,参数由所有者提供

先在睿译宝找到 SP 参数

所有者登录睿译宝控制台,进入「设置」页面的「SSO 配置」区域(SAML 标签页),确认两个值:
  • SP 消费服务 URL — 页面上直接显示,固定值,可点击复制
  • SP 身份标识 ID — 由你自定义(如 realtranslationagent-sso-prod),稍后要在睿译宝编辑弹窗中填写同样的值,两边必须完全一致

填入 Entra 的「基本 SAML 配置」

在 Entra 应用的「单一登录(SAML)」页面,编辑第 1 部分「基本 SAML 配置」,填入并保存:
睿译宝的字段填入 Entra「基本 SAML 配置」的字段示例
SP 身份标识 ID(自定义)标识符(实体 ID)realtranslationagent-sso-prod
SP 消费服务 URL回复 URL(ACS URL)https://account.uac.aliyun.com/api/v1/auth/sso/acs
「登录 URL」「注销 URL」等其他字段留空即可。「用户属性和声明」保持默认(默认以 user.userprincipalname 作为唯一标识),无需修改。

第 3 步:从 Entra 获取 IdP 信息,填入睿译宝

操作人:IT 管理员提供参数,所有者填写

在 Entra 收集三个参数

在 Entra 的「单一登录(SAML)」页面:
  • 登录 URLMicrosoft Entra 标识符 — 在第 4 部分「设置 XXX(应用名)」区域可直接复制
  • 证书 — 在第 3 部分「SAML 证书」区域,下载「证书(Base64)」,用文本编辑器打开,复制全部内容(包括 -----BEGIN CERTIFICATE----------END CERTIFICATE----- 两行)
下载的是 Base64 格式的证书,不要下载 Raw 或联合元数据 XML。

填入睿译宝

所有者在睿译宝控制台「设置」→「SSO 配置」(SAML Tab)点击右上角「编辑」,在弹窗中填入以下四项后保存:
睿译宝编辑弹窗的字段填什么从哪来
SP 身份标识 ID与 Entra「标识符(实体 ID)」完全一致的值第 2 步中自定义
IDP 身份标识 IDMicrosoft Entra 标识符(形如 https://sts.windows.net/<租户ID>/Entra「设置」区域
IDP 消费服务 URL登录 URL(形如 https://login.microsoftonline.com/<租户ID>/saml2Entra「设置」区域
IDP 证书Base64 证书文件的完整文本内容Entra「SAML 证书」区域
保存后设置页会显示系统自动生成的「SP 证书」——这是睿译宝侧的证书,不是你刚填的 IDP 证书,属正常现象,Entra 侧默认无需配置它。

第 4 步:在 Entra 给成员授权应用

操作人:IT 管理员
这一步容易被遗漏,但必不可少:Entra 企业应用默认「需要用户分配」,未被分配的成员登录时会被微软拒绝(报错 AADSTS50105)。
成员需要先存在于租户中才能被分配。正常使用 Teams 的企业员工账号已经在租户里,无需额外操作;如果要给租户添加新账号(多见于测试场景),在 Entra 左侧菜单「用户」→「所有用户」→「新建用户」中创建,或通过「邀请外部用户」让对方用现有邮箱作为来宾加入。
1

添加用户/组

进入企业应用的「用户和组」页面,点击「添加用户/组」。
2

选择成员并分配

选择需要使用睿译宝的成员(如有 Microsoft Entra ID P1 及以上许可证,也可以直接分配组),点击「分配」。
后续新增使用人时,重复此步骤即可,无需改动任何 SAML 参数。
如果希望免去逐个分配,也可以在应用「属性」中把「需要用户分配吗?」设为「否」,此时租户内所有用户都可登录——是否放开请按企业安全策略决定。

第 5 步:分享成员登录地址,验证登录

1

复制成员登录地址

所有者在睿译宝控制台「设置」→「基本信息」复制「成员登录地址」,发给已在第 4 步被授权的成员。
2

成员验证登录

成员访问该地址,在登录页选择 SSO 登录方式,会跳转到熟悉的微软登录页(和登录 Teams 相同的账号密码),认证通过后自动注册并加入睿译宝组织。
建议先只让一位成员(最好是准备任命为组织管理员的人)登录验证,确认流程通畅后再全员推广——已有成员登录后 SSO 配置将无法修改。
成员登录入组后,还需要所有者/组织管理员在睿译宝中把成员添加到工作空间并分配席位,成员才能发起翻译。详见组织成员管理与席位分配

常见问题排查

现象原因与处理
报错 AADSTS50105("未向用户分配应用角色")该成员未在第 4 步被分配到企业应用,去「用户和组」中添加
报错 AADSTS90123(access_denied)认证环节被拒绝:常见于成员在 MFA 注册提示处点了取消,或使用了个人微软账号 / 其他租户的账号而非本租户的工作账号。可在 Entra「登录日志」中按 Correlation Id 查看具体拒绝原因
报错 AADSTS700016AADSTS50011Entra 的「标识符(实体 ID)」或「回复 URL」与睿译宝侧不一致,逐字核对第 2 步的两个值(注意大小写和首尾空格)
睿译宝提示证书错误 / 保存失败确认下载的是 Base64 证书、用文本编辑器完整复制(含 BEGIN/END 行)、无多余空行
设置页「SP 证书」和我填的证书不一样正常。SP 证书是睿译宝自动生成的自身证书,与你填入的 IDP 证书是两回事
想更换 SSO 配置但页面不允许修改组织内已有成员通过当前配置登录后配置即锁定,需联系睿译宝支持处理
SSO 接入指南:Microsoft Entra ID - 睿译宝