Authn.tech
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
首页
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • GraphQL
  • SCIM 2.0
  • 国内平台 SSO
  • 工具总览
  • JWT 解析
  • JWT 签名
  • JWK 生成
  • JWK → PEM
  • PEM → JWK
  • PKCE 生成
  • OIDC Discovery
  • 扫码登录演示
  • TOTP
  • WebAuthn
  • SAML 编解码
  • SAML Metadata
  • SAML Response
  • 飞书 SAML
  • X.509 证书
  • PEM 解析
  • Base64URL
  • LDAP 过滤器
  • 概览 / 角色术语
  • OIDC Mock
  • SAML Mock
  • 邮件服务器
  • LDAP 目录
  • OIDC 登录演示
  • SAML 登录演示
  • 微信扫码登录
  • 企业微信扫码登录
  • 简体中文
  • English
  • Deutsch
GitHub
  • 国内平台 SSO

    • 国内平台 SSO 标准化与安全评测
    • 国内平台 SSO 标准化与安全评价方法
    • 国内平台 SSO 标准化与安全横向评价
    • 飞书 SSO 对接实现
    • 飞书身份接口标准化与安全评价
    • 钉钉 SSO 对接实现
    • 钉钉身份接口标准化与安全评价
    • WPS 365 外部系统接入
    • WPS 365 身份接口标准化与安全评价
    • 华为云 WeLink 外部系统接入
    • 华为云 WeLink 身份接口标准化与安全评价
    • Microsoft 365 中国版外部系统接入
    • Microsoft 365 中国版接口标准化与安全评价
    • 亚马逊云科技中国区域 API 接入
    • 亚马逊云科技中国区域接口标准化与安全评价
    • 极狐 GitLab 外部系统接入
    • 极狐 GitLab 接口标准化与安全评价
    • 阿里云上的 Salesforce 外部系统接入
    • 阿里云上的 Salesforce 接口标准化与安全评价
    • 微信扫码登录
    • 微信开放平台身份接口标准化与安全评价
    • QQ 互联账号接入
    • QQ 互联身份接口标准化与安全评价
    • 腾讯云 CloudBase 应用身份接入
    • 腾讯云 CloudBase 应用身份标准化与安全评价
    • 华为账号 Account Kit 接入
    • 华为账号 Account Kit 标准化与安全评价
    • 抖音开放平台账号接入
    • 抖音开放平台身份接口标准化与安全评价
    • 百度账号开放授权接入
    • 百度账号开放授权标准化与安全评价
    • 支付宝开放平台授权接入
    • 支付宝开放平台授权标准化与安全评价
    • 微博开放平台账号接入
    • 微博开放平台身份接口标准化与安全评价
    • Gitee 开放平台账号与 API 接入
    • Gitee 开放平台身份接口标准化与安全评价
    • 企业微信扫码登录
    • 企业微信身份接口标准化与安全评价
    • 喜马拉雅车载 SDK 账户互通对接实现
    • 喜马拉雅身份接口标准化与安全评价
    • QQ 音乐第三方登录(账号绑定)对接实现
    • QQ 音乐身份接口标准化与安全评价
    • 网易云音乐 OpenAPI 登录对接实现
    • 网易云音乐身份接口标准化与安全评价

华为云 WeLink 外部系统接入

本页讨论企业应用、WeCode 小程序和服务端如何取得 WeLink 用户身份并调用开放 API。华为账号 Account Kit 是另一个产品,见 华为账号接入;二者不合并评价。

标准化边界

WeLink 文档把免登流程描述为 OAuth2,但外部系统实际接入的是 WeLink 专用 code、ticket、请求头和用户接口。除非目标能力同时公开标准授权服务器 metadata、OIDC claims 与验证规则,否则不能按完整 OIDC 接入。

系统角色

场景WeLink 的角色外部系统的角色
WeCode 小程序免登宿主客户端、授权服务、用户资源服务小程序前端与企业后端
服务端开放 API应用 token 签发方与资源服务企业服务端应用
企业消息与通讯录企业协作平台企业业务系统

WeCode 免登流程

实施顺序:

  1. 在 WeLink 开放平台创建应用、配置可见范围与回调/安全参数,取得 client_id、client_secret。
  2. 前端只负责获取短时效 code,不持有应用 Secret。
  3. 后端向 POST https://open.welink.huaweicloud.com/api/auth/v2/tickets 提交 JSON 凭据,取得应用 access_token 和过期时间。
  4. 后端用 code 取得 userId,再按需查询用户详情;不得仅用显示名或手机号匹配。
  5. 后端建立本地会话,并按应用权限调用通讯录、消息等 API。

API 调用约定

WeLink 示例使用专用 x-wlk-Authorization: access_token 请求头,返回体采用平台自己的 code、message 和数据结构。接入层应把它转换为企业内部统一的 HTTP/错误模型,但保留原始请求 ID 便于审计。

应特别区分:

  • 应用 access_token 表示应用调用资格,不等于登录用户身份声明。
  • 免登 code 是一次性交互凭据,不应写入 URL 日志、前端持久化或重复兑换。
  • userId 是 WeLink 租户内主体标识。本地建议使用 (welink, tenant_or_org, userId) 作为复合键。

接入方最低实现

  • Secret 只存放在后端密钥管理系统,按应用和环境分离,并准备轮换。
  • code 兑换和本地会话签发绑定一次性 nonce、设备/会话上下文和短超时。
  • API token 缓存按实际过期时间提前刷新,失败时不能退化为长期静态凭据。
  • 通讯录同步实现停用、离职、部门变更和删除的幂等处理;私有通讯录 API 不应对外宣称为 SCIM。
  • 在身份网关中单独维护 WeLink 适配器;华为账号 Account Kit、华为云 IAM 与 WeLink 不共享主体命名或评分。

官方资料

  • WeLink WeCode 快速入门与免登步骤
  • 获取应用 access_token
  • 调用 WeLink 开放 API
  • WeLink 开放平台开发指南 PDF

核验日期:2026-07-27。未从公开资料验证 OIDC Discovery、id_token、JWKS、PKCE 或 SCIM 服务端。

最近更新: 2026/7/27 09:43
贡献者: linux
Prev
WPS 365 身份接口标准化与安全评价
Next
华为云 WeLink 身份接口标准化与安全评价