Skip to main content
功能描述: 因需管控允许/禁止员工登录DingTalk的设备,并开启相关的生效策略。

产品OA后台链路

在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备
可信设备链路

个人可信设备管理

产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 个人设备
个人设备链路

新增PC端个人可信设备

单个添加可信设备:管理员可以填写人员(姓名)、选择平台(Windows、Mac)以及填写设备的Mac地址(xx:xx:xx:xx:xx:xx,并支持填写多Mac地址,无添加上限),信息录入完毕并保存 后设备即为可信状态(默认实时生效),员工可以使用该设备登录DingTalk
单个添加可信设备

新增移动端个人可信设备

移动端不支持后台主动添加,员工在登录DingTalk时,会被拦截,此时可以申请移动端个人可信设备。 员工侧: 点击「去申请」,进入Step2页面。选择设备类型,勾选条款,「提交申请」,完成个人可信设备申请。
此处的公司设备非「公有可信设备」概念,仅指代此台设备是公司所有。
移动端去申请选择设备类型提交申请
管理员侧: 管理员可以在审批消息或 OA 后台 审批 是否通过员工的可信设备申请。
支持 审批 是否通过员工的可信设备申请。同时OA后台已经做出审批处理的设备,会在此处同步展示,无需二次处理。提供企业、员工姓名、工号、部门、设备名称、申请时间、当前已有的可信设备数量字段。管理员可以 「拒绝」「同意」该申请
  • 同意后,该台设备即为可信状态,员工可以使用该设备登录DingTalk
  • 拒绝后,该台设备仍未不可信状态,员工不可使用该设备登录DingTalk
消息审批

个人可信设备列表管理

  • 支持按照员工姓名、设备可信状态(全部、待审批、可信)、客户端(全部、Windows、Mac、Android、iOS)、Mac地址(xx:xx:xx:xx:xx:xx,仅PC端)、注册/申请时间,多维度检索可信设备列表
  • 支持对可信设备进行 挂失/删除/批量删除/升级为公有可信设备 操作(挂失、删除的设备会 将DingTalk踢出登录),同时可以对设备列表导出到本地
检索可信设备列表设备列表操作

公司可信设备管理

产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 公司设备
公司设备链路

新增PC端公司设备

管理员可以基于设备名称、平台(Windows、Mac)以及设备的Mac地址(xx:xx:xx:xx:xx:xx,支持多Mac地址,无添加上限)单个添加PC端公有可信设备,信息录入完毕并保存 后设备即为可信状态,可用范围内的员工可以使用该设备登录DingTalk
单个添加公司设备

公有可信设备列表管理

  • 支持按照设备名称、客户端(全部、Windows、Mac)、Mac地址(xx:xx:xx:xx:xx:xx,仅PC端)、注册/申请时间,多维度检索可信设备列表
  • 支持对可信设备进行 可用人员范围(全员可用/部分可用)/删除/批量删除 操作(删除的设备会 将DingTalk踢出登录),同时可以对设备列表导出到本地
检索公有可信设备列表公有设备列表操作

规则配置

产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 规则配置
规则配置链路

踢登策略配置

产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 踢登策略配置
踢登策略配置链路

冷启动配置

产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 冷启动配置
冷启动配置链路

生效设置

移动端首台设备免审批并收集信息:开启后,员工的移动端首台个人设备免审批,设备变为可信设备
  • 支持移动端设备自动收集信息:开启后,员工使用不可信的移动端设备登录时,将自动收集该台设备的信息,可信状态不改变,依然为不可信;管理员可在设备列表中审批该设备
  • PC端首台设备免导入并收集信息:开启后,员工的PC端首台个人设备免导入,设备变为可信设备
  • PC端设备自动收集信息:开启后,员工使用不可信的移动端设备登录时,将自动收集该台设备的信息,可信状态不改变,依然为不可信;管理员可在设备列表中审批该设备
生效设置

Q&A

已经使用了DingTalk,后续增购了可信设备,如何冷启动使用?A1:员工在2022年1月1日使用设备A登录了DingTalk,此时企业还未购买可信设备;公司在2023年1月1日买了可信设备,但员工已经在2022年1月1日使用非可信设备登录了DingTalk,此时设备A是脱离管控的;使用「剔除非可信设备用户」的能力即可将设备A上的DingTalk踢出登录,踢登之后可以从零开始实现可信设备的冷启动运营。
当前可信设备的策略设置,需要首先导入一部分数据方可使用。后续会进行优化。
A2:该能力正在建设中,敬请期待。
A3:PC端设备只要登录时的Mac地址与OA后台任一Mac地址匹配,即可正常登录。
A4:个人可信设备针对的是组织内的个人。举例来说:企业A开启了可信设备模块,企业A的员工a申请了一台个人可信设备X。那么组织A中的其他员工都无法使用设备X进行登录。
A5:开启「移动端设备自动收集信息」后,员工使用不可信的移动端设备登录DingTalk,此时不会走审批流程,即管理员不会收到申请,但可在OA后台设备列表查看到该条信息,进行「同意」「拒绝」操作;若在管理员OA后台处理之前,员工走了申请流程,则管理员会收到该条申请,同时OA后台的列表会覆盖之前自动收集的该条设备信息。
A6:不会。
A7:导入是新增逻辑,不是覆盖逻辑。case1:OA后台此时已经有员工1-5的5个可信设备信息了,管理员在模板中新录入了员工6-15的10个人的信息,模板上传后,oa后台会新增员工6-15的可信设备信息,总计15个;case2:员工1已经有了一台win端可信设备,管理员在模板中又给了他一台win端可信设备,上传后员工1会有2台win端可信设备。
A8:因合规及系统限制等问题,无法获取到唯一识别码。