产品OA后台链路
在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备。
个人可信设备管理
产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 个人设备。
新增PC端个人可信设备
- 单个添加
- 批量添加
单个添加可信设备:管理员可以填写人员(姓名)、选择平台(Windows、Mac)以及填写设备的Mac地址(xx:xx:xx:xx:xx:xx,并支持填写多Mac地址,无添加上限),信息录入完毕并保存 后设备即为可信状态(默认实时生效),员工可以使用该设备登录DingTalk

新增移动端个人可信设备
移动端不支持后台主动添加,员工在登录DingTalk时,会被拦截,此时可以申请移动端个人可信设备。 员工侧: 点击「去申请」,进入Step2页面。选择设备类型,勾选条款,「提交申请」,完成个人可信设备申请。此处的公司设备非「公有可信设备」概念,仅指代此台设备是公司所有。



- 消息审批
- OA后台审批
支持 审批 是否通过员工的可信设备申请。同时OA后台已经做出审批处理的设备,会在此处同步展示,无需二次处理。提供企业、员工姓名、工号、部门、设备名称、申请时间、当前已有的可信设备数量字段。管理员可以 「拒绝」「同意」该申请
- 同意后,该台设备即为可信状态,员工可以使用该设备登录DingTalk
- 拒绝后,该台设备仍未不可信状态,员工不可使用该设备登录DingTalk

个人可信设备列表管理
- 支持按照员工姓名、设备可信状态(全部、待审批、可信)、客户端(全部、Windows、Mac、Android、iOS)、Mac地址(xx:xx:xx:xx:xx:xx,仅PC端)、注册/申请时间,多维度检索可信设备列表
- 支持对可信设备进行 挂失/删除/批量删除/升级为公有可信设备 操作(挂失、删除的设备会 将DingTalk踢出登录),同时可以对设备列表导出到本地


公司可信设备管理
产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 公司设备。
新增PC端公司设备
- 单个添加
- 批量添加
管理员可以基于设备名称、平台(Windows、Mac)以及设备的Mac地址(xx:xx:xx:xx:xx:xx,支持多Mac地址,无添加上限)单个添加PC端公有可信设备,信息录入完毕并保存 后设备即为可信状态,可用范围内的员工可以使用该设备登录DingTalk

公有可信设备列表管理
- 支持按照设备名称、客户端(全部、Windows、Mac)、Mac地址(xx:xx:xx:xx:xx:xx,仅PC端)、注册/申请时间,多维度检索可信设备列表
- 支持对可信设备进行 可用人员范围(全员可用/部分可用)/删除/批量删除 操作(删除的设备会 将DingTalk踢出登录),同时可以对设备列表导出到本地


规则配置
产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 规则配置。
踢登策略配置
产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 踢登策略配置。
冷启动配置
产品链路:在左侧导航栏选择 安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 冷启动配置。
生效设置
移动端首台设备免审批并收集信息:开启后,员工的移动端首台个人设备免审批,设备变为可信设备- 支持移动端设备自动收集信息:开启后,员工使用不可信的移动端设备登录时,将自动收集该台设备的信息,可信状态不改变,依然为不可信;管理员可在设备列表中审批该设备
- PC端首台设备免导入并收集信息:开启后,员工的PC端首台个人设备免导入,设备变为可信设备
- PC端设备自动收集信息:开启后,员工使用不可信的移动端设备登录时,将自动收集该台设备的信息,可信状态不改变,依然为不可信;管理员可在设备列表中审批该设备

Q&A
Q1:策略设置里的「剔除非可信设备用户」有什么用,非可信设备不是不能登录DingTalk吗?
Q1:策略设置里的「剔除非可信设备用户」有什么用,非可信设备不是不能登录DingTalk吗?
已经使用了DingTalk,后续增购了可信设备,如何冷启动使用?A1:员工在2022年1月1日使用设备A登录了DingTalk,此时企业还未购买可信设备;公司在2023年1月1日买了可信设备,但员工已经在2022年1月1日使用非可信设备登录了DingTalk,此时设备A是脱离管控的;使用「剔除非可信设备用户」的能力即可将设备A上的DingTalk踢出登录,踢登之后可以从零开始实现可信设备的冷启动运营。
当前可信设备的策略设置,需要首先导入一部分数据方可使用。后续会进行优化。
Q2:批量导入模板中,如何对同一PC设备设置多Mac地址?
Q2:批量导入模板中,如何对同一PC设备设置多Mac地址?
A2:该能力正在建设中,敬请期待。
Q3:PC端多Mac地址的校验逻辑?
Q3:PC端多Mac地址的校验逻辑?
A3:PC端设备只要登录时的Mac地址与OA后台任一Mac地址匹配,即可正常登录。
Q4:个人可信设备的「设备与人员」是如何绑定关联的?
Q4:个人可信设备的「设备与人员」是如何绑定关联的?
A4:个人可信设备针对的是组织内的个人。举例来说:企业A开启了可信设备模块,企业A的员工a申请了一台个人可信设备X。那么组织A中的其他员工都无法使用设备X进行登录。
Q5:开启「移动端设备自动收集信息」后,员工又走了申请流程会怎样?
Q5:开启「移动端设备自动收集信息」后,员工又走了申请流程会怎样?
A5:开启「移动端设备自动收集信息」后,员工使用不可信的移动端设备登录DingTalk,此时不会走审批流程,即管理员不会收到申请,但可在OA后台设备列表查看到该条信息,进行「同意」「拒绝」操作;若在管理员OA后台处理之前,员工走了申请流程,则管理员会收到该条申请,同时OA后台的列表会覆盖之前自动收集的该条设备信息。
Q6:开启「移动端设备自动收集信息」后,在公司未购买可信设备之前就已经登录了DingTalk的设备会被收集信息吗?
Q6:开启「移动端设备自动收集信息」后,在公司未购买可信设备之前就已经登录了DingTalk的设备会被收集信息吗?
A6:不会。
Q7:批量导入可信设备,是否会覆盖之前已经导入的信息?导入逻辑是怎样的?
Q7:批量导入可信设备,是否会覆盖之前已经导入的信息?导入逻辑是怎样的?
A7:导入是新增逻辑,不是覆盖逻辑。case1:OA后台此时已经有员工1-5的5个可信设备信息了,管理员在模板中新录入了员工6-15的10个人的信息,模板上传后,oa后台会新增员工6-15的可信设备信息,总计15个;case2:员工1已经有了一台win端可信设备,管理员在模板中又给了他一台win端可信设备,上传后员工1会有2台win端可信设备。
Q8:设备名称字段 可以获取到设备的唯一识别码吗?
Q8:设备名称字段 可以获取到设备的唯一识别码吗?
A8:因合规及系统限制等问题,无法获取到唯一识别码。










