> ## Documentation Index
> Fetch the complete documentation index at: https://help.dingtalk.io/llms.txt
> Use this file to discover all available pages before exploring further.

# 可信设备

> 管理员管控允许或禁止员工登录 DingTalk 的设备，支持单个与批量添加 PC 端可信设备、审批移动端申请并设置生效策略。

**功能描述：** 因需管控允许/禁止员工登录DingTalk的设备，并开启相关的生效策略。

***

## 产品OA后台链路

在左侧导航栏选择 **安全与权限 > 安全管理 > 安全准入平台 > 可信设备**。

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/896b44ba-9702-40dd-8ee5-40cd476136ce.png" alt="可信设备链路" />
</Frame>

## 个人可信设备管理

产品链路：在左侧导航栏选择 **安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 个人设备**。

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/6de2c065-720d-4041-83d6-5fa327c51cf6.png" alt="个人设备链路" />
</Frame>

### 新增PC端个人可信设备

<Tabs>
  <Tab title="单个添加">
    单个添加可信设备：管理员可以填写人员（姓名）、选择平台（Windows、Mac）以及填写设备的Mac地址（xx:xx:xx:xx:xx:xx，并支持填写多Mac地址，无添加上限）**，信息录入完毕并保存** 后设备即为可信状态（默认实时生效），员工可以使用该设备登录DingTalk

    <Frame>
      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/fc76adf5-44ec-4427-a84e-70a9c405d90c.png" alt="单个添加可信设备" />
    </Frame>
  </Tab>

  <Tab title="批量添加">
    批量添加可信设备：提供模板，供管理员 **批量添加PC端个人可信设备**

    1）**导出** 批量添加模板
    2）根据模板的填写须知，**按规范写入** 需要导入的数据
    3）**上传** 模板，**点击确定** 后，完成可信设备信息导入（支持重新上传模板），模板中的设备即为可信状态（默认实时生效），允许使用可信设备登录DingTalk

    <Note>
      批量导入只支持组织通讯录中已有人员的Mac地址导入，如需要增加人员需要先到通讯录中邀请人员加入。
    </Note>

    <div style={{display: 'flex', gap: '12px', justifyContent: 'center', flexWrap: 'wrap', margin: '16px 0'}}>
      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/10cb9547-6805-4d37-a10d-95bb6012bd36.png" alt="导出批量添加模板" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/73a269dc-23bc-4beb-b65f-d9d5cebe88d8.png" alt="按规范写入数据" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/e84f8de1-8a1b-4600-aca1-001d9eeef56c.png" alt="上传模板" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/3340c616-73a1-44d5-b4d3-dcfdd89f3b0c.png" alt="完成导入" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />
    </div>
  </Tab>
</Tabs>

### 新增移动端个人可信设备

移动端不支持后台主动添加，员工在登录DingTalk时，会被拦截，此时可以申请移动端个人可信设备。

**员工侧：** **点击「去申请」**，进入Step2页面。**选择设备类型，勾选条款，「提交申请」**，完成个人可信设备申请。

<Note>
  此处的公司设备非「公有可信设备」概念，仅指代此台设备是公司所有。
</Note>

<div style={{display: 'flex', gap: '12px', justifyContent: 'center', flexWrap: 'wrap', margin: '16px 0'}}>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/640358e3-bdf1-41b3-a575-ef0f369abd1d.png" alt="移动端去申请" style={{width: '32%', minWidth: '180px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/2ad350dc-bb9e-4702-bbb4-c1c371cf7f36.png" alt="选择设备类型" style={{width: '32%', minWidth: '180px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/5af7e347-1112-4fae-82a1-e459a6a81206.png" alt="提交申请" style={{width: '32%', minWidth: '180px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />
</div>

**管理员侧：** 管理员可以在审批消息或 OA 后台 **审批** 是否通过员工的可信设备申请。

<Tabs>
  <Tab title="消息审批">
    支持 **审批** 是否通过员工的可信设备申请。同时OA后台已经做出审批处理的设备，会在此处同步展示，无需二次处理。

    提供企业、员工姓名、工号、部门、设备名称、申请时间、当前已有的可信设备数量字段。管理员可以 **「拒绝」「同意」该申请**

    * **同意后**，该台设备即为可信状态，员工可以使用该设备登录DingTalk
    * **拒绝后**，该台设备仍未不可信状态，员工不可使用该设备登录DingTalk

    <Frame>
      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/7ebf9b9c-0f94-40b1-ba52-53189c764314.png" alt="消息审批" />
    </Frame>
  </Tab>

  <Tab title="OA后台审批">
    支持在OA后台，**审批** 是否通过员工的可信设备申请

    * 支持单个审批 **「同意」「拒绝」**
    * 支持选中后，**「批量同意」「批量拒绝」**
    * **同意后**，该台设备即为可信状态，员工可以使用该设备登录DingTalk
    * **拒绝后**，该台设备信息列表会被删除，员工不可使用该设备登录DingTalk。且管理员可填写拒绝理由以及是否允许再次发起审批。

    <div style={{display: 'flex', gap: '12px', justifyContent: 'center', flexWrap: 'wrap', margin: '16px 0'}}>
      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/644bd67a-28f1-4723-b384-150429d72a0b.png" alt="单个审批" style={{width: '32%', minWidth: '180px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/29a9443d-d316-4c1a-b988-519ee9ab2be3.png" alt="批量审批" style={{width: '32%', minWidth: '180px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/12d5d0c4-6480-45e9-8f85-eccc20241b88.png" alt="拒绝理由" style={{width: '32%', minWidth: '180px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />
    </div>
  </Tab>
</Tabs>

### 个人可信设备列表管理

* 支持按照员工姓名、设备可信状态（全部、待审批、可信）、客户端（全部、Windows、Mac、Android、iOS）、Mac地址（xx:xx:xx:xx:xx:xx，仅PC端）、注册/申请时间，多维度检索可信设备列表
* 支持对可信设备进行 **挂失/删除/批量删除/升级为公有可信设备** 操作（挂失、删除的设备会 **将DingTalk踢出登录**），同时可以对设备列表导出到本地

<div style={{display: 'flex', gap: '12px', justifyContent: 'center', flexWrap: 'wrap', margin: '16px 0'}}>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/59595c1e-ebf9-4af5-92a2-e2d9a2565b18.png" alt="检索可信设备列表" style={{width: '48%', minWidth: '280px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/88013f64-bb16-4e5d-9491-a4e07323eeb9.png" alt="设备列表操作" style={{width: '48%', minWidth: '280px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />
</div>

## 公司可信设备管理

产品链路：在左侧导航栏选择 **安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 公司设备**。

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/a4ddb3b3-d533-476a-844e-b9272afa8aa8.png" alt="公司设备链路" />
</Frame>

### 新增PC端公司设备

<Tabs>
  <Tab title="单个添加">
    管理员可以基于设备名称、平台（Windows、Mac）以及设备的Mac地址（xx:xx:xx:xx:xx:xx，支持多Mac地址，无添加上限）**单个添加PC端公有可信设备，信息录入完毕并保存** 后设备即为可信状态，可用范围内的员工可以使用该设备登录DingTalk

    <Frame>
      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/5fdb3694-9bcb-4494-9103-2c9ceeceeca9.png" alt="单个添加公司设备" />
    </Frame>
  </Tab>

  <Tab title="批量添加">
    提供模板，供管理员 **批量添加PC端个人可信设备**

    1）**导出** 批量添加模板
    2）根据模板的填写须知，**按规范写入** 需要导入的数据
    3）**上传** 模板，**点击确定** 后，完成可信设备信息导入（支持重新上传模板），模板中的设备即为可信状态，生效范围内的人员允许使用可信设备登录DingTalk

    <Note>
      批量导入只支持组织通讯录中已有人员的Mac地址导入，如需要增加人员需要先到通讯录中邀请人员加入。导入的公有 **设备默认全员可用**。
    </Note>

    <div style={{display: 'flex', gap: '12px', justifyContent: 'center', flexWrap: 'wrap', margin: '16px 0'}}>
      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/73d29c8d-ea94-47f6-98cd-4108ffa7974b.png" alt="导出公司设备模板" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/1c13e518-8424-4f08-854d-05d294964b16.png" alt="写入公司设备数据" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/9cee6050-e566-404a-9cf9-fbdd8d7e2781.png" alt="上传公司设备模板" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

      <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/v1GXn4RNMA2QODQ4/img/1fce3fdd-62b0-4752-b122-2942aeb13220.png" alt="完成公司设备导入" style={{width: '23%', minWidth: '160px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />
    </div>
  </Tab>
</Tabs>

### 公有可信设备列表管理

* 支持按照设备名称、客户端（全部、Windows、Mac）、Mac地址（xx:xx:xx:xx:xx:xx，仅PC端）、注册/申请时间，多维度检索可信设备列表
* 支持对可信设备进行 **可用人员范围（全员可用/部分可用）/删除/批量删除** 操作（删除的设备会 **将DingTalk踢出登录**），同时可以对设备列表导出到本地

<div style={{display: 'flex', gap: '12px', justifyContent: 'center', flexWrap: 'wrap', margin: '16px 0'}}>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/5d69206e-27ec-4291-a217-dd6216d4d43a.png" alt="检索公有可信设备列表" style={{width: '48%', minWidth: '280px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />

  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/ce942db0-af26-4429-85a7-41d2dcb2095c.png" alt="公有设备列表操作" style={{width: '48%', minWidth: '280px', borderRadius: '8px', boxShadow: '0 2px 12px rgba(0,0,0,0.08)', margin: 0}} />
</div>

## 规则配置

产品链路：在左侧导航栏选择 **安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 规则配置**。

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/50595185-da45-49ec-8cbe-1debb468b02a.png" alt="规则配置链路" />
</Frame>

## 踢登策略配置

产品链路：在左侧导航栏选择 **安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 踢登策略配置**。

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/131b0ea5-1752-49fc-aec4-86b9246df618.png" alt="踢登策略配置链路" />
</Frame>

## 冷启动配置

产品链路：在左侧导航栏选择 **安全与权限 > 安全管理 > 安全准入平台 > 可信设备 > 冷启动配置**。

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/ec9a1322-8d89-4606-8ba0-b1100e179667.png" alt="冷启动配置链路" />
</Frame>

### 生效设置

移动端首台设备免审批并收集信息：开启后，员工的移动端首台个人设备免审批，设备变为可信设备

* 支持移动端设备自动收集信息：开启后，员工使用不可信的移动端设备登录时，将自动收集该台设备的信息，可信状态不改变，依然为不可信；管理员可在设备列表中审批该设备
* PC端首台设备免导入并收集信息：开启后，员工的PC端首台个人设备免导入，设备变为可信设备
* PC端设备自动收集信息：开启后，员工使用不可信的移动端设备登录时，将自动收集该台设备的信息，可信状态不改变，依然为不可信；管理员可在设备列表中审批该设备

<Frame>
  <img src="https://alidocs.oss-cn-zhangjiakou.aliyuncs.com/res/3M0OzeZj9Am8Lqze/img/6aa439c3-71a9-4451-b5ea-534158ed7bf7.png" alt="生效设置" />
</Frame>

## Q\&A

| 项目       | 说明                                                                     |
| -------- | ---------------------------------------------------------------------- |
| **产品依赖** | 收集员工设备信息需要首先签署《可信设备信息收集》条款                                             |
| **生效范围** | 桌面端（生效版本：8.3.15及以上）；移动端（生效版本：8.3.15及以上）                                |
| **生效方式** | 审批通过后，默认实时生效。桌面端：在OA后台策略设置-生效设置-生效时间页面可配置。移动端：在OA后台策略设置-生效设置-生效时间页面可配置 |

<AccordionGroup>
  <Accordion id="q1" title="Q1：策略设置里的「剔除非可信设备用户」有什么用，非可信设备不是不能登录DingTalk吗？">
    **已经使用了DingTalk，后续增购了可信设备，如何冷启动使用？**

    A1：

    员工在2022年1月1日使用设备A登录了DingTalk，此时企业还未购买可信设备；

    公司在2023年1月1日买了可信设备，但员工已经在2022年1月1日使用非可信设备登录了DingTalk，此时设备A是脱离管控的；

    使用「剔除非可信设备用户」的能力即可将设备A上的DingTalk踢出登录，踢登之后可以从零开始实现可信设备的冷启动运营。

    <Note>
      当前可信设备的策略设置，需要首先导入一部分数据方可使用。后续会进行优化。
    </Note>
  </Accordion>

  <Accordion id="q2" title="Q2：批量导入模板中，如何对同一PC设备设置多Mac地址？">
    A2：该能力正在建设中，敬请期待。
  </Accordion>

  <Accordion id="q3" title="Q3：PC端多Mac地址的校验逻辑？">
    A3：PC端设备只要登录时的Mac地址与OA后台任一Mac地址匹配，即可正常登录。
  </Accordion>

  <Accordion id="q4" title="Q4：个人可信设备的「设备与人员」是如何绑定关联的？">
    A4：个人可信设备针对的是组织内的个人。举例来说：企业A开启了可信设备模块，企业A的员工a申请了一台个人可信设备X。那么组织A中的其他员工都无法使用设备X进行登录。
  </Accordion>

  <Accordion id="q5" title="Q5：开启「移动端设备自动收集信息」后，员工又走了申请流程会怎样？">
    A5：开启「移动端设备自动收集信息」后，员工使用不可信的移动端设备登录DingTalk，此时不会走审批流程，即管理员不会收到申请，但可在OA后台设备列表查看到该条信息，进行「同意」「拒绝」操作；若在管理员OA后台处理之前，员工走了申请流程，则管理员会收到该条申请，同时OA后台的列表会覆盖之前自动收集的该条设备信息。
  </Accordion>

  <Accordion id="q6" title="Q6：开启「移动端设备自动收集信息」后，在公司未购买可信设备之前就已经登录了DingTalk的设备会被收集信息吗？">
    A6：不会。
  </Accordion>

  <Accordion id="q7" title="Q7：批量导入可信设备，是否会覆盖之前已经导入的信息？导入逻辑是怎样的？">
    A7：导入是新增逻辑，不是覆盖逻辑。

    case1：OA后台此时已经有员工1-5的5个可信设备信息了，管理员在模板中新录入了员工6-15的10个人的信息，模板上传后，oa后台会新增员工6-15的可信设备信息，总计15个；

    case2：员工1已经有了一台win端可信设备，管理员在模板中又给了他一台win端可信设备，上传后员工1会有2台win端可信设备。
  </Accordion>

  <Accordion id="q8" title="Q8：设备名称字段 可以获取到设备的唯一识别码吗？">
    A8：因合规及系统限制等问题，无法获取到唯一识别码。
  </Accordion>
</AccordionGroup>
