本节摘要:企业 SaaS 的两个硬性身份需求——多组织隔离(每个企业客户独立)和 SSO/SCIM(用现有身份系统接入、自动同步用户)。本节讲清这两件事:Den 如何隔离多组织、SSO 如何让企业用现有身份登录、SCIM 如何自动同步用户(加入/离职自动生效)。
企业 SaaS 服务多个企业客户,每个客户的数据必须严格隔离——A 公司绝不能看到 B 公司的数据。Den 的多组织隔离靠:
组织 A(数据、配置、用户)── 完全隔离 ── 组织 B(数据、配置、用户) │ 任何请求都带 org 上下文,只能访问本组织
这种隔离是企业采购的底线——客户不会用「数据可能被别的客户看到」的服务。
企业不用 SSO 是不行的。考虑:企业有几百上千员工,如果每人要「在 OpenWork 注册账号、记密码」,那是灾难:
SSO(单点登录) 解决这些——员工用企业现有的身份系统登录 OpenWork,不用另建账号:
员工登录 OpenWork │ ▼ 跳转到企业的身份提供商(如微软 Entra) │ ▼ 员工在企业系统登录(已有账号) │ ▼ 企业身份系统确认身份,回调 OpenWork │ ▼ OpenWork 接受该身份,登录完成
Den 支持主流 SSO(微软 Entra、Google Workspace、自定义 OAuth 等)。配置好后,员工「用企业账号登 OpenWork」。
对企业:
对员工:
SSO 解决「登录」,但还有个问题——账号生命周期管理。新员工入职要给 OpenWork 账号,离职要收回。手动做几百人?噩梦。
SCIM(跨域身份管理系统) 解决这个——它让企业身份系统自动同步用户到 OpenWork:
企业在身份系统加了个员工 │ ▼ SCIM 自动同步到 OpenWork │ ▼ OpenWork 自动创建该用户账号 │ 员工离职 │ ▼ 企业在身份系统禁用/删除 │ ▼ SCIM 自动同步 │ ▼ OpenWork 自动禁用该账号
SCIM 实现了「入职自动开通、离职自动收回」——IT 在身份系统操作一次,OpenWork 自动跟上。
SCIM 是个标准协议(2.0),用一套标准的 REST API 管理用户:
POST /Users 创建用户GET /Users 查询用户PATCH /Users/:id 修改(如禁用)DELETE /Users/:id 删除Den 实现了 SCIM 2.0 端点(用标准的 application/scim+json 内容类型、标准错误格式)。企业的身份系统(如微软 Entra)配置好 SCIM 连接后,就能自动同步。
💡 SCIM 是企业 SaaS 的标配:大企业采购 SaaS 时,SCIM 支持往往是硬性要求——没 SCIM,IT 不愿意用(管理成本太高)。Den 实现 SCIM 是进入企业市场的门票。
SSO 和 SCIM 协作,覆盖用户全生命周期:
| 阶段 | 谁负责 |
|---|---|
| 创建账号 | SCIM(入职自动创建) |
| 登录 | SSO(用企业账号登) |
| 修改/禁用 | SCIM(变更自动同步) |
| 删除 | SCIM(离职自动删) |
两者接力,让企业能「在身份系统一处管理,OpenWork 自动跟上」——这是企业级身份管理的完整方案。
身份讲清了,下一节讲市场与能力治理。