一套页面,两条登录路径
在钉钉客户端内自动获取免登码;在普通浏览器中转到 OAuth 授权。两条路径最终统一为企业身份,并由服务端白名单决定访问权限。
ClientSecret、应用凭证和权限判断全部留在服务端。
成功验证后签发 HttpOnly 会话,不重复兑换免登码。
管理员添加或移除用户后,下一次访问立即按新权限判断。