连接器让千问办公访问企业系统或外部服务。管理员在这里维护企业连接器、凭据与开放范围,也可以限制成员自行添加的连接器。
开启连接器市场
进入 AI 管理 → AI 资产管理 → 连接器 → 市场管理,分别设置官方市场和企业市场开关。
- 开启企业市场,点击配置。
- 选择「专属市场」或「私有市场」。专属市场中的资源由管理员在本后台维护;私有市场接入企业已有市场。
- 选择私有市场时,填写下表中的信息,再点击保存配置。名称至少填写一种语言,两个地址均须使用完整 HTTPS 地址。
| 字段 | 填写说明 |
|---|---|
| 私有市场名称 | 点击语言按钮可分别填写简体中文和英文名称。 |
| 市场地址 | 填写企业市场的完整页面地址,例如 https://market.future-ai.example/qwenwork。 |
| 允许来源 | 填写允许接入的来源地址,例如 https://market.future-ai.example。 |
选择私有市场后,填写名称、市场地址和允许来源,再保存配置。

新建企业连接器
- 进入「列表」,点击新建连接器。已有官方连接器时也可使用从官方市场添加。
- 填写名称、唯一标识、分类和说明。说明应交代能访问什么业务数据,便于成员判断用途。
- 在「认证与凭据」选择「无认证」「MCP OAuth 2.1(DCR)」或「API Key(用户提供)」。DCR 是动态客户端注册,按 MCP 服务的 OAuth 能力接入。API Key 方式在后台只定义请求头名称和值前缀,每位成员在客户端填写自己的密钥;前缀所需空格也要保留。
- 点击下一步进入「连接协议」,按实际协议填写服务地址或内部启动命令,点击测试连接。
- 点击保存连接器保留配置,或保存并启用投入使用。回到列表核对服务 URL、授权方式、可见 Endpoint 与状态。
用唯一标识与服务 URL 确认接入对象,再检查凭据和启用状态。

后台定义鉴权格式,成员在客户端提供自己的 API Key。

按服务协议填写完整地址,测试后选择保存或保存并启用。

设置企业连接器开放范围
- 在「开放策略组」点击新增连接器策略组。
- 选择白名单或黑名单,设置用户范围、连接器范围及目标端。
- 需要自动安装时,在白名单策略中选择指定资源,再开启「自动安装」;「全部资源」不能与自动安装同时开启。
- 保存后启用,先用命中验证检查目标成员,再在客户端验证安装和实际调用。
黑名单优先于白名单。默认策略始终启用,可以编辑允许的资源范围。
限制成员自行添加的连接器
进入「访问策略」选择接入模式。这组规则仅影响成员自行添加的连接器,企业专属市场和自定义市场中上传的连接器不受这组规则影响。
| 模式 | 对成员自行添加的连接器如何处理 |
|---|---|
| 全部允许 | 允许直接访问 |
| 按规则判断 | 命中任一启用的允许规则才可访问 |
| 全部禁止 | 禁止访问 |
- 点击新增规则,填写规则名称和说明。
- 选择匹配对象。需要匹配远程地址或资源标识时选择「服务地址或连接器标识」,命令型连接器选择对应的内部启动命令选项。
- 填写正则表达式,选择适用用户、部门或用户组。
- 保存并启用规则,再点击命中测试,使用目标成员与连接器信息检查结果。
规则同时检查连接器信息与适用范围;匹配任一启用规则才获得允许。

先确定匹配对象,再设置表达式和允许使用的成员范围。

^https://crm\.example\.com/mcp$ 只允许该完整地址。点号需要转义,首尾的 ^ 和 $ 限定完整匹配。配置后既要测试允许地址,也要测试相似但不应允许的域名,避免表达式匹配过宽。
更新凭据和排查失败
使用「API Key(用户提供)」时,密钥由成员在客户端维护,后台不接收、不保存密钥值。密钥到期后由成员更新;管理员修改请求头或授权方式后,应通知成员重新检查连接。
| 现象 | 优先检查 |
|---|---|
| 出现 401/403 | 凭据与外部系统权限 |
| OAuth 连接异常 | 是否需要重新授权 |
| 看不到连接器 | 市场开关、资源状态和开放策略 |
| 自行添加的连接器被拒绝 | 访问模式、规则状态和用户范围 |