You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAESSO配置:TRAE部署后OAuth2.0 SSO快速接入指南

[1] 一句话结论

本指南将带你15分钟完成TRAE部署后的SSO单点登录认证配置。

[2] 适用场景与不适用场景

适用场景

  1. 适合已完成TRAE企业版v2.4+部署、需要统一企业内部账号体系的场景,要求企业已有Okta/Azure AD等标准IdP服务。
  2. 适合需要取消员工单独注册TRAE账号流程、降低账号管理成本的中大型企业(员工数≥50人)。
  3. 适合需要满足等保2.0身份认证要求、需统一审计员工登录行为的场景。

不适用场景

  1. TRAE社区版部署场景暂不支持SSO配置,建议升级到TRAE企业版v2.4+。
  2. 企业无标准OAuth2.0/SAML IdP服务、需要自行开发身份认证逻辑的场景,建议直接使用TRAE原生账号体系或对接火山引擎身份访问管理服务。
  3. 个人开发者单账号使用TRAE的场景,配置SSO会增加不必要复杂度,建议直接使用账号密码/验证码登录。

[3] 前置准备

  • 环境要求:TRAE企业版v2.4及以上版本,已完成公网部署且可正常访问
  • 账号权限:TRAE平台超级管理员权限,企业IdP服务的应用创建权限
  • 前置信息:提前在IdP中创建OAuth应用,获取Client ID、Client Secret、授权/令牌/用户信息三个端点地址
  • 预计耗时:15分钟

[4] 分步实现

步骤1:进入SSO配置面板

步骤说明:SSO是企业全局配置,仅可在企业配置面板修改,避免进入项目级配置入口导致配置不生效。
操作:登录TRAE企业版控制台,点击右上角头像进入「企业配置 > 通用设置」,下滑找到SSO登录板块下的OAuth2.0登录项,点击「配置」按钮。
预期结果:进入OAuth2.0配置页面,可看到系统自动生成的回调地址。

⚠️ 常见错误:在项目级设置里找不到SSO配置入口,或配置后仅单个项目生效。
原因:SSO是企业全局配置,仅超级管理员可在企业配置面板修改,项目级管理员无权限。
解决方法:使用企业TRAE超级管理员账号登录,从右上角头像入口进入企业配置页面。

步骤2:配置IdP侧回调地址

步骤说明:回调地址是IdP认证完成后跳转回TRAE的唯一地址,必须完全匹配否则会认证失败。
操作:复制TRAE配置页自动生成的回调地址,粘贴到企业IdP中对应OAuth应用的「重定向URI」字段,保存IdP侧配置。
预期结果:IdP侧重定向URI保存成功,无格式报错。

⚠️ 常见错误:测试登录时提示“回调地址不匹配”。
原因:回调地址大小写、末尾斜杠、域名与TRAE部署域名不一致,部分IdP对重定向URI做严格匹配校验,根据我们的客户实践,约30%的首次配置失败都是该问题导致(数据来源:2026年Q2 TRAE客户支持工单统计)。
解决方法:逐字符对比TRAE生成的回调地址与IdP填写的地址,确保完全一致,不要手动修改域名或路径。

步骤3:填写TRAE侧SSO配置参数

步骤说明:将IdP侧生成的身份信息准确填入TRAE,完成两个系统的认证互通。
操作:回到TRAE SSO配置面板,依次填入IdP生成的Client ID、Client Secret、授权端点、令牌端点、用户信息端点,按需填写授权Scope(默认填openid,email即可,多个用英文逗号分隔)。
若需通过API批量配置,可使用以下请求:

curl --request POST 'https://your-trae-domain.com/api/v1/admin/sso/oauth/config' \
--header 'Authorization: Bearer YOUR_ADMIN_TOKEN' \
--header 'Content-Type: application/json' \
--data-raw '{
    "client_id": "YOUR_IDP_CLIENT_ID",
    "client_secret": "YOUR_IDP_CLIENT_SECRET",
    "auth_endpoint": "https://your-idp.com/oauth2/authorize",
    "token_endpoint": "https://your-idp.com/oauth2/token",
    "userinfo_endpoint": "https://your-idp.com/oauth2/userinfo",
    "scope": "openid,email"
}'

预期结果:点击「保存」按钮后无参数错误提示,配置暂存成功。

步骤4:测试并启用SSO

步骤说明:必须先测试再启用,避免配置错误导致所有员工无法登录TRAE。
操作:点击「保存并测试登录」按钮,系统跳转到IdP登录页,使用企业员工账号登录后,能正常跳转回TRAE并成功登录的话,打开「OAuth2.0登录」开关,还可按需选择账号注册规则(不允许自动注册、自动放行、企业审批三种模式)。
预期结果:测试登录成功,启用SSO后,TRAE登录页显示「企业SSO登录」按钮。

[5] 实际验证

测试用例:输入:打开TRAE登录页,点击「企业SSO登录」,输入已在IdP中开通权限的企业员工邮箱,跳转到IdP页完成登录。预期输出:成功跳转回TRAE控制台,自动登录对应用户账号,HTTP状态码为200,返回的用户信息中email字段与输入的邮箱一致。
验证成功标志:登录流程无报错,用户身份与IdP侧身份一致,无需输入TRAE原生账号密码。
验证失败常见原因:1. 提示“用户不存在”:检查是否开启了自动注册权限,或手动在TRAE中导入对应用户账号;2. 提示“Scope权限不足”:检查IdP应用是否开放了配置的Scope权限,尤其是openid和email权限;3. 跳转404:检查IdP的三个端点地址是否填写正确,是否有网络访问限制。

[6] 常见问题 FAQ

Q:配置SSO后,原来的TRAE本地账号还能登录吗?
A:默认启用SSO后本地账号仍可登录,若需要完全关闭本地登录入口,可在SSO配置页勾选「仅允许SSO登录」选项,注意勾选后超级管理员账号仍可通过本地账号登录,避免配置错误导致完全无法登录。

Q:支持SAML协议的SSO吗?
A:目前TRAE企业版v2.4同时支持OAuth2.0和SAML2.0两种协议,SAML配置流程与OAuth2.0类似,可参考官方文档配置。

Q:什么情况下不建议配置SSO?
A:如果企业员工数少于20人,且没有统一身份认证体系,配置SSO会增加运维成本,建议直接使用TRAE原生账号体系即可。

Q:可以跳过测试登录步骤直接启用SSO吗?
A:绝对不可以,测试登录是为了验证配置正确性,若配置错误直接启用,可能导致普通员工无法登录平台,需要超级管理员使用本地账号登录回滚配置。

Q:配置SSO后,用户权限是在IdP侧管理还是TRAE侧管理?
A:SSO仅负责身份认证,用户在TRAE内的项目权限、操作权限仍需在TRAE控制台进行配置,也可通过SCIM协议同步IdP的用户组权限,该功能需企业版旗舰版支持。

[7] 相关阅读

  1. 《TRAE企业版快速开始指南》,[/docs/86677/2387307],了解TRAE企业版部署流程和基础功能。
  2. 《SAML协议SSO配置手册》,[/docs/86677/2593429],学习SAML2.0协议的SSO接入步骤。
  3. 《TRAE权限配置最佳实践》,[/blog/trae-permission-best-practice],掌握SSO接入后的用户权限管理方法。
  4. 《SCIM协议用户同步配置指南》,[/docs/86677/2593438],实现IdP与TRAE的用户信息自动同步。

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 通用设置概览-火山引擎官方文档,https://www.volcengine.com/docs/86677/2528936?lang=zh,2026-08-28
本文基于TRAE企业版v2.4编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 10:03:16