You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE平台SSO登录配置:回调地址设置全流程避坑指南

[1] 一句话结论

本指南将带你完成火山引擎TRAE平台SSO登录配置及回调地址设置。

[2] 适用场景与不适用场景

适用场景

  1. 适合企业员工规模50人以上、需要统一身份管理的TRAE企业版客户
  2. 适合已部署企业IdP(如Azure AD、Okta、钉钉身份源)需要单点登录TRAE的场景
  3. 适合需要禁用账号密码登录、提升内部系统访问安全性的场景

不适用场景

  1. 如果是TRAE个人版用户,不支持SSO功能,建议使用手机号/邮箱密码登录
  2. 如果是日均登录请求低于10次的小型团队,配置SSO性价比低,建议直接使用原生账号体系
  3. 如果使用SAML协议等非OAuth2.0的IdP,暂时不支持,建议参考官方身份源适配文档自定义开发对接

[3] 前置准备

  • 开发环境:无特殊要求,仅需Chrome 100+/Edge 100+浏览器访问控制台即可
  • 账号权限:TRAE平台企业管理员账号,企业IdP的应用管理权限
  • 依赖项:提前在IdP侧创建好OAuth2.0类型的应用
  • 预计耗时:15分钟

[4] 分步实现

步骤1:复制TRAE平台生成的专属回调地址

步骤说明:我们首先要在TRAE控制台获取系统自动生成的回调地址,这个地址是和企业唯一标识绑定的,手动填写容易出错,跳过这一步会导致SSO校验失败。
操作路径:登录TRAE企业版控制台,依次进入「企业配置/企业管理 > 通用设置」,找到「更多登录 > SSO登录」板块,点击「··· > 配置」,在弹出的配置窗口中直接点击「复制」按钮获取回调地址。
预期结果:复制到的地址格式为https://{企业唯一标识}.trae.cn/api/sso/callback

⚠️ 常见错误:复制回调地址时漏了末尾路径或者多复制了空格,测试登录时提示“回调地址不匹配”
原因:OAuth2.0协议要求回调地址必须完全精确匹配,哪怕多一个斜杠或者空格都会校验失败
解决方法:直接点击配置页的「复制」按钮,不要手动选中复制,复制后粘贴到文本编辑器检查是否有多余字符

步骤2:IdP侧回填回调地址

步骤说明:这一步是告诉IdP授权后把身份凭证返回到哪个地址,是SSO流程的核心配置,填错会导致整个流程中断。
操作路径:进入企业IdP的应用管理后台,打开之前为TRAE创建的OAuth2.0应用,找到「重定向URI」「回调地址」「Allowed Callback URLs」配置项,粘贴上一步复制的地址,保存配置。
预期结果:IdP侧提示配置保存成功,回调地址出现在允许的重定向地址列表中

步骤3:配置TRAE侧SSO参数

步骤说明:需要把IdP侧生成的身份凭证信息同步到TRAE平台,建立两边的信任关系。
操作路径:返回TRAE的SSO配置面板点击「下一步」,依次填写IdP生成的Client ID、Client Secret、授权地址、Token获取地址、用户信息获取地址,选择是否开启「仅允许SSO登录」,点击「保存并测试登录」。
预期结果:页面跳转到IdP登录页,输入账号密码登录后自动跳回TRAE控制台,提示配置成功

⚠️ 常见错误:测试登录时提示“Client ID无效”或者“权限不足”
原因:IdP侧创建应用时没有开启对应的用户信息读取权限,或者Client ID/Client Secret填写错误
解决方法:首先核对Client ID和Client Secret是否和IdP侧完全一致,然后检查IdP应用是否开启了openid、profile、email三个基础授权范围

步骤4:开启SSO登录开关

步骤说明:测试通过后正式开启SSO登录功能,所有企业成员后续可以通过SSO入口登录TRAE。
操作路径:测试成功后返回SSO配置页,打开「SSO登录」开关,可选择是否关闭原有账号密码登录入口。
预期结果:TRAE登录页出现「企业SSO登录」入口,员工输入企业域名后可跳转至IdP登录

[5] 实际验证

测试用例:输入TRAE登录地址https://trae.cn/login,点击「企业SSO登录」,输入企业域名xxx,跳转到企业IdP登录页,输入合法的员工账号密码,成功登录后进入TRAE控制台首页。
验证成功标志:HTTP状态码返回200,页面顶部显示当前登录的员工姓名和所属企业名称,控制台功能可正常访问。
验证失败常见排查方法:

  1. 跳转IdP时提示“回调地址不合法”:回到步骤1和步骤2核对回调地址是否完全匹配
  2. 登录后提示“无权限访问TRAE”:检查IdP侧是否给该员工分配了TRAE应用的访问权限
  3. 登录后跳回404页面:检查回调地址的域名是否和企业TRAE专属域名一致

[6] 常见问题 FAQ

Q1:回调地址可以自定义吗?
A:不可以,TRAE的回调地址是系统根据企业唯一标识自动生成的,自定义的地址会被系统拦截校验失败,必须使用控制台提供的默认地址。

Q2:配置完成后还可以修改回调地址吗?
A:可以,如果企业域名发生变更,需要在TRAE控制台重新复制新的回调地址,同步更新到IdP侧即可,修改后需要重新测试登录有效性。

Q3:什么情况下不建议开启SSO登录?
A:如果企业还没有统一的IdP系统,或者员工人数少于20人,配置SSO的管理成本高于收益,建议直接使用原生的手机号+验证码登录方式即可。

Q4:可以同时开启SSO登录和账号密码登录吗?
A:可以,在SSO配置页不开启「仅允许SSO登录」开关即可,员工可以自由选择登录方式,建议正式切换前保留两种登录方式1-2周作为过渡期。

Q5:IdP侧需要开启哪些授权范围?
A:必须开启openid、profile、email三个基础授权范围,如果需要同步部门信息,还需要额外开启部门信息读取权限。

[7] 相关阅读

  • 《TRAE企业版通用设置官方指南》[/docs/86677/1836899]:查看TRAE企业版所有基础配置项的说明
  • 《OAuth2.0协议SSO配置最佳实践》[/docs/7165/1802891]:了解OAuth2.0协议SSO配置的通用规范
  • 《TRAE平台权限管理操作指南》[/docs/86677/2479127]:配置SSO后如何给员工分配TRAE平台操作权限
  • 《火山引擎统一身份认证服务使用指南》[/docs/6257/773864]:如果还没有企业IdP,可以使用火山引擎自研的统一身份认证服务

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日
[2] 通用设置--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/1836899,2026年8月28日
本文基于TRAE企业版v2.4版本编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 09:59:15