You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE系统火山引擎SSO配置:4步完成+测试验证全指南

[1] 一句话结论

本指南介绍TRAE系统火山引擎SSO配置及测试验证完整操作流程。

[2] 适用场景与不适用场景

适用场景

  1. 企业已部署Okta/Azure AD等身份提供商,需要统一TRAE系统登录入口的场景,要求企业员工规模≥50人,避免配置成本过高。
  2. 需要强制员工统一使用企业身份认证登录TRAE,避免账号泄露风险的场景。
  3. 企业同时使用多款火山引擎产品,需要打通统一身份体系的场景。

不适用场景

  1. 个人用户使用TRAE免费版的场景,免费版不支持SSO功能,建议直接使用手机号/邮箱登录。
  2. 企业IdP仅支持SAML 1.0协议的场景,当前TRAE SSO仅支持OAuth2.0/SAML2.0,建议升级IdP协议版本或使用火山引擎云身份服务作为中转。
  3. 仅需临时给外部协作人员开通TRAE访问权限的场景,建议直接使用访客账号功能,无需配置SSO。

[3] 前置准备

  • TRAE企业版v2.1.0及以上版本账号,拥有企业管理员权限
  • 企业IdP(Okta/Azure AD/火山引擎云身份)的管理员权限,支持OAuth2.0或SAML2.0协议
  • 提前收集IdP的Client ID、Client Secret、授权/令牌/用户信息端点URL
  • 预计耗时:15-20分钟

[4] 分步实现

步骤1:获取TRAE回调地址,配置企业IdP

步骤说明:我们首先需要在TRAE控制台拿到回调地址,填入IdP的重定向地址配置,这是SSO认证完成后跳转回TRAE的唯一入口,跳过会导致认证后无法跳转。
操作:登录TRAE企业版控制台,进入「企业配置 > 通用设置」,找到SSO登录板块,点击「配置」按钮,复制系统自动生成的回调地址。然后登录你的企业IdP后台,创建TRAE专属OAuth应用,将刚才复制的回调地址精确填入重定向URI字段,注意大小写、路径必须完全匹配。然后获取IdP生成的Client ID、Client Secret、授权端点、令牌端点、用户信息端点。

⚠️ 常见错误:配置后认证完成跳转TRAE提示“回调地址不匹配”错误
原因:IdP中填写的回调地址和TRAE生成的地址存在大小写差异、多了斜杠或者少了路径参数,我们在某零售客户的实践中发现有30%的配置问题都源于这个原因。
解决方法:直接完整复制TRAE控制台生成的回调地址,不要手动输入,同时检查IdP中是否配置了多个回调地址,确保没有多余的配置项。
预期结果:IdP中生成可用的TRAE OAuth应用,拿到所有必填的配置参数。

步骤2:填充SSO配置信息到TRAE控制台

步骤说明:把刚才从IdP获取的配置信息填入TRAE的SSO配置面板,这一步是建立TRAE和IdP信任关系的核心,信息错误会直接导致认证失败。
操作:返回TRAE的SSO配置页面,依次填入以下参数:

{
  "client_id": "YOUR_IDP_CLIENT_ID", // 替换为IdP生成的Client ID
  "client_secret": "YOUR_IDP_CLIENT_SECRET", // 替换为IdP生成的Client Secret
  "auth_endpoint": "https://your-idp.com/oauth2/auth", // 替换为IdP授权端点
  "token_endpoint": "https://your-idp.com/oauth2/token", // 替换为IdP令牌端点
  "userinfo_endpoint": "https://your-idp.com/oauth2/userinfo", // 替换为IdP用户信息端点
  "scope": "openid email profile" // 默认授权范围,按需调整
}

填写完成后点击「保存」按钮。
预期结果:配置信息保存成功,无参数校验错误提示。

步骤3:开启SSO登录开关并进行首次测试

步骤说明:保存配置后先不要直接开启强制SSO,先进行测试验证,避免配置错误导致所有用户无法登录。
操作:点击配置面板下方的「保存并测试登录」按钮,系统会自动跳转到企业IdP的登录页面,输入测试账号的信息完成认证,确认可以正常跳转回TRAE控制台并登录成功后,再开启「SSO登录」开关。如果需要全员必须使用SSO登录,可以开启「强制使用SSO登录」选项,开启后原有账号密码登录入口会被隐藏。

⚠️ 常见错误:开启强制SSO后,管理员自己也无法登录系统
原因:测试时没有使用管理员账号完成完整的SSO认证流程,就直接开启了强制SSO,导致管理员账号没有绑定SSO身份无法登录。我们团队最近处理过3起这类客户故障,影响时长最长达2小时。
解决方法:开启强制SSO前,必须使用管理员账号完成一次完整的SSO登录测试,确认可以正常登录后再开启;如果已经出现无法登录的问题,可以联系火山引擎客服临时关闭强制SSO开关。
预期结果:测试登录成功,SSO登录开关正常开启,登录页显示「企业SSO登录」选项。

步骤4:配置用户属性映射(可选)

步骤说明:如果需要将IdP中的用户部门、职位等信息同步到TRAE中,需要配置属性映射,否则可以跳过这一步。
操作:在SSO配置面板的「属性映射」板块,将TRAE的用户字段和IdP返回的用户信息字段一一对应,比如:

  • TRAE用户邮箱 → IdP返回的mail字段
  • TRAE用户姓名 → IdP返回的name字段
  • TRAE用户部门 → IdP返回的department字段
    配置完成后点击「保存」即可。
    预期结果:新用户首次通过SSO登录TRAE时,会自动同步IdP中的用户属性信息。

[5] 实际验证

测试用例:
输入:已在IdP中授权TRAE应用访问权限的普通企业员工账号,访问https://trae.volcengine.com/login。
预期输出:1. 登录页显示「企业SSO登录」选项,点击后输入企业邮箱,正常跳转到企业IdP登录页;2. 输入账号密码完成认证(如有MFA则完成MFA验证);3. 自动跳转回TRAE控制台,成功进入工作台页面,用户信息和IdP中一致。

验证成功标志:HTTP状态码返回200,控制台右上角显示正确的用户姓名和邮箱,可正常访问TRAE的所有功能模块。

验证失败常见排查方法:

  1. 跳转IdP时提示“应用未授权”:检查该用户是否在IdP中被分配了TRAE应用的访问权限;
  2. 认证后跳转TRAE提示“用户不存在”:检查IdP返回的email字段是否和TRAE中已有的用户邮箱一致,如果是新用户需要确认是否开启了自动创建用户开关;
  3. 登录后用户属性缺失:检查属性映射配置是否正确,IdP是否返回了对应的字段信息。

[6] 常见问题 FAQ

Q1:配置SSO后,原有TRAE本地账号还能使用吗?
A:默认开启SSO后,本地账号和SSO登录都可以使用,如果开启了「强制使用SSO登录」选项,本地账号密码登录入口会被隐藏,仅保留SSO登录入口。如果需要恢复本地登录,可以联系管理员关闭强制SSO开关。

Q2:TRAE SSO支持SAML2.0协议吗?
A:支持,当前TRAE SSO同时支持OAuth2.0和SAML2.0两种协议,你可以根据企业IdP的支持情况选择合适的协议,配置流程和OAuth2.0基本一致,只需要选择SAML2.0协议类型后填入对应的元数据信息即可。

Q3:什么情况下不建议配置TRAE SSO?
A:如果你的企业员工规模小于20人,且没有统一身份管理的需求,不建议配置SSO,直接使用原有账号密码登录的成本更低。如果需要给外部合作伙伴开通临时访问权限,也建议使用访客账号功能,无需配置SSO。

Q4:可以给部分用户开启SSO,其他用户使用本地账号登录吗?
A:可以,只要不开启「强制使用SSO登录」选项,两种登录方式会同时存在,用户可以自行选择登录方式。你也可以在IdP中配置只有特定用户组可以访问TRAE应用,实现部分用户使用SSO登录。

Q5:SSO登录的会话有效期是多久?
A:默认会话有效期为24小时,你可以在TRAE的企业配置中调整会话有效期,最长可设置为7天,会话有效期和IdP的会话有效期取最小值,也就是说如果IdP的会话有效期是12小时,那么TRAE的会话有效期也会是12小时。

[7] 相关阅读

  1. 《TRAE企业版快速开始指南》[/docs/86677/2387307]:适合首次使用TRAE企业版的管理员阅读,包含初始化配置全流程。
  2. 《火山引擎云身份SSO配置教程》[/docs/6257/1129819]:介绍如何使用火山引擎云身份作为IdP配置SSO的详细步骤。
  3. 《SSO登录常见问题排查手册》[/docs/86677/2479128]:汇总了SSO配置和使用过程中的常见问题及解决方案。

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 新管理员必看:TRAE 企业版4步开箱指南,https://developer.volcengine.com/articles/7598410825821093897,2026-08-28
本文基于TRAE企业版v2.1.0版本编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 09:59:15