You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE系统火山引擎SSO配置:4步完成身份统一对接

[1] 一句话结论

本指南将帮你快速完成TRAE系统火山引擎SSO登录的全流程配置。

[2] 适用场景与不适用场景

适用场景

  1. 适合TRAE企业版用户,需要统一管理内部开发者身份、避免多账号重复登录的场景。
  2. 适合已有企业IdP(如Okta、Azure AD),需要将TRAE纳入企业统一身份管控体系的场景。
  3. 适合日均TRAE登录请求超过100次,需要降低账号运维成本的中大型技术团队(数据来源:火山引擎TRAE客户运维实践统计)。

不适用场景

  1. 个人版TRAE用户:不支持SSO配置,建议继续使用手机号/邮箱登录。
  2. 仅使用SAML2.0协议且不支持OAuth2.0的IdP场景:建议参考火山引擎云身份SAML对接方案[https://www.volcengine.com/docs/6257/1129819]。
  3. 团队规模小于5人且无统一身份管理需求的场景:建议直接使用原生登录方式,无需额外配置SSO。

[3] 前置准备

  • 版本要求:TRAE企业版v2.1及以上,企业IdP支持OAuth2.0协议
  • 账号权限:TRAE控制台超级管理员权限,企业IdP应用创建权限
  • 依赖项:无额外SDK依赖,仅需浏览器完成配置
  • 预计耗时:15-20分钟(不含企业IdP内部审批流程)

[4] 分步实现

步骤1:企业IdP侧创建OAuth应用

步骤说明:我们需要先在企业自有IdP中为TRAE创建专属OAuth应用,获取后续配置需要的核心参数,跳过这一步会导致后续TRAE侧配置无有效参数可用。
操作:登录你的企业IdP后台,新建OAuth2.0应用,授权类型选择authorization_code,获取Client ID、Client Secret,以及授权端点、令牌端点、用户信息端点三个接口地址。
预期结果:拿到4组核心参数,且参数有效期≥1年。

⚠️ 常见错误:创建应用时授权类型选错为implicit
原因:TRAE SSO需要通过code换取令牌,implicit模式不返回refresh_token,会导致登录状态2小时内就过期
解决方法:删除已有应用,重新创建时选择authorization_code授权类型。

步骤2:TRAE侧获取回调地址并配置到IdP

步骤说明:回调地址是IdP完成认证后跳转回TRAE的唯一合法地址,必须完全匹配才能保证流程正常,若不配置或配置错误会直接导致认证失败。
操作:登录TRAE企业版控制台,进入「企业配置>通用设置>SSO登录」板块,复制系统自动生成的回调地址,粘贴到IdP侧OAuth应用的重定向地址栏,保存IdP配置。
预期结果:IdP侧重定向地址与TRAE生成的回调地址完全一致,包含大小写、路径、参数。

⚠️ 常见错误:回调地址多写了斜杠或者大小写不匹配
原因:OAuth2.0协议要求重定向地址完全严格匹配,哪怕末尾多一个/也会被判定为不合法
解决方法:直接完整复制TRAE生成的回调地址,不要手动修改任何字符。

步骤3:TRAE侧补全参数并测试连通性

步骤说明:将IdP侧获取的参数填入TRAE控制台,测试流程是否正常,确保认证链路完全打通后再开启SSO,避免影响现有用户登录。
操作:返回TRAE SSO配置面板,依次填入Client ID、Client Secret、三个OAuth端点URL,按需配置授权Scope(默认建议openid email profile),点击「保存并测试登录」。
代码示例(可选API配置方式):

POST /api/enterprise/sso/config
Content-Type: application/json
Authorization: Bearer YOUR_TRAE_ADMIN_TOKEN

{
  "client_id": "YOUR_IDP_CLIENT_ID",
  "client_secret": "YOUR_IDP_CLIENT_SECRET",
  "auth_endpoint": "https://your-idp.com/oauth/authorize",
  "token_endpoint": "https://your-idp.com/oauth/token",
  "userinfo_endpoint": "https://your-idp.com/oauth/userinfo",
  "scope": "openid email profile"
}

预期结果:点击测试后会跳转IdP登录页,输入账号密码完成认证后自动跳转回TRAE控制台,提示“测试成功”。

步骤4:开启SSO并配置管控规则

步骤说明:测试通过后正式开启SSO功能,按需配置登录管控规则,适配企业的人员准入要求。
操作:确认测试成功后,打开「启用SSO登录」开关,可按需开启「强制SSO登录」(禁用手机号/密码等其他登录方式),同时选择账号注册规则:不允许自动注册/自动放行/企业审批。
预期结果:SSO开关状态显示开启,普通用户登录TRAE时输入企业邮箱会自动跳转IdP完成认证。

[5] 实际验证

测试用例:使用一个未登录TRAE的无痕浏览器,输入TRAE登录地址,输入企业邮箱后缀的账号(比如xxx@yourcompany.com)。
预期输出:自动跳转至企业IdP登录页,输入正确的企业账号密码后,成功进入TRAE工作台,HTTP状态码为200,返回的用户邮箱、姓名信息与企业IdP中信息完全一致。
验证成功标志:无需输入TRAE账号密码即可登录,且账号权限与预设的团队权限匹配。
排查方法:

  1. 跳转IdP时报“重定向地址不合法”:检查IdP侧配置的回调地址是否与TRAE生成的完全一致,包括大小写和末尾符号。
  2. 完成IdP认证后跳转TRAE报错“用户信息获取失败”:检查授权Scope是否配置了openid email,以及Client Secret是否填写正确、未过期。
  3. 测试成功但普通用户无法跳转SSO:检查是否开启了SSO开关,以及用户邮箱后缀是否在企业配置的域名白名单范围内。

[6] 常见问题 FAQ

Q1:配置完成后可以关闭SSO吗?
A1:可以,随时可以在TRAE SSO配置面板关闭「启用SSO登录」开关,关闭后用户将恢复使用原有登录方式。建议关闭前提前通知内部用户,避免影响使用。

Q2:什么情况下不建议开启强制SSO登录?
A2:如果你的团队还有外部协作人员没有企业IdP账号,不建议开启强制SSO,否则外部人员将无法登录TRAE。这种情况建议保留密码登录方式,仅对内部员工域名启用SSO跳转。

Q3:TRAE SSO支持SAML2.0协议吗?
A3:目前TRAE SSO仅支持OAuth2.0协议,如果你需要使用SAML2.0对接,可以先将你的IdP与火山引擎云身份中心对接,再通过云身份中心对接TRAE,详细流程可参考官方文档。

Q4:Client Secret过期了会怎么样?
A4:Client Secret过期后所有用户将无法通过SSO登录TRAE,我们建议在Secret到期前15天提前在IdP侧生成新的Secret,替换到TRAE配置面板即可,无需重启服务,配置实时生效。

Q5:我可以跳过测试步骤直接开启SSO吗?
A5:不建议跳过测试步骤,若配置错误直接开启SSO会导致所有内部用户无法登录TRAE,影响正常业务。测试流程仅需1分钟,建议务必完成测试后再开启正式开关。

[7] 相关阅读

  • 《SSO 登录概述》[/docs/86677/2593428]:了解TRAE SSO的核心能力和协议支持范围
  • 《强制使用 SSO 登录配置指南》[/docs/86677/2593438]:详细介绍强制SSO的适用场景和配置方法
  • 《火山引擎云身份中心对接指南》[/docs/6257/1129819]:如果你的IdP是SAML2.0协议,可参考此文档先对接云身份
  • 《TRAE企业版通用设置说明》[/docs/86677/2528936]:了解TRAE企业版其他企业级管控配置项

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 基于Oauth 2.0的单点登录配置,https://www.volcengine.com/docs/6257/773864?lang=en,2026-08-28
本文基于TRAE企业版v2.1、火山引擎SSO服务v3.0编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 09:59:02