You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work强制身份验证配置:3步开启SSO强制登录

[1] 一句话结论

本指南将教你三步配置TRAE Work强制身份验证策略,实现全员SSO统一登录管控。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模≥50人,需要统一管控TRAE Work账号权限,避免个人账号登录导致的数据泄露风险的场景。
  2. 有等保合规要求,需要所有内部系统登录行为可追溯、统一身份认证的科技企业场景。
  3. 已经在企业内部落地了飞书/钉钉/Azure AD等统一身份提供商,需要打通TRAE Work登录链路的场景。

不适用场景

  1. 个人用户使用TRAE Work免费版的场景:免费版不支持企业SSO配置,建议升级到TRAE Work企业版或使用个人账号二次验证功能。
  2. 企业仅需要针对部分岗位开启强身份验证的场景:当前强制SSO是全企业生效,没有颗粒度权限配置,建议先参考[/docs/86677/2479129]的分组权限配置方案。
  3. 企业没有部署统一身份提供商的场景:直接开启强制SSO会导致所有员工无法登录,建议先完成企业身份提供商部署后再操作。

[3] 前置准备

  • 账号权限:持有TRAE Work企业版超级管理员权限账号,普通成员账号无法操作安全策略配置。
  • 前置配置:已在企业身份提供商(飞书/钉钉/Azure AD等)完成TRAE Work OAuth应用创建,获取到Client ID、Client Secret、授权端点、令牌端点、用户信息端点5个关键参数,配置回调地址为https://trae.ai/api/sso/callback。
  • 环境要求:TRAE Work企业版v2.1及以上版本,浏览器使用Chrome 100+/Edge 100+避免控制台操作异常。
  • 预计耗时:15分钟左右,其中身份提供商配置占10分钟,控制台开关配置占5分钟。

[4] 分步实现

步骤1:校验身份提供商配置有效性

步骤说明:这一步是为了避免SSO配置错误导致开启强制登录后全员无法登录,跳过这一步最高会导致企业2小时内无法正常使用TRAE Work,必须优先完成。
代码/命令:

# 测试身份提供商授权接口可用性
curl -X GET "你的授权端点URL?client_id=YOUR_CLIENT_ID&response_type=code&redirect_uri=https%3A%2F%2Ftrae.ai%2Fapi%2Fsso%2Fcallback&scope=openid+email+profile"

预期结果:接口返回302重定向响应,跳转地址包含企业身份提供商的登录页面。

⚠️ 常见错误:执行测试请求后返回400错误,提示redirect_uri不匹配
原因:身份提供商侧配置的回调地址和TRAE Work要求的地址不一致,少了路径或者协议写错
解决方法:检查身份提供商侧回调地址,必须严格填写https://trae.ai/api/sso/callback,不要加多余参数或后缀。

步骤2:控制台配置SSO登录参数

步骤说明:把身份提供商侧获取的5个关键参数填入TRAE Work控制台,完成SSO链路打通,这一步是建立TRAE和企业身份体系的连接。
操作:登录TRAE Work企业版控制台,依次进入「企业配置」>「通用设置」>「SSO登录配置」模块,依次填入Client ID、Client Secret、授权端点、令牌端点、用户信息端点,点击「保存配置」。
预期结果:页面弹出「配置保存成功」提示,下方出现「测试登录」按钮。

⚠️ 常见错误:保存配置后点击「测试登录」,跳转到身份提供商登录后返回403无权限
原因:身份提供商侧没有给所有需要使用TRAE Work的员工开放该OAuth应用的访问权限
解决方法:进入身份提供商的应用管理后台,将TRAE Work应用的可见范围设置为「全员可见」或者指定需要使用的部门/用户组。

步骤3:开启强制SSO登录开关

步骤说明:这一步是正式启用强制身份验证策略,开启后所有员工将无法使用账号密码/第三方个人账号登录TRAE Work,只能通过企业SSO登录。
操作:在SSO登录配置页面,找到「是否强制使用SSO登录」开关,点击开启后二次确认弹窗点击「确定」。
预期结果:开关状态变为开启,页面弹出「强制SSO登录已生效」提示。

[5] 实际验证

测试用例:选择1名普通员工账号,退出当前TRAE Work登录状态,访问https://trae.ai/login,输入企业域名后点击登录。
预期结果:页面直接跳转到企业统一身份提供商的登录页面,输入企业账号密码登录后成功进入TRAE Work工作台,不会出现账号密码登录选项。
验证成功标志:HTTP请求返回200状态码,用户登录后个人信息页面的「登录方式」字段显示为「企业SSO登录」,没有其他登录方式入口。
排查方法:1. 如果跳转失败:检查SSO配置的5个参数是否填写正确,是否有多余空格或符号错误。2. 如果登录后提示无权限:检查该员工是否在身份提供商的TRAE应用可见范围内。3. 如果仍然出现账号密码登录入口:清除浏览器缓存后重新访问,强制刷新页面即可生效。

[6] 常见问题 FAQ

Q1:开启强制SSO登录后,超级管理员也需要用SSO登录吗?
A1:是的,强制SSO对所有企业成员包括超级管理员生效,我们建议开启前至少保留2个账号在身份提供商侧有TRAE应用权限,避免单个账号异常导致无法管理后台。

Q2:开启后如果SSO配置出现问题,有没有应急恢复方法?
A2:可以联系火山引擎TRAE Work技术支持,提供企业营业执照和超级管理员身份证明,申请临时关闭强制SSO开关,处理时效为1-2小时【数据来源:火山引擎TRAE Work官方服务SLA】。

Q3:什么情况下不建议开启强制SSO登录?
A3:企业还没有完成全员身份提供商接入,或者有部分外包员工没有企业统一身份账号的情况下不建议开启,否则会导致这部分员工无法登录,建议先给外包员工开通临时企业身份账号再操作。

Q4:开启强制SSO后,登录日志可以在哪里查看?
A4:进入TRAE Work控制台「审计日志」模块,可以查看所有员工的登录时间、登录IP、登录方式等信息,日志保留时长为180天。

Q5:TRAE Work强制身份验证除了SSO还有其他方式吗?
A5:目前强制身份验证仅支持SSO方式,个人版用户可以开启账号二次验证功能,但无法实现企业级统一管控。

[7] 相关阅读

  1. 《TRAE Work企业版SSO配置官方指南》[/docs/86677/2593438]:详细讲解不同身份提供商的OAuth应用创建步骤。
  2. 《TRAE Work审计日志使用教程》[/docs/86677/2593440]:教你如何查看和导出全员登录操作日志,满足合规要求。
  3. 《TRAE Work企业权限分组配置指南》[/docs/86677/2479129]:如果需要按岗位配置不同的功能权限,可以参考这篇教程。
  4. 《TRAE Work服务SLA说明》[/docs/86677/2387305]:了解TRAE Work企业版的服务等级协议与应急响应时效。

[8] 参考资料

[1] 强制使用 SSO 登录,https://docs.volcengine.com/docs/86677/2593438?lang=zh,2026-08-28
[2] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
本文基于TRAE Work企业版v2.3编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:56