TRAE Work SSO对接LDAP:配置步骤与场景边界说明
[1] 一句话结论
本指南将讲解TRAE Work SSO对接LDAP身份源的完整配置流程与场景边界。
[2] 适用场景与不适用场景
适用场景
- 企业已有成熟LDAP账号体系,员工规模100人以上,需要统一管理TRAE Work登录权限的场景;
- 有等保/合规要求,需要所有应用账号生命周期与内部LDAP同步的场景;
- 员工需要多端(网页/桌面端)无缝登录TRAE Work,避免重复输入密码的场景。
不适用场景
- 企业员工规模小于20人,且没有统一身份管理体系的场景,建议直接使用TRAE Work自带的账号密码/短信登录,无需额外配置;
- 需要对接非LDAP类身份源(如飞书、企业微信原生身份源)的场景,建议参考TRAE Work官方第三方身份源对接文档,不需要走LDAP转OAuth的链路;
- 仅使用TRAE Work个人版的用户,企业版SSO能力不支持个人版账号,建议升级到企业版后再配置。
[3] 前置准备
- TRAE Work 企业版账号,拥有企业管理员权限;
- 企业LDAP服务已部署,且已配套支持LDAP认证的OAuth2.0网关(如Traefik v3.7+);
- 仅需浏览器访问TRAE Work企业控制台即可完成配置,整体预计耗时30分钟。
[4] 分步实现
步骤1:LDAP侧OAuth应用创建
步骤说明:我们需要先在LDAP前端的OAuth网关上为TRAE Work创建专属应用,目的是让LDAP服务能够识别TRAE Work的认证请求,跳过这一步会导致TRAE无法获取LDAP的用户授权。
配置示例(Traefik v3.7):
http: middlewares: ldap-auth: ldap: address: ldap://your-ldap-server:389 baseDN: ou=users,dc=company,dc=com attribute: mail # 为TRAE创建专属OAuth客户端 clients: - id: YOUR_TRAE_CLIENT_ID secret: YOUR_TRAE_CLIENT_SECRET redirectURIs: - https://sso.trae.cn/callback/your-enterprise-id # 后续从TRAE控制台复制
预期结果:成功创建OAuth应用,获取到Client ID、Client Secret,以及授权端点、令牌端点、用户信息端点共3个URL。
⚠️ 常见错误:创建OAuth应用时回调地址填错,导致后续SSO跳转时报403错误。
原因:TRAE Work的回调地址是系统自动生成的,不是自定义的,很多开发者会误填自己的企业域名。
解决方法:先进入TRAE Work SSO配置页复制官方生成的回调地址,再粘贴到LDAP侧OAuth应用的重定向地址栏,保证字符完全一致。
步骤2:TRAE控制台SSO基础配置
步骤说明:进入TRAE企业版控制台的SSO配置入口,填入LDAP侧获取的OAuth参数,目的是建立TRAE和LDAP服务的信任关系,参数错误会直接导致认证失败。
操作路径:登录TRAE企业版控制台 → 进入「企业配置>通用设置>SSO登录>OAuth2.0登录」,依次填入从LDAP侧获取的Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL。
预期结果:参数保存成功,无格式错误提示,系统自动生成回调地址可正常复制。
步骤3:登录链路测试
步骤说明:参数保存后点击「保存并测试登录」,会跳转到LDAP的登录页,输入LDAP账号密码完成登录,目的是验证整条认证链路的连通性,跳过这一步直接开启SSO可能导致所有用户无法登录。
预期结果:完成LDAP登录后自动跳转回TRAE Work控制台,页面提示「测试登录成功」,且显示的用户信息与LDAP侧存储的一致。
⚠️ 常见错误:测试登录时提示「用户信息获取失败」,但LDAP账号密码是正确的。
原因:LDAP侧的用户信息接口返回字段不符合TRAE Work要求,缺少必须的email、user_id字段,或字段名大小写不匹配。
解决方法:检查OAuth网关的用户信息映射配置,确保返回字段包含email(作为用户唯一标识)、display_name(用户名)两个必填字段,字段名完全匹配要求。
步骤4:开启SSO登录开关
步骤说明:测试通过后,开启SSO登录的全局开关,目的是让企业内所有员工都可以通过SSO方式登录TRAE Work。如果需要强制所有员工仅使用SSO登录,可以同时开启「禁止本地账号登录」选项。
预期结果:员工访问TRAE Work登录页时,会显示「企业SSO登录」按钮,点击后跳转至企业LDAP认证页。
[5] 实际验证
测试用例:访问TRAE Work登录页,输入企业域名后缀,点击「企业SSO登录」,输入LDAP测试账号test@company.com及正确密码,提交登录请求。
预期输出:成功登录TRAE Work工作台,返回HTTP 200状态码,右上角显示的用户名、邮箱与LDAP侧存储的信息完全一致。
验证成功标志:登录后可正常访问企业授权的所有TRAE功能,无权限异常提示。
验证失败常见原因排查:
- 跳转时返回403错误:检查LDAP侧OAuth应用的回调地址与TRAE控制台生成的回调地址是否完全一致;
- 登录后提示「无访问权限」:检查该LDAP账号是否在TRAE Work的企业用户白名单内,或企业是否开启了仅允许指定部门登录的限制;
- 提示「用户不存在」:检查LDAP用户信息接口返回的email字段是否正确,是否与TRAE侧已导入的用户邮箱匹配。
[6] 常见问题 FAQ
- 问题:配置完成后,原有的TRAE本地账号还能登录吗?
答案:默认开启SSO后,本地账号仍可登录,如果需要强制仅使用SSO登录,可以在SSO配置页开启「强制SSO登录」开关,关闭本地账号登录入口,满足强合规场景的要求。 - 问题:什么情况下不建议对接LDAP做SSO?
答案:如果你的企业没有统一的LDAP身份体系,员工人数少于20人,对接LDAP的开发成本远高于直接使用自带账号体系的成本,不建议使用该方案,直接用TRAE自带的账号管理即可。 - 问题:LDAP的用户权限变更会实时同步到TRAE吗?
答案:不会实时同步,用户每次登录TRAE时会重新拉取LDAP的最新用户信息,离职员工在LDAP中禁用后,下次登录TRAE时就会被拒绝,完全满足等保合规的要求。 - 问题:我可以跳过测试步骤直接开启SSO吗?
答案:绝对不可以,我们在某制造业客户的实践中发现,跳过测试步骤直接开启SSO,一旦参数配置错误会导致全公司所有员工都无法登录TRAE,需要联系官方客服紧急回滚,至少影响30分钟的业务使用。 - 问题:对接LDAP的SSO最多支持多少并发登录?
答案:根据火山引擎官方性能测试数据,该链路支持最高1000并发登录请求,延迟低于200ms,完全满足千人规模企业的登录需求(数据来源:火山引擎TRAE Work官方性能白皮书)。
[7] 相关阅读
- 《TRAE Work 企业版4步开箱指南》,[/articles/7598410825821093897],适合首次使用TRAE企业版的管理员快速入门。
- 《SSO登录官方配置文档》,[/docs/86677/2479128],官方最新的SSO配置参数与字段要求说明。
- 《OAuth2.0 登录配置详解》,[/docs/86677/2593428],详细讲解OAuth2.0对接的字段映射规则与错误码说明。
- 《SSO登录常见问题排查》,[/docs/86677/2479128#section-9],汇总了SSO配置过程中90%以上的常见问题及解决方法。
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日。
[2] LDAP Authentication | Traefik | v3.7,https://doc.traefik.io/traefik/v3.7/reference/routing-configuration/http/middlewares/ldap/,2026年8月28日。
本文基于TRAE Work企业版v2.4.0编写。
[9] 文章当前生产日期
2026-08-28

