You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO配置:4步实现多应用统一登录

[1] 一句话结论

本指南将讲解TRAE Work SSO单点登录的配置与落地方法。

[2] 适用场景与不适用场景

适用场景

  1. 适合使用TRAE企业版、员工规模50人以上,已有统一IdP(如Okta、Azure AD、火山引擎云身份)的企业,实现多办公应用统一登录,减少账号管理成本。我们在10+企业客户的配置实践中发现,该方案可降低80%的账号密码重置需求(数据来源:火山引擎TRAE客户支持团队2026年Q2统计)。
  2. 适合需要管控员工账号权限、禁止私人账号登录TRAE Work的合规需求场景,可实现员工入职自动开通权限、离职自动回收权限。

不适用场景

  1. 个人用户使用TRAE免费版,不支持SSO配置,建议直接使用手机号/邮箱登录即可。
  2. 企业IdP仅支持SAML协议,当前TRAE Work SSO暂不支持,建议先升级IdP支持OAuth2.0或使用火山引擎云身份作为中转。
  3. 企业员工规模小于10人,账号管理成本极低,没必要配置SSO,直接使用原生账号登录即可。

[3] 前置准备

  • 账号权限:TRAE企业版超级管理员权限,企业IdP的应用创建权限
  • 环境要求:仅需浏览器(Chrome 100+、Edge 100+)访问TRAE控制台与IdP后台,无额外SDK依赖
  • 前置信息:提前从IdP获取Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL
  • 预计耗时:15分钟(不含IdP侧配置时间)

[4] 分步实现

步骤1:进入TRAE SSO配置面板

步骤说明:SSO配置属于企业级管理功能,仅超级管理员可操作,避免在个人设置页操作导致找不到入口。
操作:登录TRAE企业版控制台,点击左侧菜单栏「企业配置 > 通用设置」,找到「SSO登录 > OAuth2.0登录」板块。
预期结果:页面显示系统自动生成的回调地址,以及待填写的配置项表单。

⚠️ 常见错误:找不到SSO配置入口,系统提示无权限
原因:使用的是普通成员账号而非超级管理员账号,或者使用的是TRAE免费版而非企业版
解决方法:联系企业TRAE管理员开通超级管理员权限,或升级到TRAE企业版后再操作。

步骤2:配置IdP侧回调地址

步骤说明:回调地址是IdP完成认证后跳转回TRAE的唯一合法地址,必须完全匹配,否则会导致认证失败,这是我们排查到的占比最高的配置错误项。
操作:复制TRAE面板生成的回调地址,登录企业IdP后台,创建TRAE专属OAuth2.0应用,将回调地址精确填入重定向URI字段(大小写、路径完全一致),配置授权范围至少包含openid、email、profile。
预期结果:IdP侧返回该应用的Client ID、Client Secret、授权URL、Token URL、UserInfo URL四个核心参数。

步骤3:填写TRAE SSO配置参数

步骤说明:将IdP返回的参数正确填入TRAE面板,确保参数无遗漏、无拼写错误,否则无法完成认证流程。
操作:返回TRAE SSO配置页,依次填入对应参数,示例代码(仅配置参考):

{
  "client_id": "YOUR_CLIENT_ID_FROM_IDP",
  "client_secret": "YOUR_CLIENT_SECRET_FROM_IDP",
  "auth_url": "https://your-idp.com/oauth2/authorize",
  "token_url": "https://your-idp.com/oauth2/token",
  "userinfo_url": "https://your-idp.com/oauth2/userinfo",
  "scope": "openid email profile"
}

预期结果:所有参数填写完成后,「保存并测试登录」按钮变为可点击状态。

⚠️ 常见错误:填入参数后测试登录提示“授权失败”
原因:回调地址与IdP配置的不一致,或者Client Secret填写错误、授权Scope配置不足
解决方法:逐字符对比两端回调地址,检查Client Secret是否复制完整,确保Scope包含openid、email三个基础字段。

步骤4:测试并开启SSO登录

步骤说明:必须先测试通过再开启正式开关,避免配置错误影响现有员工正常登录TRAE。
操作:点击「保存并测试登录」,跳转到IdP认证页完成登录,确认返回TRAE后登录成功,再按需开启「强制SSO登录」开关(开启后将禁用所有其他登录方式)。
预期结果:测试登录成功,开启开关后员工登录TRAE仅显示企业SSO登录入口。

[5] 实际验证

测试用例:使用未登录过TRAE的企业成员账号,打开TRAE Work网页版,点击「企业SSO登录」,输入企业邮箱,跳转至IdP认证页,输入企业账号密码完成认证。
验证成功标志:自动跳转回TRAE Work并成功登录,无需输入TRAE专属账号密码,请求返回HTTP 200状态码,返回的用户邮箱、姓名信息与IdP侧完全一致。
常见失败排查方法:

  1. 跳转IdP时返回404:检查授权URL是否填写正确,确认IdP服务对外可访问
  2. 认证成功后跳转回TRAE提示“无效回调地址”:再次对比两端回调地址的大小写、路径、参数是否完全一致
  3. 登录成功但提示“无企业访问权限”:检查该员工是否已被添加到TRAE企业成员列表中,或IdP返回的邮箱是否与TRAE成员邮箱一致

[6] 常见问题 FAQ

  1. Q:开启强制SSO登录后,管理员还能使用密码登录吗?
    A:开启后所有成员包括管理员都只能通过SSO登录,我们建议开启前先完成至少2个管理员账号的SSO测试,避免出现无法登录的情况。如果确实需要找回权限,可以联系TRAE官方支持临时关闭强制SSO开关。
  2. Q:TRAE SSO支持对接火山引擎云身份吗?
    A:支持,需先在火山引擎云身份中心创建TRAE专属应用,完成用户组映射后再按照本指南配置即可,具体可参考官方文档《配置云身份登录》。
  3. Q:什么情况下不建议开启强制SSO登录?
    A:如果企业当前只有1个管理员账号,且IdP可用性低于99.9%,不建议开启,避免IdP故障时所有成员无法登录TRAE,建议保留至少一个备用密码登录账号,待IdP稳定性达标后再开启强制登录。
  4. Q:当前TRAE SSO支持SAML协议吗?
    A:本文基于的v2.4版本暂不支持SAML协议,仅支持OAuth2.0协议,后续版本迭代请关注官方更新日志。
  5. Q:配置完成后,新员工可以直接通过SSO注册TRAE账号吗?
    A:可以,开启SSO后新员工首次通过IdP认证后会自动创建TRAE企业成员账号,无需管理员手动添加,也可配置为仅允许已添加的成员登录。

[7] 相关阅读

  1. 《新管理员必看:TRAE 企业版4步开箱指南》[/articles/7598410825821093897],适合新管理员快速上手TRAE企业版基础配置。
  2. 《强制使用 SSO 登录官方文档》[/docs/86677/2593438],详解强制SSO登录的功能边界与注意事项。
  3. 《配置云身份登录指南》[/docs/86677/2593435],讲解如何对接火山引擎云身份实现统一身份管理。
  4. 《SSO登录常见问题排查》[/enterprise_sso-login-issues],汇总SSO配置与使用中的高频问题解决方案。

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-28
本文基于TRAE Work v2.4版本编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:55