You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO单点登录配置:4步对接内部办公身份体系

[1] 一句话结论

本指南将带你完成TRAE Work SSO配置,对接内部办公系统统一身份认证。

[2] 适用场景与不适用场景

适用场景

  1. 使用TRAE Work企业版、自有IdP(如Okta、Azure AD、火山引擎云身份),员工规模50人以上,需统一管控账号的企业;
  2. 要求员工通过统一入口登录所有内部办公工具,避免账号零散分布的安全合规场景;
  3. 员工离职流程需一键回收所有内部系统权限的高效运维场景。

不适用场景

  1. TRAE Work个人版用户:建议直接使用官方提供的账号密码/短信验证码登录方式;
  2. IdP仅支持SAML 1.0协议的场景:建议先升级IdP至支持OAuth2.0或SAML 2.0后再对接;
  3. 企业员工规模小于10人、无统一身份体系的场景:建议直接使用TRAE Work内置的团队管理功能即可。

[3] 前置准备

  • 拥有TRAE Work企业版管理员权限,TRAE Work版本≥v2.1.0;
  • 企业已搭建支持OAuth2.0协议的IdP服务,且拥有IdP管理员操作权限;
  • 预计耗时15-20分钟完成全流程配置与验证。

[4] 分步实现

步骤1:在企业IdP中配置OAuth应用

步骤说明:首先需要在自有IdP中为TRAE Work创建专属OAuth应用,获取对接所需的密钥与端点地址,跳过此步将无法获得后续配置所需的认证凭证。
操作指引:登录企业IdP后台,新建OAuth2.0应用,应用名称填写「TRAE Work」,重定向地址暂时留空。
预期结果:创建完成后可获得Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL共5项配置信息。

步骤2:进入TRAE Work控制台获取回调地址

步骤说明:回调地址是TRAE Work接收IdP返回认证结果的唯一地址,必须与IdP中的配置完全一致,否则会导致认证失败。
操作指引:登录TRAE Work企业控制台,进入「企业配置 > 通用设置 > SSO登录 > OAuth2.0登录」,点击「配置」,复制系统自动生成的回调地址。
预期结果:获得格式为https://trae.cn/api/sso/oauth2/callback/xxx的回调地址。

⚠️ 常见错误:IdP中填写的回调地址多了空格或者大小写不一致,认证后跳转回时出现400错误。
原因:OAuth2.0协议对重定向地址的一致性校验非常严格,任意字符差异都会被判定为无效请求。
解决方法:完整复制TRAE控制台生成的回调地址,填入IdP时不要修改任何字符。

步骤3:在TRAE Work控制台填写配置信息

步骤说明:将步骤1中获取的IdP信息填入TRAE Work控制台,完成认证链路的双向配置。
操作指引:返回TRAE Work SSO配置页面,依次填写Client ID、Client Secret、三个端点URL,授权范围Scope默认填写openid profile email。
预期结果:所有配置项填写无误,「保存并测试登录」按钮可正常点击。

步骤4:测试并启用SSO登录

步骤说明:保存配置后需要先测试登录链路,避免启用后影响现有员工正常登录。
操作指引:点击「保存并测试登录」,页面会跳转到企业IdP登录页,输入员工账号完成登录,正常跳转回TRAE Work即表示测试通过,最后开启「SSO登录」开关,按需可同时开启「强制使用SSO登录」开关。
预期结果:测试登录成功,TRAE Work登录页展示SSO登录入口。

⚠️ 常见错误:开启强制SSO登录后,管理员账号无法登录,原因是IdP中没有该管理员账号信息。
原因:强制SSO登录会屏蔽所有非SSO登录方式,包括原有的管理员账号密码登录。
解决方法:开启强制SSO前,先确保管理员账号已同步至IdP,或者联系TRAE Work客服配置后台白名单,预留可绕过SSO登录的超级管理员账号。

[5] 实际验证

测试用例:在无痕模式下打开TRAE Work登录页,点击「SSO登录」入口,输入IdP中已同步的普通员工账号完成登录。
验证成功标志:登录后可正常访问企业工作区,账号信息与IdP用户信息一致,登录回调接口的HTTP状态码为200。
常见失败原因排查:

  1. 跳转IdP报404:检查授权端点URL是否填写正确;
  2. IdP认证成功后跳转回403:检查该用户账号是否已添加至TRAE Work企业成员列表;
  3. 登录后用户信息不完整:检查Scope配置是否包含profile和email权限。

[6] 常见问题 FAQ

Q1:可以同时对接多个IdP吗?
A:目前TRAE Work仅支持同时配置一个OAuth2.0 IdP,如果需要对接多个身份源,建议先将身份源统一到同一个IdP,或者使用火山引擎云身份服务聚合多个身份源后再对接。

Q2:开启强制SSO后忘记在IdP配置管理员账号,无法登录怎么办?
A:可以联系TRAE Work售后客服,提供企业认证资料,申请临时关闭强制SSO开关,重新配置账号映射后再开启即可。

Q3:SSO配置支持用户组同步吗?
A:支持,配置时在授权范围中添加groups scope,同时在TRAE Work控制台配置用户组映射规则,即可将IdP中的用户组权限自动同步到TRAE Work。

Q4:SSO登录的并发上限是多少?
A:根据TRAE Work官方性能指标,SSO登录接口最高支持每秒1000次并发请求,可满足万人级企业高峰时段的登录需求【数据来源:TRAE Work官方文档v2.1.0】。

Q5:什么情况不建议开启强制SSO登录?
A:如果你的企业有外部合作伙伴需要登录TRAE Work工作区,不建议开启强制SSO,因为外部合作伙伴账号通常不在内部IdP体系内,建议保留账号密码登录方式供外部人员使用,或者使用访客账号功能。

[7] 相关阅读

  • TRAE Work企业版4步开箱指南[/articles/7598410825821093897]:适合新管理员快速上手企业版基础配置
  • 配置云身份登录[/docs/86677/2593435]:TRAE Work对接火山引擎云身份服务的专属教程
  • SSO登录相关问题[/docs/86677/2593438]:常见SSO登录故障排查方法汇总
  • 强制SSO登录配置说明[/docs/86677/2593438]:强制SSO功能的适用场景与注意事项详解

[8] 参考资料

[1] SSO 登录--TRAE CN官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 配置OAuth2.0登录--Trae CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-28
本文基于TRAE Work v2.1.0版本编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:55