You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO配置指南:30分钟实现员工账号统一管理

[1] 一句话结论

本指南将一步步教你完成TRAE Work SSO配置,实现员工账号统一管理。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模≥20人,已部署Okta/Azure AD等统一身份提供商,需要集中管控TRAE Work访问权限的场景
  2. 有频繁跨团队成员流动,需要实现员工入职/离职时账号权限同步生效的场景
  3. 对账号安全要求高,需要避免员工共用账号、弱密码问题的研发团队场景

不适用场景

  1. 个人用户/5人以下小团队使用TRAE Work免费版的场景,建议直接使用手机号+验证码登录即可
  2. 企业未部署标准OAuth2.0身份提供商,仅用本地自建账号体系的场景,建议先接入火山引擎云身份服务再配置SSO
  3. 需要给外部临时合作人员开通7天以内短期TRAE Work访问权限的场景,建议单独创建子账号,不要走SSO通道

[3] 前置准备

  • TRAE Work企业版账号,拥有超级管理员权限
  • 企业自有IdP(支持OAuth2.0协议,如Okta、Azure AD、钉钉身份平台等)的管理员权限
  • 可访问TRAE Work控制台的浏览器环境,无需额外SDK依赖
  • 预计耗时:30分钟

[4] 分步实现

步骤1:在企业IdP侧创建OAuth应用
步骤说明:首先要在你企业的身份提供商里创建专门给TRAE Work用的OAuth应用,获取后续配置需要的密钥和端点地址,跳过这一步你就没有可填入TRAE控制台的配置参数。
操作:登录你的IdP管理后台,创建新的OAuth2.0应用,授权类型选择授权码模式,权限范围至少包含openid、email、profile。
预期结果:获取到Client ID、Client Secret,以及授权端点URL、令牌端点URL、用户信息端点URL这三个接口地址。

⚠️ 常见错误:创建OAuth应用时忘记添加openid权限范围,导致后续SSO登录时提示“获取用户信息失败”
原因:TRAE Work SSO依赖OpenID Connect协议获取用户身份标识,缺少openid scope会导致IdP返回的令牌没有必要的用户字段
解决方法:回到IdP的OAuth应用配置页面,在权限范围列表中添加openid并保存

步骤2:获取TRAE Work回调地址
步骤说明:你需要先拿到TRAE侧自动生成的回调地址,填入IdP应用的重定向地址白名单,否则IdP会拒绝TRAE的授权请求,这是OAuth协议的安全校验要求。
操作:登录TRAE Work企业版控制台,进入「企业配置>通用设置」,找到SSO登录板块,点击“开始配置”,复制页面上自动生成的回调地址。
预期结果:拿到格式为https://api.trae.cn/api/v1/sso/callback的回调地址。

步骤3:配置IdP侧回调白名单
步骤说明:把上一步拿到的回调地址填入IdP OAuth应用的重定向URI列表,确保IdP允许将授权结果返回给TRAE的服务端。
操作:回到你的IdP OAuth应用配置页面,找到“重定向URI”配置项,粘贴刚才复制的TRAE回调地址并保存。
预期结果:IdP侧配置保存成功,没有报错提示。

步骤4:在TRAE控制台填入SSO配置参数
步骤说明:把你之前在IdP侧拿到的参数填入TRAE控制台,完成两边的配置关联,参数错误会直接导致登录失败。
操作:回到TRAE的SSO配置页面,依次填入Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL,填写完成后点击“保存并测试”。
预期结果:页面跳转到企业IdP登录页面,输入你的企业账号密码登录后,跳转回TRAE控制台并提示“测试成功”。

⚠️ 常见错误:填入的用户信息端点返回的邮箱字段和TRAE已有账号的邮箱不匹配,导致测试时提示“账号不存在”
原因:TRAE Work SSO是通过邮箱字段匹配已有账号,如果IdP返回的邮箱和TRAE侧注册的邮箱不一致,就无法完成账号关联
解决方法:要么统一IdP和TRAE侧的员工邮箱字段,要么在TRAE控制台开启“SSO登录时自动创建不存在的账号”开关

步骤5:开启SSO登录强制开关
步骤说明:测试通过后打开强制SSO登录开关,所有员工就只能通过企业统一身份认证登录TRAE,避免员工使用旧密码登录,实现账号统一管控。
操作:回到TRAE的SSO配置页面,打开“启用SSO登录”开关,若需要全量管控可同时打开“强制所有员工使用SSO登录”开关,保存配置即可。
预期结果:员工访问TRAE Work登录页面,输入企业邮箱后会自动跳转至企业IdP登录页面,不再显示密码登录选项。

[5] 实际验证

测试用例:选择一个已在企业IdP和TRAE侧都存在的员工账号,访问https://trae.cn/login,输入该员工的企业邮箱,点击下一步。
预期输出:页面自动跳转至企业IdP登录页面,输入IdP账号密码完成认证后,直接进入TRAE Work工作台,无需二次登录。
验证成功标志:HTTP请求返回200状态码,用户信息面板显示的员工信息和IdP侧一致。
验证失败常见原因:1. 提示“重定向地址不合法”:检查IdP侧的回调地址是否和TRAE生成的完全一致,有没有多余的斜杠或者参数;2. 提示“令牌校验失败”:检查Client Secret是否正确,有没有空格或者大小写错误;3. 提示“账号未授权”:检查该员工是否在IdP侧的TRAE OAuth应用授权名单内。

[6] 常见问题 FAQ

Q1:配置完SSO后,原来的TRAE本地账号还能登录吗?
A1:如果你没有开启“强制SSO登录”开关,员工还可以选择用密码登录;开启强制开关后,所有员工只能通过SSO登录,管理员账号也不例外,我们建议测试完全通过后再开启强制开关。

Q2:员工离职时,账号权限会自动同步吗?
A2:会的,只要你在IdP侧禁用该员工的TRAE应用访问权限,该员工就无法再登录TRAE Work,无需再到TRAE控制台单独操作,延迟不超过1分钟,数据来源:火山引擎TRAE官方文档[1]。

Q3:什么情况下不建议使用TRAE Work SSO?
A3:如果你需要给外部临时合作人员开通7天以内的短期访问权限,不建议使用SSO,直接在TRAE控制台创建临时子账号更灵活,到期会自动回收权限。

Q4:TRAE SSO支持SAML协议吗?
A4:目前仅支持OAuth2.0协议的IdP接入,如果你使用的是SAML协议的身份提供商,建议先接入火山引擎云身份服务做协议转换,再配置TRAE SSO。

Q5:我可以只给部分部门开启SSO登录吗?
A5:可以的,你可以在IdP侧配置TRAE应用的授权范围,仅给需要的部门员工开放TRAE的访问权限,未授权的员工即使输入邮箱也无法跳转登录。

[7] 相关阅读

  • 《TRAE Work企业版快速开始指南》[/docs/86677/2387307],适合首次使用TRAE企业版的管理员快速上手基础功能
  • 《强制使用SSO登录配置说明》[/docs/86677/2593438],详细介绍强制SSO开关的配置逻辑和注意事项
  • 《企业身份集成最佳实践》[/articles/7598410825821093897],包含多个企业身份统一管控的落地案例
  • 《云身份服务接入指南》[/docs/68483/1098678],适合没有标准IdP的企业快速搭建统一身份体系

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-28
本文基于TRAE Work企业版v2.4.0编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:55