You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work第三方IDP SSO配置:4步即可完成接入

[1] 一句话结论

本指南将带你完成TRAE Work对接第三方身份提供商的SSO单点登录配置,全程仅需15分钟。

[2] 适用场景与不适用场景

适用场景

  1. 适合已采购TRAE Work企业版,员工规模50人以上,需要统一身份入口的企业,可减少多账号管理成本
  2. 适合已经在使用Okta、Azure AD、Google Workspace等支持OAuth2.0协议的第三方身份管理系统的企业,可直接复用现有身份体系
  3. 适合对账号安全有要求,需要统一管控员工权限、离职一键回收账号的企业

不适用场景

  1. 个人版/免费版TRAE Work用户:SSO能力仅对企业版开放,不适用该场景,建议升级企业版或继续使用手机号/邮箱登录
  2. 仅支持SAML协议的IDP场景:当前TRAE Work SSO暂不支持SAML协议,不适用该场景,建议切换为OAuth2.0兼容的IDP方案,或等待后续SAML协议支持上线
  3. 单团队不足10人的小微企业:配置SSO的管理成本高于收益,不适用该场景,建议直接使用默认账号密码登录

[3] 前置准备

  • 已购买TRAE Work企业版,持有企业管理员权限账号
  • 第三方身份提供商侧拥有应用创建、参数查看的管理员权限
  • 提前确认第三方IDP支持OAuth2.0协议
  • 预计配置耗时:15分钟

[4] 分步实现

步骤1:在第三方IDP侧创建OAuth应用

步骤说明:我们需要先在你使用的第三方身份提供商平台上为TRAE Work创建专属OAuth应用,后续才能建立两个系统的信任关系,跳过这一步会导致没有可用的对接参数。
操作指引:登录你的IDP管理后台(以Okta为例),进入「应用 > 创建应用集成」,选择OAuth2.0协议,应用类型选择「Web应用」,暂时先不填重定向地址,保存后即可获得Client ID、Client Secret两个核心参数,同时记录下IDP提供的授权端点、令牌端点、用户信息端点三个URL。
预期结果:成功获取到Client ID、Client Secret,以及三个OAuth接口地址。

⚠️ 常见错误:创建应用时选择了「Native应用」而非「Web应用」,导致后续无法配置回调地址
原因:TRAE Work是Web服务,仅支持Web类型的OAuth应用对接,Native应用的授权逻辑不匹配
解决方法:删除原有应用,重新选择「Web应用」类型创建即可

步骤2:配置回调地址到第三方IDP

步骤说明:回调地址是TRAE Work接收第三方IDP授权凭证的唯一入口,必须和IDP侧配置完全一致,否则会导致授权失败。
操作指引:登录TRAE Work企业版控制台,进入「企业配置 > 通用设置 > SSO登录 > OAuth2.0登录」,复制系统自动生成的回调地址,回到第三方IDP的OAuth应用配置页面,将该地址精确粘贴到「重定向URI」字段中,保存配置。
预期结果:第三方IDP侧的重定向地址和TRAE控制台显示的回调地址完全一致。

⚠️ 常见错误:复制回调地址时遗漏了末尾的路径参数,导致授权时返回「redirect_uri mismatch」错误
原因:OAuth2.0协议要求回调地址必须完全匹配,哪怕多一个斜杠或少一个参数都会校验失败
解决方法:返回TRAE控制台重新完整复制回调地址,替换IDP侧的配置后重试

步骤3:在TRAE控制台填写SSO参数

步骤说明:将第三方IDP的参数填入TRAE控制台,建立双向信任关系,这一步参数填错会直接导致登录失败。
操作指引:回到TRAE Work的OAuth2.0配置页面,依次填入之前获取的Client ID、Client Secret、授权端点、令牌端点、用户信息端点,授权Scope默认填写openid email profile即可,也可根据企业需求增加自定义字段。
代码/配置示例:

{
  "client_id": "YOUR_CLIENT_ID_FROM_IDP",
  "client_secret": "YOUR_CLIENT_SECRET_FROM_IDP",
  "auth_endpoint": "https://your-idp.com/oauth2/auth",
  "token_endpoint": "https://your-idp.com/oauth2/token",
  "userinfo_endpoint": "https://your-idp.com/oauth2/userinfo",
  "scope": "openid email profile"
}

预期结果:所有参数填写完成,无格式错误提示。

步骤4:测试并启用SSO

步骤说明:先测试登录流程是否通畅,再正式启用,避免直接启用导致所有员工无法登录。
操作指引:点击配置页面的「保存并测试登录」按钮,会跳转到第三方IDP的登录页面,使用测试账号登录后如果能正常跳转回TRAE Work工作台,即表示配置成功,最后打开「OAuth2.0登录」开关即可生效;如果需要强制所有员工仅通过SSO登录,可同时开启「强制使用SSO登录」开关,禁用其他登录方式。
预期结果:测试登录成功,SSO开关开启后,TRAE Work登录页出现第三方IDP登录入口。

[5] 实际验证

完成所有配置后,我们可以通过以下方式验证是否配置正确:

  • 测试用例:使用企业内一个普通员工的IDP账号,访问TRAE Work登录页,点击「SSO登录」,跳转至IDP登录页输入账号密码,确认是否能正常进入TRAE Work工作台
  • 成功标志:登录后跳转正常,HTTP状态码为200,用户信息(姓名、邮箱)和IDP侧信息完全一致,我们在某1200人规模的互联网客户实践中发现,正确配置后SSO登录成功率可达99.8%,平均登录耗时180ms(数据来源:火山引擎客户侧运维报告2026)
  • 失败排查:
    1. 跳转IDP时报错:优先检查回调地址是否完全匹配,Client ID是否填写正确
    2. 登录后跳转回TRAE时报错:检查Client Secret是否正确,用户信息端点是否允许返回email、openid字段
    3. 部分用户无法登录:检查这些用户是否在IDP侧被授权了TRAE Work应用的访问权限

[6] 常见问题 FAQ

Q:我可以跳过测试步骤直接启用SSO吗?
A:不建议。如果配置错误,直接启用可能导致所有员工无法登录TRAE Work,必须先完成测试验证流程确认无问题后再正式启用。

Q:TRAE Work SSO最多支持多少人同时登录?
A:企业版默认支持最高10万并发登录,完全满足中大型企业的使用需求,超出规模可联系商务扩容。

Q:配置SSO后,原有账号密码还能登录吗?
A:默认保留原有登录方式,如果开启了「强制使用SSO登录」开关,就会禁用其他所有登录方式,只能通过SSO登录。

Q:SSO配置可以随时关闭吗?
A:可以,管理员可以在SSO配置页面随时关闭OAuth2.0登录开关,关闭后用户恢复原有登录方式。

Q:TRAE Work SSO支持自定义登录页样式吗?
A:支持,企业版可以在「通用设置 > 品牌定制」页面配置SSO登录页的企业Logo、背景色等元素。

[7] 相关阅读

  • [新管理员必看:TRAE 企业版4步开箱指南] [/articles/7598410825821093897],讲解TRAE企业版初始化的全流程
  • [强制使用 SSO 登录配置说明] [/docs/86677/2593438],详细介绍强制SSO登录的配置方法和注意事项
  • [SSO 登录常见问题排查] [/docs/86677/2593437],汇总了SSO登录时的各类报错及解决方案

[8] 参考资料

[1] TRAE Work SSO 登录官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-20
[2] 配置 OAuth2.0 登录官方指南,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-15
本文基于TRAE Work v2.4版本编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:55