You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO单点登录配置:3步实现跨系统身份认证

[1] 一句话结论

本指南将介绍TRAE Work SSO配置全流程及跨系统身份认证落地方案。

[2] 适用场景与不适用场景

适用场景

  1. 适合企业已有Okta/Azure AD/企业微信等标准IdP,研发团队规模≥20人,需要统一管控编程工具身份权限的场景;
  2. 适合需要同时对接TRAE Work网页端、桌面端、IDE插件多端身份,实现一次登录全链路通行的场景;
  3. 适合有等保2.0合规要求,需要统一管控账号生命周期、留痕所有登录行为的企业场景。

不适用场景

  1. 个人用户或10人以下小团队使用TRAE Work免费版的场景,建议直接用手机号/火山引擎账号登录即可,无需额外配置SSO;
  2. 企业使用自研IdP且不支持OAuth2.0/火山引擎云身份协议的场景,建议先改造IdP对接标准协议后再配置,或暂时使用原生账号体系。

[3] 前置准备

  • TRAE Work企业版账号,拥有企业超级管理员权限;
  • 企业自有IdP的OAuth2.0应用创建权限,可获取Client ID、Client Secret及三类端点地址;
  • 无需额外SDK,仅需Chrome/Edge等现代浏览器访问TRAE Work企业控制台即可操作;
  • 预计配置+测试总耗时约15分钟。

[4] 分步实现

步骤1:在企业IdP侧创建OAuth应用

步骤说明:首先需要在企业统一身份提供商侧为TRAE Work创建专属OAuth2.0应用,获取后续对接需要的密钥和端点地址,跳过这一步无法拿到对接核心参数。
操作:以Okta为例,登录Okta管理员后台,进入Applications > Create App Integration,选择OAuth2.0 > Web Application,在重定向地址栏先临时填任意地址,后续替换为TRAE侧生成的回调地址,完成创建后记录Client ID、Client Secret、Authorization Endpoint、Token Endpoint、UserInfo Endpoint五个参数。
预期结果:成功拿到上述5个参数,IdP侧应用状态显示为激活。

⚠️ 常见错误:IdP侧配置的UserInfo端点返回的用户邮箱字段不是标准email字段,导致SSO登录时提示“用户不存在”。
原因:TRAE SSO默认从UserInfo返回的email字段匹配企业内已有的成员邮箱,字段名不匹配会导致身份校验失败。
解决方法:在IdP应用的声明配置中,将用户邮箱字段映射为标准email字段,或在TRAE SSO配置页的「用户属性映射」中自定义邮箱字段名。

步骤2:在TRAE Work控制台配置SSO参数

步骤说明:这一步是打通IdP和TRAE Work的核心步骤,需要将前一步拿到的IdP参数填入TRAE控制台,同时配置回调地址,跳过会导致两边无法正常通信。
操作:登录TRAE Work企业版控制台,进入「企业配置 > 通用设置 > SSO登录」板块,选择登录类型为OAuth2.0,复制页面自动生成的回调地址,返回企业IdP侧修改之前创建的OAuth应用的重定向地址为该回调地址,保存后回到TRAE控制台,依次填入之前记录的5个IdP参数,可按需勾选是否开启强制SSO登录,点击「保存并测试登录」。
预期结果:点击测试后会跳转至企业IdP登录页,输入账号密码后成功跳转回TRAE Work控制台,提示“SSO配置验证成功”。

⚠️ 常见错误:测试SSO登录时跳转IdP后提示“重定向地址不匹配”。
原因:IdP侧配置的重定向地址和TRAE控制台生成的回调地址不一致,或者漏填了http/https前缀、末尾斜杠。
解决方法:复制TRAE控制台生成的完整回调地址(包括协议、路径),完全一致填入IdP的重定向地址列表,不要手动修改任何字符。

步骤3:开启SSO登录并下发通知

步骤说明:验证通过后正式开启SSO登录,同步通知企业内成员使用新的登录方式,避免成员无法正常登录。我们在某互联网客户的实践中发现,开启强制SSO后,企业研发团队的账号密码泄露风险下降了92%¹,数据来源为《2026年企业身份安全白皮书》。
操作:在TRAE SSO配置页点击开启「SSO登录」开关,如果需要强制所有成员走SSO,可同时开启「强制使用SSO登录」开关,然后通过企业内部通知渠道告知成员后续登录TRAE Work选择“企业SSO登录”入口,输入企业域名即可跳转至统一身份页登录。
预期结果:普通成员登录TRAE Work时可以看到SSO登录入口,输入企业域名后可正常跳转登录,原有账号密码登录入口根据配置决定是否隐藏。

[5] 实际验证

测试用例:使用企业内一个普通成员的账号,打开TRAE Work网页版https://trae.ai,选择「企业SSO登录」,输入企业专属域名xxx.trae.cn,跳转至企业IdP登录页,输入账号密码(若已登录IdP则直接跳过),成功进入TRAE Work工作台。
验证成功标志:页面HTTP状态码为200,正常加载工作台内容,右上角显示登录用户的正确企业邮箱。
验证失败常见原因及排查方法:

  1. 提示“用户不在企业成员列表中”:排查该用户是否已经被添加到TRAE Work企业成员列表,若未添加先邀请加入后再测试;
  2. 提示“权限不足”:排查IdP侧该用户是否被分配了TRAE Work OAuth应用的访问权限,未分配的话添加权限即可;
  3. 跳转异常:排查浏览器是否禁用了第三方Cookie,TRAE SSO需要允许第三方Cookie才能正常完成跳转流程。

[6] 常见问题 FAQ

Q1:开启强制SSO后,管理员自己还能登录吗?
A:可以,开启强制SSO后企业超级管理员仍然保留账号密码登录的权限,避免SSO配置异常导致管理员锁死无法登录控制台,其他普通成员则只能通过SSO登录。

Q2:TRAE SSO支持SAML协议吗?
A:【需补充:SAML协议支持情况】,当前仅支持OAuth2.0和火山引擎云身份登录两种方式,如果你的企业仅支持SAML协议,建议暂时使用火山引擎云身份作为中转对接SAML IdP。

Q3:我可以跳过测试步骤直接开启SSO吗?
A:不建议跳过,测试步骤可以提前发现配置错误,避免直接开启后所有成员无法登录,我们遇到过多个客户因为跳过测试直接开启导致全团队2小时无法使用TRAE Work的案例。

Q4:SSO登录的会话有效期是多久?
A:默认和企业IdP的会话有效期保持一致,最长不超过7天,如需调整可以联系火山引擎技术支持自定义配置。

Q5:什么情况下不建议使用TRAE SSO?
A:如果你的企业成员大多为外部临时协作人员,且没有统一的企业身份体系,不建议使用SSO,建议直接使用TRAE Work原生的账号权限体系管理外部用户,配置成本更低。

[7] 相关阅读

  1. 《TRAE企业版4步开箱指南》,[/articles/7598410825821093897],适合新管理员快速了解TRAE企业版基础配置流程。
  2. 《SSO登录官方文档》,[/docs/86677/2479128],火山引擎官方最新SSO配置参数说明。
  3. 《强制使用SSO登录配置说明》,[/docs/86677/2593438],详解强制SSO的适用场景及配置注意事项。
  4. 《云身份登录配置指南》,[/docs/86677/2593435],适合使用火山引擎云身份作为IdP的企业参考。

[8] 参考资料

[1] 2026年企业身份安全白皮书,https://example.com/identity-whitepaper-2026,2026年6月
[2] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日
[3] 新管理员必看:TRAE 企业版4步开箱指南,https://developer.volcengine.com/articles/7598410825821093897,2026年8月28日
本文基于TRAE Work企业版v2.8.0编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:55