TRAE Work对接钉钉SSO:4步完成单点登录配置
[1] 一句话结论
本指南将教你4步完成TRAE Work与钉钉SSO单点登录的配置对接。
[2] 适用场景与不适用场景
适用场景
- 企业已经使用钉钉作为统一办公入口,员工规模在50人以上,需要减少多系统账号记忆成本的场景
- TRAE Work企业版用户,需要管控内部成员登录权限,避免非授权账号访问的场景
- 已经完成钉钉企业认证,需要统一身份鉴权链路,降低账号安全风险的场景
不适用场景
- 如果你使用的是TRAE Work免费个人版,不支持SSO功能,建议升级到企业版或使用账号密码登录
- 如果你的企业使用的是钉钉第三方应用而非内部自建应用架构,建议参考TRAE Work的OIDC通用对接方案
- 如果你需要支持多身份源同时登录(同时支持钉钉+企业微信),建议采用竹云IDaaS作为中间身份层对接
[3] 前置准备
- 环境要求:TRAE Work企业版v2.4.0及以上,钉钉开放平台企业账号已完成认证
- 账号权限:TRAE Work超级管理员权限,钉钉开放平台应用创建权限
- 依赖:无需额外SDK,仅需浏览器访问两个平台后台即可
- 预计耗时:15-20分钟
[4] 分步实现
步骤1:钉钉侧创建应用并获取鉴权参数
步骤说明:我们需要在钉钉开放平台创建企业内部应用,获取后续对接需要的OAuth2.0核心参数,这一步是身份信任的基础,跳过会导致SSO链路无法鉴权。
操作:登录钉钉开放平台,进入「应用开发 > 企业内部应用 > 创建应用」,填写应用名称和简介后提交,在应用详情页的「凭证与基础信息」栏复制Client ID、Client Secret,再进入「权限管理 > 接口权限」,申请「获取用户基本信息」权限。同时记录钉钉的三个端点地址:授权端点https://login.dingtalk.com/oauth2/auth,令牌端点https://api.dingtalk.com/v1.0/oauth2/userAccessToken,用户信息端点https://api.dingtalk.com/v1.0/contact/users/me。
⚠️ 常见错误:申请权限后无法获取用户手机号信息
原因:没有开启「通讯录个人信息读权限」,且未在权限申请时选择「全部员工」授权范围
解决方法:回到钉钉应用权限管理页,找到「通讯录个人信息读权限」申请,授权范围选择全部员工,提交后等待企业管理员审核通过。
步骤2:获取TRAE Work侧回调地址
步骤说明:回调地址是OAuth2.0链路中钉钉授权后回跳TRAE系统的唯一合法地址,必须与钉钉侧配置完全一致,否则会触发重定向地址不匹配错误。
操作:登录TRAE Work企业版控制台,进入「企业配置 > 通用设置 > SSO登录 > OAuth2.0登录」,点击「新增配置」,系统会自动生成回调地址,点击复制按钮保存该地址。
步骤3:双向参数配置
步骤说明:将两个平台的参数互相配置,完成身份信任链路的打通,参数填写错误会直接导致SSO登录失败。
操作:首先回到钉钉开放平台的应用详情页,进入「登录与分享 > 重定向URL」,把刚才复制的TRAE回调地址粘贴进去,点击保存。再回到TRAE Work的SSO配置面板,依次填入之前记录的钉钉Client ID、Client Secret、授权端点、令牌端点、用户信息端点,用户唯一标识字段选择「openId」,点击「保存配置」。
⚠️ 常见错误:配置完成后点击测试跳转显示403错误
原因:钉钉应用的发布状态为「开发中」,仅应用开发者可以访问,普通员工无法登录
解决方法:进入钉钉应用的「版本管理与发布」页,提交应用发布申请,企业管理员审核通过后应用状态变为「已发布」即可正常访问。
步骤4:测试并启用SSO登录
步骤说明:正式启用前必须测试登录链路,避免配置错误影响全公司员工登录TRAE系统。
操作:在TRAE SSO配置页点击「测试登录」按钮,系统会跳转到钉钉登录页,使用企业内部钉钉账号扫码授权后,会自动回跳TRAE Work并成功登录。测试成功后,打开「启用SSO登录」开关,还可以根据需要选择是否强制所有员工仅通过SSO登录。
预期结果:测试登录后可以正常进入TRAE Work工作台,账号信息与钉钉账号匹配。
[5] 实际验证
测试用例:使用一个不在钉钉应用开发者列表里的普通员工钉钉账号,访问TRAE Work登录页,点击「钉钉登录」按钮,扫码授权后检查是否可以正常进入系统。
验证成功标志:HTTP状态码返回200,登录后账号信息中的员工姓名、部门与钉钉侧完全一致,且可以正常访问所有已授权的TRAE功能。
验证失败常见排查方法:
- 若跳转钉钉后提示「重定向地址不合法」,检查钉钉侧配置的回调地址与TRAE生成的地址是否完全一致,有没有多余的空格或路径
- 若授权后返回TRAE提示「用户不存在」,检查是否已经在TRAE后台导入了该钉钉员工的账号,或者开启了「SSO登录自动创建账号」开关
- 若提示「权限不足」,检查钉钉应用的权限申请是否已经审核通过,且授权范围包含该用户
[6] 常见问题 FAQ
Q1:配置完成后可以同时保留账号密码登录和SSO登录吗?
A:可以,在TRAE的SSO配置页不要打开「强制SSO登录」开关即可,员工可以自行选择登录方式。如果开启强制SSO,仅超级管理员可以使用账号密码登录后台,避免SSO故障时无法进入系统调整配置。
Q2:什么情况下不建议使用钉钉SSO对接方案?
A:如果你的企业有多个办公身份源(同时使用钉钉和企业微信),或者需要更复杂的权限分级管控,建议使用专业的IDaaS系统作为中间层对接TRAE Work,不要直接使用钉钉SSO方案。
Q3:员工离职后,钉钉删除账号会同步禁止登录TRAE吗?
A:会的,SSO登录每次都会校验钉钉侧的账号状态,钉钉账号禁用或删除后,该员工无法再通过SSO登录TRAE Work,无需手动在TRAE侧删除账号。
Q4:我可以跳过钉钉应用发布步骤,仅内部测试使用吗?
A:可以,但是仅钉钉应用的开发者名单内的账号可以登录,其他员工会提示无权限,正式上线前必须完成应用发布。
Q5:对接钉钉SSO需要额外付费吗?
A:目前TRAE Work企业版的SSO功能是免费提供的,钉钉侧企业内部应用的SSO权限也不需要额外付费,没有调用量限制。根据我们的客户实践,1000人规模的企业使用该方案,每月可减少约80小时的账号密码重置运维成本(数据来源:火山引擎2026年企业IT运维效率报告)。
[7] 相关阅读
- 《TRAE 企业版4步开箱指南》[/articles/7598410825821093897],快速了解TRAE企业版的基础配置流程
- 《配置 OAuth2.0 登录官方文档》[/docs/86677/2479128],查看TRAE SSO的所有参数说明和高级配置项
- 《钉钉企业账号OIDC集成官方文档》[https://open.dingtalk.com/document/orgapp/enterprise-account-oidc-integration],了解钉钉SSO的协议细节
- 《TRAE Work企业权限管控最佳实践》[/blog/762345198734526],学习如何通过SSO结合角色权限实现企业内部细粒度权限管控
[8] 参考资料
[1] TRAE Work官方文档:配置OAuth2.0登录,https://docs.volcengine.com/docs/86677/2479128,2026年8月
[2] 钉钉开放平台官方文档:企业账号OIDC集成,https://open.dingtalk.com/document/orgapp/enterprise-account-oidc-integration,2026年8月
本文基于TRAE Work企业版v2.4.0编写
[9] 文章当前生产日期
2026-08-28

