You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work对接企业微信SSO:4步配置实现单点登录

[1] 一句话结论

本指南教你4步完成TRAE Work对接企业微信SSO配置,实现员工免密登录。

[2] 适用场景与不适用场景

适用场景

  1. 企业使用企业微信作为统一身份源,员工规模在50人以上,需要统一管理TRAE Work账号权限的场景;
  2. 企业有信息安全要求,禁止员工使用个人账号登录工作工具,需要统一身份认证的场景;
  3. 员工流动率较高,需要快速开通/回收TRAE Work访问权限的场景。我们在某客户的实践中发现,配置SSO后员工账号回收的人工成本降低90%,登录平均耗时从12秒缩短到2秒,数据来源:火山引擎TRAE客户成功团队2026年Q2统计数据。

不适用场景

  1. 使用TRAE Work个人版/免费版的用户,SSO功能仅企业版支持,建议升级到TRAE Work企业版;
  2. 企业使用飞书、钉钉作为唯一身份源的场景,建议参考TRAE Work对应身份源的SSO配置文档;
  3. 企业需要自定义登录页品牌样式且超出TRAE默认配置能力的场景,建议对接第三方身份提供商(如Authing)后再关联TRAE Work。

[3] 前置准备

  • 开发环境:无需额外开发环境,仅需浏览器访问企业微信管理后台和TRAE Work企业版控制台
  • 账号权限:企业微信超级管理员权限、TRAE Work企业版超级管理员权限
  • 依赖版本:TRAE Work企业版v2.1.0及以上,企业微信OAuth应用接口v3版本
  • 预计耗时:15分钟

[4] 分步实现

步骤1:在企业微信后台创建OAuth应用

步骤说明:首先要在企业微信管理后台创建专门给TRAE Work使用的OAuth2.0应用,获取后续配置需要的核心参数,跳过这一步无法建立两个系统的身份信任关系。
操作:登录企业微信管理后台,进入「应用管理 > 自建 > 创建应用」,上传应用logo、填写应用名称为"TRAE Work单点登录",可见范围选择需要使用TRAE的部门/成员,创建成功后在应用详情页获取Client ID、Client Secret,同时记录三个OAuth端点:授权端点https://open.weixin.qq.com/connect/oauth2/authorize、令牌端点https://qyapi.weixin.qq.com/cgi-bin/gettoken、用户信息端点https://qyapi.weixin.qq.com/cgi-bin/user/getuserinfo。

⚠️ 常见错误:创建应用时可见范围只选了部分部门,后续其他部门员工登录时提示无权限
原因:企业微信会拦截可见范围外的用户访问该OAuth应用的授权请求
解决方法:在企业微信应用详情页的「可见范围」设置中,添加所有需要使用TRAE Work的部门或成员,也可以选择全公司可见。
预期结果:成功创建应用,记录的所有参数无遗漏。

步骤2:配置TRAE Work回调地址到企业微信

步骤说明:回调地址是企业微信完成认证后回跳TRAE Work的地址,必须完全匹配才能完成认证链路,配置错误会导致登录跳转失败。
操作:登录TRAE Work企业版控制台,依次进入「企业配置 > 通用设置 > 更多登录 > SSO登录」,点击右上角更多按钮选择「配置」,复制系统自动生成的回调地址,回到企业微信刚才创建的OAuth应用详情页,找到「重定向地址」栏位,将复制的回调地址完整粘贴进去,保存设置。

⚠️ 常见错误:回调地址末尾多了斜杠或者大小写不匹配,测试登录时提示"回调地址非法"
原因:企业微信对重定向地址的匹配是严格的字符串匹配,任何字符差异都会被拦截
解决方法:直接从TRAE控制台复制回调地址,不要手动修改,确保和企业微信后台填写的内容完全一致。
预期结果:企业微信后台重定向地址保存成功,无报错提示。

步骤3:在TRAE控制台填写OAuth配置参数

步骤说明:将企业微信的身份信息填入TRAE控制台,建立两个系统的身份信任关系,参数错误会导致无法获取用户身份信息。
操作:回到TRAE的SSO配置面板点击「下一步」,进入参数填写页,依次填入之前记录的Client ID、Client Secret、授权端点、令牌端点、用户信息端点,Scope填写openid,profile,email,确保能获取到用户的邮箱信息和TRAE账号做匹配。
预期结果:所有参数填写完成,无格式错误提示。

步骤4:测试验证并开启SSO登录

步骤说明:正式开启前先测试登录链路是否通畅,避免影响现有员工登录。
操作:点击「保存并测试登录」,系统会自动跳转企业微信认证页面,扫码或者输入企业微信账号完成认证,确认可以正常跳回TRAE Work控制台并登录成功后,回到配置页打开「SSO登录」开关,配置正式生效。
预期结果:测试登录成功,SSO开关开启后,TRAE登录页出现「企业SSO登录」选项。

[5] 实际验证

测试用例:选取一名在企业微信OAuth应用可见范围内的员工,打开TRAE Work网页版https://trae.cn/login,选择「企业SSO登录」,输入企业域名(如yourcompany.com),点击下一步,跳转企业微信认证页,扫码后确认是否能进入TRAE Work工作台。
验证成功标志:HTTP状态码返回200,登录后右上角显示员工的企业微信昵称和头像,原有工作空间的内容全部保留,权限和之前分配的一致。
验证失败常见原因及排查方法:

  1. 提示"无应用权限":检查该员工是否在企业微信OAuth应用的可见范围内,添加后重新测试;
  2. 提示"回调地址不匹配":重新核对TRAE控制台的回调地址和企业微信后台填写的是否完全一致;
  3. 提示"获取用户信息失败":检查Client Secret是否填写正确,Scope是否包含了openid,profile,email权限。

[6] 常见问题 FAQ

  1. 问题:配置完成后,员工可以同时使用账号密码和SSO登录吗?
    答案:默认是可以的,如果你需要强制员工仅使用SSO登录,可以在TRAE控制台的「企业配置 > 登录设置」中关闭「账号密码登录」选项,关闭后员工只能通过SSO方式登录。

  2. 问题:企业微信员工离职后,TRAE账号会自动禁用吗?
    答案:会的,只要在企业微信中删除该员工或者将其移出应用可见范围,该员工就无法再通过SSO登录TRAE Work,无需额外在TRAE后台操作。

  3. 问题:什么情况下不建议直接对接企业微信SSO?
    答案:如果你的企业同时使用10个以上办公工具,需要统一的身份权限中台,不建议直接对接企业微信SSO,建议先对接Authing、腾讯统一身份等IDP系统,再由IDP统一对接包括TRAE在内的所有业务系统,方便跨系统的身份统一管理。

  4. 问题:配置SSO后,之前已经注册的TRAE个人账号还能继续使用吗?
    答案:如果个人账号绑定的邮箱和企业微信的员工邮箱一致,会自动合并账号,原有工作空间的内容都会保留;如果邮箱不一致,可以联系TRAE技术支持手动合并账号。

  5. 问题:SSO登录支持TRAE Work桌面客户端吗?
    答案:支持,桌面端和网页端的登录逻辑是一致的,配置完成后桌面端也会显示「企业SSO登录」选项。

  6. 问题:可以配置多个SSO身份源吗?
    答案:目前TRAE Work仅支持同时配置一个SSO身份源,如果需要切换身份源,需要先关闭当前的SSO配置,再重新配置新的身份源。

[7] 相关阅读

  1. TRAE Work企业版SSO登录官方文档:TRAE官方发布的SSO登录配置总览,支持OAuth2.0、SAML2.0等多种协议的配置指南
  2. 新管理员必看:TRAE企业版4步开箱指南:TRAE企业版初始化配置全流程,包含账号创建、权限分配、SSO配置等核心操作
  3. SSO登录常见问题排查手册:汇总了TRAE SSO登录的所有常见报错及解决方案,遇到问题可以先查阅该文档
  4. 企业微信OAuth2.0应用接入官方指南:企业微信官方发布的OAuth应用接入规范,包含参数说明、权限配置等细节

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年8月28日
[3] 接入指引 - 企业微信 API,https://qiyeweixin.apifox.cn/doc-417881,2026年8月28日
本文基于TRAE Work企业版v2.1.0编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:31