You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO单点登录配置与权限同步实战指南

[1] 一句话结论

本指南将带你完成TRAE Work两种SSO模式配置及自动权限同步的全流程操作。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模≥50人,需要统一身份入口管理TRAE Work访问权限的场景
  2. 已使用Okta、Azure AD等通用IdP,希望避免员工多套账号密码记忆的场景
  3. 已开通火山引擎企业组织,希望全链路统一云上产品权限管控的场景

不适用场景

  1. 个人开发者/10人以下小团队使用免费版TRAE Work:免费版无SSO功能,建议直接使用账号密码/短信登录
  2. 需要实时同步权限(延迟<10分钟)的场景:当前自动同步间隔为1小时,建议手动触发同步或调用TRAE OpenAPI实现实时更新
  3. 使用SAML协议身份提供商的场景:当前TRAE Work暂不支持SAML SSO,建议先使用OAuth2.0模式过渡

[3] 前置准备

  • 账号权限:TRAE Work企业版超级管理员权限、对应IdP(OAuth服务/火山引擎云身份)的管理员权限
  • 版本要求:TRAE Work企业版v2.4.0及以上,火山引擎云身份服务需开通企业组织功能
  • 依赖信息:OAuth模式需提前获取IdP的Client ID、Client Secret、授权/令牌/用户信息三个端点URL
  • 预计耗时:OAuth模式约20分钟,云身份模式约30分钟

[4] 分步实现

步骤1:配置OAuth2.0模式SSO

步骤说明:通用OAuth2.0模式适配所有支持OAuth协议的第三方IdP,是最通用的SSO接入方案。跳过该步骤将无法使用第三方账号登录TRAE Work。
操作流程:登录TRAE企业版控制台,进入「企业配置>通用设置>SSO登录>OAuth2.0登录」,复制系统生成的回调地址,填入你方IdP应用的重定向地址栏;返回TRAE配置页填写提前准备的Client ID、Client Secret、三个端点URL,点击「保存并测试登录」验证连通性,测试通过后打开OAuth2.0登录开关即可生效。
预期结果:TRAE登录页出现「企业SSO登录」入口,使用IdP账号可正常跳转登录。

⚠️ 常见错误:测试登录时提示「回调地址不匹配」
原因:IdP中配置的重定向地址与TRAE生成的回调地址存在字符差异,常见为多了末尾斜杠或少了协议头
解决方法:直接复制TRAE控制台生成的完整回调地址,完全替换IdP中的重定向地址配置,不要手动修改

步骤2:配置火山引擎云身份模式SSO

步骤说明:云身份模式支持与火山引擎全栈产品权限打通,适合重度使用火山引擎服务的企业。跳过该步骤无法使用火山引擎账号统一登录TRAE Work。
操作流程:先联系火山引擎售后申请开通TRAE云身份登录权限,进入TRAE控制台「企业配置>通用设置>SSO登录>火山引擎云身份登录」,复制生成的回调地址和SSO登录入口;跳转至火山引擎云身份中心,使用TRAE官方CN模板创建系统应用,填入刚才复制的登录地址完成应用配置;在云身份中心创建管理员、普通成员两类用户组,添加对应企业员工后返回TRAE控制台保存参数,开启云身份登录开关。
预期结果:TRAE登录页出现「火山引擎账号登录」入口,云身份中心添加的用户可正常登录。

⚠️ 常见错误:云身份用户登录后提示「无访问权限」
原因:云身份中心未将用户分配到TRAE应用的授权用户组,或授权后未等待同步生效
解决方法:在云身份中心检查用户是否在TRAE应用的授权列表中,授权后等待5分钟再尝试登录

步骤3:开启自动权限同步

步骤说明:仅云身份模式支持自动权限同步,开启后可实现用户增删、角色调整的自动同步,无需管理员在两个平台重复操作。跳过该步骤需要手动维护TRAE的用户权限。
操作流程:进入TRAE控制台的SSO登录设置页,找到「将云身份中心作为TRAE用户数据源」开关,二次确认后打开即可。
预期结果:控制台提示「权限同步已开启」,成员管理页的「手动添加成员」按钮变为灰色不可点击状态。

[5] 实际验证

测试用例:在火山引擎云身份中心添加一个新用户「test@company.com」,分配到普通成员用户组,等待1小时后尝试登录TRAE Work。
验证成功标志:使用该账号登录TRAE后,可见普通成员对应的工作台权限,成员列表中自动出现该账号信息,角色为普通成员。
常见排查方向:

  1. 登录提示无权限:检查云身份中心是否给该用户授权了TRAE应用访问权限
  2. 用户未出现在成员列表:检查是否开启了「云身份作为数据源」开关,同步间隔未到可点击「手动同步」按钮触发立即同步
  3. 角色不匹配:检查云身份中心用户组与TRAE角色的映射关系是否配置正确

[6] 常见问题 FAQ

Q:开启云身份权限同步后,还能在TRAE控制台修改用户权限吗?
A:不能。开启后所有用户增删、角色调整操作都需要在云身份中心完成,TRAE控制台仅支持查看权限,修改操作会被锁定,避免两边配置冲突。

Q:OAuth2.0模式支持权限自动同步吗?
A:目前不支持。OAuth模式仅支持身份认证同步,权限需要管理员在TRAE控制台手动配置,如有自动同步需求建议切换到云身份模式。

Q:什么情况下不建议使用云身份SSO模式?
A:如果你的企业身份体系完全搭建在第三方IdP,没有使用火山引擎其他云服务,就不建议使用云身份模式,直接用通用OAuth2.0模式接入即可,降低配置复杂度。

Q:SSO登录可以和原有账号密码登录同时使用吗?
A:可以。默认开启SSO后账号密码登录仍然有效,如果需要强制所有员工使用SSO登录,可以在SSO设置页打开「强制SSO登录」开关,开启后账号密码登录入口将被隐藏。

Q:权限同步的延迟是多久?
A:根据火山引擎官方文档标注,自动同步的频率为每小时1次¹,也可以手动点击「立即同步」按钮触发实时同步,手动同步延迟一般在1分钟以内。

[7] 相关阅读

  • [TRAE Work企业版开箱指南] [/articles/7598410825821093897],适合新管理员快速了解TRAE企业版全功能配置流程
  • [配置云身份登录官方文档] [/docs/86677/2593435?lang=zh],官方最新的云身份SSO配置步骤说明
  • [SSO登录常见问题排查] [/docs/86677/2593437?lang=zh],汇总了SSO登录失败的所有常见场景及解决方案

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日
[2] 配置云身份登录,https://docs.volcengine.com/docs/86677/2593435?lang=zh,2026年8月28日
本文基于TRAE Work企业版v2.4.0编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:31