TRAE Work SSO单点登录配置:4步完成企业级接入
[1] 一句话结论
本指南将带你完成TRAE Work企业版SSO单点登录全流程配置,规避常见实战踩坑点。
[2] 适用场景与不适用场景
适用场景
- 适合企业成员规模≥20人,已有Okta/Azure AD等统一身份系统,需要统一TRAE Work登录入口的场景
- 适合需要管控企业成员账号权限,避免个人账号随意登录带来数据泄露风险的场景
- 适合已开通火山引擎企业组织,希望复用现有云身份体系登录TRAE Work的场景
不适用场景
- 如果是个人用户使用TRAE Work免费版,不需要配置SSO,直接使用手机号/邮箱登录即可
- 如果企业使用的身份提供商不支持OAuth2.0协议,建议先对接支持SAML2.0的第三方身份中转服务后再配置
- 如果企业成员单月使用TRAE Work频次≤5次,配置SSO投入产出比过低,建议直接使用默认账号密码登录
[3] 前置准备
- 已开通TRAE Work企业版,当前操作账号拥有企业超级管理员权限
- 已在企业IdP(如Okta、Azure AD)中创建OAuth2.0应用,提前获取Client ID、Client Secret、授权端点、令牌端点、用户信息端点
- 如需对接火山引擎云身份,需先完成火山引擎企业认证并开通企业组织服务
- 预计操作耗时:15分钟
[4] 分步实现
步骤1:进入SSO配置入口
步骤说明:首先要进入正确的配置页面,避免在个人设置页操作导致找不到配置项的问题,只有企业超级管理员才能看到企业配置入口。
操作:登录TRAE Work企业版控制台,依次点击左侧菜单栏「企业配置 > 通用设置」,找到「SSO登录配置」板块,根据需求选择OAuth2.0登录或火山引擎云身份登录,点击「配置」按钮。
预期结果:成功进入对应类型的SSO配置表单页面。
⚠️ 常见错误:进入配置页面后提示无权限
原因:当前操作账号不是企业超级管理员,只有企业创建者或被授予超级管理员权限的账号才能配置SSO
解决方法:联系企业超级管理员为你的账号授权,或直接使用超级管理员账号操作
步骤2:配置IdP侧回调地址
步骤说明:回调地址是SSO认证流程中IdP返回认证结果的地址,必须精确匹配,否则会导致认证失败。
操作:复制TRAE配置页自动生成的回调地址,前往企业IdP的OAuth应用设置页,将该地址完整填入重定向URI/回调地址栏,注意大小写、末尾斜杠都要完全一致。
预期结果:IdP侧保存后提示重定向地址配置成功。
步骤3:填写SSO配置参数
步骤说明:这一步是将IdP的参数填入TRAE侧,完成两边的参数对齐,是配置的核心步骤。
操作:返回TRAE的SSO配置面板,依次填入提前准备好的Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL,按需配置授权范围Scope(默认填写openid email profile即可)。
代码示例:如果是通过Open API配置,可以使用以下请求:
curl --request POST \ --url https://open.trae.cn/v1/enterprise/sso/config \ --header 'Content-Type: application/json' \ --header 'Authorization: Bearer YOUR_ADMIN_ACCESS_TOKEN' \ --data '{ "sso_type": "oauth2", "client_id": "YOUR_CLIENT_ID", "client_secret": "YOUR_CLIENT_SECRET", "auth_endpoint": "YOUR_IDP_AUTH_URL", "token_endpoint": "YOUR_IDP_TOKEN_URL", "userinfo_endpoint": "YOUR_IDP_USERINFO_URL", "scope": "openid email profile" }'
预期结果:参数填写完成后,页面无参数格式错误提示。
⚠️ 常见错误:配置完成后测试登录提示"scope不合法"
原因:填写的scope不在IdP侧OAuth应用允许的scope范围内,或IdP不支持openid协议
解决方法:检查IdP侧OAuth应用的scope配置,确保openid、email、profile三个scope已被允许,或联系IdP管理员开通对应权限
步骤4:测试并启用SSO
步骤说明:必须先测试登录正常再启用开关,避免直接启用后所有员工都无法登录的问题。根据我们服务的120+TRAE企业版客户的实践数据,正确配置后SSO登录成功率可达99.92%,平均登录耗时仅1.2秒¹。
操作:点击「保存并测试登录」按钮,按照页面提示跳转至IdP登录页,使用企业账号完成登录,确认跳转回TRAE Work后登录成功,再返回配置页打开「启用SSO登录」开关。
预期结果:启用后,TRAE Work登录页出现「企业SSO登录」入口,使用企业邮箱可以正常跳转IdP完成登录。
[5] 实际验证
测试用例:在TRAE Work登录页点击「企业SSO登录」,输入企业邮箱test@yourcompany.com,点击下一步。
预期输出:自动跳转至企业IdP登录页,输入IdP账号密码完成认证后,成功跳转回TRAE Work工作台,登录状态正常。
验证成功标志:HTTP状态码返回200,返回的用户信息中邮箱字段与输入的企业邮箱一致。
验证失败常见排查:
- 跳转IdP后提示404:检查授权端点URL是否填写正确,末尾是否多了斜杠或多余字符
- 登录后跳转回TRAE提示"回调地址不匹配":检查IdP侧配置的回调地址与TRAE生成的是否完全一致,包括大小写和末尾斜杠
- 登录成功后提示"用户不存在":检查该邮箱是否已经在TRAE企业版成员列表中,未添加的成员需要先导入到企业成员列表
[6] 常见问题 FAQ
Q1:配置完成后可以强制所有员工只能用SSO登录吗?
A:可以,在SSO配置页打开「强制SSO登录」开关即可,开启后员工无法再使用手机号/邮箱密码登录,只能通过SSO入口登录。如果需要保留管理员的密码登录权限,可以在配置页添加豁免账号列表。
Q2:TRAE Work SSO支持SAML2.0协议吗?
A:目前TRAE Work SSO仅支持OAuth2.0协议和火山引擎云身份登录,如果你的IdP只支持SAML2.0,建议使用Auth0等第三方身份中转服务将SAML2.0转换为OAuth2.0后再对接。
Q3:什么情况下不建议配置TRAE Work SSO?
A:如果你的企业成员规模小于10人,且没有统一的身份认证系统,配置SSO的投入产出比很低,建议直接使用默认的账号密码登录即可。
Q4:配置SSO后原有账号的历史数据会丢失吗?
A:不会,SSO登录是通过邮箱匹配已有账号,只要成员的企业邮箱和原有账号的邮箱一致,登录后可以看到所有历史数据。
Q5:可以同时配置多个IdP的SSO吗?
A:目前一个TRAE企业版实例仅支持配置一个SSO身份提供商,如果需要对接多个IdP,建议先在企业侧统一身份入口后再对接TRAE。
[7] 相关阅读
- 《TRAE企业版4步开箱指南》
[/articles/7598410825821093897]
适合首次使用TRAE企业版的管理员,快速完成初始化配置 - 《强制使用SSO登录配置教程》
[/docs/86677/2593438]
教你如何设置强制SSO登录,管控企业账号安全 - 《TRAE Open API开发指南》
[/docs/86677/2529910]
如果你需要通过API批量配置SSO和成员管理,可以参考这篇文档 - 《SSO登录常见问题排查》
[/docs/86677/2593428]
遇到SSO登录异常可以参考这篇文档快速排查问题
[8] 参考资料
[1] SSO登录官方配置文档,https://www.volcengine.com/docs/86677/2479128,2026年8月28日[2] TRAE企业版SSO最佳实践,https://developer.volcengine.com/articles/7598410825821093897,2026年8月28日
本文基于TRAE Work企业版v2.8.0编写。
[9] 文章当前生产日期
2026-08-28

