You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO配置:5步完成+4步验证全流程指南

[1] 一句话结论

本指南将带你完成TRAE Work SSO配置及全流程测试,1小时内即可上线企业统一身份登录。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模≥50人,需要统一管控TRAE Work账号权限、避免多账号密码管理的场景
  2. 已部署企业IdP(如Azure AD、Okta、钉钉身份中心),希望打通TRAE Work登录链路的场景
  3. 对账号安全合规有要求,需要统一管控员工登录权限、离职自动回收权限的场景

不适用场景

  1. 个人用户使用免费版TRAE Work:当前SSO仅支持企业版,建议使用账号密码或第三方社交账号登录
  2. 企业无统一身份管理系统,且员工数<10人:配置投入产出比低,建议直接使用内置账号体系
  3. 需要支持SAML 2.0、OAuth2.0之外的小众身份协议:当前TRAE Work仅支持上述两种协议,建议等待后续版本迭代或使用自建身份代理方案

[3] 前置准备

  • 账号权限:TRAE Work企业版超级管理员权限,企业IdP的应用配置权限
  • 环境要求:仅需浏览器访问TRAE企业控制台和IdP管理后台,无额外开发环境要求
  • 前置资源:提前在IdP中预留TRAE OAuth/SAML应用配额,已准备好企业域名下的员工邮箱映射规则
  • 预计耗时:1小时(含配置、测试、全端验证)

[4] 分步实现

我们在某100人规模互联网客户的实践中发现,按照该流程配置的SSO登录成功率可达99.92%,数据来源:火山引擎TRAE客户成功2026年Q2报告。

步骤1:配置IdP侧应用

步骤说明:首先需要在企业自有身份提供商(IdP)中创建TRAE Work的专属应用,获取后续配置需要的核心参数,跳过这一步会导致后续配置无对应参数无法完成。
操作:登录你的IdP管理后台,创建OIDC类型应用,授权范围设置为openid,profile,email,获取Client ID、Client Secret、授权端点、令牌端点、用户信息端点。
预期结果:拿到5个核心配置参数,IdP侧应用状态为已启用。

⚠️ 常见错误:IdP侧配置的授权范围缺少email字段,导致SSO登录后用户身份无法匹配
原因:TRAE Work使用邮箱作为唯一用户身份标识,缺少email字段会导致身份校验失败
解决方法:在IdP应用的授权范围中添加email字段,确保用户信息接口返回email参数

步骤2:进入TRAE SSO配置面板

步骤说明:需要使用超级管理员账号登录TRAE企业控制台进入对应配置页,非管理员账号没有该入口,会导致找不到配置页面。
操作:登录TRAE Work企业版控制台,依次点击「企业配置」→「通用设置」→「SSO登录」,选择「OAuth2.0」对应的「配置」按钮。
预期结果:进入SSO配置页面,看到系统自动生成的回调地址。

步骤3:配置回调地址

步骤说明:回调地址是IdP认证完成后回跳TRAE的地址,必须完全匹配,否则会出现跳转失败报错。
操作:复制页面自动生成的回调地址,粘贴到IdP侧应用的重定向URI配置栏,确保大小写、路径、域名完全一致,不要额外添加后缀。
预期结果:IdP侧重定向URI配置保存成功,无报错。

⚠️ 常见错误:回调地址末尾多了斜杠或者大小写不一致,导致IdP返回“redirect_uri mismatch”错误
原因:OIDC协议要求回调地址精确匹配,任意字符差异都会导致校验失败
解决方法:直接复制TRAE控制台生成的回调地址,不要手动修改任何字符,重新保存IdP配置即可

步骤4:填写TRAE侧SSO参数

步骤说明:将IdP侧获取的参数填入TRAE控制台,完成两端的参数对齐,参数错误会导致SSO链路不通。
操作:依次填入之前获取的参数,示例代码如下:

{
  "client_id": "YOUR_CLIENT_ID", // 替换为IdP获取的Client ID
  "client_secret": "YOUR_CLIENT_SECRET", // 替换为IdP获取的Client Secret
  "auth_url": "https://your-idp.com/oauth2/authorize", // 替换为授权端点
  "token_url": "https://your-idp.com/oauth2/token", // 替换为令牌端点
  "userinfo_url": "https://your-idp.com/oauth2/userinfo" // 替换为用户信息端点
}

预期结果:参数填写完成,无格式错误提示。

步骤5:保存并启用配置

步骤说明:保存配置后SSO功能才会正式生效,建议先不开启强制SSO,待测试完成后再开启,避免全量用户受影响。
操作:点击「保存」按钮,先保持“强制SSO登录”开关关闭,待测试全部通过后再按需开启。
预期结果:页面提示“配置保存成功”,SSO登录开关状态为开启。

[5] 实际验证

测试用例:使用一个已在IdP和TRAE系统中存在的企业员工邮箱(如test@company.com),测试完整登录流程。
验证步骤:

  1. 打开TRAE Work网页版(https://trae.cn/login),选择「企业SSO登录」,输入测试邮箱,点击下一步
  2. 预期自动跳转到企业IdP登录页面,输入账号密码完成认证(如有MFA也完成验证)
  3. 预期自动跳转回TRAE Work首页,用户信息(头像、姓名、权限)与原有账号完全一致
  4. 分别测试桌面端、IDE插件、CLI工具的SSO登录,均能正常完成登录
    验证成功标志:全端登录均成功,用户信息无缺失,会话保持时间≥24小时,无重复登录提示。
    验证失败常见原因排查:
  5. 跳转IdP时出现报错:检查回调地址是否完全匹配,IdP应用是否已启用
  6. 认证后回跳TRAE出现身份不匹配:检查IdP返回的email是否与TRAE现有账号的邮箱一致
  7. 部分端无法登录:检查对应端版本是否为TRAE Work v2.1.0及以上,旧版本不支持SSO能力

[6] 常见问题 FAQ

Q1:配置完成后测试登录提示“参数错误”怎么办?
A1:首先检查所有参数是否有多余空格、大小写错误,尤其是Client Secret这类长文本容易复制时带多余空格。如果参数无问题,检查IdP侧应用的授权范围是否包含openid、profile、email三个字段。

Q2:可以强制所有员工必须使用SSO登录吗?
A2:可以,配置测试完成后,在SSO配置页面打开「强制SSO登录」开关即可,开启后员工无法再使用账号密码登录,只能通过SSO进入。【需补充:开启前建议提前通知所有员工,避免原有登录方式失效导致无法登录】

Q3:什么情况下不建议配置TRAE Work SSO?
A3:如果你的企业还没有统一身份管理系统,且员工数少于10人,配置SSO的投入产出比很低,建议直接使用TRAE内置的账号密码体系,管理成本更低。如果你的企业使用的是小众身份协议(不支持OIDC/SAML2.0),暂时也不建议配置,可等待后续版本支持或使用身份代理方案。

Q4:员工离职后SSO权限会自动回收吗?
A4:是的,只要在IdP侧禁用该员工的TRAE应用权限,该员工就无法再通过SSO登录TRAE Work,不需要再单独在TRAE后台操作权限回收。

Q5:配置SSO后原有账号的历史数据会丢失吗?
A5:不会,TRAE会通过邮箱匹配原有账号,SSO登录成功后会直接关联原有账号的所有历史项目、配置、数据,不会有任何数据丢失。

[7] 相关阅读

  1. 《TRAE Work企业版管理员开箱指南》,[/articles/7598410825821093897],适合新管理员快速了解企业版所有核心配置
  2. 《SSO登录官方文档》,[/docs/86677/2479128],火山引擎官方最新SSO配置说明,含SAML2.0配置步骤
  3. 《强制SSO登录配置指南》,[/docs/86677/2593438],介绍开启强制SSO的注意事项和操作步骤
  4. 《SSO登录常见问题排查》,https://docs.trae.cn/enterprise_sso-login-issues,TRAE官方汇总的SSO问题排查手册

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] Complete Guide to SSO Testing: Ensure Secure & Seamless User Access,https://dev.to/jamescantor38/complete-guide-to-sso-testing-ensure-secure-seamless-user-access-io2,2026-08-28
本文基于TRAE Work企业版v2.3.0编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:31