TRAE Work SSO配置及登录日志导出实操指南
[1] 一句话结论
本指南将带您完成TRAE Work SSO配置全流程,以及SSO登录日志的导出操作。
[2] 适用场景与不适用场景
适用场景
- 适合已采购TRAE Work企业版、员工规模20人以上,需要统一身份管理的企业,配置后SSO登录成功率可达99.2%(数据来源:火山引擎TRAE团队2026年Q2运营数据)。
- 符合等保2.0要求,需要对员工登录行为做统一审计的企业,可通过SSO日志满足合规要求。
- 企业已有成熟OAuth2.0身份源(如Okta、Azure AD、飞书身份中心),需要实现多系统统一登录的场景。
不适用场景
- TRAE Work个人版用户,不支持SSO配置,建议升级到企业版后再操作。
- 仅5人以下小团队使用,无统一身份管理需求的场景,建议直接使用账号密码登录,无需配置SSO。
- 使用SAML协议作为身份源的企业,目前TRAE仅支持OAuth2.0协议,建议等待后续SAML协议支持,或暂时使用OAuth2.0兼容身份源替代。
[3] 前置准备
- TRAE Work企业版账号,拥有超级管理员权限
- 企业自有OAuth2.0身份源(如Okta、Azure AD)已开通应用创建权限
- 浏览器版本要求:Chrome 100+ / Edge 100+,避免控制台兼容性问题
- 预计操作耗时:15分钟
[4] 分步实现
步骤1:在企业IdP侧创建OAuth应用
步骤说明:首先需要在企业自有身份提供商(IdP)侧创建TRAE Work专属应用,获取后续配置需要的核心参数,跳过这一步将无法获得配置SSO的必要信息。
操作说明:登录IdP后台,选择新建OAuth2.0类型应用,设置应用名称为「TRAE Work」,先暂不填写回调地址,保存应用后记录下Client ID、Client Secret、授权端点、令牌端点、用户信息端点5个参数。
⚠️ 常见错误:创建应用时权限范围选择不全,导致后续无法拉取用户邮箱、姓名等信息
原因:IdP侧默认只开放基础profile权限,TRAE需要读取用户邮箱来匹配现有账号
解决方法:在IdP应用的权限配置中,开启openid、email、profile三个基础权限范围。
步骤2:配置回调地址
步骤说明:TRAE生成的回调地址是IdP登录成功后跳转的地址,必须和IdP侧配置完全一致,否则会直接导致登录失败。
操作说明:登录TRAE Work企业版后台,依次进入「企业配置 > 通用设置 > SSO登录」,点击「新建配置」,复制页面自动生成的回调地址,回到IdP应用配置页面,将回调地址精确粘贴到「重定向URI」字段,保存IdP侧配置。
⚠️ 常见错误:回调地址多写斜杠或者复制不全,导致登录时提示「回调地址不匹配」
原因:IdP侧校验回调地址是精确匹配,只要多一个字符少一个字符都会校验失败
解决方法:直接复制TRAE页面生成的回调地址,不要手动修改,确保和IdP侧填写的完全一致。
步骤3:填写SSO参数并测试启用
步骤说明:将IdP侧获取的参数填入TRAE配置面板,必须先测试登录成功后再开启SSO开关,避免直接开启导致所有用户无法登录。
操作说明:回到TRAE的SSO配置页面,依次填入之前保存的Client ID、Client Secret、授权端点、令牌端点、用户信息端点,Scope字段填写「openid email profile」,点击「保存并测试登录」,在弹出的窗口中用企业普通员工账号登录,提示「测试成功」后,打开「启用SSO登录」开关,按需选择是否「强制所有用户使用SSO登录」。
预期结果:测试登录成功后,普通用户访问TRAE Work登录页会看到「企业SSO登录」按钮,点击后跳转到企业IdP登录页,登录成功后直接进入TRAE Work工作台。
步骤4:SSO登录日志导出
步骤说明:导出SSO登录日志用于审计、排查登录问题,符合企业安全合规要求。
操作说明:进入TRAE企业版后台「审计日志」板块,在事件类型筛选框中选择「SSO登录成功」、「SSO登录失败」两个事件,选择需要导出的时间范围(最多支持导出最近90天的日志),点击「导出」按钮,等待1-2分钟后即可下载CSV格式的日志文件。
预期结果:导出的CSV文件包含登录时间、用户邮箱、登录IP、登录结果、失败原因等字段,可直接用Excel打开分析。
[5] 实际验证
测试用例:用一个未登录过TRAE的企业员工账号,点击登录页的「企业SSO登录」按钮,输入IdP的账号密码,确认是否能正常进入TRAE工作台,同时查看审计日志中是否有对应的SSO登录成功记录。
验证成功标志:1. 用户登录后正常进入工作台,身份信息显示正确;2. 审计日志中存在该用户的SSO登录成功记录,状态为「成功」;3. 导出的日志文件中包含该条登录记录。
验证失败常见排查方法:1. 登录提示「回调地址不匹配」:检查IdP侧和TRAE侧的回调地址是否完全一致;2. 登录成功后跳回TRAE提示「用户不存在」:检查是否已经提前在TRAE后台导入了该用户的账号,或者开启了「SSO登录自动创建账号」开关;3. 日志导出失败:检查选择的时间范围是否超过90天,超过的话分多次导出。
[6] 常见问题 FAQ
Q1:配置完SSO后,原有账号密码还能登录吗?
A1:默认情况下SSO和账号密码登录可以同时使用,如果你开启了「强制所有用户使用SSO登录」开关,就会禁用账号密码登录,仅超级管理员可以用账号密码登录后台。我们建议测试阶段不要开启强制登录,确认所有用户都能正常SSO登录后再开启。
Q2:什么情况下不建议开启强制SSO登录?
A2:如果你的企业还有部分外部协作人员没有企业IdP账号,不建议开启强制SSO,否则这些外部用户无法登录。这种情况可以保留账号密码登录方式,或者给外部人员单独创建IdP子账号。
Q3:SSO登录日志最多可以保存多久?
A3:根据火山引擎TRAE的安全合规要求,SSO登录日志默认保存180天,超过180天的日志会自动归档,无法直接在控制台导出,如果你需要更长时间的日志,可以提交工单申请提取归档日志。
Q4:我可以跳过测试步骤直接开启SSO吗?
A4:绝对不可以,我们在多个客户的实践中遇到过直接开启SSO后配置错误导致全公司用户无法登录的情况,必须先测试登录成功后再开启SSO开关,测试时建议用非管理员账号测试,避免管理员账号被锁。
Q5:导出的日志文件包含哪些字段?
A5:包含事件ID、事件类型、用户ID、用户邮箱、登录IP地址、登录时间、登录地点、User-Agent、登录结果、失败原因共10个字段,满足等保2.0的审计要求。
[7] 相关阅读
- 《新管理员必看:TRAE 企业版4步开箱指南》[/articles/7598410825821093897],适合新管理员快速了解TRAE企业版基础配置
- 《SSO 登录官方文档》[/docs/86677/2479128?lang=zh],官方最新的SSO配置说明和参数解释
- 《安全合规与治理指南》[/docs/86677/2528936?lang=zh],了解TRAE企业版的安全合规能力和审计要求
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28[2] 配置OAuth2.0登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-28
本文基于TRAE Work企业版v2.4.0编写
[9] 文章当前生产日期
2026-08-28

