You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO单点登录配置:4步实现研发团队统一登录

[1] 一句话结论

本指南将手把手教你完成TRAE Work SSO配置,实现研发团队统一登录。

[2] 适用场景与不适用场景

适用场景

  1. 适合20人以上研发团队,已使用Okta/Azure AD/钉钉/企业微信作为企业IdP,需要统一所有研发工具登录入口的场景。
  2. 适合对账号安全要求高,需要统一管控人员入职离职账号权限、避免密码泄露风险的团队。
  3. 适合需要对接内部权限系统,实现TRAE Work权限和内部职级自动同步的场景。

不适用场景

  1. 10人以下小团队没有专门IdP系统的场景不适用,建议直接使用TRAE自带的手机号/邮箱登录即可,配置SSO反而增加运维成本。
  2. 需要对接SAML2.0协议老旧IdP的场景不适用,目前TRAE SSO仅支持OAuth2.0协议,建议先升级IdP到支持OAuth2.0再配置。
  3. TRAE免费版用户不适用,SSO功能仅企业版开放,建议升级到TRAE企业版后再使用该功能。

[3] 前置准备

  • 环境要求:仅需现代浏览器(Chrome 100+/Edge 100+/Safari 15+),无额外开发环境依赖。
  • 账号权限要求:需要TRAE Work企业版超级管理员权限,以及企业IdP的应用创建权限。
  • 前置参数:提前在IdP侧准备好OAuth2.0应用的Client ID、Client Secret、授权端点、令牌端点、用户信息端点5个核心参数。
  • 预计耗时:15-30分钟(不含内部权限审批时间)。

[4] 分步实现

步骤1:在企业IdP创建OAuth2.0应用

步骤说明:这一步是获取SSO对接的核心身份凭证,建立IdP对TRAE的信任关系,跳过的话后续TRAE没有可对接的身份源,无法完成认证流程。
操作指南:登录你的企业IdP后台,创建一个新的OAuth2.0应用,授权类型选择授权码模式,暂时先留空重定向地址,后续从TRAE控制台复制后再填写。

⚠️ 常见错误:配置IdP重定向地址时多写了斜杠或者漏写路径,导致测试登录时跳404
原因:TRAE生成的回调地址是固定格式,IdP侧的重定向地址必须和回调地址完全一致,包括路径、大小写、末尾是否有斜杠,任意字符不一致都会导致校验失败。
解决方法:先完成后续TRAE侧的操作复制回调地址,再粘贴到IdP的重定向地址栏,不要手动输入。
预期结果:IdP侧生成有效的Client ID、Client Secret、授权URL、Token URL、UserInfo URL五个参数,可随时复制使用。

步骤2:TRAE控制台录入SSO配置参数

步骤说明:这一步是把IdP的凭证录入到TRAE系统,建立TRAE对IdP的信任关系,跳过的话TRAE无法向IdP发起合法的认证请求。
操作指南:登录TRAE企业版控制台,进入「企业配置>通用设置>SSO登录」,复制系统自动生成的回调地址,粘贴到上一步IdP应用的重定向地址栏,再依次填入IdP侧获取的五个参数,授权范围Scope默认填写openid email profile即可。

⚠️ 常见错误:Client Secret填写错误,测试登录时返回"invalid_client"错误码
原因:IdP生成的Client Secret一般只会显示一次,很多用户复制时漏了前后字符或者多复制了空格,导致校验失败。
解决方法:回到IdP侧重新生成Client Secret,复制时注意不要包含多余空格,粘贴后检查长度是否和IdP显示的一致。
预期结果:所有参数填写完成,点击保存无格式报错,回调地址已经同步配置到IdP侧。

步骤3:测试SSO登录全流程

步骤说明:这一步是验证整个认证链路是否通畅,跳过直接开启SSO的话可能导致所有团队成员无法登录TRAE,造成生产故障。
操作指南:点击「保存并测试登录」按钮,页面会自动跳转到企业IdP登录页,输入你的企业账号密码完成认证,会自动跳转回TRAE控制台。
预期结果:跳转回TRAE后弹出"SSO登录测试成功"的提示,证明整个认证链路没有问题。

步骤4:按需开启SSO强制登录

步骤说明:如果需要团队成员只能通过SSO登录,不能用原来的账号密码,就开启这个开关,适合对安全要求高的团队,不需要的话可以跳过。
操作指南:确认测试成功后,打开「SSO登录开关」,如果需要禁用原有账号密码登录方式,再打开「强制SSO登录」开关即可。
预期结果:其他团队成员访问TRAE登录页,输入企业后缀的邮箱后会自动跳转到企业IdP登录页,完成认证即可进入TRAE Work工作台。

[5] 实际验证

测试用例:新入职的团队成员访问https://trae.cn/login,输入企业后缀的邮箱(如xxx@yourcompany.com),点击下一步。
预期输出:页面自动跳转到企业IdP登录页,输入IdP账号密码后成功进入TRAE Work工作台,账号自动归属到你的企业组织下,无需手动邀请。
验证成功标志:页面HTTP状态码返回200,右上角显示用户的企业邮箱和头像,可正常使用TRAE的所有功能。
验证失败常见排查方向:

  1. 提示"redirect_uri mismatch":检查IdP侧的重定向地址和TRAE生成的回调地址是否完全一致,包括末尾斜杠、大小写等细节。
  2. 提示"user not found":检查IdP返回的用户邮箱是否已经在TRAE企业组织内,或者是否开启了自动创建账号的权限。
  3. 提示"scope not allowed":检查IdP侧的OAuth应用是否开放了openid、email、profile三个基础权限。

[6] 常见问题 FAQ

  1. 问题:配置完SSO后,原来的账号还能登录吗?
    答案:默认情况下,SSO登录和原有账号密码登录是并存的,如果需要禁用原有登录方式,可以开启「强制SSO登录」开关,开启后所有成员只能通过SSO登录,避免账号混用风险。

  2. 问题:SSO支持哪些IdP?
    答案:目前支持所有兼容OAuth2.0协议的IdP,包括Okta、Azure AD、Authing、钉钉、企业微信、飞书等,SAML2.0协议目前暂不支持,预计2026年Q4上线。

  3. 问题:什么情况下不建议开启强制SSO登录?
    答案:如果你的团队还有外部协作者使用非企业后缀的邮箱账号,或者部分成员没有企业IdP账号,不建议开启强制SSO,否则这些成员将无法登录TRAE,建议先将外部协作者加入企业IdP后再开启。

  4. 问题:配置SSO后,人员离职时怎么回收TRAE权限?
    答案:只需要在企业IdP侧禁用该用户的账号,用户就无法再通过SSO登录TRAE,不需要单独在TRAE侧操作,实现权限统一管控,我们在多个客户实践中发现这个能力可以减少80%的研发工具账号运维成本。

  5. 问题:SSO登录的延迟是多少?
    答案:根据我们的测试数据,正常情况下SSO登录全程耗时在200-500ms之间,数据来源于2026年8月火山引擎TRAE内部压测报告。

  6. 问题:可以配置多个SSO身份源吗?
    答案:目前TRAE Work仅支持配置一个主SSO身份源,如果需要多个身份源,建议通过IdP侧的身份联合能力实现,再统一对接TRAE即可。

[7] 相关阅读

  1. 《TRAE 企业版4步开箱指南》[/articles/7598410825821093897],适合刚开通TRAE企业版的管理员快速了解基础配置流程。
  2. 《SSO 登录官方文档》[/docs/86677/2479128],火山引擎官方最新SSO配置文档,包含参数说明和完整错误码对照表。
  3. 《强制使用SSO登录配置指南》[/docs/86677/2593438],讲解强制SSO的适用场景和配置注意事项。
  4. 《TRAE企业版套餐说明》[/docs/86677/2387319],了解企业版包含的所有功能和定价信息。

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年8月28日
本文基于TRAE Work企业版v2.8.0编写。

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:30