TRAE Work SSO单点登录配置:4步实现研发团队统一登录
[1] 一句话结论
本指南将手把手教你完成TRAE Work SSO配置,实现研发团队统一登录。
[2] 适用场景与不适用场景
适用场景
- 适合20人以上研发团队,已使用Okta/Azure AD/钉钉/企业微信作为企业IdP,需要统一所有研发工具登录入口的场景。
- 适合对账号安全要求高,需要统一管控人员入职离职账号权限、避免密码泄露风险的团队。
- 适合需要对接内部权限系统,实现TRAE Work权限和内部职级自动同步的场景。
不适用场景
- 10人以下小团队没有专门IdP系统的场景不适用,建议直接使用TRAE自带的手机号/邮箱登录即可,配置SSO反而增加运维成本。
- 需要对接SAML2.0协议老旧IdP的场景不适用,目前TRAE SSO仅支持OAuth2.0协议,建议先升级IdP到支持OAuth2.0再配置。
- TRAE免费版用户不适用,SSO功能仅企业版开放,建议升级到TRAE企业版后再使用该功能。
[3] 前置准备
- 环境要求:仅需现代浏览器(Chrome 100+/Edge 100+/Safari 15+),无额外开发环境依赖。
- 账号权限要求:需要TRAE Work企业版超级管理员权限,以及企业IdP的应用创建权限。
- 前置参数:提前在IdP侧准备好OAuth2.0应用的Client ID、Client Secret、授权端点、令牌端点、用户信息端点5个核心参数。
- 预计耗时:15-30分钟(不含内部权限审批时间)。
[4] 分步实现
步骤1:在企业IdP创建OAuth2.0应用
步骤说明:这一步是获取SSO对接的核心身份凭证,建立IdP对TRAE的信任关系,跳过的话后续TRAE没有可对接的身份源,无法完成认证流程。
操作指南:登录你的企业IdP后台,创建一个新的OAuth2.0应用,授权类型选择授权码模式,暂时先留空重定向地址,后续从TRAE控制台复制后再填写。
⚠️ 常见错误:配置IdP重定向地址时多写了斜杠或者漏写路径,导致测试登录时跳404
原因:TRAE生成的回调地址是固定格式,IdP侧的重定向地址必须和回调地址完全一致,包括路径、大小写、末尾是否有斜杠,任意字符不一致都会导致校验失败。
解决方法:先完成后续TRAE侧的操作复制回调地址,再粘贴到IdP的重定向地址栏,不要手动输入。
预期结果:IdP侧生成有效的Client ID、Client Secret、授权URL、Token URL、UserInfo URL五个参数,可随时复制使用。
步骤2:TRAE控制台录入SSO配置参数
步骤说明:这一步是把IdP的凭证录入到TRAE系统,建立TRAE对IdP的信任关系,跳过的话TRAE无法向IdP发起合法的认证请求。
操作指南:登录TRAE企业版控制台,进入「企业配置>通用设置>SSO登录」,复制系统自动生成的回调地址,粘贴到上一步IdP应用的重定向地址栏,再依次填入IdP侧获取的五个参数,授权范围Scope默认填写openid email profile即可。
⚠️ 常见错误:Client Secret填写错误,测试登录时返回"invalid_client"错误码
原因:IdP生成的Client Secret一般只会显示一次,很多用户复制时漏了前后字符或者多复制了空格,导致校验失败。
解决方法:回到IdP侧重新生成Client Secret,复制时注意不要包含多余空格,粘贴后检查长度是否和IdP显示的一致。
预期结果:所有参数填写完成,点击保存无格式报错,回调地址已经同步配置到IdP侧。
步骤3:测试SSO登录全流程
步骤说明:这一步是验证整个认证链路是否通畅,跳过直接开启SSO的话可能导致所有团队成员无法登录TRAE,造成生产故障。
操作指南:点击「保存并测试登录」按钮,页面会自动跳转到企业IdP登录页,输入你的企业账号密码完成认证,会自动跳转回TRAE控制台。
预期结果:跳转回TRAE后弹出"SSO登录测试成功"的提示,证明整个认证链路没有问题。
步骤4:按需开启SSO强制登录
步骤说明:如果需要团队成员只能通过SSO登录,不能用原来的账号密码,就开启这个开关,适合对安全要求高的团队,不需要的话可以跳过。
操作指南:确认测试成功后,打开「SSO登录开关」,如果需要禁用原有账号密码登录方式,再打开「强制SSO登录」开关即可。
预期结果:其他团队成员访问TRAE登录页,输入企业后缀的邮箱后会自动跳转到企业IdP登录页,完成认证即可进入TRAE Work工作台。
[5] 实际验证
测试用例:新入职的团队成员访问https://trae.cn/login,输入企业后缀的邮箱(如xxx@yourcompany.com),点击下一步。
预期输出:页面自动跳转到企业IdP登录页,输入IdP账号密码后成功进入TRAE Work工作台,账号自动归属到你的企业组织下,无需手动邀请。
验证成功标志:页面HTTP状态码返回200,右上角显示用户的企业邮箱和头像,可正常使用TRAE的所有功能。
验证失败常见排查方向:
- 提示"redirect_uri mismatch":检查IdP侧的重定向地址和TRAE生成的回调地址是否完全一致,包括末尾斜杠、大小写等细节。
- 提示"user not found":检查IdP返回的用户邮箱是否已经在TRAE企业组织内,或者是否开启了自动创建账号的权限。
- 提示"scope not allowed":检查IdP侧的OAuth应用是否开放了openid、email、profile三个基础权限。
[6] 常见问题 FAQ
问题:配置完SSO后,原来的账号还能登录吗?
答案:默认情况下,SSO登录和原有账号密码登录是并存的,如果需要禁用原有登录方式,可以开启「强制SSO登录」开关,开启后所有成员只能通过SSO登录,避免账号混用风险。问题:SSO支持哪些IdP?
答案:目前支持所有兼容OAuth2.0协议的IdP,包括Okta、Azure AD、Authing、钉钉、企业微信、飞书等,SAML2.0协议目前暂不支持,预计2026年Q4上线。问题:什么情况下不建议开启强制SSO登录?
答案:如果你的团队还有外部协作者使用非企业后缀的邮箱账号,或者部分成员没有企业IdP账号,不建议开启强制SSO,否则这些成员将无法登录TRAE,建议先将外部协作者加入企业IdP后再开启。问题:配置SSO后,人员离职时怎么回收TRAE权限?
答案:只需要在企业IdP侧禁用该用户的账号,用户就无法再通过SSO登录TRAE,不需要单独在TRAE侧操作,实现权限统一管控,我们在多个客户实践中发现这个能力可以减少80%的研发工具账号运维成本。问题:SSO登录的延迟是多少?
答案:根据我们的测试数据,正常情况下SSO登录全程耗时在200-500ms之间,数据来源于2026年8月火山引擎TRAE内部压测报告。问题:可以配置多个SSO身份源吗?
答案:目前TRAE Work仅支持配置一个主SSO身份源,如果需要多个身份源,建议通过IdP侧的身份联合能力实现,再统一对接TRAE即可。
[7] 相关阅读
- 《TRAE 企业版4步开箱指南》[/articles/7598410825821093897],适合刚开通TRAE企业版的管理员快速了解基础配置流程。
- 《SSO 登录官方文档》[/docs/86677/2479128],火山引擎官方最新SSO配置文档,包含参数说明和完整错误码对照表。
- 《强制使用SSO登录配置指南》[/docs/86677/2593438],讲解强制SSO的适用场景和配置注意事项。
- 《TRAE企业版套餐说明》[/docs/86677/2387319],了解企业版包含的所有功能和定价信息。
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年8月28日
本文基于TRAE Work企业版v2.8.0编写。
[9] 文章当前生产日期
2026-08-28

