You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE Work SSO配置:IT管理员5步完成单点登录全流程

[1] 一句话结论

本指南将带你完成TRAE Work SSO单点登录的全流程配置,满足企业统一身份认证需求。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模≥50人,需统一管控内部系统登录权限的场景;
  2. 已部署Okta、Azure AD、企业微信等OAuth2.0身份提供商(IdP),希望员工无需单独注册TRAE账号的场景;
  3. 对内部账号安全合规有要求,需要统一审计登录行为的场景。

不适用场景

  1. 个人用户或团队规模<10人的小团队,建议直接使用手机号/邮箱登录即可,无需配置SSO;
  2. 使用SAML协议身份提供商的场景,当前TRAE Work暂不支持SAML协议,建议等待官方迭代或暂时使用OAuth2.0兼容方案;
  3. 仅需临时开通少量TRAE账号的场景,建议直接手动邀请成员,配置SSO的投入产出比过低。

[3] 前置准备

  • 环境要求:无需额外开发环境,仅需现代浏览器(Chrome 100+、Edge 100+)即可操作
  • 账号权限要求:拥有TRAE Work企业版超级管理员权限,同时拥有企业IdP的应用配置权限
  • 前置资料:提前在企业IdP中创建OAuth2.0应用,获取Client ID、Client Secret、授权端点、令牌端点、用户信息端点
  • 预计耗时:15-20分钟

[4] 分步实现

步骤1:进入TRAE SSO配置入口

步骤说明:登录TRAE企业版控制台,进入「企业配置 > 通用设置」,找到「更多登录 > SSO 登录」区域点击配置按钮。这一步是获取官方生成的回调地址的前提,跳过的话无法完成IdP侧的配置。
代码/命令:无
预期结果:进入SSO配置面板,看到系统自动生成的回调地址。

⚠️ 常见错误:使用子管理员账号进入配置页面看不到SSO配置入口
原因:SSO配置仅对企业超级管理员开放,子管理员没有对应权限
解决方法:联系企业内TRAE超级管理员授权,或使用超级管理员账号登录操作。

步骤2:配置IdP侧回调地址

步骤说明:复制TRAE配置页的回调地址,前往企业IdP的OAuth应用设置页,将该地址精确填入「重定向地址/允许的回调URL」栏。这一步是确保IdP认证完成后能正确跳转回TRAE系统,地址不匹配会导致认证失败。
代码/命令:无
预期结果:IdP侧回调地址保存成功。

⚠️ 常见错误:回调地址末尾多了斜杠或者大小写不匹配,登录时报redirect_uri invalid错误
原因:TRAE对回调地址的校验是严格全匹配,包括大小写和末尾符号
解决方法:完全复制TRAE配置页生成的回调地址,不要手动修改任何字符。

步骤3:回填IdP配置参数到TRAE

步骤说明:返回TRAE SSO配置面板,依次填入提前从IdP获取的Client ID、Client Secret、OAuth授权URL、Token URL、UserInfo URL,按需填写授权范围Scope(多个值用英文逗号分隔,默认填openid,profile,email即可)。这一步是建立TRAE和IdP的信任关系,参数错误会导致认证链路不通。
代码/命令:无
预期结果:所有参数填写完成,无格式错误提示。

步骤4:测试配置有效性

步骤说明:点击「保存并测试登录」按钮,系统会跳转到IdP登录页,使用企业测试账号完成登录后会跳转回TRAE。这一步是验证整个认证链路是否通顺,跳过直接开启SSO会导致所有员工无法登录。
代码/命令:无
预期结果:测试登录成功,返回配置页提示"测试验证通过"。

步骤5:开启SSO登录

步骤说明:验证通过后,打开SSO登录开关,按需选择是否开启强制SSO登录(开启后员工无法使用手机号/邮箱等其他方式登录)和新用户注册审核规则。
代码/命令:无
预期结果:SSO登录开关显示为开启状态,企业登录页出现SSO登录入口。

根据我们的客户实践,配置完成后企业员工登录耗时平均从15秒缩短到3秒,登录成功率提升至99.92%(数据来源:火山引擎TRAE客户运营统计2026年Q2报告)。

[5] 实际验证

测试用例:使用企业内未注册过TRAE的员工账号,访问TRAE登录页,点击「SSO登录」,输入企业IdP的账号密码完成认证。
预期输出:成功进入TRAE工作台,账号自动完成注册,归属到当前企业下。
验证成功标志:HTTP状态码200,页面跳转至TRAE工作台,个人中心显示所属企业正确。
验证失败常见原因及排查方法:

  1. 跳转IdP时报redirect_uri错误:排查回调地址是否完全匹配,参考步骤2的踩坑提示解决;
  2. 登录后提示无权限:排查IdP侧是否给该员工分配了TRAE应用的访问权限;
  3. 登录后用户信息为空:排查UserInfo URL是否配置正确,Scope是否包含获取用户信息的必要权限。

[6] 常见问题 FAQ

Q1:配置完成后,老员工原来的手机号登录账号会被合并吗?
A1:如果老员工的IdP账号邮箱和原有TRAE账号的邮箱一致,会自动合并,账号内的所有历史数据都会保留;如果邮箱不一致,会生成新账号,需要手动合并历史数据。

Q2:什么情况下不建议开启强制SSO登录?
A2:如果企业内有部分外部协作者没有企业IdP账号,或者超级管理员需要保留备用登录方式防止IdP故障时无法登录,不建议开启强制SSO登录。如果一定要开启,建议至少保留1个超级管理员账号允许使用密码登录。

Q3:支持哪些身份提供商(IdP)?
A3:目前支持所有符合OAuth2.0标准的IdP,包括但不限于Okta、Azure AD、企业微信、钉钉、飞书、火山引擎云身份等。

Q4:配置SSO需要付费吗?
A4:SSO功能仅TRAE企业版支持,企业版用户可以免费使用该功能,无需额外付费。

Q5:可以跳过测试步骤直接开启SSO吗?
A5:不可以。如果配置参数错误直接开启SSO,会导致所有企业员工无法登录TRAE系统,需要联系官方客服手动关闭SSO才能恢复,我们遇到过至少3起客户因为跳过测试步骤导致全员1小时无法登录的案例。

[7] 相关阅读

  • 《TRAE企业版4步开箱指南》[/articles/7598410825821093897]:新管理员快速上手TRAE企业版全功能
  • 《强制使用SSO登录配置说明》[/docs/86677/2593438?lang=zh]:了解强制SSO登录的适用场景和注意事项
  • 《TRAE企业版成员管理教程》[/docs/86677/2387307?lang=zh]:学习如何管理企业内成员权限
  • 《SSO登录常见问题排查》[/docs/trae.cn/enterprise_sso-login-issues]:更多SSO相关问题的排查方案

[8] 参考资料

[1] SSO登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-28
[2] 配置OAuth2.0登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-28
本文基于TRAE Work企业版v2.4.0编写

[9] 文章当前生产日期

2026-08-28

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:38:30