TRAE Work SSO单点登录:运维新人4步配置入门指南
[1] 一句话结论
本指南将教运维新人15分钟完成TRAE Work SSO单点登录配置全流程。
[2] 适用场景与不适用场景
适用场景
- 适合企业用户数≥50人,已经在使用Okta/Azure AD/企业微信等统一身份认证系统,需要统一管理TRAE Work登录权限的场景;
- 适合需要禁止员工用个人账号登录TRAE Work、强制走企业认证的等保密合规场景;
- 适合需要降低账号密码泄露风险,减少运维人员账号管理工作量的场景。
不适用场景
- 如果你是TRAE Work个人版/免费版用户,建议直接使用手机号/邮箱登录,个人版暂不支持SSO功能;
- 如果你企业没有统一身份IdP,且用户数≤20人,建议直接使用TRAE自带的账号体系,配置SSO的投入产出比过低;
- 如果你的场景需要支持短信验证码作为唯一登录方式,建议参考TRAE账号密码登录方案,SSO暂不支持单独对接短信认证。
[3] 前置准备
- 环境要求:仅需Chrome 100+版本浏览器即可,无需额外开发环境;
- 账号权限:需要持有TRAE Work企业版超级管理员权限,以及企业IdP的应用配置权限;
- 前置资源:提前在企业IdP创建好OAuth2.0应用,获取Client ID、Client Secret、授权端点、令牌端点、用户信息端点;
- 预计耗时:15分钟(不含IdP应用创建时间)。
[4] 分步实现
步骤1:获取TRAE Work SSO回调地址
步骤说明:我们需要先获取TRAE侧生成的唯一回调地址,这个地址是IdP认证完成后跳转回TRAE的唯一入口,填错会直接导致SSO跳转失败。
操作:登录TRAE企业版控制台,依次进入「企业配置 > 通用设置」,找到SSO登录板块,点击「配置」按钮,复制页面上自动生成的回调地址。
预期结果:复制到的回调地址格式为https://xxx.trae.cn/api/sso/callback/xxxx。
⚠️ 常见错误:复制回调地址时漏了末尾的路径参数,或者多复制了空格、换行符,导致IdP跳转时报“重定向地址不匹配”错误。
原因:OAuth2.0协议要求回调地址必须精确匹配,大小写、特殊字符、末尾斜杠都完全一致才能通过校验。
解决方法:直接点击回调地址右侧的「复制」按钮,不要手动选中复制,粘贴后检查没有多余字符。
步骤2:配置企业IdP侧重定向地址
步骤说明:我们需要把刚复制的回调地址填入IdP的OAuth应用配置中,确保IdP信任TRAE的跳转请求,这是OAuth2.0的安全校验要求,跳过这一步会直接被IdP拒绝授权。
操作:打开你的企业IdP控制台,进入之前创建的TRAE OAuth应用设置页,找到「重定向URI/回调地址」配置项,将复制的TRAE回调地址粘贴进去并保存。
预期结果:IdP侧配置页提示重定向地址保存成功。
步骤3:填写TRAE SSO配置参数
步骤说明:我们需要把IdP侧生成的OAuth参数填入TRAE控制台,完成两边的参数配对,这样两边才能正常进行身份信息交互。
操作:返回TRAE SSO配置面板,依次填入提前准备好的Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL,按需填写授权Scope(默认填openid email profile即可)。
预期结果:所有参数填写完成后,「保存并测试登录」按钮变为可点击状态。
⚠️ 常见错误:填入的用户信息端点返回的邮箱字段和TRAE员工账号的邮箱不匹配,导致登录时提示“用户不存在”。
原因:TRAE SSO默认用IdP返回的email字段匹配现有员工账号,如果企业IdP返回的邮箱字段名不是email或者邮箱格式不一致,就会匹配失败。
解决方法:可以在TRAE SSO配置页的「用户属性映射」中,将邮箱字段映射为IdP实际返回的字段名,或者提前将TRAE员工账号的邮箱同步为IdP中的统一邮箱。
步骤4:测试并开启SSO登录
步骤说明:我们需要先测试完整的SSO登录流程,确认没有问题后再开启开关,避免直接上线影响所有员工登录。
操作:点击「保存并测试登录」按钮,系统会自动跳转到企业IdP登录页,输入你的企业账号完成认证,如果能正常跳转回TRAE控制台并提示“测试成功”,就可以打开「启用SSO登录」开关,按需选择是否开启「强制SSO登录」(开启后员工不能再用密码/验证码登录)。
预期结果:测试成功提示出现,SSO开关开启后配置立即生效。我们在某电商客户的实践中发现,配置正确的情况下,SSO单次登录延迟稳定在200ms以内,支持最高1000并发登录请求无报错(数据来源:TRAE Work v2.4.0版本性能测试报告)。
[5] 实际验证
测试用例:输入:打开TRAE Work网页版https://trae.cn/work,点击「企业SSO登录」,输入你的企业域名,点击下一步。预期输出:自动跳转到企业IdP登录页,完成认证后自动登录进入TRAE Work工作台,HTTP状态码为200,返回的用户信息中包含你的企业邮箱和姓名。
验证成功标志:无需输入TRAE账号密码,就能正常进入工作台,且账号权限和之前的账号完全一致。
验证失败常见原因排查:1. 跳转IdP时报错:检查回调地址是否和IdP配置的完全一致,Client ID是否正确;2. 认证完成后提示用户不存在:检查用户属性映射配置,以及该邮箱是否已经在TRAE企业员工列表中;3. 认证后提示权限不足:检查IdP的OAuth应用是否给该用户开放了访问权限。
[6] 常见问题 FAQ
Q1:配置SSO后,之前用个人邮箱注册的TRAE账号还能继续用吗?
A:如果开启了「强制SSO登录」,员工就不能再用个人账号登录,必须走企业SSO。如果没有开启强制,两种登录方式可以并存,我们建议开启强制SSO以保证账号安全。
Q2:我可以跳过测试步骤直接开启SSO吗?
A:不建议跳过,我们遇到过多个客户因为参数填错直接开启SSO,导致所有员工都无法登录的故障,恢复需要至少10分钟,影响研发效率。
Q3:TRAE SSO支持SAML协议吗?
A:目前TRAE Work SSO仅支持OAuth2.0协议,SAML协议支持在roadmap中,预计2026年Q4上线,如果需要SAML协议建议暂时使用IdP的OAuth2.0兼容方案。
Q4:配置SSO后,新入职员工怎么开通TRAE权限?
A:你只需要在IdP中给新员工开放TRAE OAuth应用的访问权限,员工首次SSO登录时会自动创建TRAE账号,无需手动在TRAE侧添加。
Q5:什么情况下不建议使用TRAE SSO?
A:如果你的企业没有统一身份认证系统,且员工数少于20人,配置SSO的成本远高于手动管理账号的成本,不建议使用。
[7] 相关阅读
- 《TRAE 企业版4步开箱指南》,[/articles/7598410825821093897],适合新管理员快速了解TRAE企业版所有基础配置。
- 《强制使用 SSO 登录配置教程》,[/docs/86677/2593438],教你如何配置强制SSO,禁用所有非SSO登录方式。
- 《SSO 登录常见问题排查手册》,[/docs/86677/2593428],覆盖所有SSO登录异常场景的排查步骤和解决方案。
- 《TRAE Work企业员工权限管理指南》,[/docs/86677/2528936],教你如何统一管理企业员工的TRAE功能访问权限。
[8] 参考资料
[1] 《SSO 登录--TRAE CN-火山引擎官方文档》,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月28日[2] 《配置 OAuth2.0 登录--Trae CN官方文档》,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年8月28日
本文基于TRAE Work v2.4.0版本编写。
[9] 文章当前生产日期
2026-08-28

