TRAE CN企业版对接微信企业号SSO:4步实现免密登录
[1] 一句话结论
本指南将带你完成TRAE CN企业版对接微信企业号SSO的全流程配置,实现员工免密登录。
[2] 适用场景与不适用场景
适用场景
- 企业已开通TRAE CN企业版、且内部使用微信企业号作为统一办公入口,员工规模50人以上的场景。
- 需要统一管控员工TRAE账号权限,避免员工私建账号泄露业务数据的场景。
- 希望减少员工登录记忆成本,单次登录即可访问所有内部办公系统的场景。
不适用场景
- 使用的是TRAE个人版/团队版的场景,建议升级到TRAE CN企业版后再配置。
- 企业未完成微信企业号实名认证、仅使用个人微信作为内部沟通工具的场景,建议先完成企业微信认证,或选择TRAE自带的账号密码登录方案。
- 需要对接多个身份源(同时支持钉钉、飞书、企业微信登录)且单账号多身份映射的场景,建议参考TRAE多身份源集成方案【需补充:多身份源集成文档链接】。
[3] 前置准备
- TRAE CN企业版v2.3及以上版本,具备企业超级管理员权限
- 微信企业号超级管理员权限,已完成企业实名认证
- 仅需浏览器访问两个管理后台,无额外开发依赖,预计耗时15分钟
[4] 分步实现
步骤1:微信企业号创建OAuth授权应用
步骤说明:我们需要先在微信侧创建专属的OAuth授权应用,获取对接所需的密钥和端点信息,跳过这一步会没有合法的身份源凭证,导致SSO授权失败。
操作:登录微信企业号管理后台,进入「应用管理 > 自建 > 创建应用」,填写应用名称“TRAE单点登录”,上传Logo,选择可见范围为需要登录TRAE的员工部门,创建完成后在应用详情页获取AgentId、Secret(即Client Secret),再进入「我的企业」页获取企业ID(即Client ID),同时记录微信OAuth的三个端点:授权端点https://open.work.weixin.qq.com/wwopen/sso/qrConnect,令牌端点https://qyapi.weixin.qq.com/cgi-bin/gettoken,用户信息端点https://qyapi.weixin.qq.com/cgi-bin/user/getuserinfo。
⚠️ 常见错误:获取用户信息接口返回40014无效code错误
原因:微信授权code的有效期只有5分钟,且只能使用一次,很多人测试时重复使用之前生成的code导致报错
解决方法:每次测试都重新从登录入口发起授权,获取新的code后再调用接口
步骤2:获取TRAE侧回调地址
步骤说明:TRAE需要接收微信侧的授权回调,所以需要先在TRAE后台获取系统自动生成的回调地址,后续要填到微信应用的配置里,否则微信会拒绝回调请求。
操作:登录TRAE CN企业版控制台,进入「企业配置 > 通用设置 > SSO登录 > OAuth2.0登录」,点击「新增配置」,复制页面自动生成的回调地址,格式为https://<你的企业域名>.trae.cn/api/sso/oauth2/callback。
⚠️ 常见错误:回调地址配置后微信提示“redirect_uri域名与后台配置不一致”
原因:很多人复制回调地址时不小心加了多余的路径参数,或者企业有自定义域名,没有把自定义域名加到微信应用的可信域名里
解决方法:先检查回调地址是否和TRAE后台生成的完全一致,再将TRAE的企业域名添加到微信企业号应用的「可信域名」列表中
步骤3:微信端配置回调地址
步骤说明:这一步是建立微信和TRAE的信任关系,只有配置了正确的回调地址,微信才会把授权信息发送到TRAE的服务端。
操作:回到微信企业号刚才创建的OAuth应用详情页,找到「OAuth2.0 网页授权」配置项,点击「修改」,将第二步复制的TRAE回调地址粘贴进去,保存后再检查「可信域名」配置是否包含TRAE的企业域名。
预期结果:保存时微信无报错提示。
步骤4:TRAE端参数配置并启用
步骤说明:把之前从微信侧获取的参数填到TRAE后台,验证连通性后即可启用SSO,启用后员工就可以通过微信企业号登录TRAE了。
操作:返回TRAE的OAuth2.0配置页,依次填入Client ID(微信企业号ID)、Client Secret(应用Secret)、授权端点、令牌端点、用户信息端点,然后点击「保存并测试登录」,会弹出微信扫码登录的二维码,用企业微信扫码后如果提示「测试成功」,就可以打开「启用OAuth2.0登录」的开关。
预期结果:测试登录成功,开关开启后TRAE登录页出现「企业微信登录」的选项。
[5] 实际验证
测试用例:输入:打开TRAE登录页https://<你的企业域名>.trae.cn/login,点击「企业微信登录」,用已在微信企业号可见范围内的员工账号扫码。预期输出:扫码后直接跳转到TRAE的工作台页面,无需输入账号密码。
验证成功标志:HTTP状态码200,返回的用户信息中企业邮箱和微信企业号绑定的邮箱一致。
验证失败排查:
- 扫码后提示“该用户未授权”:检查微信应用的可见范围是否包含该员工,或者该员工的微信企业号账号是否绑定了正确的企业邮箱;
- 跳转后提示“参数错误”:检查TRAE后台填的三个OAuth端点是否和微信官方提供的完全一致,有没有拼写错误;
- 登录后看不到企业内的资源:检查该员工是否已经在TRAE后台的企业成员列表里,需要提前将成员导入TRAE或者开启自动同步成员功能。
[6] 常见问题 FAQ
问题:对接完成后,原来的账号密码登录还能用吗?
答案:可以用,SSO登录和原有账号密码登录是并行的,你可以在TRAE后台的SSO设置里选择是否关闭账号密码登录,只保留SSO登录方式,我们建议上线初期保留两种登录方式,避免SSO故障时员工无法登录。问题:员工换了微信企业号账号后,还能登录原来的TRAE账号吗?
答案:可以,你只需要在TRAE后台的成员管理页,修改该成员的SSO身份绑定信息,或者让员工用新的微信账号扫码后,手动关联原来的TRAE账号即可。问题:什么情况下不建议对接微信企业号SSO?
答案:如果你的企业员工大部分都不在中国大陆地区,因为微信企业号的OAuth授权接口在境外的访问延迟较高,根据我们测试,新加坡地区的平均延迟可达800ms以上(数据来源:我们2026年Q1东南亚客户性能测试报告),这种情况建议你使用TRAE的SAML2.0协议对接境外身份提供商。问题:可以只给部分部门开启微信SSO登录吗?
答案:可以,你可以在微信企业号的应用可见范围里,只选择需要开放SSO的部门,不在可见范围内的员工扫码后会提示无权限,也可以在TRAE后台设置SSO登录的白名单部门。问题:我可以跳过测试登录步骤直接开启SSO吗?
答案:不建议跳过,测试登录步骤会校验所有参数的正确性,如果参数配置错误直接开启,会导致所有员工都无法通过SSO登录,影响业务使用。
[7] 相关阅读
- 《TRAE CN企业版SSO登录概述》,[/docs/86677/2479128],介绍TRAE支持的所有SSO协议及适用场景。
- 《TRAE CN企业版成员导入与权限配置指南》,[/articles/7598410825821093901],教你如何批量导入企业成员并配置权限。
- 《配置OAuth2.0登录官方文档》,[/docs.trae.cn/enterprise_set-up-sso-with-oauth],官方最新的OAuth2.0对接参数说明。
- 《TRAE多身份源集成方案》,【需补充:多身份源文档链接】,适合需要同时对接多个身份源的场景。
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
[3] 接入指引 - 企业微信 API,https://qiyeweixin.apifox.cn/doc-417881,2026-08-29
本文基于TRAE CN企业版v2.3编写。
[9] 文章当前生产日期
2026-08-29

