You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO对接Azure AD:5步快速配置指南

[1] 一句话结论

本指南将带你完成TRAE CN企业版SSO与Azure AD的对接配置。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工身份统一托管在Azure AD,需要实现TRAE CN企业版免账号密码登录的场景
  2. 企业员工规模≥100人,需要统一管控内部应用访问权限的场景
  3. 已采购TRAE CN企业版,需要配置企业级身份认证的场景

不适用场景

  1. 使用Okta、钉钉、企业微信等非Azure AD身份提供商托管员工身份:建议参考TRAE CN官方SSO对接对应身份提供商的文档
  2. 仅使用TRAE CN免费版/个人版:免费版不支持SSO功能,建议升级到企业版后再配置
  3. 仅需要SAML协议对接:当前TRAE CN仅支持OAuth2.0协议的SSO,建议等待后续版本支持SAML后再配置

[3] 前置准备

  • 开发环境要求:仅需要浏览器,无特殊开发语言版本要求
  • 账号权限:Azure AD全局管理员/云应用管理员权限、TRAE CN企业版超级管理员权限
  • 依赖项:无额外SDK依赖,直接通过网页控制台配置即可
  • 预计耗时:20分钟(不含测试验证时间)

[4] 分步实现

步骤1:在Azure AD侧创建TRAE专属OAuth应用

步骤说明:首先需要在Azure AD中为TRAE创建专属的企业应用,获取后续配置需要的密钥和端点信息,跳过这一步将无法获取对接所需的核心参数。
操作:登录Azure AD管理中心,进入「企业应用>新建应用>创建你自己的应用」,应用名称填写“TRAE CN企业版”,选择“注册要与Microsoft Entra ID集成的应用”,注册完成后进入应用的「证书和密码」页面,新建客户端密码,保存生成的Client ID和Client Secret。再进入「概述>端点」页面,复制OAuth 2.0授权端点、令牌端点、用户信息端点三个URL。
预期结果:成功获取5个核心参数:Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL。

⚠️ 常见错误:创建客户端密码时没有保存Secret值,后续再也无法查看
原因:Azure AD的客户端密码仅在创建时可见一次,刷新页面后就会隐藏
解决方法:创建密码后立即将Secret值复制保存到安全的地方,如果丢失需要重新创建新的客户端密码。

步骤2:获取TRAE CN侧的SSO回调地址

步骤说明:回调地址是Azure AD完成身份认证后跳转回TRAE的唯一合法地址,必须提前从TRAE控制台获取,后续要填入Azure AD的配置中,否则会出现重定向地址不匹配的错误。
操作:登录TRAE CN企业版控制台,进入「企业配置>通用设置」,找到SSO登录的OAuth2.0配置入口,复制系统自动生成的回调地址。
预期结果:获取到格式为https://<你的企业域名>.trae.cn/api/sso/callback的回调地址。

步骤3:在Azure AD侧配置重定向URI

步骤说明:这一步是告知Azure AD只有指定的回调地址可以接收身份认证结果,避免安全风险,配置错误会导致认证流程中断。
操作:回到Azure AD的TRAE OAuth应用设置页,进入「身份验证>平台配置>添加平台>Web」,将刚才复制的TRAE回调地址填入重定向URI栏,保存配置。
预期结果:Azure AD应用的重定向URI列表中显示刚刚添加的TRAE回调地址。

⚠️ 常见错误:回调地址末尾多了斜杠或者协议写错,导致认证时返回“redirect_uri_mismatch”错误
原因:Azure AD对重定向URI的匹配是严格精确匹配,包括协议、域名、路径、末尾斜杠都必须完全一致
解决方法:直接从TRAE控制台复制回调地址,不要手动修改,确保和Azure AD中配置的完全一致。

步骤4:在TRAE CN侧补全SSO配置参数

步骤说明:将前面从Azure AD获取的参数填入TRAE控制台,完成两端的参数匹配,否则TRAE无法向Azure AD发起认证请求。
操作:返回TRAE的OAuth参数配置面板,依次填入从Azure AD获取的Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL,授权Scope填写openid profile email,保存配置。
预期结果:参数保存成功,无格式错误提示。

步骤5:测试并启用SSO登录

步骤说明:测试流程是否通畅,确认无误后再正式开启,避免影响现有用户登录。
操作:点击「保存并测试登录」,系统会跳转到Azure AD的登录页,使用测试账号登录后会跳转回TRAE控制台,提示测试成功后,打开OAuth2.0登录开关即可。
预期结果:测试登录成功,SSO开关正常开启,员工可以通过Azure AD账号登录TRAE CN企业版。

[5] 实际验证

测试用例:使用一个已在Azure AD中存在的测试员工账号,访问你的企业TRAE域名https://<你的企业域名>.trae.cn,点击「SSO登录」按钮。
预期输出:跳转到Azure AD登录页,输入账号密码完成认证后,自动跳转回TRAE控制台,成功登录到对应员工账号,HTTP状态码为200,返回的用户信息和Azure AD中存储的一致。
验证成功标志:无需输入TRAE本地账号密码,通过Azure AD账号即可正常访问TRAE所有授权功能。
验证失败常见原因排查:

  1. 出现“redirect_uri_mismatch”错误:检查Azure AD中配置的回调地址和TRAE控制台生成的是否完全一致
  2. 出现“invalid_client”错误:检查Client ID和Client Secret是否填写正确,是否有多余空格
  3. 登录后提示用户不存在:检查Azure AD返回的邮箱是否和TRAE中已录入的员工邮箱一致,或者是否开启了自动创建用户开关

[6] 常见问题 FAQ

Q1:配置完成后,现有TRAE本地账号还能登录吗?
A1:默认开启SSO后,本地账号密码登录入口仍然保留,你可以在TRAE控制台的SSO配置中选择是否关闭本地登录入口。如果要关闭,建议先确保所有员工的Azure AD账号都已经和TRAE账号完成绑定。

Q2:什么情况下不建议使用OAuth2.0协议对接Azure AD?
A2:如果你的企业要求SSO必须使用SAML协议,或者需要支持IdP发起的登录(即从Azure AD应用库直接点击TRAE图标登录),暂时不建议使用当前的OAuth2.0对接方案,建议等待TRAE后续版本支持SAML协议后再配置。

Q3:我可以跳过测试步骤直接开启SSO吗?
A3:不可以,跳过测试直接开启可能会出现配置错误导致所有员工都无法登录的问题。我们在过往客户实践中发现,约30%的配置都会在测试阶段发现参数填写错误,测试环节可以避免影响业务。

Q4:最多可以配置几个Azure AD实例对接同一个TRAE企业租户?
A4:当前TRAE CN企业版仅支持对接1个OAuth2.0身份提供商,如果需要对接多个身份源,建议先在Azure AD中完成多租户身份整合后再对接。

Q5:SSO对接后,用户权限是在Azure AD侧管控还是TRAE侧管控?
A5:身份认证由Azure AD负责,用户在TRAE内的功能权限、资源权限仍然在TRAE控制台进行管控,你可以根据企业需要配置权限同步规则。

[7] 相关阅读

  • 《TRAE CN企业版SSO登录官方文档》[/docs/86677/2479128]:官方最新的SSO配置说明及参数解释
  • 《TRAE CN企业版通用设置指南》[/docs/86677/1836899]:企业配置模块的完整功能介绍
  • 《Azure AD OAuth2.0应用配置官方教程》[/theme/5968385-R-7-1]:Azure AD侧创建OAuth应用的详细步骤

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年08月29日
[2] 将应用配置为信任外部标识提供者,https://learn.microsoft.com/zh-cn/entra/workload-id/workload-identity-federation-create-trust,2026年08月29日
本文基于TRAE CN企业版v2.4.0版本编写

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:35:50