You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO对接第三方SaaS:4步实现单点登录

[1] 一句话结论

本指南将带你完成TRAE CN企业版SSO对接第三方SaaS平台的全流程配置。

[2] 适用场景与不适用场景

适用场景

  1. 适合企业已经统一使用飞书、钉钉等支持OAuth2.0的SaaS作为身份源,需要减少员工多平台账号记忆成本的场景
  2. 适合企业员工规模在50人以上,TRAE CN企业版日均访问量超过200次,需要统一管控员工登录权限的场景
  3. 适合需要定期审计员工TRAE访问权限,避免离职员工账号未及时回收带来安全风险的场景

不适用场景

  1. 如果你的SaaS身份源仅支持SAML1.0协议,不建议使用本方案,建议参考TRAE官方文档的SAML2.0对接指南升级协议后再操作
  2. 如果你的企业使用的是TRAE免费版/基础版,不支持SSO功能,建议先升级到TRAE CN企业版后再配置
  3. 如果你的场景仅需要给2-3个测试账号开放登录权限,不建议配置SSO,直接使用TRAE自带的账号密码登录即可,配置成本更低

[3] 前置准备

  • 开发环境:不需要特定开发环境,仅需要现代浏览器(Chrome 90+/Edge 90+)即可完成配置
  • 账号与权限:拥有TRAE CN企业版超级管理员权限,以及第三方SaaS平台的身份应用管理员权限
  • 依赖项:无额外SDK依赖,仅需要提前在第三方SaaS平台创建OAuth2.0应用
  • 预计耗时:全程配置加测试约15分钟

[4] 分步实现

步骤1:在第三方SaaS平台创建OAuth应用

步骤说明:我们需要先在作为身份源的第三方SaaS中创建专属OAuth应用,获取后续配置需要的核心参数,跳过这一步会没有配置SSO所需的密钥和端点地址。
操作:登录第三方SaaS的开放平台/身份管理后台,创建名为「TRAE SSO登录」的OAuth2.0应用,授权范围选择用户基本信息(姓名、邮箱),记录生成的Client ID、Client Secret,以及授权端点、令牌端点、用户信息端点三个URL。
预期结果:成功拿到5个核心参数,应用状态为已启用。

⚠️ 常见错误:配置后跳转第三方SaaS时提示"应用未授权"
原因:创建OAuth应用时没有勾选读取用户邮箱的权限,TRAE需要通过邮箱匹配企业内部账号
解决方法:返回第三方SaaS的OAuth应用配置页,在授权范围中新增email或用户邮箱权限,重新保存即可。

步骤2:配置TRAE回调地址到第三方SaaS

步骤说明:回调地址是第三方SaaS完成认证后跳转回TRAE的唯一合法地址,必须精确配置,否则会出现跳转失败的问题。
操作:登录TRAE CN企业版控制台,进入「企业配置>通用设置>SSO登录」,复制系统自动生成的回调URL,粘贴到第三方SaaS OAuth应用的「重定向地址/回调地址」栏,保存配置。
预期结果:第三方SaaS后台的回调地址和TRAE控制台生成的地址完全一致,无多余字符或路径错误。

步骤3:在TRAE控制台填入SSO配置参数

步骤说明:将第一步拿到的OAuth参数填入TRAE控制台,完成两端的参数匹配,这一步参数错误会直接导致SSO登录失败。
操作:回到TRAE的SSO配置面板,依次填入Client ID、Client Secret、授权端点、令牌端点、用户信息端点,点击「保存并测试」。
预期结果:页面弹出测试成功提示,自动跳转回配置页。

⚠️ 常见错误:点击保存并测试时提示"令牌获取失败"
原因:Client Secret填写错误,或者第三方SaaS的令牌端点地址写错了路径前缀(比如多写了/api/前缀)
解决方法:核对第三方SaaS官方文档的端点地址是否正确,重新复制粘贴Client Secret,注意不要包含多余的空格。

步骤4:开启SSO登录开关

步骤说明:测试通过后开启全局SSO登录开关,企业员工即可使用SSO登录TRAE,关闭开关则SSO登录入口隐藏。
操作:在SSO配置页找到「启用SSO登录」开关,打开后保存配置。
预期结果:TRAE登录页出现「企业SSO登录」入口,可正常点击跳转。

[5] 实际验证

测试用例:使用一个未登录TRAE的浏览器,访问https://trae.cn/login,点击「企业SSO登录」,输入企业域下的员工邮箱(比如test@yourcompany.com),点击下一步。
预期输出:自动跳转到第三方SaaS的登录页,输入SaaS账号密码完成认证后,直接跳转进入TRAE工作台,无需再次输入密码,HTTP状态码为200,返回的用户信息中邮箱和输入的一致。
验证失败排查:

  1. 如果跳转SaaS时提示地址无效:优先检查回调地址是否完全一致,是否有空格或拼写错误
  2. 如果认证后跳转TRAE提示账号不存在:检查该邮箱是否已经加入TRAE企业组织,未加入的需要先在TRAE后台添加成员
  3. 如果提示权限不足:检查第三方SaaS应用的授权范围是否包含邮箱读取权限

[6] 常见问题 FAQ

Q1:SSO配置完成后,原来的账号密码登录还能用吗?
A1:默认是可以同时使用的,如果你需要关闭账号密码登录入口,可以在TRAE SSO配置页勾选「仅允许SSO登录」选项,开启后员工只能通过SSO入口登录。

Q2:什么情况下不建议开启仅SSO登录?
A2:如果你的企业超级管理员账号没有绑定SSO身份源,不建议开启仅SSO登录,否则管理员账号无法登录后台修改配置。如果误开启,可以联系TRAE官方技术支持临时恢复账号密码登录权限。

Q3:可以同时对接多个第三方SaaS作为SSO身份源吗?
A3:目前TRAE CN企业版仅支持同时配置1个OAuth2.0身份源,如果需要对接多个身份源,建议先通过企业身份提供商(IdP)统一集成所有身份源后,再和TRAE对接。

Q4:SSO登录的日志可以查看吗?
A4:可以,在TRAE控制台的「审计日志」页面可以筛选「SSO登录」类型的日志,查看所有员工的SSO登录时间、IP地址、身份源等信息,日志留存时间为180天(数据来源:火山引擎TRAE官方文档)。

Q5:对接飞书作为身份源有什么特殊配置吗?
A5:飞书的OAuth应用需要在开发者后台开启「通讯录只读权限」,并且授权范围选择contact:user.base:readonly,否则无法获取用户邮箱信息,其他配置和通用OAuth2.0流程一致。

[7] 相关阅读

  • 《TRAE CN企业版SSO登录官方文档》[/docs/86677/2479128]:官方最新的SSO配置说明,包含SAML2.0对接的完整流程
  • 《TRAE CN企业版管理员开箱指南》[/articles/7598410825821093897]:新管理员快速上手TRAE企业版的4步操作指南
  • 《TRAE CN企业版审计日志使用说明》[/docs/86677/1836899]:详解如何查看和导出TRAE的所有操作日志,满足企业审计需求
  • 《OAuth2.0协议标准规范》[/blog/oauth2-standard]:OAuth2.0协议的官方标准说明,帮助理解SSO对接的底层逻辑

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年8月29日
[2] 配置 OAuth2.0 登录--TRAE CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年8月29日
本文基于TRAE CN企业版v2.4.0版本编写

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:35:50