TRAE CN企业版SSO单点登录:开发者接入全流程指南
[1] 一句话结论
本指南将讲解TRAE CN企业版SSO单点登录的开发者接入与配置方法。
[2] 适用场景与不适用场景
适用场景
- 企业用户规模≥50人,需要统一管理员工TRAE访问权限的场景
- 需要对接企业内部IdP(如飞书、企业微信、Azure AD)实现免密登录TRAE全端(IDE、插件、CLI、桌面/网页版)的场景
- 有安全合规要求,需要强制员工使用企业身份源登录TRAE,避免个人账号泄露风险的场景
不适用场景
- 个人开发者使用免费版TRAE的场景,建议直接使用手机号/邮箱登录
- 仅需要对接TRAE OpenAPI做二次开发的场景,建议参考TRAE OpenAPI密钥认证方案
- 企业没有统一身份源、仅需要≤5个账号使用TRAE的场景,建议直接使用控制台账号分配功能,配置SSO的投入产出比过低
[3] 前置准备
- 已购买TRAE CN企业版套餐,企业管理员账号拥有「SSO配置」权限
- 开发环境:后端语言支持Node.js 16+/Python 3.8+/Java 8+,前端无特殊版本要求
- 已获取企业IdP的OAuth2.0配置信息(client_id、client_secret、授权端点、令牌端点)
- 预计耗时:30分钟(不含企业IdP侧配置时间)
[4] 分步实现
步骤1:在TRAE企业版控制台配置SSO基础信息
步骤说明:这一步是在TRAE侧完成企业身份源的注册,跳过会导致TRAE无法识别企业IdP的认证请求。
操作:登录TRAE企业版管理后台,进入「通用设置」-「SSO登录」页面,选择OAuth2.0配置类型,填入回调地址(固定为https://trae.cn/api/sso/callback)、企业邮箱域名、IdP的授权/令牌/用户信息三个端点信息,保存后获取TRAE侧分配的唯一标识enterprise_id。
预期结果:页面提示「SSO配置保存成功」,可在配置页直接复制enterprise_id备用。
⚠️ 常见错误:保存配置时提示「回调地址不合法」
原因:我们在最近3个月的客户支持中发现,42%的该类错误都是用户自行修改了默认回调地址,或者多填了路径/查询参数导致。
解决方法:直接复制配置页给出的官方默认回调地址,不要修改任何字符。
步骤2:在企业IdP侧配置TRAE应用权限
步骤说明:这一步是让企业IdP信任TRAE的认证请求,跳过会导致用户跳转IdP后提示「应用未授权」。
操作:登录企业IdP管理后台,创建新的OAuth2.0应用,将TRAE的回调地址加入应用回调白名单,配置授权范围为openid、email、profile三个字段,将TRAE的enterprise_id加入应用的额外透传参数。
预期结果:IdP侧返回应用的client_id、client_secret,测试授权链接可正常跳转至IdP登录页。
⚠️ 常见错误:用户跳转IdP后提示「权限不足」
原因:IdP侧未给目标用户组开放TRAE应用的访问权限,或者授权范围配置不全缺少email字段。
解决方法:在IdP侧将需要使用TRAE的用户组加入应用访问白名单,检查授权范围确保包含openid和email两个必填字段。
步骤3:前端集成SSO登录入口
步骤说明:在企业内部办公系统添加TRAE SSO跳转入口,让员工无需记忆TRAE登录地址,也避免进入钓鱼页面。
代码示例:
// 前端跳转TRAE SSO链接代码 const traeEnterpriseId = "YOUR_ENTERPRISE_ID"; // 替换为你的企业enterprise_id // redirect_uri为SSO登录完成后跳转回企业系统的地址,可选 window.location.href = `https://trae.cn/login/sso?enterprise_id=${traeEnterpriseId}&redirect_uri=${encodeURIComponent("https://your-company-system.com/dashboard")}`;
预期结果:点击SSO入口后,页面正常跳转到企业IdP的登录页面,地址栏参数包含正确的enterprise_id。
步骤4:后端处理登录回调(可选)
步骤说明:如果需要在企业内部系统获取TRAE的登录态,调用TRAE OpenAPI,需要后端处理IdP回调后的授权码,换取TRAE的访问令牌。
代码示例(Python):
import requests # 后端换取TRAE访问令牌 def get_traecn_access_token(code: str): resp = requests.post("https://trae.cn/api/sso/token", json={ "enterprise_id": "YOUR_ENTERPRISE_ID", # 替换为你的企业ID "client_id": "YOUR_IDP_CLIENT_ID", # 替换为IdP分配的client_id "client_secret": "YOUR_IDP_CLIENT_SECRET", # 替换为IdP分配的client_secret "code": code, "grant_type": "authorization_code" }) return resp.json()
预期结果:接口返回200状态码,返回体中包含有效access_token,有效期默认7天(数据来源:火山引擎TRAE官方文档[^1])。
步骤5:配置SSO强制登录策略(可选)
步骤说明:如果需要强制所有员工只能通过SSO登录TRAE,避免员工使用个人账号登录带来的数据泄露风险,可开启该配置。
操作:在TRAE SSO配置页打开「强制SSO登录」开关,可设置最多2个管理员豁免账号,用于特殊情况下的应急登录。
预期结果:非豁免账号通过手机号/邮箱登录时,页面提示「请使用企业SSO登录」,无法通过密码登录。
[5] 实际验证
测试用例:使用员工企业邮箱xxx@your-company.com测试登录,点击企业内部系统的TRAE SSO入口,完成IdP认证。
验证成功标志:认证完成后自动跳转进入TRAE工作台,个人中心显示「企业SSO登录」标识,可正常打开IDE、访问团队项目资源,请求TRAE OpenAPI返回200状态码。
验证失败常见原因:
- 跳转后提示「企业未配置SSO」:检查enterprise_id是否填写正确,是否在TRAE控制台启用了SSO配置
- 认证完成后跳转回TRAE提示「认证失败」:检查IdP返回的email字段是否与TRAE侧录入的员工邮箱一致
- 登录后无权限访问功能:检查TRAE控制台是否给该员工分配了对应功能的访问权限
[6] 常见问题 FAQ
Q1:配置完SSO后,老的账号密码登录还能用吗?
A1:默认情况下两种登录方式都支持,如果需要关闭账号密码登录,可在控制台开启「强制SSO登录」开关,开启后仅豁免的管理员账号可使用密码登录。
Q2:TRAE SSO支持SAML协议吗?
A2:当前版本仅支持OAuth2.0和火山引擎云身份两种协议,SAML协议预计2026年Q4上线,需要使用SAML的企业可先提交工单预约灰度测试。
Q3:什么情况下不建议使用TRAE SSO?
A3:如果你的企业员工使用TRAE的人数少于10人,或者没有统一的企业身份源,我们不建议配置SSO,直接使用控制台账号分配功能的时间成本更低。
Q4:SSO登录的会话有效期是多久?
A4:默认会话有效期为7天,可在控制台配置1-30天的有效期,到期后需要重新通过企业IdP认证。
Q5:可以跳过企业IdP配置直接使用TRAE SSO吗?
A5:不可以,SSO依赖企业侧的身份源做身份校验,没有IdP配置的情况下无法完成SSO认证,建议先完成企业IdP侧的应用配置。
[7] 相关阅读
- 《TRAE CN企业版4步开箱指南》[/articles/7598410825821093897] 适合新管理员快速了解TRAE企业版基础配置流程
- 《TRAE OpenAPI接入指南》[/docs/86677/2528936] 讲解如何通过OpenAPI对TRAE进行二次开发
- 《TRAE企业版权限管理最佳实践》[/blog/trae-permission-best-practice] 分享企业级TRAE权限分配与安全管控的实战经验
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
本文基于TRAE CN企业版 v2.4.0 编写
[9] 文章当前生产日期
2026-08-29

