You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO配置:4步完成单点登录对接

[1] 一句话结论

本指南将教你完成TRAE CN企业版SSO单点登录的全流程配置。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模50人以上,需要统一身份认证管理TRAE全端登录权限的场景;
  2. 已使用Okta、Azure AD、火山引擎云身份等标准OAuth2.0身份提供商的企业;
  3. 有合规要求,禁止员工使用个人账号登录研发工具的场景。

不适用场景

  1. 仅使用TRAE个人免费版的用户,建议直接使用手机号/邮箱登录;
  2. 企业内部IdP不兼容OAuth2.0协议的,建议先升级IdP或使用TRAE自带的账号体系;
  3. 仅需给少数外部协作者开通临时权限的,建议使用TRAE的访客账号功能。

[3] 前置准备

  • 开发环境:现代浏览器(Chrome 100+/Edge 100+),无其他特殊环境要求
  • 账号权限:TRAE CN企业版超级管理员权限、企业IdP的应用创建权限
  • 依赖项:火山引擎云身份模式需提前完成企业组织认证,无额外SDK依赖
  • 预计耗时:30分钟

[4] 分步实现

步骤1:选择SSO对接模式

步骤说明:TRAE支持通用OAuth2.0和火山引擎云身份两种对接模式,根据企业现有IdP选型,前者适配所有标准OAuth2.0身份提供商,后者适配火山引擎生态内企业组织,选对模式可以减少30%的配置工作量(数据来源:火山引擎TRAE官方运维数据)。如果你的企业已经在使用火山引擎云身份管理内部权限,优先选后者。
预期结果:确定对接模式,进入对应配置页面。

步骤2:在企业IdP创建应用

步骤说明:需要在你的企业IdP中创建TRAE专属的OAuth应用,获取后续配置需要的Client ID、Client Secret、授权端点、令牌端点、用户信息端点这5个核心参数,跳过这一步无法完成后续配置。
操作参考(以Okta为例):进入Okta控制台 → Applications → Create App Integration → 选择OIDC - OpenID Connect → 选择Web Application → 填写应用名称为TRAE CN。
预期结果:获取到5个核心参数,暂存备用。

⚠️ 常见错误:创建IdP应用时未勾选openid、email、profile三个授权范围,导致后续用户信息拉取失败
原因:TRAE需要这三个权限来获取用户的邮箱、姓名信息完成账号匹配
解决方法:回到IdP的应用配置页面,在OAuth权限范围中添加上述三个选项。

步骤3:配置TRAE控制台SSO参数

步骤说明:需要把IdP的参数填入TRAE控制台,同时把TRAE生成的回调地址回填到IdP的重定向地址配置中,这一步是SSO对接的核心,参数错误会直接导致登录失败。
操作路径:登录TRAE企业版控制台 → 企业配置 > 通用设置 → SSO登录 → 选择对应模式点击配置 → 复制页面生成的回调地址,回填到IdP应用的重定向地址栏 → 填入之前获取的5个核心参数。
预期结果:参数全部保存成功,页面出现“测试登录”按钮。

⚠️ 常见错误:回调地址末尾多了斜杠或者大小写不匹配,导致登录时报“重定向地址不合法”错误
原因:OAuth2.0协议要求回调地址必须完全匹配,包括大小写和末尾符号
解决方法:直接复制TRAE控制台生成的回调地址,不要手动输入,确保和IdP中配置的完全一致。

步骤4:测试验证并开启SSO

步骤说明:完成参数配置后必须先测试登录,确认正常后再开启强制SSO开关,避免所有员工都无法登录的故障。
操作步骤:点击“测试登录”按钮,跳转至企业IdP登录页面,输入企业员工账号完成认证,确认成功跳转回TRAE控制台且账号信息正确,最后开启SSO开关。
预期结果:测试登录成功,员工输入企业邮箱即可跳转至IdP完成登录,覆盖IDE、插件、CLI、桌面/网页版全客户端。

[5] 实际验证

测试用例:使用企业内任意一个已在IdP中创建的员工账号,访问TRAE网页版(https://trae.cn),点击“企业登录”,输入企业域名,跳转至企业IdP登录页,输入账号密码完成认证。
验证成功标志:HTTP状态码200,成功进入TRAE工作台,账号信息和IdP中一致,可正常访问企业内的代码空间。
常见失败排查方法:

  1. 如果跳转IdP时报400错误,优先检查回调地址是否完全匹配;
  2. 如果认证成功后跳转回TRAE报错“用户不存在”,检查是否已在TRAE中导入该用户或者开启了自动账号创建;
  3. 如果登录后权限缺失,检查TRAE中用户的权限组映射是否正确。

[6] 常见问题 FAQ

Q1:配置完成后可以强制员工只能用SSO登录吗?
A:可以,在SSO配置页面开启“强制SSO登录”开关即可,开启后员工无法再使用手机号、密码等方式登录,只能通过企业统一认证入口登录,适合有合规要求的企业。

Q2:Client Secret泄露了怎么办?
A:立即到企业IdP中重置该应用的Client Secret,然后到TRAE控制台更新对应的参数即可,Client Secret属于高敏感信息,禁止在前端代码、日志、公开文档中泄露。

Q3:什么情况下不建议使用SSO对接?
A:如果你的企业员工少于10人,且没有统一身份认证的需求,不建议配置SSO,直接使用TRAE自带的账号体系即可,配置和维护成本更低。

Q4:支持SAML协议的SSO对接吗?
A:目前TRAE CN企业版仅支持OAuth2.0协议的SSO对接,SAML协议的支持正在规划中,如有需求可以联系售后提交工单申请灰度。

Q5:我可以跳过测试登录步骤直接开启SSO吗?
A:不可以,测试登录是为了验证配置的正确性,如果配置错误直接开启SSO,会导致所有员工都无法登录TRAE,影响正常研发工作。

[7] 相关阅读

  • 《TRAE CN企业版4步开箱指南》[/articles/7598410825821093897],适合新管理员快速上手TRAE企业版的基础配置
  • 《SSO 登录官方文档》[/docs/86677/2479128],官方最新的SSO配置详细说明
  • 《TRAE企业版权限管理指南》[/docs/86677/1836899],了解如何配置SSO用户的权限组映射
  • 《火山引擎云身份配置教程》[/docs/86677/2593435],火山引擎云身份模式对接的详细步骤

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29
[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
本文基于TRAE CN企业版v2.4.0编写

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:35:50