TRAE CN企业版SSO配置:4步完成单点登录对接
[1] 一句话结论
本指南将教你完成TRAE CN企业版SSO单点登录的全流程配置。
[2] 适用场景与不适用场景
适用场景
- 企业员工规模50人以上,需要统一身份认证管理TRAE全端登录权限的场景;
- 已使用Okta、Azure AD、火山引擎云身份等标准OAuth2.0身份提供商的企业;
- 有合规要求,禁止员工使用个人账号登录研发工具的场景。
不适用场景
- 仅使用TRAE个人免费版的用户,建议直接使用手机号/邮箱登录;
- 企业内部IdP不兼容OAuth2.0协议的,建议先升级IdP或使用TRAE自带的账号体系;
- 仅需给少数外部协作者开通临时权限的,建议使用TRAE的访客账号功能。
[3] 前置准备
- 开发环境:现代浏览器(Chrome 100+/Edge 100+),无其他特殊环境要求
- 账号权限:TRAE CN企业版超级管理员权限、企业IdP的应用创建权限
- 依赖项:火山引擎云身份模式需提前完成企业组织认证,无额外SDK依赖
- 预计耗时:30分钟
[4] 分步实现
步骤1:选择SSO对接模式
步骤说明:TRAE支持通用OAuth2.0和火山引擎云身份两种对接模式,根据企业现有IdP选型,前者适配所有标准OAuth2.0身份提供商,后者适配火山引擎生态内企业组织,选对模式可以减少30%的配置工作量(数据来源:火山引擎TRAE官方运维数据)。如果你的企业已经在使用火山引擎云身份管理内部权限,优先选后者。
预期结果:确定对接模式,进入对应配置页面。
步骤2:在企业IdP创建应用
步骤说明:需要在你的企业IdP中创建TRAE专属的OAuth应用,获取后续配置需要的Client ID、Client Secret、授权端点、令牌端点、用户信息端点这5个核心参数,跳过这一步无法完成后续配置。
操作参考(以Okta为例):进入Okta控制台 → Applications → Create App Integration → 选择OIDC - OpenID Connect → 选择Web Application → 填写应用名称为TRAE CN。
预期结果:获取到5个核心参数,暂存备用。
⚠️ 常见错误:创建IdP应用时未勾选openid、email、profile三个授权范围,导致后续用户信息拉取失败
原因:TRAE需要这三个权限来获取用户的邮箱、姓名信息完成账号匹配
解决方法:回到IdP的应用配置页面,在OAuth权限范围中添加上述三个选项。
步骤3:配置TRAE控制台SSO参数
步骤说明:需要把IdP的参数填入TRAE控制台,同时把TRAE生成的回调地址回填到IdP的重定向地址配置中,这一步是SSO对接的核心,参数错误会直接导致登录失败。
操作路径:登录TRAE企业版控制台 → 企业配置 > 通用设置 → SSO登录 → 选择对应模式点击配置 → 复制页面生成的回调地址,回填到IdP应用的重定向地址栏 → 填入之前获取的5个核心参数。
预期结果:参数全部保存成功,页面出现“测试登录”按钮。
⚠️ 常见错误:回调地址末尾多了斜杠或者大小写不匹配,导致登录时报“重定向地址不合法”错误
原因:OAuth2.0协议要求回调地址必须完全匹配,包括大小写和末尾符号
解决方法:直接复制TRAE控制台生成的回调地址,不要手动输入,确保和IdP中配置的完全一致。
步骤4:测试验证并开启SSO
步骤说明:完成参数配置后必须先测试登录,确认正常后再开启强制SSO开关,避免所有员工都无法登录的故障。
操作步骤:点击“测试登录”按钮,跳转至企业IdP登录页面,输入企业员工账号完成认证,确认成功跳转回TRAE控制台且账号信息正确,最后开启SSO开关。
预期结果:测试登录成功,员工输入企业邮箱即可跳转至IdP完成登录,覆盖IDE、插件、CLI、桌面/网页版全客户端。
[5] 实际验证
测试用例:使用企业内任意一个已在IdP中创建的员工账号,访问TRAE网页版(https://trae.cn),点击“企业登录”,输入企业域名,跳转至企业IdP登录页,输入账号密码完成认证。
验证成功标志:HTTP状态码200,成功进入TRAE工作台,账号信息和IdP中一致,可正常访问企业内的代码空间。
常见失败排查方法:
- 如果跳转IdP时报400错误,优先检查回调地址是否完全匹配;
- 如果认证成功后跳转回TRAE报错“用户不存在”,检查是否已在TRAE中导入该用户或者开启了自动账号创建;
- 如果登录后权限缺失,检查TRAE中用户的权限组映射是否正确。
[6] 常见问题 FAQ
Q1:配置完成后可以强制员工只能用SSO登录吗?
A:可以,在SSO配置页面开启“强制SSO登录”开关即可,开启后员工无法再使用手机号、密码等方式登录,只能通过企业统一认证入口登录,适合有合规要求的企业。
Q2:Client Secret泄露了怎么办?
A:立即到企业IdP中重置该应用的Client Secret,然后到TRAE控制台更新对应的参数即可,Client Secret属于高敏感信息,禁止在前端代码、日志、公开文档中泄露。
Q3:什么情况下不建议使用SSO对接?
A:如果你的企业员工少于10人,且没有统一身份认证的需求,不建议配置SSO,直接使用TRAE自带的账号体系即可,配置和维护成本更低。
Q4:支持SAML协议的SSO对接吗?
A:目前TRAE CN企业版仅支持OAuth2.0协议的SSO对接,SAML协议的支持正在规划中,如有需求可以联系售后提交工单申请灰度。
Q5:我可以跳过测试登录步骤直接开启SSO吗?
A:不可以,测试登录是为了验证配置的正确性,如果配置错误直接开启SSO,会导致所有员工都无法登录TRAE,影响正常研发工作。
[7] 相关阅读
- 《TRAE CN企业版4步开箱指南》[/articles/7598410825821093897],适合新管理员快速上手TRAE企业版的基础配置
- 《SSO 登录官方文档》[/docs/86677/2479128],官方最新的SSO配置详细说明
- 《TRAE企业版权限管理指南》[/docs/86677/1836899],了解如何配置SSO用户的权限组映射
- 《火山引擎云身份配置教程》[/docs/86677/2593435],火山引擎云身份模式对接的详细步骤
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29[2] 配置 OAuth2.0 登录,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
本文基于TRAE CN企业版v2.4.0编写
[9] 文章当前生产日期
2026-08-29

