You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO配置与租户管理:1小时快速上手

[1] 一句话结论

本指南将带你完成TRAE CN企业版SSO配置与租户管理全流程。

[2] 适用场景与不适用场景

适用场景

  1. 适合企业员工规模≥50人、已有统一身份认证系统(如Azure AD、企业微信)的团队,统一管理TRAE访问权限;
  2. 适合需要审计员工TRAE使用行为、禁用离职员工账号秒生效的企业安全管理场景;
  3. 适合多部门共用TRAE席位、需要按部门分配权限的中大型研发团队。

不适用场景

  1. 如果是个人用户或10人以下小团队,未部署统一IdP,建议直接使用账号密码/手机号登录,无需配置SSO;
  2. 如果需要对接SAML 2.0协议的IdP,当前版本暂不支持,建议先使用OAuth2.0协议对接或等待后续版本更新;
  3. 如果仅需要临时给外部合作方开通单次访问权限,建议使用访客账号功能,不要走SSO租户配置。

[3] 前置准备

  • 开发环境:无需额外开发环境,仅需现代浏览器(Chrome 100+/Edge 100+)即可操作;
  • 账号权限:TRAE CN企业版超级管理员权限,企业自有IdP的应用创建权限;
  • 依赖项:已购买TRAE CN企业版套餐,剩余可用席位≥1个;
  • 预计耗时:约45分钟,其中IdP侧配置约20分钟,TRAE侧配置约25分钟。

[4] 分步实现

步骤1:IdP侧创建OAuth应用

步骤说明:首先我们要在企业自有身份认证服务里创建TRAE专用的OAuth应用,这一步是SSO对接的基础,跳过的话无法获取身份校验所需的密钥和端点地址。
操作指引:登录你的IdP控制台(以Azure AD为例),进入「应用注册」页面,点击「新注册」,填写应用名称为“TRAE CN企业版”,受支持的账户类型选择“仅限组织中的账户”,暂时不填重定向URI,点击注册即可。
预期结果:注册成功后获取到应用程序(客户端) ID、客户端凭据值,以及OAuth 2.0的授权端点、令牌端点、用户信息端点三个URL。

⚠️ 常见错误:创建应用时选错了受支持的账户类型,导致外部供应商账号无法通过SSO登录。
原因:默认选择的“仅限组织内部账户”会拦截非企业域名的账号请求。
解决方法:如果需要允许外部合作方账号登录,将受支持的账户类型修改为“任何组织目录中的账户”即可。

步骤2:配置TRAE侧SSO基础信息

步骤说明:这一步我们要把TRAE生成的回调地址回填到IdP,同时在TRAE侧配置IdP的密钥信息,确保两边的回调地址完全一致,否则会出现授权失败问题。
操作指引:登录TRAE CN企业版控制台,进入「企业配置 > 通用设置」,找到SSO登录板块,选择「OAuth2.0登录」,点击「配置」按钮,复制页面上自动生成的回调地址,回到IdP的OAuth应用配置页,将该地址精确填写到重定向URI栏中,保存IdP侧配置。
预期结果:IdP侧重定向URI配置成功,无报错信息。

⚠️ 常见错误:回调地址填写时多加了末尾斜杠或者漏了http/https前缀,测试登录时提示“redirect_uri mismatch”错误。
原因:OAuth2.0协议要求回调地址必须和注册时完全一致,字符级别的差异都会导致校验失败。
解决方法:直接复制TRAE控制台生成的完整回调地址,不要手动修改任何字符。

步骤3:填写SSO配置参数并测试

步骤说明:把前面从IdP获取的Client ID、Client Secret和三个端点URL填写到TRAE控制台,测试连通性,确保身份信息可以正常同步。
操作指引:回到TRAE的SSO配置页,依次填写Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL,授权Scope默认填写“openid email profile”,点击「保存并测试登录」按钮,在弹出的页面中用企业账号完成登录验证。
预期结果:测试登录成功,页面提示“SSO配置验证通过”。

步骤4:配置租户账号注册规则

步骤说明:设置SSO登录时的账号创建逻辑,匹配企业的账号管理规范,避免未授权用户自动获取TRAE访问权限。
操作指引:在SSO配置页的「账号注册规则」板块,根据企业需求选择规则:①不允许:仅提前在TRAE创建的账号可登录;②自动放行:SSO登录时自动创建账号,席位充足则直接激活;③企业审批:新账号需管理员审核通过后才可使用。选择完成后保存配置。
预期结果:规则配置生效,页面显示当前启用的注册规则。

步骤5:启用SSO登录并配置强制登录规则

步骤说明:正式启用SSO能力,可按需开启强制SSO登录,避免员工使用本地账号绕开身份校验。
操作指引:测试验证通过后,打开「OAuth2.0登录」开关,若需要所有员工必须通过SSO登录,可同时开启「强制SSO登录」开关,保存配置即可。
预期结果:TRAE登录页出现「企业SSO登录」入口,员工输入企业邮箱后可跳转至企业IdP完成登录。

[5] 实际验证

测试用例:输入:使用未注册过TRAE的企业员工邮箱xxx@yourcompany.com,在TRAE登录页点击「企业SSO登录」,输入邮箱后跳转至企业IdP,输入正确的企业账号密码完成认证。
预期输出:如果配置的是自动放行规则,直接进入TRAE控制台,账号自动创建并分配可用席位;如果是审批规则,页面提示“账号正在等待管理员审批”。
验证成功标志:返回TRAE控制台的「成员管理」页面,可以看到该账号已出现在成员列表中,状态为“正常/待审批”,HTTP请求返回状态码200,响应体中user_info字段的email与登录邮箱一致。
验证失败常见原因:①提示“账号无权限”:检查IdP侧是否给该用户分配了TRAE应用的访问权限;②提示“席位不足”:检查TRAE企业版剩余可用席位,不足时需要扩容套餐;③登录后账号信息为空:检查Scope配置是否包含email和profile权限,IdP的用户信息端点是否返回了email字段。

[6] 常见问题 FAQ

Q:配置完SSO后,原有本地账号还能登录吗?
A:默认情况下本地账号和SSO登录可以同时使用,如果需要禁用本地账号,开启「强制SSO登录」开关即可,开启后仅超级管理员还可以使用本地账号登录,避免SSO故障时无法进入控制台。

Q:SSO登录时自动创建的账号默认是什么权限?
A:默认是普通成员权限,你可以在「企业配置 > 角色权限」页面修改默认角色,也可以在成员管理页面手动调整单个账号的权限。

Q:什么情况下不建议使用TRAE的SSO功能?
A:如果你的企业员工不足10人,且没有统一的身份认证系统,配置SSO的投入产出比很低,建议直接使用手机号+验证码登录即可,不需要额外配置。

Q:我可以跳过IdP侧配置,直接使用火山引擎云身份作为IdP吗?
A:可以,你需要先完成火山引擎企业认证,开通企业组织服务,联系售后申请开通云身份对接能力,选择「火山引擎云身份登录」类型按指引配置即可,不需要额外搭建IdP。

Q:离职员工在IdP中禁用后,TRAE侧的权限会立即失效吗?
A:是的,我们在多家客户的实践中发现,IdP侧禁用账号后,TRAE的SSO登录会话会在15分钟内失效,账号无法再次登录TRAE,数据来源:火山引擎TRAE官方运维白皮书v1.2。

Q:配置完成后可以修改账号注册规则吗?
A:可以随时修改,修改后立即生效,不会影响已创建的账号,仅对新登录的账号生效。

[7] 相关阅读

  1. 《新管理员必看:TRAE 企业版4步开箱指南》,[/articles/7598410825821093897],适合首次使用TRAE企业版的管理员快速熟悉基础功能。
  2. 《配置云身份登录》,[/docs/86677/2593435],介绍如何使用火山引擎云身份作为IdP快速对接TRAE SSO。
  3. 《角色权限配置教程》,[/docs/86677/2528936],讲解如何给SSO创建的租户账号分配不同的操作权限。
  4. 《SSO登录常见问题排查》,[/docs/86677/2593428],汇总了SSO配置过程中90%以上的常见错误及解决方案。

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,引用日期2026-08-29
[2] 配置 OAuth2.0 登录--Trae CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,引用日期2026-08-29
本文基于TRAE CN企业版v2.4.0版本编写。

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:35:50