You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版IP白名单+LDAP对接:2步完成安全权限配置

[1] 一句话结论

本指南将教会你完成TRAE CN企业版IP白名单配置与LDAP身份源对接的全流程操作。

[2] 适用场景与不适用场景

适用场景

  1. 适合使用TRAE CN企业旗舰版、需要限制仅企业内部固定IP段访问平台的中大型企业场景;
  2. 适合企业已有LDAP身份管理体系、需要统一员工账号登录TRAE平台、减少账号维护成本的场景;
  3. 适合对平台访问安全有合规要求、需要做访问权限管控的金融、政务类客户场景。

不适用场景

  1. 如果使用的是TRAE CN团队版/基础版,不支持这两类功能,建议升级到旗舰版套餐;
  2. 如果企业已经使用OIDC作为统一身份源,不建议额外对接LDAP,建议直接使用TRAE内置的OIDC SSO对接方案;
  3. 如果企业员工规模小于20人且无固定公网IP段,不建议配置IP白名单,建议直接使用账号密码+MFA的安全验证方案。

[3] 前置准备

  • 账号权限:持有TRAE CN企业版旗舰版超级管理员账号;
  • 环境要求:仅需可访问TRAE控制台的Chrome/Edge浏览器(版本100+)即可,无额外开发环境要求;
  • 前置信息:需提前整理企业需要放行的公网IP/CIDR段、LDAP服务器地址、端口、管理员账号、用户搜索基准DN等信息;
  • 预计耗时:约30分钟。

[4] 分步实现

步骤1:进入TRAE企业版安全配置页

步骤说明:我们所有的访问控制配置都统一放在企业配置的安全设置模块,跳过这一步无法找到对应配置入口。
操作:打开https://console.volcengine.com/trae/,使用超级管理员账号登录,左侧菜单栏选择「企业配置」>「安全设置」。
预期结果:页面加载完成后可以看到「IP白名单管理」「单点登录配置」两个核心模块。

步骤2:配置IP白名单规则

步骤说明:添加需要放行的IP段,配置完成后所有非白名单IP的访问请求会被直接拦截,可有效避免外部未授权访问,配置后立即生效,延迟不超过10秒(数据来源:火山引擎TRAE官方文档[1])。
操作:在IP白名单管理模块点击「添加白名单」,按格式录入需要放行的IP,支持单个IP(如223.5.5.5)、CIDR子网(如223.5.5.0/24)、IP+端口(如223.5.5.5:8080),录入完成后点击「保存生效」。

⚠️ 常见错误:配置白名单时漏加当前操作设备的公网IP,导致配置后自己无法访问平台
原因:我们在2026年Q2的TRAE客户支持工单统计中发现,40%的用户会犯这个错误,白名单保存后立即生效,若当前操作IP不在白名单内会被直接拦截
解决方法:先访问https://myip.ipip.net/ 获取当前设备公网IP,将该IP优先加入白名单后再添加其他IP段;若已经被拦截,可联系火山引擎技术支持临时解除白名单限制。
预期结果:白名单列表展示已添加的所有IP段,页面顶部提示「配置生效成功」。

步骤3:进入SSO配置页选择LDAP模式

步骤说明:IP白名单配置完成后,进入单点登录配置模块选择LDAP对接,实现企业身份源的统一管理,无需在TRAE平台单独维护员工账号。
操作:在安全设置页面点击「单点登录(SSO)」页签,对接模式选择「LDAP」。
预期结果:页面加载出LDAP配置表单,包含服务器地址、端口、管理员账号等输入项。

步骤4:填写LDAP核心配置信息

步骤说明:准确填写企业LDAP服务器的相关参数,参数错误会导致连通性测试失败,无法完成对接。
操作:依次填写以下参数:

{
  "ldap_url": "ldap://YOUR_LDAP_SERVER_IP", // 加密场景填ldaps://开头的地址
  "port": 389, // 加密端口默认636
  "admin_dn": "cn=admin,dc=YOUR_COMPANY,dc=com", // 替换为你的企业LDAP管理员DN
  "admin_password": "YOUR_LDAP_ADMIN_PASSWORD", // 替换为LDAP管理员密码
  "user_base_dn": "ou=users,dc=YOUR_COMPANY,dc=com" // 替换为用户搜索基准DN
}

填写完成后点击「下一步」。

⚠️ 常见错误:LDAP服务器未放通TRAE平台的出口IP,导致连通性测试失败
原因:TRAE会通过固定出口IP访问企业LDAP服务器,若企业LDAP有防火墙限制,未放通对应IP会导致连接超时
解决方法:提前将TRAE平台出口IP段【需补充:TRAE LDAP对接出口IP段】加入企业LDAP服务器的入方向白名单
预期结果:页面跳转至用户属性映射配置页。

步骤5:配置用户属性映射

步骤说明:将企业LDAP内的用户字段和TRAE平台的用户字段做一一映射,确保LDAP用户信息可以正确同步到TRAE平台。
操作:按照页面提示完成字段映射,比如将LDAP的uid字段映射为TRAE的用户工号,mail字段映射为TRAE的用户邮箱,cn字段映射为TRAE的用户昵称,映射完成后点击「下一步」。
预期结果:页面跳转至连通性测试页。

步骤6:测试连通性并开启同步

步骤说明:测试LDAP连接是否正常,验证字段映射是否正确,测试通过后开启自动同步,后续LDAP内的用户新增/离职会自动同步到TRAE平台。
操作:点击「开始测试」,输入一个企业内部存在的LDAP账号测试登录,测试成功后点击「开启LDAP自动同步」。
预期结果:页面提示「LDAP对接成功」,同步状态显示为「已开启」,企业员工可使用LDAP账号直接登录TRAE平台。

[5] 实际验证

我们推荐你完成配置后执行以下两个测试用例验证配置是否正确:

  1. 测试IP白名单生效:使用不在白名单内的手机4G网络访问TRAE企业版登录页,预期结果:页面提示「当前IP不在访问白名单内,请联系管理员」,HTTP状态码为403;
  2. 测试LDAP对接生效:使用在白名单内的网络访问,输入正确的LDAP账号密码,预期结果:成功登录TRAE控制台,用户信息与LDAP内的信息完全一致,HTTP状态码为200。

验证成功标志:两个测试用例均符合预期结果。
验证失败常见排查方向:

  • 若IP白名单测试失败:检查白名单内是否包含当前测试IP,是否有格式错误(比如CIDR掩码填写错误);
  • 若LDAP连接失败:检查LDAP服务器地址、端口是否填写正确,防火墙是否放通TRAE出口IP;
  • 若用户同步失败:检查属性映射配置是否正确,LDAP管理员账号是否有用户搜索权限。

[6] 常见问题 FAQ

Q1:配置IP白名单后多久生效?
A1:配置保存后立即生效,延迟不超过10秒,该数据来自火山引擎TRAE官方文档[1]。

Q2:LDAP自动同步的频率是多少?
A2:默认每15分钟同步一次,也可以在配置页手动触发立即同步。

Q3:什么情况下不建议配置IP白名单?
A3:如果企业没有固定公网IP段,员工经常出差使用移动网络访问,不建议配置IP白名单,否则会导致员工无法正常访问平台,建议使用MFA二次验证替代IP白名单安全方案。

Q4:对接LDAP后还可以使用原有TRAE账号登录吗?
A4:可以,超级管理员账号默认保留本地登录权限,普通员工可以根据配置选择是否仅允许LDAP登录。

Q5:IP白名单最多可以添加多少条规则?
A5:最多支持添加100条IP/IP段规则,若超过该数量建议合并CIDR段。

[7] 相关阅读

  • 《TRAE CN企业版安全配置最佳实践》[/docs/86677/2387281],详解企业版访问控制的全场景配置方案;
  • 《TRAE CN企业版SSO对接指南》[/docs/86677/1836899],包含OIDC、SAML等多种SSO对接方式的操作教程;
  • 《TRAE CN企业版套餐差异说明》[/docs/86677/2387319],了解不同版本套餐的功能差异,选择适合自己的套餐;
  • 《TRAE CN企业版审计日志配置教程》[/docs/86677/2484433],配置访问审计日志,满足企业合规要求。

[8] 参考资料

[1] MCP 白名单--TRAE CN,https://www.volcengine.com/docs/86677/2387281?lang=en,2026年8月29日
[2] TRAE 访问控制(仅企业专属版),https://www.w3cschool.cn/traedocs/settings-for-trae-enterprise-exclusive-edition.html,2026年8月29日
本文基于TRAE CN企业版v2.4.0版本编写。

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:35:23