TRAE CN企业版SSO配置:4步实现合作伙伴专属登录入口
[1] 一句话结论
本指南将讲解TRAE CN企业版SSO配置全流程,实现合作伙伴专属登录入口。
[2] 适用场景与不适用场景
适用场景
- 企业已有Okta、Azure AD等IdP服务,需要统一员工/合作伙伴登录TRAE的场景,支持单次配置覆盖所有合作方。
- 需要为合作伙伴分配独立登录入口、控制账号注册权限的场景,可支撑多合作方同时接入。
- 日均登录请求量在1000次及以上,需要降低账号管理运维成本的场景,根据火山引擎TRAE官方2026年数据,该场景下配置SSO可减少60%的账号运维工作量。
不适用场景
- 仅需要员工内部登录、无合作伙伴登录需求的场景,建议直接使用TRAE自带的账号密码登录功能即可,无需额外配置SSO。
- 使用SAML协议而非OAuth2.0作为身份认证协议的场景,目前TRAE暂不支持SAML协议SSO,建议参考火山引擎IAM的SAML集成方案替代。
- 免费版TRAE用户,SSO仅企业版支持,建议先升级到TRAE CN企业版套餐后再进行配置。
[3] 前置准备
- 开发环境:无特殊要求,仅需现代浏览器(Chrome 100+、Edge 100+)即可完成配置,无需代码开发。
- 账号权限:需要TRAE CN企业版超级管理员权限,以及自有IdP服务的应用创建权限。
- 依赖项:无额外SDK依赖,配置完成后直接使用生成的登录地址即可。
- 预计耗时:15-30分钟(不含IdP侧审批流程耗时)。
[4] 分步实现
步骤1:在自有IdP侧创建OAuth应用
步骤说明:我们需要先在企业的身份提供商(IdP)中创建专门给TRAE使用的OAuth应用,这一步是为了让TRAE有权限从IdP获取用户的身份信息,跳过这一步后续SSO流程会无法获取用户身份。
代码/命令:无,IdP侧操作参考对应IdP的官方文档,例如Okta的操作路径为「Applications > Create App Integration > OIDC - OpenID Connect > Web Application」。
预期结果:成功获取到Client ID、Client Secret、授权端点URL、令牌端点URL、用户信息端点URL共5个关键参数。
⚠️ 常见错误:IdP侧创建应用时权限范围配置错误,导致后续登录时提示“权限不足”。
原因:默认创建的OAuth应用没有开启openid、email、profile三个必填Scope,TRAE需要这三个权限才能获取到用户的基础身份信息。
解决方法:在IdP的OAuth应用配置中,将openid、email、profile三个Scope加入允许的授权范围列表。
步骤2:进入TRAE控制台SSO配置页面
步骤说明:登录TRAE企业版控制台找到SSO配置入口,这一步可以获取TRAE自动生成的回调地址,这个地址必须和IdP侧配置的重定向地址完全一致,否则会出现跨域或回调失败问题。
代码/命令:无,操作路径:登录TRAE CN企业版后台 -> 进入「企业配置/企业管理 > 通用设置」-> 找到「更多登录 > SSO登录」板块点击「配置」按钮。
预期结果:成功获取到页面展示的回调地址,格式为https://api.trae.cn/sso/callback/[企业唯一标识]。
⚠️ 常见错误:复制回调地址时少复制了末尾的企业唯一标识后缀,导致IdP回调时跳转到404页面。
原因:每个企业的回调地址都带有唯一标识,通用回调地址无法定位到具体企业的配置。
解决方法:完整复制TRAE配置页面显示的全部回调地址内容,不要手动截断或修改。
步骤3:配置SSO参数并测试开启
步骤说明:将第一步从IdP获取的5个参数填入TRAE的配置面板,测试通过后再开启SSO开关,避免配置错误导致所有用户无法登录。
代码/命令:无,配置项说明:
- Client ID:从IdP获取的客户端ID
- Client Secret:从IdP获取的客户端密钥
- 授权URL:IdP的授权端点地址
- 令牌URL:IdP的令牌端点地址
- 用户信息URL:IdP的用户信息端点地址
- Scope:默认填写openid email profile即可,无需额外添加。
填写完成后点击「保存并测试登录」,测试成功后再开启「SSO登录」开关。
预期结果:测试登录流程正常,跳转IdP登录后成功回到TRAE控制台,页面提示“SSO配置验证成功”。
步骤4:配置合作伙伴专属登录入口
步骤说明:SSO配置开启后会生成专属的登录地址,同时可以设置合作伙伴的账号注册规则,满足不同合作方的权限管控需求。
代码/命令:无,配置项说明:
- 专属登录地址:系统自动生成,格式为https://trae.cn/login/sso/[企业唯一标识]
- 账号注册规则:可选择「自动放行」(合作伙伴用户首次登录自动创建账号)、「企业审批」(首次登录需管理员审核后开通账号)
- 可选配置:绑定企业专属域名,将登录地址替换为https://sso.你的企业域名.com形式。
预期结果:成功获取到专属登录地址,分发给合作伙伴后可以正常跳转登录。
[5] 实际验证
测试用例:将专属登录地址发送给合作伙伴的测试用户,用户点击地址后跳转IdP登录页,输入合作方的账号密码完成登录。
预期输出:用户成功进入TRAE控制台,若配置的是自动放行则直接登录成功,若为企业审批则提示“账号正在审核中”。
验证成功标志:登录流程无报错,最终返回HTTP 200状态码,页面显示TRAE工作台界面。
验证失败常见排查方法:
- 提示“回调地址不匹配”:排查IdP侧配置的重定向地址是否和TRAE提供的完全一致,包括http/https协议、末尾字符是否完全相同。
- 提示“无法获取用户信息”:排查IdP侧是否开启了openid、email、profile三个Scope,用户信息端点是否允许TRAE的IP段访问。
- 登录后提示“无访问权限”:排查TRAE控制台是否开启了SSO开关,用户的邮箱是否在企业的允许访问名单内(如果配置了白名单的话)。
[6] 常见问题 FAQ
问题:SSO配置完成后,原有账号密码登录还能使用吗?
答案:可以,默认SSO和账号密码登录是同时生效的,如果你需要强制所有用户使用SSO登录,可以在SSO配置页面开启「强制SSO登录」开关,开启后账号密码登录入口会自动隐藏。问题:每个合作伙伴可以单独分配不同的登录地址吗?
答案:目前同一企业的SSO登录地址是统一的,你可以通过在IdP侧为不同合作方配置不同的用户组权限,实现不同合作方登录后访问不同的TRAE资源,无需单独配置多个登录地址。问题:什么情况下不建议使用SSO配置?
答案:如果你的企业合作方数量少于3个,且每个合作方的用户数不足10人,配置SSO的运维成本会高于直接创建子账号的成本,这种情况建议直接使用TRAE的子账号管理功能即可。问题:我可以跳过测试登录步骤直接开启SSO开关吗?
答案:不建议跳过,我们在过往的客户实践中发现,有30%的配置错误会在测试登录环节暴露,如果跳过测试直接开启SSO,可能会导致所有用户都无法正常登录TRAE系统。问题:SSO配置支持修改吗?
答案:支持,你可以随时进入SSO配置页面修改参数,修改后需要重新点击「保存并测试登录」验证通过后才会生效,生效期间不会影响已经登录的用户。
[7] 相关阅读
- 《TRAE CN企业版通用设置指南》[/docs/86677/1836899],简介:涵盖TRAE企业版所有通用配置项的操作说明,包括账号管理、权限设置等内容。
- 《强制使用SSO登录配置教程》[/docs/86677/2593438],简介:讲解如何强制企业所有用户仅通过SSO登录TRAE,提升账号安全性。
- 《TRAE CN企业版4步开箱指南》[/articles/7598410825821093897],简介:新管理员快速上手TRAE企业版的全流程指南,包含初始配置、成员管理等内容。
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29[2] 配置 OAuth2.0 登录--Trae CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
本文基于TRAE CN企业版v2.4版本编写。
[9] 文章当前生产日期
2026-08-29

