You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO对接OAuth2:5步完成配置全流程

[1] 一句话结论

本文介绍TRAE CN企业版对接OAuth2身份提供商完成SSO登录配置的全流程及避坑指南。

[2] 适用场景与不适用场景

适用场景

  1. 适合企业员工规模50人以上,已统一使用OAuth2身份提供商(如Azure AD、Okta)管理员工身份的TRAE企业版客户;
  2. 适合需要统一管控员工TRAE访问权限,避免多套账号密码泄露风险的企业安全管控场景;
  3. 适合需要打通内部身份体系,实现员工一次登录访问所有内部工具的企业数字化建设场景。

不适用场景

  1. 仅使用TRAE免费版/个人版的用户,无企业配置权限,建议先升级到TRAE CN企业版;
  2. 企业已使用SAML2.0作为统一身份协议的场景,建议参考TRAE CN企业版SAML SSO对接指南;
  3. 单团队使用人数不足10人,无统一身份管理需求的场景,建议直接使用账号密码/验证码登录即可。

[3] 前置准备

  • 已开通TRAE CN企业版,拥有企业管理员权限;
  • 企业已部署OAuth2.0身份提供商(如Okta、Azure AD、企业自研OAuth服务),拥有IdP管理员权限;
  • 提前在IdP中创建TRAE专属OAuth应用,获取Client ID、Client Secret、授权端点、令牌端点、用户信息端点参数;
  • 开发环境无特殊要求,预计整体配置耗时约15分钟。

[4] 分步实现

步骤1:进入TRAE企业版SSO配置页

步骤说明:我们首先需要进入TRAE的OAuth2配置入口,获取官方生成的回调地址,这是整个配置的基础,跳过该步骤无法获取正确的回调地址,会导致后续IdP侧配置错误。
操作:使用企业管理员账号登录TRAE CN网页版,点击左侧导航「企业配置」>「通用设置」,下拉找到「SSO登录」板块,点击「OAuth2.0登录」右侧的「配置」按钮。
预期结果:成功进入OAuth2.0配置页面,页面自动生成当前企业专属的回调地址。

步骤2:在IdP侧配置重定向地址

步骤说明:我们需要将TRAE生成的回调地址配置到IdP的OAuth应用中,这是OAuth2.0协议的必填校验项,用于身份验证成功后跳转回TRAE系统,地址不匹配会直接导致登录失败。
操作:复制TRAE配置页的回调地址,登录企业OAuth2身份提供商的管理后台,进入之前创建的TRAE专属OAuth应用配置页,将复制的回调地址精确填写到「重定向URI」/「授权回调地址」字段中,保存IdP侧配置。

⚠️ 常见错误:配置完成后点击测试登录提示“redirect_uri mismatch”
原因:回调地址填写时大小写不一致、多了末尾斜杠或者多了空格,和TRAE生成的地址不完全匹配
解决方法:重新复制TRAE配置页的回调地址,完全粘贴到IdP侧的重定向地址字段,不要修改任何字符,保存后重新测试。
预期结果:IdP侧重定向地址保存成功,无报错提示。

步骤3:填写TRAE侧OAuth2配置参数

步骤说明:我们需要将IdP侧生成的OAuth参数填写到TRAE配置页,让TRAE可以和企业身份提供商完成身份校验,参数错误会导致无法获取用户身份信息。
操作:返回TRAE的OAuth2配置页,依次填写从IdP获取的参数:

{
  client_id: "YOUR_CLIENT_ID", // 从IdP获取的Client ID
  client_secret: "YOUR_CLIENT_SECRET", // 从IdP获取的Client Secret
  auth_endpoint: "https://your-idp.com/oauth/authorize", // 授权端点URL
  token_endpoint: "https://your-idp.com/oauth/token", // 令牌端点URL
  userinfo_endpoint: "https://your-idp.com/oauth/userinfo", // 用户信息端点URL
  scope: "openid,profile,email" // 授权范围,多个值用英文逗号分隔
}

⚠️ 常见错误:测试登录时提示“获取用户信息失败”
原因:Scope配置缺失,未授权TRAE获取用户邮箱/姓名等必要信息,或者用户信息端点返回的字段不符合TRAE要求
解决方法:首先确认Scope参数包含openid、email、profile三个基础值,其次确认IdP的用户信息端点返回的字段包含email、name两个必填字段,若字段名不同可联系TRAE技术支持配置字段映射。
预期结果:所有必填参数填写完成,无字段标红报错提示。

步骤4:测试配置有效性

步骤说明:我们需要在正式启用前测试配置是否正确,避免启用后所有员工无法登录的故障,这一步我们建议必须执行,不要直接保存启用。
操作:点击配置页底部的「保存并测试登录」按钮,页面会跳转到企业IdP的登录页,输入企业员工账号密码完成登录,会自动跳转回TRAE系统。
预期结果:跳转回TRAE后页面提示“配置测试成功”。

步骤5:启用OAuth2 SSO登录

步骤说明:测试通过后我们就可以正式启用该登录方式,企业员工后续就可以通过OAuth2 SSO登录TRAE全端产品。
操作:返回配置页,打开「OAuth2.0登录」右侧的开关,按需开启「强制使用SSO登录」开关(开启后员工无法使用账号密码/验证码登录,仅能通过SSO登录),点击保存即可生效。
预期结果:TRAE登录页出现「企业SSO登录」按钮,点击后可跳转至企业IdP登录页完成登录。

[5] 实际验证

测试用例:打开TRAE CN网页版登录页https://trae.cn/login,输入企业域名后缀,点击「企业SSO登录」,输入企业IdP的有效账号密码完成授权。
预期输出:成功登录TRAE企业版控制台,进入对应企业的工作空间,右上角显示当前登录用户的姓名和头像。
验证成功标志:HTTP状态码返回200,页面正常加载企业工作空间内容,成员权限与企业IdP配置的权限一致。
验证失败常见原因排查:

  1. 跳转IdP页提示404:检查授权端点URL填写是否正确,是否有拼写错误或多余字符;
  2. 登录后跳转回TRAE提示无权限:检查当前登录的账号是否已经加入TRAE企业成员列表,若未加入需要管理员先添加成员;
  3. 提示参数错误:检查Client ID、Client Secret是否填写正确,是否有多余空格或大小写错误。

[6] 常见问题 FAQ

  1. 问题:我已经配置了云身份中心SSO,还能配置OAuth2 SSO吗?
    答案:不可以,TRAE企业版同一时间仅支持一种SSO登录方式,你需要先禁用云身份中心登录,再开启OAuth2.0登录。

  2. 问题:配置完成后,TRAE的IDE、桌面端也支持SSO登录吗?
    答案:支持,OAuth2 SSO配置生效后,覆盖TRAE全端产品,包括网页版、桌面端、IDE插件、CLI工具,都可以使用企业SSO方式登录。

  3. 问题:什么情况下不建议开启强制SSO登录?
    答案:如果企业还有部分外部协作人员没有企业IdP账号,不建议开启强制SSO,否则外部人员无法登录TRAE,建议先为外部人员创建IdP账号或者保留账号密码登录方式。我们在3个客户的实践中都遇到过误开强制SSO导致外部合作方无法登录的问题,数据来源:火山引擎TRAE客户服务记录。

  4. 问题:我可以跳过测试步骤直接启用SSO吗?
    答案:不建议跳过,若配置错误直接启用,会导致所有企业成员无法登录TRAE,影响业务使用,我们曾遇到客户跳过测试步骤导致全员20分钟无法登录的故障。

  5. 问题:OAuth2 SSO配置支持自定义登录样式吗?
    答案:目前暂不支持自定义登录页样式,登录页使用企业IdP的原生样式,如果需要自定义登录页,建议对接TRAE的SAML2.0 SSO方案。

[7] 相关阅读

  1. 《TRAE CN企业版SAML SSO对接操作指南》[/docs/86677/2593436],适用于使用SAML2.0作为身份协议的企业参考。
  2. 《TRAE CN企业版成员管理操作指南》[/docs/86677/1836900],讲解如何添加、管理企业成员权限。
  3. 《TRAE CN企业版强制SSO登录配置指南》[/docs/86677/2593438],介绍强制SSO的适用场景及配置方法。

[8] 参考资料

[1] SSO 登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年08月29日
[2] 配置 OAuth2.0 登录--Trae CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年08月29日
本文基于TRAE CN企业版v2.4.0编写。

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:14:08