You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO配置:支持4类身份提供商完整指南

[1] 一句话结论

本指南将介绍TRAE CN企业版SSO支持的身份提供商及完整配置流程。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模≥50人,需要统一身份管控研发工具入口的场景,我们在2026年上半年客户支持数据显示,这类场景配置SSO后员工平均登录耗时从18秒降低至3秒(数据来源:火山引擎TRAE客户支持后台统计)。
  2. 已经使用企业微信/钉钉/Okta作为统一身份源,需要打通TRAE CN登录权限的场景。
  3. 有自研身份系统,要求所有内部系统对接标准OAuth2.0协议的场景。

不适用场景

  1. 个人用户/团队规模小于10人且无统一身份管理需求,建议直接使用账号密码/验证码登录,无需额外配置SSO。
  2. 要求对接SAML协议身份源的场景,建议先参考官方路线图等待后续版本支持,暂时使用OAuth2.0兼容方案替代。
  3. 仅需要给外部协作人员临时开放访问权限的场景,建议使用成员邀请功能而非SSO配置。

[3] 前置准备

  • TRAE CN企业版正式账号,且拥有管理员权限,版本v2.4.0及以上
  • 身份提供商侧的管理员权限,可创建OAuth2.0应用
  • 仅需要浏览器访问管理后台,无额外开发环境要求
  • 预计配置耗时15-30分钟

[4] 分步实现

步骤1:确认身份提供商类型

步骤说明:首先确认你使用的身份提供商属于支持的4类范围(海外商用IdP、国内企业身份系统、火山云身份、自建OAuth),避免对接不兼容的协议,跳过这步会出现后续配置参数完全不匹配的问题。
预期结果:明确需要对接的IdP类型,确认其支持OAuth2.0协议。

⚠️ 常见错误:选择SAML协议的应用创建入口,导致后续参数无法匹配
原因:TRAE CN企业版当前仅支持OAuth2.0协议的SSO,不支持SAML协议
解决方法:在身份提供商后台选择OAuth2.0类型的应用创建入口。

步骤2:在身份提供商侧创建OAuth应用

步骤说明:在你使用的IdP后台创建新的OAuth2.0应用,配置回调地址为TRAE CN官方提供的回调地址(https://api.trae.cn/api/v1/sso/callback),获取Client ID和Client Secret。跳过这步会没有后续配置需要的密钥信息。
预期结果:拿到有效的Client ID、Client Secret,以及IdP的授权端点、token端点、用户信息端点三个接口地址。

⚠️ 常见错误:回调地址填写错误,导致授权后跳转到错误页面,报错“invalid redirect uri”
原因:IdP侧配置的回调地址必须和TRAE CN侧填写的完全一致,不能多斜杠或者少参数
解决方法:直接复制TRAE CN SSO配置页给出的官方回调地址,粘贴到IdP侧的回调地址配置项中。

步骤3:在TRAE CN后台配置SSO参数

步骤说明:登录TRAE CN企业版管理后台,进入「设置-通用设置-SSO登录」页面,选择对应的身份提供商类型,填写上一步获取的Client ID、Client Secret、三个端点地址,开启SSO登录开关。跳过这步无法完成两端的对接。
预期结果:保存配置后页面提示“配置保存成功”,SSO登录状态显示为已开启。

步骤4:配置账号映射规则

步骤说明:设置TRAE CN账号和IdP返回的用户字段的映射关系,一般选择用邮箱或者员工ID作为唯一匹配字段,确保IdP侧返回的用户字段和TRAE CN已有的成员字段一致。跳过这步会出现用户授权后无法匹配到已有账号的问题。
预期结果:映射规则保存成功,可在测试页面预览字段匹配结果。

[5] 实际验证

测试用例:使用一个在IdP侧和TRAE CN侧都存在的测试账号,访问TRAE CN登录页,点击「SSO登录」,跳转到身份提供商登录页,输入账号密码授权后,自动跳转回TRAE CN并成功登录。
验证成功标志:HTTP状态码200,成功进入TRAE CN工作台,账号信息、权限、项目归属和原有账号完全一致。
常见失败原因排查:1. 跳转后报错“invalid client”:检查Client ID和Client Secret是否填写正确,是否有多余空格;2. 授权后提示“账号未匹配”:检查映射规则是否正确,IdP返回的字段是否和TRAE CN侧的字段一致;3. 点击SSO登录无跳转:检查SSO开关是否开启,浏览器是否禁用了弹窗。

[6] 常见问题 FAQ

  • 问题1:TRAE CN企业版SSO支持哪些身份提供商?
    答案:当前支持4类:Okta、Azure AD、Google Workspace等海外商用IdP,企业微信、钉钉等国内企业身份系统,火山引擎云身份中心,以及符合标准OAuth2.0的企业自建身份系统。
  • 问题2:我可以跳过账号映射规则配置直接启用SSO吗?
    答案:不可以,如果没有配置映射规则,用户授权后无法匹配到TRAE CN侧的已有账号,会提示账号不存在,必须先配置映射规则再开启强制SSO。
  • 问题3:SSO配置完成后可以同时保留账号密码登录方式吗?
    答案:可以,你可以在SSO配置页选择是否开启「强制SSO登录」,如果不开启,用户可以选择SSO登录或者原有方式登录,如果开启则只能通过SSO登录。
  • 问题4:什么情况下不建议使用TRAE CN SSO功能?
    答案:如果你的团队规模小于10人,没有统一身份管理需求,不需要配置SSO,直接使用验证码或者账号密码登录即可,配置SSO反而会增加额外的管理成本。
  • 问题5:企业自建的OAuth2.0身份系统可以对接吗?
    答案:可以,只要你的自建系统完全符合OAuth2.0标准协议,能够返回授权码、access token以及用户唯一标识字段,就可以按照通用OAuth2.0配置流程对接。
  • 问题6:配置SSO后原有成员的权限会变化吗?
    答案:不会,SSO只是替换了登录方式,原有成员的角色、权限、项目归属等信息都不会发生变化,和之前完全一致。

[7] 相关阅读

  1. 《TRAE CN企业版管理员开箱指南》[/docs/86677/1836865],适合新管理员快速了解企业版所有配置项。
  2. 《OAuth2.0 SSO配置详细文档》[/docs/86677/2479128],官方最新的SSO配置技术文档。
  3. 《SSO登录常见问题排查》[/docs/86677/2593428],汇总了SSO配置过程中所有常见问题的解决方法。
  4. 《企业成员管理操作指南》[/docs/86677/2528936],详解企业版成员、角色、权限的配置方法。

[8] 参考资料

[1] TRAE CN官方文档 SSO登录,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026年08月29日
[2] TRAE CN配置OAuth2.0登录官方指南,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026年08月29日
本文基于TRAE CN企业版v2.4.0编写。

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:14:07