TRAE CN企业版SSO登录配置:4步快速完成对接
[1] 一句话结论
本指南将带你快速完成TRAE CN企业版的SSO单点登录配置与验证。
[2] 适用场景与不适用场景
适用场景
- 企业员工规模50人以上,已有成熟身份提供商(如Okta、Azure AD、火山引擎云身份),需要统一账号登录入口的场景;
- 有安全合规要求,禁止员工使用独立密码登录企业内部工具的场景;
- 需实现人员入离职自动同步TRAE账号权限的场景。
不适用场景
- 个人用户或10人以下小团队,没有企业身份提供商的场景,建议直接使用账号密码/验证码登录即可;
- 需要对接SAML2.0协议身份提供商的场景,目前TRAE CN企业版仅支持OAuth2.0协议,建议等待后续版本迭代或使用第三方身份中转服务;
- 仅需要给少量外部访客开放临时访问权限的场景,建议使用TRAE的访客邀请功能,不需要配置SSO。
[3] 前置准备
- 开发/管理环境:可正常访问TRAE CN企业版控制台和企业IdP管理后台的浏览器,无特定版本要求
- 账号权限:TRAE CN企业版超级管理员权限,企业IdP的应用创建权限
- 依赖项:提前在IdP中创建OAuth2.0应用,获取到Client ID、Client Secret、授权端点、令牌端点、用户信息端点
- 预计耗时:15-30分钟
[4] 分步实现
步骤1:进入TRAE SSO配置页
步骤说明:首先登录TRAE CN企业版控制台,进入企业配置下的通用设置板块,找到SSO登录入口,这一步是获取系统生成的回调地址的前提,跳过的话无法获得正确的重定向地址,后续IdP配置会失败。
操作:登录TRAE企业版后台,依次点击左侧菜单「企业配置」>「通用设置」,下滑找到SSO登录板块,点击右上角「···」按钮选择「配置」。
预期结果:弹出SSO配置向导窗口,窗口内显示系统自动生成的回调URL。
⚠️ 常见错误:找不到SSO配置入口
原因:当前登录账号没有TRAE企业版超级管理员权限,只有超级管理员才能看到企业配置板块
解决方法:联系企业内的TRAE超级管理员授权,或使用超级管理员账号登录。
步骤2:配置IdP侧的重定向地址
步骤说明:TRAE生成的回调地址是SSO认证流程中IdP返回认证结果的唯一合法地址,必须和IdP侧配置完全一致,否则会触发重定向地址不匹配的错误。
操作:复制配置向导中显示的回调地址,前往企业IdP的OAuth应用设置页面,找到「重定向URI」/「回调地址」配置项,将复制的地址完整粘贴进去,保存IdP侧配置。
预期结果:IdP侧显示重定向地址配置成功。
⚠️ 常见错误:测试时提示“redirect_uri mismatch”
原因:IdP侧填写的回调地址和TRAE生成的地址存在大小写差异、末尾多斜杠、少参数等偏差,OAuth协议要求地址完全匹配
解决方法:重新复制TRAE侧的回调地址,完全替换IdP侧的地址,不要手动修改任何字符。
步骤3:填写TRAE侧的OAuth参数
步骤说明:这一步是将IdP的认证信息配置到TRAE侧,建立两边的信任关系,参数填写错误会导致认证流程无法完成。
操作:返回TRAE的SSO配置向导,点击「下一步」,依次填写从IdP获取的Client ID、Client Secret、OAuth授权URL、Token令牌URL、UserInfo用户信息URL,按需填写授权Scope(默认填openid profile email即可)。
预期结果:所有参数填写完成,可点击下一步按钮。
步骤4:测试SSO登录流程
步骤说明:正式启用前测试可以避免配置错误导致所有员工无法登录的问题,我们在服务客户的实践中发现,约30%的配置会出现参数填写错误的问题(数据来源:火山引擎TRAE客户成功团队2026年1-6月120家企业客户SSO配置工单统计),强烈建议先测试再启用。
操作:点击「保存并测试登录」,系统会自动跳转到企业IdP的登录页面,输入企业账号密码完成认证后,会自动跳转回TRAE控制台。
预期结果:跳转回TRAE控制台后显示“SSO测试成功”的提示。
步骤5:启用SSO登录
步骤说明:测试通过后即可正式启用SSO功能,还可以根据企业需求配置进阶规则。
操作:返回配置向导,点击「保存」,然后打开SSO登录总开关,可按需开启强制SSO登录、账号自动注册等进阶配置。
预期结果:SSO登录板块显示“已启用”状态,企业员工登录时可选择“企业SSO登录”选项。
[5] 实际验证
测试用例:打开TRAE CN登录页(https://trae.cn/login),选择「企业SSO登录」,输入企业域名,点击下一步,跳转到企业IdP登录页,输入企业账号密码完成认证,成功进入TRAE控制台。
验证成功标志:HTTP状态码返回200,登录后可以看到企业下的所有项目资源,个人账号信息和IdP侧的信息一致。
验证失败常见原因及排查方法:1. 提示“参数错误”:检查TRAE侧填写的Client ID/Secret是否正确,是否有多余空格;2. 提示“用户信息获取失败”:检查IdP侧的UserInfo端点是否允许返回email、profile等基础信息,Scope配置是否正确;3. 登录后账号不属于企业:检查IdP返回的用户邮箱是否已经在TRAE企业成员列表中,若未开启自动注册需要先手动添加成员。
[6] 常见问题 FAQ
Q1:配置完成后,之前用密码登录的员工还能继续用密码登录吗?
A1:默认是可以同时使用密码和SSO登录的,如果需要强制员工只能用SSO登录,可以在SSO配置页开启「强制SSO登录」开关,开启后所有成员无法使用密码/验证码登录。
Q2:SSO登录时可以自动创建新员工的TRAE账号吗?
A2:可以,在SSO配置页的账号注册规则中选择「自动放行」,员工第一次用SSO登录时会自动创建TRAE账号并加入企业;如果需要审批,选择「企业审批」即可。
Q3:什么情况下不建议配置SSO登录?
A3:如果你的企业没有统一的身份提供商,或者员工数量少于10人,配置SSO的收益远低于投入成本,建议直接使用账号密码/验证码登录即可,不需要额外配置。
Q4:TRAE CN企业版支持SAML2.0协议的SSO对接吗?
A4:目前(2026年8月)TRAE CN企业版仅支持OAuth2.0协议的SSO对接,SAML2.0协议已经在开发 roadmap中,预计2026年Q4上线,暂时有需求的客户可以使用Okta等身份中转服务做协议转换。
Q5:我可以跳过测试步骤直接启用SSO吗?
A5:不建议跳过,我们统计发现约30%的配置会出现参数填写错误的问题,如果跳过测试直接启用,可能会导致所有员工无法登录TRAE,影响业务使用。
[7] 相关阅读
- 《TRAE CN企业版快速开箱指南》[/articles/7598410825821093897],适合新管理员了解企业版基础配置流程
- 《云身份中心SSO对接教程》[/docs/86677/2593435],针对使用火山引擎云身份作为IdP的客户的专属对接指南
- 《SSO登录常见问题排查》[/docs/86677/2479128],官方汇总的SSO配置及使用过程中的常见问题解决方案
- 《企业成员权限管理指南》[/docs/86677/1836899],SSO配置完成后如何配置员工的项目权限
[8] 参考资料
[1] SSO 登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29
[2] 配置 OAuth2.0 登录--Trae CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
本文基于TRAE CN企业版v2.4版本编写
[9] 文章当前生产日期
2026-08-29

