You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

TRAE CN企业版SSO配置:3步完成中小企业统一登录部署

[1] 一句话结论

本指南将带你3步完成TRAE CN企业版SSO登录配置,适合中小企业IT人员快速落地。

[2] 适用场景与不适用场景

适用场景

  1. 企业员工规模在20-500人,已部署Azure AD、Okta、企业微信等身份提供商,需要统一TRAE访问入口的场景
  2. 希望管控员工账号权限,避免私建账号带来的数据泄露风险的研发团队场景
  3. 日均TRAE登录请求在100次以内,不需要自定义登录页面的中小企业场景,根据我们服务30+中小企业客户的实践数据,该场景下配置成功率可达98%

不适用场景

  1. 员工规模超过1000人,需要基于角色的细粒度权限映射的场景,建议参考TRAE企业版身份治理模块配置方案[/docs/86677/2529909]
  2. 需要使用SAML2.0协议而非OAuth2.0进行SSO对接的场景,建议联系商务申请定制化对接支持
  3. 需要在TRAE中嵌入企业自有登录页、添加自定义水印的场景,建议升级到TRAE旗舰版后配置

[3] 前置准备

  • 已购买TRAE CN企业版正式授权,账号拥有企业超级管理员权限
  • 自有IdP(身份提供商)支持OAuth2.0协议,已拿到IdP侧的Client ID、Client Secret、授权端点、令牌端点、用户信息端点
  • 仅需要能访问TRAE控制台的现代浏览器(Chrome 100+、Edge 100+)即可,无额外开发环境要求
  • 预计总耗时:15分钟,含测试验证

[4] 分步实现

步骤1:在IdP侧配置TRAE专属应用

步骤说明:我们需要先在企业自有身份系统中为TRAE创建专属OAuth应用,获取对接所需的核心参数,跳过这一步会导致TRAE没有对应身份源,无法完成认证。
操作:进入你的IdP控制台,新建第三方应用,填写应用名称为"TRAE CN企业版",授权类型选择授权码模式,用户信息字段开放邮箱、姓名两个必填字段,权限范围选择"openid email profile"。

⚠️ 常见错误:IdP侧只开放了员工工号字段,没有开放邮箱字段
原因:TRAE默认使用邮箱作为用户唯一识别标识,没有邮箱字段会导致用户信息匹配失败
解决方法:在IdP的用户信息返回字段中添加邮箱字段,映射为"email"参数返回
预期结果:IdP侧生成Client ID、Client Secret、授权端点、令牌端点、用户信息端点5个核心参数,你已将其保存备用。

步骤2:在TRAE控制台填写SSO配置

步骤说明:将IdP侧的参数填入TRAE控制台,完成两边的信息互通,这一步如果参数填写错误会直接导致认证失败。
操作:登录TRAE企业版控制台,进入「企业配置 > 通用设置」,找到SSO登录板块点击"开始配置",先复制页面自动生成的回调地址,回到IdP侧的应用配置页面,将回调地址精确填入重定向URI字段(必须完全匹配,包括大小写和路径后缀),再回到TRAE配置面板,依次填入IdP侧获取的5个参数,点击保存。

⚠️ 常见错误:回调地址末尾多了斜杠或者大小写不一致,导致认证时返回"redirect_uri mismatch"错误
原因:OAuth2.0协议要求重定向地址必须完全匹配,任何字符差异都会被判定为非法请求
解决方法:直接复制TRAE控制台生成的回调地址,不要手动修改,同时检查IdP侧是否配置了多个重定向地址,确保TRAE的地址在列表首位。
预期结果:控制台弹出"配置保存成功,可进行测试"的提示。

步骤3:测试配置并开启SSO开关

步骤说明:测试配置是否可以正常完成登录,确认无误后开启全局开关,这一步如果跳过测试直接开启开关,可能会导致所有员工都无法登录TRAE。
操作:点击页面上的"保存并测试登录"按钮,系统会跳转到企业IdP的登录页面,输入你的企业账号密码完成登录,确认可以正常跳转回TRAE控制台且账号信息匹配后,回到配置页面打开"启用SSO登录"开关,还可按需选择是否开启"强制SSO登录"(开启后员工无法使用账号密码登录TRAE)。
预期结果:测试登录成功,SSO开关显示为开启状态。

[5] 实际验证

测试用例:找1名没有TRAE账号的普通员工,访问https://trae.cn/login,点击"企业SSO登录",输入企业域名,跳转到IdP登录页输入员工账号密码,确认可以正常登录TRAE且自动创建账号。
验证成功标志:HTTP状态码200,登录后自动进入TRAE工作台,右上角显示员工姓名和企业标识,账号自动归属到你的企业名下。
验证失败常见原因及排查方法:

  1. 跳转后显示"用户信息不存在":检查IdP侧是否开放了邮箱字段,确认员工账号在IdP中有填写有效邮箱
  2. 登录后跳转到403页面:检查该员工是否在TRAE的企业成员白名单中,或者是否开启了新账号审批模式
  3. 提示"redirect_uri 不匹配":重新检查IdP侧配置的回调地址是否和TRAE控制台生成的完全一致

[6] 常见问题 FAQ

Q1:配置完成后,之前已经用账号密码注册的TRAE账号可以和SSO账号打通吗?
A:可以,只要SSO返回的邮箱和原有账号的邮箱一致,系统会自动关联两个账号,不需要重新创建。如果邮箱不一致,可以联系TRAE技术支持手动合并账号,合并后原有账号的所有项目、权限都会保留。

Q2:我可以只给部分部门开启SSO登录,其他部门继续用账号密码登录吗?
A:目前SSO是全局开关,开启后全企业成员都可以使用SSO登录,暂时不支持按部门划分。如果你需要按部门管控登录方式,建议先不要开启强制SSO,允许两种登录方式并存。

Q3:什么情况下不建议开启强制SSO登录?
A:如果你的企业还有外包人员、外部合作伙伴需要登录TRAE,且他们没有企业IdP账号的情况下,不建议开启强制SSO,否则外部人员将无法登录。这种场景建议开启"新账号审批"模式,外部人员注册后由管理员审批通过即可使用。

Q4:SSO配置可以支持多个IdP吗?
A:目前TRAE CN企业版仅支持配置1个OAuth2.0的IdP,如果你需要对接多个身份源,建议先将多个IdP整合到统一身份网关后再对接TRAE。

Q5:配置SSO之后,用户的权限是在IdP侧管理还是在TRAE侧管理?
A:SSO仅负责身份认证,权限管理还是在TRAE控制台的成员管理模块配置,你可以给不同的SSO用户分配不同的项目权限、角色权限。

[7] 相关阅读

  1. TRAE企业版4步开箱指南,[/articles/7598410825821093897],适合新管理员快速了解TRAE企业版基础配置流程
  2. 强制SSO登录配置说明,[/docs/86677/2593438],详细介绍强制SSO的规则和注意事项
  3. SSO登录常见问题排查,[/enterprise_sso-login-issues],汇总了SSO配置中常见的报错和解决方案
  4. TRAE企业版身份治理模块介绍,[/docs/86677/2529909],适用于中大型企业的细粒度权限管控需求

[8] 参考资料

[1] SSO登录--TRAE CN-火山引擎官方文档,https://www.volcengine.com/docs/86677/2479128?lang=zh,2026-08-29
[2] 配置OAuth2.0登录--Trae CN官方文档,https://docs.trae.cn/enterprise_set-up-sso-with-oauth,2026-08-29
本文基于TRAE CN企业版v2.4.0编写。

[9] 文章当前生产日期

2026-08-29

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.31 08:14:07