云身份(Cloud Identity)是火山引擎提供的身份管理服务,可用于连接企业现有身份系统与火山引擎云上身份。为 TRAE 企业版配置云身份后,企业成员可以通过云身份完成 SSO 单点登录;管理员也可以将云身份中心设置为 TRAE 企业成员数据源,实现成员与角色的集中管理。
重要提示
该功能目前尚未全量开放;如需使用,请联系售后支持申请开通。
适用客户端
- TraeCode
- TraeWork 桌面版和网页版
- TraeCode Plugin
- TraeCode CLI
前置条件
确保你已在火山引擎完成以下操作:
- 已完成火山引擎企业认证。
- 已开通火山引擎企业组织服务。
配置并启用云身份登录
第一步:在云身份中心创建应用
在火山引擎的云身份中心为 TRAE 企业版创建应用,用于建立云身份中心与 TRAE 企业版控制台之间的连接。
- 登录 TRAE 企业版控制台。
- 前往 企业配置 > 通用设置。
- 在 SSO 登录 > 火山引擎云身份登录 部分,点击 ··· > 配置。
页面弹出 火山引擎云身份中心登录配置 窗口,并自动生成回调地址和 SSO 登录入口。

- 在 创建应用 部分,点击 前往创建应用 按钮。
你将被引导至火山引擎云身份中心的创建应用面板。

提示
TRAE 企业版同时支持 “多账号版实例” 和 “单账号版实例”。系统默认打开 “多账号版实例” 的应用创建面板。如需切换实例类型,可在页面左上角进行选择。切换后,在左侧导航栏选择 应用访问管理 > 应用列表,为 TRAE 企业版创建应用。
- 在 TRAE CN 卡片中,点击 选择模板 按钮。
页面弹出 创建系统应用 窗口。

- 填写应用名称(默认为 TRAE_CN)。
- 在 应用登录地址 处,填入此前在 TRAE 企业版控制台弹出的 火山引擎云身份中心登录配置 窗口中展示的 SSO 登录入口。
- 点击 确认 按钮。
应用创建完毕,你将跳转至 应用访问管理 面板。
- 找到你所创建的应用,然后点击卡片右上角的 查看详情 图标。
你将进入该应用详情面板的 基本信息配置 页签。

- 在 应用回调地址 处,填入此前在 TRAE 企业版控制台弹出的 火山引擎云身份中心登录配置 窗口中展示的回调地址,然后点击 提交 按钮。
- 复制 Client ID 并按需生成 Client Secret。后续在 TRAE 企业版控制台配置云身份登录时,需要使用这两项信息。
第二步:在云身份中心准备用户和用户组
将企业成员导入云身份中心,并按照 TRAE 企业版中的角色划分用户组。
- 在云身份中心,点击左侧导航栏中的 用户管理 > 用户,然后将企业成员添加为用户。详情参考《用户基本管理》。
提示
对于 TRAE 企业版的云身份登录功能,邮箱也是必填信息。
- 点击左侧导航栏中的 用户管理 > 用户组,然后创建用于映射 TRAE 企业版角色的用户组。详情参考《用户组管理》。
提示
- TRAE 企业版包含 “成员”、“管理员” 和 “超级管理员” 三类角色,“超级管理员” 和 “管理员” 权限高于 “成员” 权限。云身份中心仅将用户组映射为 “成员” 和 “管理员” 角色,“超级管理员”角色不会通过云身份用户组自动授予、调整或移除。
- 建议至少创建两个用户组,并在用户组名称中体现角色差异,例如 “trae_admin” 和 “trae_user”。
- 将所创建的用户添加到用户组。
在 TRAE 企业版控制台配置并启用云身份登录后,系统会根据用户所属的用户组,授予用户 “成员” 或 “管理员” 权限。
第三步:在 TRAE 企业版控制台配置云身份登录
- 登录 TRAE 企业版控制台。
- 前往 企业配置 > 通用设置。
- 在 SSO 登录 > 火山引擎云身份登录 部分,点击 ··· > 配置。

- 完成云身份登录配置:
- 在 填写凭据 部分,填写在云身份中心创建的 TRAE 应用的凭据信息:
- ApplicationTRN:TRAE 应用的唯一资源标识符,即云身份中心应用详情面板中展示的 Client ID。
- Client Secret:客户端密钥。若需要将云身份中心作为 TRAE 企业成员的数据源,则必须填写该密钥。若不使用该功能,则无需填写。
- 在 配置权限 部分,配置云身份中心用户组与 TRAE 企业版角色的对应关系:
- 管理员对应用户组:该用户组中的成员在你的 TRAE 企业中拥有管理员权限。
- 成员对应用户组:该用户组中的成员在你的 TRAE 企业中拥有成员权限。
如果一个角色需要对应多个用户组,使用英文逗号分隔用户组名称。若同一用户同时属于管理员用户组和成员用户组,系统将授予该用户管理员权限。
- 在 测试验证 部分:
- 点击 保存,保存当前云身份登录配置。
- 点击 保存并打开云身份中心,前往云身份中心的用户组管理页面,然后验证当前账号或测试账号是否可以通过云身份完成 SSO 登录。
- 返回 SSO 登录 部分,打开 火山引擎云身份中心登录 开关。
提示
若已启用 OAuth2.0 登录,需先禁用该方式后,才可以启用火山引擎云身份中心登录。
将云身份中心作为 TRAE 用户数据源
你可以将云身份中心设置为 TRAE 企业成员的数据源。开启后,云身份中心内用户的新增、删除,以及用户组调整(对应 TRAE 企业中的角色调整),会同步到 TRAE 企业版控制台的 “人员管理” 中。
重要提示
开启前,请注意以下规则:
- TRAE 企业版控制台每小时从火山引擎云身份中心同步一次数据。
- TRAE 企业版控制台仅同步云身份登录配置中已填写的管理员用户组和成员用户组内的用户。
- 开启数据同步后,管理员无法在 TRAE 企业版控制台中新增、删除成员,或修改成员角色。成员与角色变更均需在云身份中心完成。
前置条件
- 已为企业配置并启用火山引擎云身份登录。
- 已在云身份登录配置中填写 Client Secret。
- 已完成云身份中心用户组与 TRAE 企业版角色的映射。
操作步骤
- 登录 TRAE 企业版控制台。
- 前往 企业配置 > 通用设置。
- 在 SSO 登录 部分,打开 将云身份中心作为 TRAE 用户数据源 开关。
- 在确认弹窗中,点击 确认开启 按钮。