Zum Hauptinhalt springen

JIT- oder SCIM-Bereitstellung einrichten

Diese Anleitung behandelt die Konfiguration der Benutzerbereitstellung und Rollenzuweisung für Ihre Claude- oder Claude Console-Organisation.

JIT-Bereitstellung ist für Team-Pläne, Enterprise-Pläne und Console-Organisationen verfügbar. SCIM-Bereitstellung ist nur für Enterprise- und Console-Organisationen verfügbar.

Bevor Sie beginnen: Diese Anleitung setzt voraus, dass Sie bereits die Schritte in Einmaliges Anmelden (SSO) einrichten abgeschlossen haben, einschließlich Domänenverifizierung und SSO-Konfiguration mit Ihrem Identitätsanbieter (IdP), und dass Sie eine Admin- (Console) oder Owner- (Claude) Rolle haben.


Schritt 1: Wählen Sie Ihren Bereitstellungsmodus

Nachdem SSO konfiguriert ist, müssen Sie entscheiden, wie Benutzer in Ihrer Organisation bereitgestellt werden. Dies wird über den Abschnitt Benutzerbereitstellung in Organisationseinstellungen > Organisation und Zugriff gesteuert.

Bereitstellungsoptionen

Nur Einladung ist die Standardeinstellung. Benutzer werden direkt in Claude- oder Console-Einstellungen hinzugefügt und entfernt.

Just-in-Time (JIT): Benutzer, die Ihrer Anthropic IdP-App zugewiesen sind, werden automatisch bereitgestellt, wenn sie sich zum ersten Mal anmelden. Diese Option ist für alle Pläne verfügbar.

SCIM-Verzeichnissynchronisierung: Benutzer werden automatisch bereitgestellt und entfernt, basierend auf Zuweisungen in Ihrem IdP, ohne dass sie sich zuerst anmelden müssen. SCIM ist für Enterprise-Pläne und Console-Organisationen mit ihrer eigenen übergeordneten Organisation oder angeschlossen an eine Enterprise-Mutterorganisation verfügbar. SCIM ist nicht für Team-Pläne oder Console-Organisationen verfügbar, die mit einer Team-Plan-Mutterorganisation verbunden sind.

Wenn die SCIM-Verzeichnissynchronisierung aktiviert ist, sendet Claude jedem neu bereitgestellten Mitglied eine Willkommens-E-Mail. Um dies auszuschalten, können Eigentümer und Primäreigentümer zu Organisationseinstellungen > Organisation und Zugriff > Benutzerbereitstellung navigieren, SCIM-Verzeichnissynchronisierung finden und "Willkommens-E-Mail an neue Mitglieder senden" ausschalten.

Hinweis: Claude sendet diese Willkommens-E-Mail nicht an Organisationen mit zusätzlichen Anforderungen zur Datenbehandlung oder Compliance wie kundenverwaltete Verschlüsselungsschlüssel (CMEK), HIPAA oder FERPA, daher wird die Einstellung für diese Organisationen nicht angezeigt. Änderungen gelten für Mitglieder, die nach dem Speichern bereitgestellt werden, und bereits gesendete E-Mails bleiben zugestellt.

Übersicht des Bereitstellungsverhaltens

Verwenden Sie diese Tabelle, um zu entscheiden, welcher Bereitstellungsmodus für Ihre Organisation geeignet ist:

Modus

Bereitstellung

Rollen- und Sitztyp-Änderungen

Entfernung

Nur Einladung

Benutzer werden manuell hinzugefügt

Rollen und Sitztypen werden manuell geändert

Benutzer werden manuell entfernt

Just-in-Time (JIT)

Benutzer, die Ihrer IdP-App zugewiesen sind, werden bei der Anmeldung mit der Benutzerrolle bereitgestellt

Rollen und Sitztypen werden manuell geändert

Manuelle Entfernung erforderlich. JIT entfernt Mitglieder niemals automatisch. Wenn Sie jemanden aus Ihrer IdP-App entfernen, kann er sich nicht mehr anmelden, bleibt aber in Ihrer Mitgliederliste und behält seinen Sitz, bis ein Administrator ihn entfernt.

JIT + Gruppenzuordnungen

Benutzer in mindestens einer zugeordneten Gruppe werden bei der Anmeldung mit der höchsten Berechtigung aus ihren Gruppenmitgliedschaften bereitgestellt

Rollen und Sitztypen werden bei der nächsten Anmeldung basierend auf der Gruppenmitgliedschaft aktualisiert

Größtenteils manuell. Ein Benutzer, der aus allen Ihren zugeordneten Gruppen entfernt wird (aber immer noch der App zugewiesen ist), wird beim nächsten Anmelden aus der Organisation entfernt. Ein Benutzer, dem Sie die App vollständig entziehen, kann sich nicht mehr anmelden, bleibt aber in Ihrer Mitgliederliste und behält seinen Sitz, bis ein Administrator ihn entfernt.

SCIM-Verzeichnissynchronisierung

Benutzer, die Ihrer IdP-App zugewiesen sind, werden automatisch für alle Organisationen bereitgestellt, die mit Ihrer Mutterorganisation verbunden sind.

Rollen und Sitztypen werden manuell geändert

Benutzer, die aus Ihrer IdP-App entfernt werden, werden automatisch entfernt

SCIM + Gruppenzuordnungen

Benutzer in mindestens einer zugeordneten Gruppe werden automatisch mit der entsprechenden Rolle nur für die Organisationen bereitgestellt, die mit der Mutterorganisation verbunden sind, in der diese Gruppe hinzugefügt wurde.

Rollen- und Sitztyp-Änderungen werden automatisch basierend auf der Gruppenmitgliedschaft propagiert

Automatische Entfernung, wenn der Gruppenzugriff widerrufen wird

Hinweis: Um einen JIT-Benutzer dauerhaft zu entfernen, entfernen Sie ihn in Claude und heben Sie die Zuweisung in Ihrem IdP auf. Ein Benutzer, den Sie nur in Claude entfernen, wird beim nächsten Anmelden mit SSO erneut hinzugefügt.

Sowohl JIT als auch SCIM können mit Gruppenzuordnungen aktivieren kombiniert werden, um die Rollen- oder Sitzebenen-Zuweisung basierend auf der IdP-Gruppenmitgliedschaft zu steuern. Wenn Sie eine dieser Optionen für Ihren Bereitstellungsmodus auswählen, wird Gruppenzuordnungen aktivieren im Abschnitt Benutzerbereitstellung angezeigt:

Wichtig: Gruppenzuordnungen legen nur den Rollentyp und die Sitzebene eines Benutzers fest. Benutzer mit der benutzerdefinierten Rolle erhalten ihre Berechtigungen von Gruppen in Claude, und diese Gruppen werden von Ihrem IdP nur synchronisiert, wenn Ihr Bereitstellungsmodus SCIM-Verzeichnissynchronisierung ist. Bei JIT müssen Sie Gruppen erstellen und Benutzer manuell in Organisationseinstellungen > Gruppen hinzufügen. Wenn Sie eine IdP-Gruppe unter JIT der benutzerdefinierten Rolle zuordnen, ohne dies zu tun, haben diese Benutzer bei der Anmeldung keine Berechtigungen. Erfahren Sie mehr über Verwaltung von Gruppen in Enterprise-Plänen.

Verfügbare Rollen und Sitzebenen

Produkt

Rollen

Sitztypen

Team-Plan

Eigentümer, Administrator, Benutzer

Premium, Standard

Sitzbasierter Enterprise-Plan

Inhaber, Admin, Benutzer, Benutzerdefiniert

Premium, Standard

Nutzungsbasierter Enterprise-Plan (mit zwei Sitztypen)

Inhaber, Admin, Benutzer, Benutzerdefiniert

Chat, Chat + Claude Code

Nutzungsbasierter Enterprise-Plan (einzelner Sitztyp)

Inhaber, Admin, Benutzer, Benutzerdefiniert

Enterprise

Konsole

Admin, Entwickler, Eingeschränkter Entwickler, Abrechnung, Claude Code-Benutzer, Benutzer

—

Informationen zum Kauf von Sitzen oder zur Anpassung der Sitzverteilung Ihres Plans finden Sie in unseren Leitfäden für Team-Pläne und Enterprise-Pläne.


Schritt 2: SCIM-Verzeichnissynchronisierung einrichten (falls SCIM verwendet wird)

Hinweis: Überspringen Sie diesen Schritt, wenn Sie nur Einladungen oder JIT-Bereitstellung verwenden.

Wenn Sie SCIM als Bereitstellungsmodus gewählt haben, müssen Sie die Verbindung zwischen Ihrem Identitätsanbieter und Anthropic herstellen, bevor Sie ihn aktivieren.

  1. Navigieren Sie zu Ihren Organisations- und Zugriffseinstellungen in Claude (claude.ai/admin-settings/organization) oder zu Ihren Identitäts- und Zugriffseinstellungen in der Konsole (platform.claude.com/settings/identity)

  2. Klicken Sie im Bereich Benutzerbereitstellung auf „SCIM einrichten" (oder „SCIM verwalten") neben SCIM-Verzeichnissynchronisierung.

  3. Folgen Sie dem WorkOS-Einrichtungsleitfaden, um SCIM in Ihrem Identitätsanbieter zu konfigurieren. Sie müssen Werte von WorkOS in die Anthropic-Anwendung Ihres IdP kopieren.

‼️ Wenn Sie den IdP-Gruppenschritt erreichen, halten Sie an, um die Schritte 3 und 4 dieses Leitfadens zusammen mit den anderen Leitfäden zu überprüfen.

Anweisungen zur IdP-spezifischen JIT-/SCIM-Einrichtung finden Sie unter:

Sobald Ihr IdP verbunden ist, fahren Sie mit Schritt 3 fort.


Schritt 3: Bereitstellungsmodus konfigurieren und Gruppenzuordnungen aktivieren

  1. Suchen Sie den Bereich Benutzerbereitstellung in Ihren Einstellungen.

  2. Wählen Sie Ihre gewählte Option:

    1. Nur Einladung: Neue Mitglieder können nur beitreten, wenn sie von einem vorhandenen Mitglied manuell eingeladen werden. Nur SSO-Zugriff fügt sie nicht zu Ihrer Organisation hinzu.

    2. Just-in-Time (JIT): Ermöglichen Sie Personen mit SSO-Zugriff, beizutreten, wenn sie sich zum ersten Mal anmelden. Jedes neue Mitglied nutzt einen Ihrer verfügbaren Sitze.

    3. SCIM-Verzeichnissynchronisierung: Fügen Sie Mitglieder automatisch hinzu oder entfernen Sie sie, wenn sich Ihr Verzeichnis ändert. Ihre Organisation bleibt immer aktuell.

  3. Wenn Sie „Just-in-Time (JIT)" oder „SCIM-Verzeichnissynchronisierung" ausgewählt haben, klicken Sie NICHT sofort auf „Änderungen speichern

  4. Sobald Sie bestätigt haben, dass alle Benutzer in Ihrem IdP zugewiesen sind, können Sie entweder:

    1. Klicken Sie auf „Änderungen speichern

    2. Aktivieren Sie Gruppenzuordnungen aktivieren und fahren Sie mit Schritt 4 fort.

Wichtig: Das Speichern vor der ordnungsgemäßen Zuweisung von Benutzern führt dazu, dass diese Benutzer aus der Organisation entfernt werden. Wenn verfügbar, zeigt die Admin-Konsole eine Vorschau der Änderungen der Synchronisierung an, einschließlich der Anzahl der Mitglieder, die entfernt werden, bevor sie angewendet werden. Überprüfen Sie sie vor der Bestätigung und brechen Sie ab, wenn die Anzahl der Entfernungen höher ist als erwartet. Erfahren Sie mehr über wie SCIM-Synchronisierung funktioniert.


Schritt 4: Konfigurieren Sie Gruppen in Ihrem Identitätsanbieter und ordnen Sie Gruppen Rollen und Sitztypen zu

  1. Erstellen Sie Gruppen in Ihrem IdP für jede Rolle, die Sie zuweisen möchten. Sofern Sie nicht den Single-Seat-Enterprise-Plan nutzen, erstellen Sie auch Gruppen für jeden Sitztyp.

    1. Obwohl es keine Benennungsanforderungen mehr für diese Gruppen gibt, empfehlen wir, etwas in den Gruppennamen einzubeziehen (z. B. anthropic-claude- oder anthropic-console-), um sie leichter zu identifizieren.

  2. Fügen Sie Benutzer zu den erstellten Gruppen hinzu und stellen Sie sicher, dass mindestens ein Benutzer (einschließlich Sie selbst) in einer Gruppe ist, die einer Admin (Konsole)- oder Owner (Claude)-Rolle zugeordnet wird.

  3. Kehren Sie zu Ihren Organisations- und Zugriffseinstellungen oder Identitäts- und Zugriffseinstellungen in Claude oder Konsole zurück und suchen Sie Benutzerbereitstellung.

  4. Aktivieren Sie Gruppenzuordnungen aktivieren (falls noch nicht geschehen):

  5. Klicken Sie im Bereich Gruppenzuordnungen aktivieren neben jeder Rolle auf „Hinzufügen" und wählen Sie die entsprechende Gruppe aus Ihrem IdP in der Dropdown-Liste aus."

    1. Bei Verwendung von Gruppenzuordnungen müssen Sie alle Benutzer einer rollenbasierten Gruppe zuweisen, um sicherzustellen, dass sie ein Konto erhalten. Die Zuweisung von Benutzern zu Sitzebenen-basierten Gruppen ist optional.

    2. Sie können eine IdP-Gruppe der Rolle „Benutzerdefiniert

  6. Für alle Pläne außer Single-Seat Enterprise: Klicken Sie im Bereich Sitzebenen IdP-Gruppen zuweisen (optional) neben jedem Sitztyp auf „Hinzufügen

    1. Für Single-Seat Enterprise: Die Sitztyp-Zuordnung gilt nicht. Alle bereitgestellten Benutzer erhalten automatisch einen Enterprise-Sitz, sofern einer in Ihrer Organisation verfügbar ist.

  7. Überprüfen Sie, dass alle erforderlichen Gruppen den entsprechenden Rollen und Sitztypen zugeordnet sind.

  8. Klicken Sie auf „Änderungen speichern"."

    1. Hinweis: Microsoft Entra synchronisiert SCIM-Änderungen nur alle 40 Minuten, daher kann es zu einer Verzögerung kommen, bevor Änderungen angezeigt werden. Sie können überprüfen, welche Benutzer von Ihrem IdP synchronisiert werden, indem Sie auf „SCIM verwalten" klicken und das Verzeichnis anzeigen. Diese Benutzer im Verzeichnis werden für Claude / Console bereitgestellt."

Wichtig: Alle Benutzer, die Zugriff benötigen, müssen den entsprechenden Gruppen zugewiesen werden, bevor Sie Ihre Gruppenzuordnungskonfiguration speichern. Diese Benutzer sollten bereits Ihrer Anthropic-Anwendung in Ihrem IdP zugewiesen sein, als Sie SSO aktiviert haben.

Funktionsweise der Rolle „Primary Owner" mit SCIM"

  • Der Primary Owner Ihrer Organisation ist von der SCIM-Abstimmung ausgenommen. Wenn das Primary Owner-Konto nicht im IdP-Verzeichnis vorhanden ist oder nicht Mitglied einer Gruppe ist, die einer Rolle zugeordnet ist, wird es übersprungen, wenn SCIM synchronisiert. Die Mitgliedschaft und Rolle des Primary Owner bleiben erhalten.

  • Diese Ausnahme gilt nur für die einzelne Rolle „Primary Owner". Die Rollen „Owner" und „Admin

  • Die Rolle „Primary Owner

  • Der Primary Owner ist nicht von der SSO-Anmeldungserzwingung ausgenommen. Die SSO-Erzwingung wird nach E-Mail-Domäne angewendet. Wenn die E-Mail des Primary Owner in einer erzwungenen Domäne liegt, muss er sich über SSO authentifizieren.


Fehlerbehebung

Benutzer sind korrekt zugewiesen und werden im Verzeichnis angezeigt, werden aber nicht als Mitglieder zu Claude hinzugefügt?

Überprüfen Sie, ob Sie genügend Plätze erworben und verfügbar haben, um Mitglieder zu Ihrer Organisation hinzuzufügen.

  1. Überprüfen Sie die Anzahl der verfügbaren Plätze in Organisationseinstellungen > Organisation und Zugriff und erwerben Sie bei Bedarf zusätzliche Plätze (siehe unsere Leitfäden für Team-Pläne und Enterprise-Pläne).

  2. Sobald Sie verfügbare Plätze haben, gehen Sie zurück zur Seite „Organisation und Zugriff" und klicken Sie auf „Jetzt synchronisieren" neben Verzeichnissynchronisierung (SCIM). Dies löst eine Synchronisierung aus, um Konten für diese Benutzer bereitzustellen, die noch nicht als Mitglieder hinzugefügt wurden.

Benutzer werden nicht mit der richtigen Rolle bereitgestellt

  1. Überprüfen Sie, ob der Benutzer der richtigen Gruppe in Ihrem IdP zugewiesen ist.

  2. Überprüfen Sie, ob die Gruppe der richtigen Rolle in Ihren Organisations- und Zugriffseinstellungen zugeordnet ist.

  3. Für JIT: Der Benutzer muss sich abmelden und erneut anmelden, damit Rollenänderungen wirksam werden.

  4. Für SCIM: Klicken Sie auf „Synchronisieren

Benutzer, die der benutzerdefinierten Rolle zugeordnet sind, können nach der Anmeldung nicht auf etwas zugreifen

Dies geschieht, wenn Ihr Bereitstellungsmodus JIT ist und eine IdP-Gruppe der benutzerdefinierten Rolle zugeordnet ist. JIT weist den Rollentyp zu, synchronisiert aber keine Gruppenmitgliedschaften von Ihrem IdP, daher befinden sich diese Benutzer nicht in einer Gruppe mit einer benutzerdefinierten Rolle und haben keine Berechtigungen.

Führen Sie einen der folgenden Schritte aus:

  1. Fügen Sie die betroffenen Benutzer manuell zu den entsprechenden Gruppen in Organisationseinstellungen > Gruppen hinzu. Erfahren Sie mehr über Verwaltung von Gruppen in Enterprise-Plänen.

  2. Wechseln Sie Ihren Bereitstellungsmodus zu SCIM-Verzeichnissynchronisierung, die Gruppen und ihre Mitgliedschaften von Ihrem IdP synchronisiert. Erfahren Sie mehr über Funktionsweise der SCIM-Synchronisierung.

Ich habe Admin-/Owner-Zugriff nach Aktivierung von Gruppenzuordnungen verloren

Dies geschieht, wenn die Person, die Gruppenzuordnungen konfiguriert, nicht einer Gruppe zugewiesen ist, die einer Admin- oder Owner-Rolle zugeordnet ist, wodurch ihre Berechtigungen auf Benutzer herabgestuft werden.

Führen Sie einen der folgenden Schritte aus:

Option 1: Lassen Sie einen anderen Admin/Owner Ihre Rolle wiederherstellen

  1. Kontaktieren Sie einen anderen Admin oder Owner Ihrer Organisation.

  2. Bitten Sie ihn, zu Organisationseinstellungen > Organisation (für Claude) oder Einstellungen > Mitglieder (für Console) zu navigieren.

  3. Bitten Sie ihn, Ihre Rolle zurück zu Admin oder Owner zu ändern.

Option 2: Behebung über Ihren Identitätsanbieter

  1. Weisen Sie sich in Ihrem IdP einer Gruppe mit dem richtigen Präfix zu, die einer Admin- oder Owner-Rolle zugeordnet ist.

  2. Für JIT: Melden Sie sich ab und melden Sie sich erneut an, um den Zugriff wiederherzustellen.

  3. Für SCIM: Bitten Sie einen anderen Admin oder Owner, in den Organisations- und Zugriffseinstellungen auf „Synchronisieren

Hat dies deine Frage beantwortet?