Zum Hauptinhalt springen

Google Workspace SSO-Einrichtung

Diese Anleitung hilft Ihnen, Claude so zu konfigurieren, dass Google Workspace als Identitätsanbieter für SSO und automatisierte Benutzerbereitstellung verwendet wird. Sie gilt für Team-Pläne, Enterprise-Pläne und Console-Organisationen.

Voraussetzungen

  • Ein Claude Team-Plan, Enterprise-Plan oder eine Console-Organisation mit einer übergeordneten Organisation (siehe Wichtige Überlegungen vor der Aktivierung von SSO für Anforderungen der Console-Mutterorganisation)

  • Rolle „Inhaber" oder „Primärer Inhaber" (Team und Enterprise) oder Rolle „Admin" (Console)"

  • Google Workspace Super Admin-Zugriff

  • Ihre Domäne in Claudes Identitäts- und Zugriffseinstellungen verifiziert – siehe Single Sign-On einrichten für den vollständigen Einrichtungspfad einschließlich Domänenverifizierung

Wo Sie Ihre Konfigurationswerte finden

Die ACS-URL, Entity ID und SCIM-Anmeldedaten, auf die unten verwiesen wird, werden im WorkOS-Einrichtungsablauf in Ihren Identitäts- und Zugriffseinstellungen bereitgestellt – nicht durch Kontaktaufnahme mit dem Support.

Starten Sie dort den SSO-Einrichtungsablauf und halten Sie ihn offen, während Sie die folgenden Schritte durcharbeiten, zusammen mit der Google Admin-Konsole.


Schritt 1 – Benutzerdefinierte SAML-App in Google Admin hinzufügen

  1. Gehen Sie in der Google Admin-Konsole zu Apps → Web- und Mobile Apps → App hinzufügen → Benutzerdefinierte SAML-App hinzufügen.

  2. Nennen Sie sie „Claude" und klicken Sie auf „Weiter".

  3. Laden Sie die IdP-Metadaten XML herunter. Sie laden diese im WorkOS-Einrichtungsablauf hoch, wenn Sie dazu aufgefordert werden.

  4. Klicken Sie auf „Weiter"."

Schritt 2 – Dienstanbieterdetails eingeben

  1. Geben Sie die Werte aus dem WorkOS-Einrichtungsablauf ein: ACS-URL und Entity ID.

  2. Stellen Sie Name ID-Format auf EMAIL und Name ID auf Grundlegende Informationen > Primäre E-Mail ein.

  3. Klicken Sie auf „Weiter"."

Schritt 3 – Attributzuordnung konfigurieren

  1. Fügen Sie im Schritt Attributzuordnung hinzu: Google Directory-Attribut: Primäre E-Mail → App-Attribut: E-Mail.

  2. Klicken Sie auf „Fertig"."

Schritt 4 – Automatische Bereitstellung aktivieren (SCIM)

Hinweis: SCIM-Bereitstellung ist nur für Enterprise-Pläne und berechtigte Console-Organisationen verfügbar. Wenn Sie einen Team-Plan haben, überspringen Sie diesen Schritt – Sie können stattdessen JIT-Bereitstellung verwenden. Siehe JIT- oder SCIM-Bereitstellung einrichten.

  1. Gehen Sie in den Einstellungen der App zum Abschnitt Automatische Bereitstellung und klicken Sie auf „Automatische Bereitstellung konfigurieren

  2. Geben Sie die Endpunkt-URL und das Zugriffstoken aus dem WorkOS-Einrichtungsablauf ein.

  3. Ordnen Sie das primaryEmail-Attribut dem Claude-E-Mail-Feld zu.

  4. Aktivieren Sie die Bereitstellung und speichern Sie.

Kritisch: Sowohl SAML als auch SCIM müssen primaryEmail verwenden. Wenn jemand Aliase hat, stellen Sie sicher, dass seine primäre Google-E-Mail mit dem übereinstimmt, was SCIM sendet. Zur Fehlerbehebung siehe Google Workspace SSO/SCIM-E-Mail-Nichtübereinstimmung.

Schritt 5 – App Personen oder Organisationseinheiten zuweisen

  1. Klicken Sie in den App-Einstellungen auf „Benutzerzugriff"."

  2. Aktivieren Sie die App für die relevanten Organisationseinheiten oder Gruppen.

  3. Klicken Sie auf „Speichern"."

Schritt 6 – Überprüfung

  1. Wenn Sie SCIM aktiviert haben, überprüfen Sie, ob bereitgestellte Personen in der Mitgliederliste Ihrer Organisation angezeigt werden.

  2. Lassen Sie einen Testbenutzer sich über SSO anmelden und bestätigen Sie, dass er in den Arbeitsbereich Ihrer Organisation gelangt.


Benötigen Sie Hilfe?

Siehe Single Sign-On einrichten für den vollständigen End-to-End-Ablauf einschließlich Domänenverifizierung und Auswahl eines Bereitstellungsansatzes. Wenn Sie auf Probleme stoßen, kontaktieren Sie unser Support-Team mit der Domäne Ihrer Organisation und einem Screenshot Ihrer SAML-Konfiguration.

Hat dies deine Frage beantwortet?