Zum Hauptinhalt springen

Microsoft Entra ID SSO-Einrichtung

Diese Anleitung führt Sie durch die Konfiguration von Single Sign-On (SSO) für Claude mit Microsoft Entra ID (ehemals Azure Active Directory) als Identitätsanbieter. Sie gilt für Team-Pläne, Enterprise-Pläne und Console-Organisationen.

Voraussetzungen

  • Ein Claude Team-Plan, Enterprise-Plan oder eine Console-Organisation mit einer übergeordneten Organisation (siehe Wichtige Überlegungen vor der Aktivierung von SSO für Anforderungen an Console-Elternorganisationen)

  • Rolle „Besitzer" oder „Primärer Besitzer" (Team und Enterprise) oder Rolle „Admin" (Console)"

  • Microsoft Entra ID P1- oder P2-Lizenz (erforderlich für SCIM-Bereitstellung)

  • Rolle „Globaler Administrator" oder „Anwendungsadministrator" in Entra

  • Ihre Domäne in Claudes Identitäts- und Zugriffseinstellungen verifiziert — siehe Single Sign-On einrichten für den vollständigen Einrichtungspfad einschließlich Domänenverifizierung

Wo Sie Ihre Konfigurationswerte finden

Die Entity ID, Reply URL (ACS URL) und SCIM-Anmeldedaten, auf die unten verwiesen wird, werden im WorkOS-Einrichtungsablauf in Ihren Identitäts- und Zugriffseinstellungen bereitgestellt – nicht durch Kontaktaufnahme mit dem Support.

Starten Sie dort den SSO-Einrichtungsablauf und halten Sie ihn offen, während Sie die folgenden Schritte durcharbeiten, zusammen mit dem Entra Admin Center.


Schritt 1 – Claude als Unternehmensanwendung in Entra hinzufügen

Hinweis: „Unternehmensanwendungen

  1. Gehen Sie im Entra Admin Center zu Unternehmensanwendungen → Neue Anwendung.

  2. Suchen Sie im Katalog nach „Claude

  3. Wählen Sie Integrieren Sie eine andere Anwendung, die Sie nicht im Katalog finden und klicken Sie auf „Erstellen"."

Schritt 2 – SAML SSO konfigurieren

  1. Klicken Sie in Ihrer neuen Anwendung auf Single Sign-On → SAML.

  2. Geben Sie in Grundlegende SAML-Konfiguration ein: Identifier (Entity ID) aus dem WorkOS-Einrichtungsablauf, Reply URL (ACS URL) aus dem WorkOS-Einrichtungsablauf und Sign-on URL: https://claude.ai/login.

  3. Stellen Sie in Attribute & Ansprüche sicher, dass der E-Mail-Anspruch auf user.mail gesetzt ist (oder das gleiche Attribut, das Sie für SCIM verwenden).

  4. Laden Sie die Federation Metadata XML herunter und laden Sie sie im WorkOS-Einrichtungsablauf hoch, wenn Sie dazu aufgefordert werden.

Schritt 3 – SCIM-Bereitstellung konfigurieren

Hinweis: SCIM-Bereitstellung ist nur für Enterprise-Pläne und berechtigte Console-Organisationen verfügbar. Wenn Sie einen Team-Plan haben, überspringen Sie diesen Schritt – Sie können stattdessen JIT-Bereitstellung verwenden. Siehe JIT- oder SCIM-Bereitstellung einrichten.

  1. Gehen Sie in der Anwendung zu Bereitstellung → Erste Schritte.

  2. Stellen Sie Bereitstellungsmodus auf Automatisch.

  3. Geben Sie die Mandanten-URL und das Geheimnis-Token aus dem WorkOS-Einrichtungsablauf ein.

  4. Klicken Sie auf Verbindung testen, um zu überprüfen.

  5. Stellen Sie unter Zuordnungen sicher, dass die E-Mail-Attributzuordnung auf das gleiche Feld wie Ihren SSO-E-Mail-Anspruch verweist (normalerweise user.mail).

  6. Stellen Sie Bereitstellungsstatus auf Ein und speichern Sie.

Kritisch: Das für SCIM-E-Mail und SSO-E-Mail verwendete Attribut muss identisch sein. Nichtübereinstimmungen sind die häufigste Ursache für Anmeldefehler. Zur Fehlerbehebung siehe Microsoft Entra ID SSO/SCIM E-Mail-Nichtübereinstimmung.

Schritt 4 – Personen und Gruppen zuweisen

  1. Weisen Sie in Benutzer und Gruppen die Personen oder Gruppen zu, die Zugriff auf Claude haben sollen.

  2. Nur zugewiesene Personen und Gruppen werden bereitgestellt und dürfen sich per SSO anmelden.

Schritt 5 – Überprüfen

  1. Wenn Sie SCIM aktiviert haben, lösen Sie einen Bereitstellungszyklus aus und bestätigen Sie, dass Personen in Claudes Admin-Einstellungen angezeigt werden.

  2. Lassen Sie einen Testbenutzer die SSO-Anmeldung durchführen und überprüfen Sie, dass er in Ihrem Organisationsarbeitsbereich landet.


Benötigen Sie Hilfe?

Siehe Single Sign-On einrichten für den vollständigen End-to-End-Ablauf einschließlich Domänenverifizierung und Auswahl eines Bereitstellungsansatzes. Wenn Sie auf Probleme stoßen, kontaktieren Sie unser Support-Team mit Ihrer Entra-Mandanten-ID und einem Screenshot Ihrer SAML-Konfiguration.

Hat dies deine Frage beantwortet?