Zum Hauptinhalt springen

Okta SSO-Einrichtung

Diese Anleitung behandelt die Konfiguration von SSO und SCIM-Bereitstellung für Claude mit Okta als Identitätsanbieter. Sie gilt für Team-Pläne, Enterprise-Pläne und Console-Organisationen.

Voraussetzungen

  • Ein Claude Team-Plan, Enterprise-Plan oder eine Console-Organisation mit einer übergeordneten Organisation (siehe Wichtige Überlegungen vor der Aktivierung von SSO für Anforderungen der Console-Mutterorganisation)

  • Rolle „Inhaber" oder „Primärer Inhaber" (Team und Enterprise) oder Rolle „Admin" (Console)"

  • Okta-Administratorzugriff

  • Ihre Domäne verifiziert in Claudes Identitäts- und Zugriffseinstellungen – siehe Single Sign-On einrichten für den vollständigen Einrichtungspfad einschließlich Domänenverifizierung

Wo Sie Ihre Konfigurationswerte finden

Die ACS-URL, Entity ID und SCIM-Anmeldedaten, auf die unten verwiesen wird, werden im WorkOS-Einrichtungsablauf in Ihren Identitäts- und Zugriffseinstellungen bereitgestellt.

Starten Sie dort den SSO-Einrichtungsablauf und halten Sie ihn offen, während Sie die folgenden Schritte zusammen mit der Okta Admin-Konsole durcharbeiten.


Schritt 1 – Okta-Anwendung erstellen

  1. Gehen Sie in der Okta Admin-Konsole zu Anwendungen → Anwendungen → App-Integration erstellen.

  2. Wählen Sie für die SSO-Methode "SAML 2.0" (empfohlen) oder "OIDC".

  3. Benennen Sie die App mit "Claude" und klicken Sie auf "Weiter".

Schritt 2 – SAML konfigurieren

  1. Geben Sie auf der Registerkarte SAML konfigurieren Folgendes ein: Single Sign-On-URL (ACS-URL) aus dem WorkOS-Einrichtungsablauf, Audience URI (Entity ID) aus dem WorkOS-Einrichtungsablauf, Name ID-Format: EmailAddress und Anwendungsbenutzername: Email.

  2. Fügen Sie unter Attributanweisungen ein Attribut namens email mit dem Wert user.email hinzu.

  3. Laden Sie die Identitätsanbieter-Metadaten XML herunter und laden Sie sie im WorkOS-Einrichtungsablauf hoch, wenn Sie dazu aufgefordert werden.

Schritt 3 – SCIM-Bereitstellung aktivieren

Hinweis: SCIM-Bereitstellung ist nur für Enterprise-Pläne und berechtigte Console-Organisationen verfügbar. Wenn Sie einen Team-Plan haben, überspringen Sie diesen Schritt – Sie können stattdessen JIT-Bereitstellung verwenden. Siehe JIT- oder SCIM-Bereitstellung einrichten.

  1. Gehen Sie in der App zur Registerkarte Bereitstellung und klicken Sie auf „API-Integration konfigurieren"."

  2. Aktivieren Sie API-Integration aktivieren und geben Sie die SCIM-Basis-URL und das API-Token aus dem WorkOS-Einrichtungsablauf ein.

  3. Klicken Sie auf „API-Anmeldedaten testen

  4. Aktivieren Sie unter Zu App die Optionen Benutzer erstellen, Benutzerattribute aktualisieren und Benutzer deaktivieren.

  5. Bestätigen Sie in Attributzuordnungen → Zu App, dass das Email-Attribut user.email zugeordnet ist – dasselbe Feld wie Ihre SAML-Assertion.

Wichtig: SCIM und SAML müssen dasselbe Okta-Feld für E-Mail verwenden. Ein häufiges Problem ist, dass SCIM user.login verwendet, während SAML user.email verwendet. Siehe Okta SSO/SCIM E-Mail-Nichtübereinstimmung, wenn sich Personen nach der Bereitstellung nicht anmelden können.

Schritt 4 – Personen oder Gruppen zuweisen

  1. Weisen Sie auf der Registerkarte Zuweisungen die Personen oder Okta-Gruppen zu, die auf Claude zugreifen sollen.

  2. Wenn Sie SCIM aktivieren, stellt Okta zugewiesene Personen automatisch bereit. Wenn Sie JIT verwenden, werden Personen bei ihrer ersten SSO-Anmeldung bereitgestellt.

Schritt 5 – Überprüfen

  1. Wenn Sie SCIM aktiviert haben, überprüfen Sie die Bereitstellungsprotokolle, um zu bestätigen, dass Personen erfolgreich in Claude erstellt wurden.

  2. Lassen Sie einen Testbenutzer SSO durchführen und überprüfen Sie, ob er im Arbeitsbereich Ihrer Organisation landet.


Benötigen Sie Hilfe?

Für den vollständigen End-to-End-Ablauf einschließlich Domänenverifizierung und Auswahl eines Bereitstellungsansatzes siehe Single Sign-On einrichten. Wenn Sie auf Probleme stoßen, kontaktieren Sie unser Support-Team mit der Domäne Ihrer Organisation und einem Screenshot Ihrer Okta SAML-Konfiguration.

Hat dies deine Frage beantwortet?