Zum Hauptinhalt springen

MCP-Konnektoren für Ihre gesamte Organisation autorisieren

Dieser Artikel erklärt, wie Enterprise-verwaltete Authentifizierung funktioniert und wie Administratoren Konnektoren für ihre Organisation über ihren Identitätsanbieter autorisieren können. Mit Enterprise-verwalteter Authentifizierung autorisieren Sie einen Konnektor einmal für Ihre gesamte Organisation, und Ihr Team erhält automatisch Zugriff beim ersten Anmelden.

Diese Funktion ist in der Beta-Phase für Team- und Enterprise-Pläne auf Claude verfügbar. Wenn Sie ein Claude-Kunde sind, beantragen Sie Zugriff, um zu beginnen. Wenn Sie ein MCP-Anbieter sind, beantragen Sie hier Zugriff. Wir werden Dokumentation mit Kunden und MCP-Anbietern teilen, wie Sie beginnen können, sobald Sie Zugriff haben.

Was ist Enterprise-verwaltete Authentifizierung?

Enterprise-verwaltete Authentifizierung ist ein Autorisierungs- und Authentifizierungsmodell für Konnektoren in Claude. Anstatt dass jede Person jeden Konnektor einzeln authentifiziert, stellen Administratoren den Konnektor-Zugriff zentral über den Identitätsanbieter der Organisation bereit.

Sobald Sie einen Konnektor für Ihre Organisation aktivieren, erhält Ihr Team ihn automatisch beim ersten Anmelden, mit einer Identität, die von ihren bestehenden Identitätsanbieter-Gruppen und -Rollen geerbt wird.

Was Sie kontrollieren

Sie entscheiden, welche Konnektoren aktiviert sind, welche Gruppen oder Rollen diese erhalten, und auf welcher Zugriffsstufe:

  • Authentifizieren Sie Konnektoren einmal für Ihre Organisation, und der Zugriff wird Ihrem Team automatisch gewährt.

  • Verwenden Sie rollenbasierte Berechtigungen, um genau auszuwählen, welche Rollen jeden Konnektor erhalten, damit verschiedene Teams den Zugriff erhalten, der ihrer Arbeit entspricht. Siehe Wählen Sie, welche Rollen verwaltete Authentifizierung erhalten unten.

  • Wählen Sie, welche Berechtigungen Claude anfordern kann, wenn Mitglieder sich über Ihren Identitätsanbieter verbinden, und schränken Sie dies weiter für einzelne Rollen ein.

  • Widerrufen Sie den Zugriff, indem Sie jemanden in Ihrem Identitätsanbieter aufheben, was gleichzeitig seinen Konnektor-Zugriff entfernt.

  • Verlangen Sie, dass sich ein Konnektor nur über Ihren Identitätsanbieter verbindet, damit persönliche Konten aus Arbeitstools herausbleiben.

Hinweis: Ihr Identitätsanbieter und jeder Konnektor werden von Drittanbietern unter ihren eigenen Bedingungen betrieben. Claude leitet die Autorisierung weiter, die Ihr Identitätsanbieter ausstellt; Zugriffsentscheidungen, Umfang und die Daten, die jeder Konnektor erreichen kann, werden durch die Richtlinien Ihres Identitätsanbieters und die Berechtigungen des verbundenen Dienstes geregelt, nicht durch Anthropic.

Token-Lebensdauer und Lebenszyklus werden vom verbundenen Autorisierungsserver und Identitätsanbieter verwaltet. Bestehende Sitzungen enden, wenn das Zugriffs-Token des Konnektors abläuft oder widerrufen wird.

Wählen Sie, welche Rollen verwaltete Authentifizierung erhalten

Wenn Sie Enterprise-verwaltete Authentifizierung für einen Konnektor einrichten, wählen Sie, welche Rollen den Konnektor erben, wenn Sie rollenbasierte Berechtigungen einrichten. Sie können rollenbasierte Berechtigungen verwenden, um einen Konnektor mit einem bestimmten Team zu testen, bevor Sie ihn für Ihre gesamte Organisation aktivieren.

  1. Gehen Sie zu Organisationseinstellungen > Konnektoren und wählen Sie einen Konnektor aus.

  2. Klicken Sie auf der Registerkarte Konfiguration auf „Einrichten" neben Verwaltete Autorisierung."

  3. Bestätigen Sie im Schritt Verbinden Ihre Identitätsanbieter-Verbindung. Folgen Sie der Einrichtungsanleitung, um Enterprise-verwaltete Authentifizierung für diesen Konnektor in Ihrem Identitätsanbieter zu konfigurieren und verwaltete Authentifizierung in den eigenen Admin-Einstellungen des Konnektors zu aktivieren. Klicken Sie auf „Test ausführen

  4. Wählen Sie im Schritt Rollen aus, wer diesen Konnektor automatisch erhalten soll.

    1. Benutzer, Administrator, Inhaber, Primärer Inhaber: die integrierten Rollen Ihrer Organisation als Gruppe.

    2. Jede benutzerdefinierte Rolle, einzeln ausgewählt.


    Um einen Konnektor mit einem Team zu testen, wählen Sie nur die benutzerdefinierte Rolle dieses Teams aus und lassen Sie die integrierten Rollen deaktiviert. Mitglieder mit der Rolle „Benutzer

  5. Wählen Sie im Schritt Bereiche aus, welche Berechtigungen Claude anfordern kann, wenn Mitglieder sich über Ihren Identitätsanbieter verbinden. Diese gelten für jede Rolle, die Sie ausgewählt haben. Um Berechtigungen für eine bestimmte Rolle einzuschränken, verwenden Sie stattdessen die Registerkarte Konnektoren dieser Rolle (siehe unten).

  6. Klicken Sie auf „Speichern und aktivieren"."

Nach der Einrichtung zeigt die Registerkarte „Konfiguration

Hinweis: Browser-Anmeldung und Verwaltete Autorisierung können für einen Konnektor gleichzeitig aktiviert sein. Wenn dies der Fall ist, versucht Claude zuerst Verwaltete Autorisierung und fordert den Benutzer auf, sich einzeln anzumelden, wenn dies fehlschlägt, damit Mitglieder nicht gesperrt werden, während ein Identitätsanbieter-Problem behoben wird.

Konnektor-Einstellungen innerhalb einer benutzerdefinierten Rolle

Sie können auch von einer Rolle in Organisationseinstellungen > Rollen aus starten, anstatt von einem Konnektor. Auf der Registerkarte Konnektoren einer benutzerdefinierten Rolle steuert Wie Mitglieder sich verbinden, wie sich die Mitglieder dieser Rolle authentifizieren, über jeden Konnektor auf einmal oder pro Konnektor:

  • Einzeln: Mitglieder melden sich mit ihren eigenen Konten an.

  • Verwaltete Autorisierung: Mitglieder verbinden sich über Ihren Identitätsanbieter.

  • Pro Konnektor festlegen: Wählen Sie einzeln für jeden Konnektor.

Was mit Enterprise-verwalteter Authentifizierung funktioniert

Enterprise-verwaltete Authentifizierung bringt zwei Dinge zusammen, die Ihre Organisation bereits nutzt: Ihren Identitätsanbieter, der kontrolliert, wer Zugriff erhält, und die Konnektoren, mit denen Ihre Teams täglich arbeiten.

Identitätsanbieter

Okta wird beim Start unterstützt, weitere Identitätsanbieter folgen bald. Weitere Informationen finden Sie in Oktas Dokumentation.

Konnektoren

Derzeit können Sie diese Konnektoren über Enterprise-verwaltete Authentifizierung bereitstellen:

  • Asana

  • Atlassian

  • Canva

  • Figma

  • Granola

  • Linear

  • Supabase

  • Slack (in Kürze verfügbar)

Jeder MCP-Anbieter kann Unterstützung für Enterprise-verwaltete Authentifizierung hinzufügen. Weitere Informationen finden Sie unter Enterprise-Managed Authorization.

Persönliche Konnektoren

Ihr Team kann zusätzlich zu dem, was Sie bereitstellen, weiterhin persönliche Konnektoren hinzufügen. Enterprise-verwaltete Authentifizierung verwaltet die Konnektoren, die Sie für Ihre Organisation aktivieren, während Einzelpersonen zusätzliche Dienste für ihre eigene Nutzung verbinden können.

Hat dies deine Frage beantwortet?