Ir al contenido principal

Configurar aprovisionamiento JIT o SCIM

Esta guía cubre cómo configurar el aprovisionamiento de usuarios y la asignación de roles para tu organización de Claude o Claude Console.

El aprovisionamiento JIT está disponible para planes Team, planes Enterprise y organizaciones Console. El aprovisionamiento SCIM está disponible solo para organizaciones Enterprise y Console.

Antes de comenzar: Esta guía asume que ya has completado los pasos en Configurar inicio de sesión único (SSO), incluida la verificación de dominio y la configuración de SSO con tu Proveedor de Identidad (IdP), y que tienes un rol Admin (Console) u Owner (Claude).


Paso 1: Elige tu modo de aprovisionamiento

Una vez que SSO esté configurado, necesitas decidir cómo se aprovisionarán los usuarios en tu organización. Esto se controla a través de la sección Aprovisionamiento de usuarios en Configuración de la organización > Organización y acceso.

Opciones de aprovisionamiento

Solo invitar es la opción predeterminada. Los usuarios se agregan y se eliminan directamente en la configuración de Claude o Console.

Just-in-time (JIT): Los usuarios asignados a tu aplicación IdP de Anthropic se aprovisionan automáticamente cuando inician sesión por primera vez. Esta opción está disponible para todos los planes.

Sincronización de directorio SCIM: Los usuarios se aprovisionan y desaprovisionan automáticamente según las asignaciones en tu IdP, sin requerir que inicien sesión primero. SCIM está disponible para planes Enterprise y organizaciones Console con su propia organización principal o unidas a una organización principal Enterprise. SCIM no está disponible para planes Team u organizaciones Console unidas a la organización principal de un plan Team.

Cuando la sincronización de directorio SCIM está activada, Claude envía a cada miembro recién aprovisionado un correo electrónico de bienvenida. Para desactivar esto, los Owners y Primary Owners pueden navegar a Configuración de la organización > Organización y acceso > Aprovisionamiento de usuarios, encontrar Sincronización de directorio SCIM y desactivar "Enviar un correo electrónico de bienvenida a nuevos miembros."

Nota: Claude no envía este correo electrónico de bienvenida a organizaciones con requisitos adicionales de manejo de datos o cumplimiento normativo, como claves de cifrado administradas por el cliente (CMEK), HIPAA o FERPA, por lo que la configuración no se muestra para esas organizaciones. Los cambios se aplican a los miembros aprovisionados después de que guardes, y los correos electrónicos ya enviados permanecen entregados.

Descripción general del comportamiento de aprovisionamiento

Usa esta tabla para ayudarte a decidir qué modo de aprovisionamiento es el adecuado para tu organización:

Modo

Aprovisionamiento

Cambios de rol y tipo de asiento

Eliminación

Solo invitar

Los usuarios se agregan manualmente

Los roles y tipos de asiento se cambian manualmente

Los usuarios se eliminan manualmente

Just-in-time (JIT)

Los usuarios asignados a tu aplicación IdP se aprovisionan al iniciar sesión con el rol de Usuario

Los roles y tipos de asiento se cambian manualmente

Se requiere eliminación manual. JIT nunca elimina miembros automáticamente. Si desasignas a alguien de tu aplicación IdP, ya no puede iniciar sesión, pero permanece en tu lista de miembros y mantiene su asiento hasta que un administrador lo elimine.

JIT + asignaciones de grupo

Los usuarios en al menos un grupo asignado se aprovisionan al iniciar sesión con el rol de mayor permiso de sus pertenencias a grupos

Los roles y tipos de asiento se actualizan en el próximo inicio de sesión según la pertenencia al grupo

Principalmente manual. Un usuario que se elimina de todos tus grupos asignados (pero aún asignado a la aplicación) se elimina de la organización la próxima vez que inicia sesión. Un usuario que desasignas completamente de la aplicación ya no puede iniciar sesión, pero permanece en tu lista de miembros y mantiene su asiento hasta que un administrador lo elimine.

Sincronización de directorio SCIM

Los usuarios asignados a tu aplicación IdP se aprovisionan automáticamente a todas las organizaciones unidas a tu organización principal.

Los roles y tipos de asiento se cambian manualmente

Los usuarios eliminados de tu aplicación IdP se eliminan automáticamente

SCIM + asignaciones de grupo

Los usuarios en al menos un grupo asignado se aprovisionan automáticamente, con el rol apropiado, solo a la(s) organización(es) unida(s) a la organización principal donde se agregó ese grupo.

Los cambios de rol y tipos de asiento se propagan automáticamente según la pertenencia al grupo

Eliminación automática cuando se revoca el acceso al grupo

Nota: Para eliminar un usuario JIT de forma permanente, elimínalo en Claude y desasígnalo en tu IdP. Un usuario que elimines solo en Claude se volverá a agregar la próxima vez que inicie sesión con SSO.

Tanto JIT como SCIM se pueden combinar con Habilitar asignaciones de grupo para controlar la asignación de rol o nivel de asiento según la pertenencia al grupo IdP. Si seleccionas cualquiera de estas opciones para tu modo de aprovisionamiento, Habilitar asignaciones de grupo aparecerá dentro de la sección Aprovisionamiento de usuarios:

Importante: Las asignaciones de grupo establecen solo el tipo de rol y nivel de asiento del usuario. Los usuarios con el rol Personalizado obtienen sus permisos de grupos en Claude, y esos grupos se sincronizan desde tu IdP solo cuando tu modo de aprovisionamiento es sincronización de directorio SCIM. Con JIT, necesitas crear grupos y agregar usuarios a ellos manualmente en Configuración de la organización > Grupos. Si asignas un grupo IdP al rol Personalizado bajo JIT sin hacer esto, esos usuarios no tienen permisos cuando inician sesión. Obtén más información sobre administración de grupos en planes Enterprise.

Roles y niveles de asiento disponibles

Producto

Roles

Tipos de asiento

Plan Team

Owner, Admin, User

Premium, Standard

Plan Enterprise basado en asientos

Propietario, Administrador, Usuario, Personalizado

Premium, Estándar

Plan Enterprise basado en uso (con dos tipos de asiento)

Propietario, Administrador, Usuario, Personalizado

Chat, Chat + Claude Code

Plan Enterprise basado en uso (tipo de asiento único)

Propietario, Administrador, Usuario, Personalizado

Enterprise

Consola

Administrador, Desarrollador, Desarrollador limitado, Facturación, Usuario de Claude Code, Usuario

—

Para obtener información sobre la compra de asientos o el ajuste de la asignación de asientos de tu plan, consulta nuestras guías para planes de equipo y planes Enterprise.


Paso 2: Configurar la sincronización de directorios SCIM (si usas SCIM)

Nota: Omite este paso si usas Solo invitación o aprovisionamiento JIT.

Si elegiste SCIM como tu modo de aprovisionamiento, necesitas establecer la conexión entre tu Proveedor de identidad y Anthropic antes de habilitarlo.

  1. Ve a tu configuración de Organización y acceso en Claude (claude.ai/admin-settings/organization) o tu configuración de Identidad y acceso en Consola (platform.claude.com/settings/identity)

  2. En la sección Aprovisionamiento de usuarios, haz clic en "Configurar SCIM" (o "Administrar SCIM") junto a Sincronización de directorios SCIM.

  3. Sigue la guía de configuración de WorkOS para configurar SCIM en tu Proveedor de identidad. Necesitarás copiar valores de WorkOS a la aplicación Anthropic de tu IdP.

‼️ Cuando llegues al paso Grupo de IdP, pausa para revisar los Pasos 3 y 4 de esta guía, junto con las otras guías.

Para instrucciones de configuración específicas de IdP JIT / SCIM, consulta:

Una vez que tu IdP esté conectado, continúa al Paso 3.


Paso 3: Configurar el modo de aprovisionamiento y habilitar asignaciones de grupos

  1. Encuentra la sección Aprovisionamiento de usuarios de tu configuración.

  2. Selecciona tu opción elegida:

    1. Solo invitación: Los nuevos miembros solo pueden unirse si son invitados manualmente por un miembro existente. El acceso SSO por sí solo no los agregará a tu organización.

    2. Just-in-time (JIT): Permite que las personas con acceso SSO se unan cuando inicien sesión por primera vez. Cada nuevo miembro usa uno de tus asientos disponibles.

    3. Sincronización de directorios SCIM: Agrega o elimina miembros automáticamente a medida que tu directorio cambia. Tu organización siempre se mantiene actualizada.

  3. Si seleccionaste "Just-in-time (JIT)" o "Sincronización de directorios SCIM", NO hagas clic en "Guardar cambios" inmediatamente. Primero debes asegurarte de que todos los usuarios estén asignados a tu aplicación Anthropic en tu IdP.

  4. Una vez que hayas confirmado que todos los usuarios están asignados en tu IdP, puedes:

    1. Haz clic en "Guardar cambios" para completar la configuración e iniciar el aprovisionamiento inicial, o

    2. Activa Habilitar asignaciones de grupos y ve al Paso 4.

Importante: Guardar antes de que los usuarios estén asignados correctamente resultará en que esos usuarios sean desaprovisionados de la organización. Cuando esté disponible, la consola de administración muestra una vista previa de lo que cambiará la sincronización, incluida la cantidad de miembros que se eliminarán, antes de aplicarlo. Revísalo antes de confirmar y cancela si el recuento de eliminación es mayor de lo esperado. Obtén más información sobre cómo funciona la sincronización SCIM.


Paso 4: Configurar grupos en tu Proveedor de identidad y asignar grupos a roles y tipos de asiento

  1. Crea grupos en tu IdP para cada rol que desees asignar. A menos que estés en el plan Enterprise de asiento único, crea también grupos para cada tipo de asiento.

    1. Aunque ya no hay requisitos de nomenclatura para estos grupos, recomendamos incluir algo en el nombre del grupo (por ejemplo, anthropic-claude- o anthropic-console-) para que sean más fáciles de identificar.

  2. Agrega usuarios a los grupos que creaste, asegurándote de que al menos un usuario (incluyéndote a ti) esté en un grupo que se asignará a un rol de Administrador (Consola) o Propietario (Claude).

  3. Vuelve a tu configuración de Organización y acceso o Identidad y acceso en Claude o Consola, y encuentra Aprovisionamiento de usuarios.

  4. Activa Habilitar asignaciones de grupos (si aún no está activado):

  5. En la sección Habilitar asignaciones de grupos, haz clic en "Agregar" junto a cada rol y selecciona el grupo correspondiente de tu IdP en el menú desplegable.

    1. Cuando uses asignaciones de grupos, debes asignar todos los usuarios a un grupo basado en roles para asegurar que se les aprovisione una cuenta. Asignar usuarios a grupos basados en niveles de asiento es opcional.

    2. Puedes asignar un grupo de IdP al rol "Personalizado". Los usuarios asignados a este rol no tienen permisos predeterminados; su acceso se determina completamente por los roles personalizados asignados a sus grupos en Claude. Si usas JIT, agrega estos usuarios a grupos manualmente en Configuración de organización > Grupos antes de que inicien sesión, ya que JIT no sincroniza membresías de grupos desde tu IdP.

  6. Para todos los planes excepto Enterprise de asiento único: En la sección Asignar niveles de asiento a grupos de IdP (opcional), haz clic en "Agregar" junto a cada tipo de asiento y selecciona el grupo correspondiente de tu IdP. Los usuarios que no estén en ningún grupo de nivel de asiento no se eliminan. Los usuarios existentes mantienen su tipo de asiento actual. Los nuevos usuarios reciben el tipo de asiento más alto que aún tenga un asiento comprado sin asignar (por ejemplo, Premium mientras queden asientos Premium sin asignar, luego Estándar), y se agregan sin asiento si ninguno está disponible.

    1. Para Enterprise de asiento único: La asignación de tipo de asiento no se aplica. Todos los usuarios aprovisionados reciben automáticamente un asiento Enterprise, siempre que haya uno disponible en tu organización.

  7. Verifica que todos los grupos necesarios estén asignados a los roles y tipos de asiento apropiados.

  8. Haz clic en "Guardar cambios".

    1. Nota: Microsoft Entra solo inserta cambios SCIM cada 40 minutos, por lo que puede haber un retraso antes de que aparezcan los cambios. Puedes verificar qué usuarios están sincronizados desde tu IdP haciendo clic en "Administrar SCIM" y viendo el Directorio. Los usuarios en el Directorio se aprovisionarán en Claude / Console.

Importante: Todos los usuarios que necesiten acceso deben asignarse a los grupos apropiados antes de guardar la configuración de asignación de grupos. Estos usuarios ya deberían estar asignados a tu aplicación de Anthropic en tu IdP desde cuando habilitaste SSO.

Cómo funciona el rol de Propietario Principal con SCIM

  • El Propietario Principal de tu organización está exento de la reconciliación SCIM. Si la cuenta del Propietario Principal no está presente en el directorio del IdP, o no es miembro de ningún grupo asignado a un rol, se omitirá cuando SCIM se sincronice. La pertenencia y el rol del Propietario Principal se conservan.

  • Esta exención se aplica solo al rol único de Propietario Principal. Los roles de Propietario y Administrador no están exentos y deben estar en un grupo asignado a un rol, o se eliminarán cuando se habiliten las asignaciones de grupos SCIM.

  • El rol de Propietario Principal no se puede asignar a través de asignaciones de grupos SCIM. Solo se puede transferir manualmente desde Configuración de la organización > Miembros. Establece tu Propietario Principal previsto antes de habilitar SCIM.

  • El Propietario Principal no está exento de la aplicación de inicio de sesión SSO. La aplicación de SSO se aplica por dominio de correo electrónico; si el correo electrónico del Propietario Principal está en un dominio aplicado, debe autenticarse a través de SSO.


Solución de problemas

¿Los usuarios asignados correctamente y que aparecen en el directorio no se están agregando a Claude como miembros?

Verifica que tengas suficientes asientos comprados y disponibles para agregar miembros a tu organización.

  1. Comprueba el número de asientos disponibles que se muestran en Configuración de la organización > Organización y acceso y compra asientos adicionales si es necesario (consulta nuestras guías para planes de equipo y planes empresariales).

  2. Una vez que tengas asientos disponibles, vuelve a la página Organización y acceso y haz clic en "Sincronizar ahora", junto a Sincronización de directorios (SCIM). Esto activará una sincronización para aprovisionar cuentas para los usuarios que aún no se han agregado como miembros.

Los usuarios no se están aprovisionando con el rol correcto

  1. Verifica que el usuario esté asignado al grupo correcto en tu IdP.

  2. Verifica que el grupo esté asignado al rol correcto en tu configuración de Organización y acceso.

  3. Para JIT: El usuario debe cerrar sesión e iniciar sesión nuevamente para que los cambios de rol surtan efecto.

  4. Para SCIM: Haz clic en "Sincronizar" para solicitar una sincronización inmediata, o espera el ciclo de sincronización automática:

Los usuarios asignados al rol Personalizado no pueden acceder a nada después de iniciar sesión

Esto sucede cuando tu modo de aprovisionamiento es JIT y un grupo de IdP está asignado al rol Personalizado. JIT asigna el tipo de rol pero no sincroniza las pertenencias a grupos desde tu IdP, por lo que estos usuarios no están en ningún grupo con un rol personalizado adjunto y no tienen permisos.

Para solucionar esto, haz una de las siguientes acciones:

  1. Agrega los usuarios afectados a los grupos apropiados manualmente en Configuración de la organización > Grupos. Obtén más información sobre administración de grupos en planes empresariales.

  2. Cambia tu modo de aprovisionamiento a sincronización de directorios SCIM, que sincroniza grupos y sus pertenencias desde tu IdP. Obtén más información sobre cómo funciona la sincronización SCIM.

Perdí acceso de Administrador/Propietario después de habilitar asignaciones de grupos

Esto sucede cuando la persona que configura las asignaciones de grupos no está asignada a un grupo asignado a un rol de Administrador o Propietario, lo que causa que sus permisos se degraden a Usuario.

Para solucionar esto, haz una de las siguientes acciones:

Opción 1: Pide a otro Administrador/Propietario que restablezca tu rol

  1. Contacta a otro Administrador o Propietario de tu organización.

  2. Pídeles que naveguen a Configuración de la organización > Organización (para Claude) o Configuración > Miembros (para Console).

  3. Pídeles que cambien tu rol de nuevo a Administrador o Propietario.

Opción 2: Solucionar a través de tu Proveedor de Identidad

  1. En tu IdP, asígnate a ti mismo a un grupo con el prefijo correcto que se asigne a un rol de Administrador o Propietario.

  2. Para JIT: Cierra sesión e inicia sesión nuevamente para recuperar el acceso.

  3. Para SCIM: Pide a otro Administrador o Propietario que haga clic en "Sincronizar" en la configuración de Organización y acceso, o espera el ciclo de sincronización automática.

¿Ha quedado contestada tu pregunta?