Esta guía cubre la configuración de SSO y aprovisionamiento SCIM para Claude con Okta como proveedor de identidad. Se aplica a planes Team, planes Enterprise y organizaciones Console.
Requisitos previos
Un plan Claude Team, plan Enterprise u organización Console con una organización principal (consulta Consideraciones importantes antes de habilitar SSO para los requisitos de organización principal de Console)
Rol de Propietario o Propietario principal (Team y Enterprise) o rol de Administrador (Console)
Acceso de administrador de Okta
Tu dominio verificado en la configuración de Identidad y acceso de Claude—consulta Configurar inicio de sesión único para la ruta de configuración completa incluyendo verificación de dominio
Dónde encontrar tus valores de configuración
La URL de ACS, ID de entidad y credenciales SCIM referenciadas a continuación se proporcionan en el flujo de configuración de WorkOS dentro de tu configuración de Identidad y acceso.
Planes Team y Enterprise: ve a claude.ai/admin-settings/identity
Organizaciones Console: ve a platform.claude.com/settings/identity
Inicia el flujo de configuración de SSO allí y mantenlo abierto junto a la consola de administrador de Okta mientras trabajas en los pasos a continuación.
Paso 1 — Crear la aplicación de Okta
En la consola de administrador de Okta, ve a Aplicaciones → Aplicaciones → Crear integración de aplicación.
Para el método de SSO, elige "SAML 2.0" (recomendado) u "OIDC."
Nombra la aplicación "Claude" y haz clic en "Siguiente."
Paso 2 — Configurar SAML
En la pestaña Configurar SAML, ingresa: URL de inicio de sesión único (URL de ACS) del flujo de configuración de WorkOS, URI de audiencia (ID de entidad) del flujo de configuración de WorkOS, Formato de ID de nombre: Dirección de correo electrónico, y Nombre de usuario de aplicación: Correo electrónico.
En Declaraciones de atributos, añade un atributo llamado email con valor user.email.
Descarga el XML de Metadatos del proveedor de identidad y cárgalo en el flujo de configuración de WorkOS cuando se te solicite.
Paso 3 — Habilitar aprovisionamiento SCIM
Nota: El aprovisionamiento SCIM está disponible solo en planes Enterprise y organizaciones Console elegibles. Si estás en un plan Team, omite este paso—puedes usar aprovisionamiento JIT en su lugar. Consulta Configurar aprovisionamiento JIT o SCIM.
En la aplicación, ve a la pestaña Aprovisionamiento y haz clic en "Configurar integración de API."
Marca Habilitar integración de API e ingresa la URL base de SCIM y el token de API del flujo de configuración de WorkOS.
Haz clic en "Probar credenciales de API" para verificar, luego guarda.
En Para aplicación, habilita Crear usuarios, Actualizar atributos de usuario y Desactivar usuarios.
En Asignaciones de atributos → Para aplicación, confirma que el atributo de correo electrónico se asigna a user.email — el mismo campo que tu aserción SAML.
Importante: SCIM y SAML deben usar el mismo campo de Okta para correo electrónico. Un problema común es que SCIM use user.login mientras que SAML usa user.email. Consulta Desajuste de correo electrónico de SSO/SCIM de Okta si las personas no pueden iniciar sesión después del aprovisionamiento.
Paso 4 — Asignar personas o grupos
En la pestaña Asignaciones, asigna las personas o grupos de Okta que deben acceder a Claude.
Si habilitas SCIM, Okta aprovisionará automáticamente a las personas asignadas. Si estás usando JIT, las personas serán aprovisionadas en su primer inicio de sesión SSO.
Paso 5 — Verificar
Si habilitaste SCIM, verifica los registros de aprovisionamiento para confirmar que las personas fueron creadas exitosamente en Claude.
Haz que un usuario de prueba complete SSO y verifica que llegue al espacio de trabajo de tu organización.
¿Necesitas ayuda?
Para el flujo completo de extremo a extremo incluyendo verificación de dominio y elegir un enfoque de aprovisionamiento, consulta Configurar inicio de sesión único. Si encuentras problemas, contacta al equipo de soporte con el dominio de tu organización y una captura de pantalla de tu configuración SAML de Okta.
