Ir al contenido principal

Autorizar conectores MCP para toda tu organización

Este artículo explica cómo funciona la autenticación gestionada por la empresa y cómo los administradores pueden autorizar conectores para su organización a través de su proveedor de identidad. Con la autenticación gestionada por la empresa, autorizas un conector una sola vez para toda tu organización, y tu equipo hereda acceso automáticamente en el primer inicio de sesión.

Esta función está disponible generalmente para planes Team y Enterprise en Claude.

¿Qué es la autenticación gestionada por la empresa?

La autenticación gestionada por la empresa es un modelo de autorización y autenticación para conectores en Claude. En lugar de que cada persona autentique cada conector individualmente, los administradores aprovisionan el acceso a conectores de forma centralizada a través del proveedor de identidad de la organización.

Una vez que habilitas un conector para tu organización, tu equipo lo obtiene automáticamente la primera vez que inicia sesión, con la identidad heredada de los grupos y roles existentes de su proveedor de identidad.

Lo que controlas

Decides qué conectores están habilitados, qué grupos o roles los obtienen y en qué nivel de acceso:

  • Autentica conectores una sola vez para tu organización, y el acceso se otorga a tu equipo automáticamente.

  • Usa permisos basados en roles para elegir exactamente qué roles obtienen cada conector, para que diferentes equipos obtengan el acceso que se ajusta a su trabajo. Consulta Elige qué roles obtienen autenticación gestionada a continuación.

  • Elige qué permisos puede solicitar Claude cuando los miembros se conectan a través de tu proveedor de identidad, y estréchalo aún más para roles individuales.

  • Revoca el acceso desaprovisionando a alguien en tu proveedor de identidad, lo que elimina su acceso al conector al mismo tiempo.

  • Requiere que un conector solo se conecte a través de tu proveedor de identidad para que las cuentas personales se mantengan fuera de las herramientas de trabajo.

Nota: Tu proveedor de identidad y cada conector son operados por terceros bajo sus propios términos. Claude retransmite la autorización que emite tu proveedor de identidad; las decisiones de acceso, el alcance y los datos que cada conector puede alcanzar se rigen por las políticas de tu proveedor de identidad y los permisos del servicio conectado, no por Anthropic.

Los tiempos de vida útil del token y el ciclo de vida se gestionan mediante el servidor de autorización conectado y el proveedor de identidad. Las sesiones existentes terminan cuando el token de acceso del conector expira o se revoca.

Elige qué roles obtienen autenticación gestionada

Cuando configuras la autenticación gestionada por la empresa para un conector, eliges qué roles heredan el conector cuando configuras permisos basados en roles. Puedes usar permisos basados en roles para probar un conector con un equipo específico antes de activarlo para toda tu organización.

  1. En la pestaña Configuración, haz clic en "Configurar" junto a Autorización gestionada.

  2. En el paso Conectar, confirma tu conexión del proveedor de identidad. Sigue la guía de configuración para configurar la autenticación gestionada por la empresa para este conector en tu proveedor de identidad y para habilitar la autenticación gestionada en la configuración de administrador del conector. Haz clic en "Ejecutar prueba" para confirmar que la conexión funciona.

  3. En el paso Roles, selecciona quién debe obtener este conector automáticamente.

    1. Usuario, Administrador, Propietario, Propietario principal: los roles integrados de tu organización, como grupo.

    2. Cualquier rol personalizado, seleccionado individualmente.


    Para probar un conector con un equipo, selecciona solo el rol personalizado de ese equipo y deja sin marcar los roles integrados. Los miembros con el rol Usuario, Administrador, Propietario o Propietario principal no obtendrán el conector hasta que regreses y agregues esa opción.

  4. En el paso Alcances, elige qué permisos puede solicitar Claude cuando los miembros se conectan a través de tu proveedor de identidad. Estos se aplican a cada rol que seleccionaste. Para estrechar los permisos para un rol específico, usa la pestaña Conectores de ese rol en su lugar (consulta a continuación).

  5. Haz clic en "Guardar y activar".

Una vez configurado, la pestaña Configuración del conector muestra su estado actual: Roles aplicados enumera qué roles se conectan a través de la autorización gestionada, y Alcances muestra lo que se otorga. Para expandir una prueba piloto, haz clic en "Editar" junto a Roles aplicados y agrega "Usuario, Administrador, Propietario, Propietario principal" o más roles personalizados.

Nota: Inicio de sesión en el navegador y Autorización gestionada pueden estar activados para un conector al mismo tiempo. Cuando lo están, Claude intenta Autorización gestionada primero e invita al usuario a iniciar sesión individualmente si eso falla, para que los miembros no queden bloqueados mientras se resuelve un problema del proveedor de identidad.

Configuración del conector dentro de un rol personalizado

También puedes comenzar desde un rol en Configuración de la organización > Roles en lugar de un conector. En la pestaña Conectores de un rol personalizado, Cómo se conectan los miembros controla cómo se autentican los miembros de ese rol, en todos los conectores a la vez o por conector:

  • Individualmente: los miembros inician sesión con sus propias cuentas.

  • Autorización gestionada: los miembros se conectan a través de tu proveedor de identidad.

  • Establecer por conector: elige individualmente para cada conector.

Lo que funciona con la autenticación gestionada por la empresa

La autenticación gestionada por la empresa reúne dos cosas que tu organización ya usa: tu proveedor de identidad, que controla quién obtiene acceso, y los conectores con los que tus equipos trabajan día a día.

Proveedores de identidad

Okta es compatible en el lanzamiento, con más proveedores de identidad próximamente. Consulta la documentación de Okta para más detalles.

Conectores

Actualmente, puedes aprovisionar estos conectores a través de la autenticación gestionada por la empresa:

Cualquier proveedor de MCP puede agregar soporte para la autenticación gestionada por la empresa. Consulta Autorización gestionada por la empresa para más detalles.

Conectores personales

Tu equipo aún puede agregar conectores personales además de lo que aprovisionas. La autenticación gestionada por la empresa maneja los conectores que habilitas para tu organización, mientras que los individuos pueden conectar servicios adicionales para su propio uso.

¿Ha quedado contestada tu pregunta?