Passer au contenu principal

Configurer l'approvisionnement JIT ou SCIM

Ce guide explique comment configurer l'approvisionnement des utilisateurs et l'attribution des rôles pour votre organisation Claude ou Claude Console.

L'approvisionnement JIT est disponible pour les plans Team, Enterprise et les organisations Console. L'approvisionnement SCIM est disponible uniquement pour les organisations Enterprise et Console.

Avant de commencer : Ce guide suppose que vous avez déjà suivi les étapes décrites dans Configurer l'authentification unique (SSO), y compris la vérification du domaine et la configuration de l'authentification unique avec votre fournisseur d'identité (IdP), et que vous disposez d'un rôle Admin (Console) ou Owner (Claude).


Étape 1 : Choisir votre mode d'approvisionnement

Une fois l'authentification unique configurée, vous devez décider comment les utilisateurs seront approvisionnés dans votre organisation. Ceci est contrôlé via la section Approvisionnement des utilisateurs dans Paramètres de l'organisation > Organisation et accès.

Options d'approvisionnement

Invitation uniquement est l'option par défaut. Les utilisateurs sont ajoutés et supprimés directement dans les paramètres Claude ou Console.

Juste-à-temps (JIT) : Les utilisateurs assignés à votre application IdP Anthropic sont automatiquement approvisionnés lors de leur première connexion. Cette option est disponible pour tous les plans.

Synchronisation d'annuaire SCIM : Les utilisateurs sont automatiquement approvisionnés et déprovisionés en fonction des attributions dans votre IdP, sans qu'ils aient besoin de se connecter en premier. SCIM est disponible pour les plans Enterprise et les organisations Console avec leur propre organisation parent ou jointes à une organisation parent Enterprise. SCIM n'est pas disponible pour les plans Team ou les organisations Console jointes à l'organisation parent d'un plan Team.

Lorsque la synchronisation d'annuaire SCIM est activée, Claude envoie un e-mail de bienvenue à chaque nouveau membre approvisionné. Pour désactiver cette option, les propriétaires et propriétaires principaux peuvent accéder à Paramètres de l'organisation > Organisation et accès > Approvisionnement des utilisateurs, trouver Synchronisation d'annuaire SCIM, et désactiver « Envoyer un e-mail de bienvenue aux nouveaux membres. »

Remarque : Claude n'envoie pas cet e-mail de bienvenue aux organisations ayant des exigences supplémentaires en matière de gestion des données ou de conformité, telles que les clés de chiffrement gérées par le client (CMEK), HIPAA ou FERPA, donc le paramètre n'est pas affiché pour ces organisations. Les modifications s'appliquent aux membres approvisionnés après votre enregistrement, et les e-mails déjà envoyés restent livrés.

Aperçu du comportement d'approvisionnement

Utilisez ce tableau pour vous aider à décider quel mode d'approvisionnement convient le mieux à votre organisation :

Mode

Approvisionnement

Modifications de rôle et de type de siège

Suppression

Invitation uniquement

Les utilisateurs sont ajoutés manuellement

Les rôles et types de siège sont modifiés manuellement

Les utilisateurs sont supprimés manuellement

Juste-à-temps (JIT)

Les utilisateurs assignés à votre application IdP sont approvisionnés à la connexion avec le rôle Utilisateur

Les rôles et types de siège sont modifiés manuellement

Suppression manuelle requise. JIT ne supprime jamais les membres automatiquement. Si vous désassignez quelqu'un de votre application IdP, il ne peut plus se connecter, mais il reste dans votre liste de membres et conserve son siège jusqu'à ce qu'un administrateur le supprime.

JIT + mappages de groupes

Les utilisateurs dans au moins un groupe mappé sont approvisionnés à la connexion avec le rôle le plus autorisé de leurs appartenances à des groupes

Les rôles et types de siège se mettent à jour à la prochaine connexion en fonction de l'appartenance au groupe

Principalement manuel. Un utilisateur qui est supprimé de tous vos groupes mappés (mais toujours assigné à l'application) est supprimé de l'organisation à la prochaine connexion. Un utilisateur que vous désassignez complètement de l'application ne peut plus se connecter, mais reste dans votre liste de membres et conserve son siège jusqu'à ce qu'un administrateur le supprime.

Synchronisation d'annuaire SCIM

Les utilisateurs assignés à votre application IdP sont automatiquement approvisionnés à toutes les organisations jointes à votre organisation parent.

Les rôles et types de siège sont modifiés manuellement

Les utilisateurs supprimés de votre application IdP sont automatiquement supprimés

SCIM + mappages de groupes

Les utilisateurs dans au moins un groupe mappé sont automatiquement approvisionnés, avec le rôle approprié, uniquement aux organisations jointes à l'organisation parent où ce groupe est ajouté.

Les modifications de rôle et de types de siège se propagent automatiquement en fonction de l'appartenance au groupe

Suppression automatique lorsque l'accès au groupe est révoqué

Remarque : Pour supprimer définitivement un utilisateur JIT, supprimez-le dans Claude et désassignez-le dans votre IdP. Un utilisateur que vous supprimez uniquement dans Claude sera réajouté à la prochaine connexion avec l'authentification unique.

JIT et SCIM peuvent tous deux être combinés avec Activer les mappages de groupes pour contrôler l'attribution des rôles ou du niveau de siège en fonction de l'appartenance au groupe IdP. Si vous sélectionnez l'une de ces options pour votre mode d'approvisionnement, Activer les mappages de groupes apparaîtra dans la section Approvisionnement des utilisateurs :

Important : Les mappages de groupes définissent uniquement le type de rôle et le niveau de siège d'un utilisateur. Les utilisateurs ayant le rôle Personnalisé obtiennent leurs autorisations à partir des groupes dans Claude, et ces groupes se synchronisent à partir de votre IdP uniquement lorsque votre mode d'approvisionnement est la synchronisation d'annuaire SCIM. Avec JIT, vous devez créer des groupes et ajouter des utilisateurs à ceux-ci manuellement dans Paramètres de l'organisation > Groupes. Si vous mappez un groupe IdP au rôle Personnalisé sous JIT sans faire cela, ces utilisateurs n'ont aucune autorisation lorsqu'ils se connectent. En savoir plus sur la gestion des groupes sur les plans Enterprise.

Rôles et niveaux de siège disponibles

Produit

Rôles

Types de siège

Plan Team

Owner, Admin, User

Premium, Standard

Plan Enterprise basé sur les sièges

Propriétaire, Admin, Utilisateur, Personnalisé

Premium, Standard

Plan Enterprise basé sur l'utilisation (avec deux types de sièges)

Propriétaire, Admin, Utilisateur, Personnalisé

Chat, Chat + Claude Code

Plan Enterprise basé sur l'utilisation (type de siège unique)

Propriétaire, Admin, Utilisateur, Personnalisé

Enterprise

Console

Admin, Développeur, Développeur limité, Facturation, Utilisateur Claude Code, Utilisateur

—

Pour plus d'informations sur l'achat de sièges ou l'ajustement de l'allocation de sièges de votre plan, consultez nos guides pour les plans d'équipe et les plans Enterprise.


Étape 2 : Configurer la synchronisation du répertoire SCIM (si vous utilisez SCIM)

Remarque : Ignorez cette étape si vous utilisez l'invitation uniquement ou l'approvisionnement JIT.

Si vous avez choisi SCIM comme mode d'approvisionnement, vous devez établir la connexion entre votre fournisseur d'identité et Anthropic avant de l'activer.

  1. Accédez à vos paramètres Organisation et accès dans Claude (claude.ai/admin-settings/organization) ou à vos paramètres Identité et accès dans Console (platform.claude.com/settings/identity)

  2. Dans la section Approvisionnement des utilisateurs, cliquez sur « Configurer SCIM » (ou « Gérer SCIM ») à côté de Synchronisation du répertoire SCIM.

  3. Suivez le guide de configuration WorkOS pour configurer SCIM dans votre fournisseur d'identité. Vous devrez copier les valeurs de WorkOS dans l'application Anthropic de votre IdP.

‼️ Lorsque vous atteignez l'étape Groupe IdP, faites une pause pour examiner les étapes 3 et 4 de ce guide, ainsi que les autres guides.

Pour les instructions de configuration JIT / SCIM spécifiques à l'IdP, consultez :

Une fois votre IdP connecté, passez à l'étape 3.


Étape 3 : Configurer le mode d'approvisionnement et activer les mappages de groupes

  1. Trouvez la section Approvisionnement des utilisateurs de vos paramètres.

  2. Sélectionnez votre option choisie :

    1. Invitation uniquement : Les nouveaux membres ne peuvent rejoindre que s'ils sont invités manuellement par un membre existant. L'accès SSO seul ne les ajoutera pas à votre organisation.

    2. Juste-à-temps (JIT) : Permettez aux personnes ayant accès à SSO de rejoindre lors de leur première connexion. Chaque nouveau membre utilise l'un de vos sièges disponibles.

    3. Synchronisation du répertoire SCIM : Ajoutez ou supprimez automatiquement les membres à mesure que votre répertoire change. Votre organisation reste toujours à jour.

  3. Si vous avez sélectionné « Juste-à-temps (JIT) » ou « Synchronisation du répertoire SCIM », ne cliquez PAS sur « Enregistrer les modifications » immédiatement. Vous devez d'abord vous assurer que tous les utilisateurs sont assignés à votre application Anthropic dans votre IdP.

  4. Une fois que vous avez confirmé que tous les utilisateurs sont assignés dans votre IdP, vous pouvez soit :

    1. Cliquez sur « Enregistrer les modifications » pour terminer la configuration et déclencher l'approvisionnement initial, ou

    2. Activez Activer les mappages de groupes et passez à l'étape 4.

Important : L'enregistrement avant que les utilisateurs ne soient correctement assignés entraînera leur déprovision de l'organisation. Lorsqu'elle est disponible, la console d'administration affiche un aperçu de ce que la synchronisation changera, y compris le nombre de membres qui seront supprimés, avant de l'appliquer. Examinez-le avant de confirmer et annulez si le nombre de suppressions est plus élevé que prévu. En savoir plus sur le fonctionnement de la synchronisation SCIM.


Étape 4 : Configurer les groupes dans votre fournisseur d'identité et mapper les groupes aux rôles et types de sièges

  1. Créez des groupes dans votre IdP pour chaque rôle que vous souhaitez assigner. À moins que vous ne soyez sur le plan Enterprise à siège unique, créez également des groupes pour chaque type de siège.

    1. Bien qu'il n'y ait plus d'exigences de nommage pour ces groupes, nous recommandons d'inclure quelque chose dans le nom du groupe (par exemple, anthropic-claude- ou anthropic-console-) pour les identifier plus facilement.

  2. Ajoutez des utilisateurs aux groupes que vous avez créés, en vous assurant qu'au moins un utilisateur (y compris vous-même) se trouve dans un groupe qui sera mappé à un rôle Admin (Console) ou Propriétaire (Claude).

  3. Retournez à vos paramètres Organisation et accès ou Identité et accès dans Claude ou Console, et trouvez Approvisionnement des utilisateurs.

  4. Activez Activer les mappages de groupes (s'il ne l'est pas déjà) :

  5. Dans la section Activer les mappages de groupes, cliquez sur « Ajouter » à côté de chaque rôle et sélectionnez le groupe correspondant de votre IdP dans la liste déroulante.

    1. Lors de l'utilisation des mappages de groupes, vous devez assigner tous les utilisateurs à un groupe basé sur les rôles pour vous assurer qu'ils sont approvisionnés d'un compte. L'assignation des utilisateurs à des groupes basés sur les niveaux de sièges est facultative.

    2. Vous pouvez mapper un groupe IdP au rôle « Personnalisé ». Les utilisateurs assignés à ce rôle n'ont pas de permissions par défaut ; leur accès est entièrement déterminé par les rôles personnalisés assignés à leurs groupes dans Claude. Si vous utilisez JIT, ajoutez ces utilisateurs aux groupes manuellement dans Paramètres de l'organisation > Groupes avant qu'ils ne se connectent, car JIT ne synchronise pas les appartenances aux groupes de votre IdP.

  6. Pour tous les plans sauf Enterprise à siège unique : Dans la section Assigner les niveaux de sièges aux groupes IdP (facultatif), cliquez sur « Ajouter » à côté de chaque type de siège et sélectionnez le groupe correspondant de votre IdP. Les utilisateurs qui ne se trouvent dans aucun groupe de niveau de siège ne sont pas supprimés. Les utilisateurs existants conservent leur type de siège actuel. Les nouveaux utilisateurs reçoivent le type de siège le plus élevé qui dispose toujours d'un siège acheté non assigné (par exemple, Premium tant que des sièges Premium non assignés restent disponibles, puis Standard), et sont ajoutés sans siège si aucun n'est disponible.

    1. Pour Enterprise à siège unique : Le mappage du type de siège ne s'applique pas. Tous les utilisateurs approvisionnés se voient automatiquement assigner un siège Enterprise, à condition qu'un soit disponible dans votre organisation.

  7. Vérifiez que tous les groupes nécessaires sont mappés aux rôles et types de sièges appropriés.

  8. Cliquez sur « Enregistrer les modifications ».

    1. Remarque : Microsoft Entra ne pousse les modifications SCIM que toutes les 40 minutes, il peut donc y avoir un délai avant que les modifications n'apparaissent. Vous pouvez vérifier quels utilisateurs sont synchronisés à partir de votre IdP en cliquant sur « Gérer SCIM » et en affichant l'annuaire. Les utilisateurs dans l'annuaire seront approvisionnés à Claude / Console.

Important : Tous les utilisateurs qui ont besoin d'accès doivent être assignés aux groupes appropriés avant d'enregistrer votre configuration de mappage de groupes. Ces utilisateurs doivent déjà être assignés à votre application Anthropic dans votre IdP depuis l'activation de l'authentification unique.

Fonctionnement du rôle Propriétaire principal avec SCIM

  • Le Propriétaire principal de votre organisation est exempté de la réconciliation SCIM. Si le compte du Propriétaire principal n'est pas présent dans l'annuaire IdP ou n'est membre d'aucun groupe mappé à un rôle, il sera ignoré lors de la synchronisation SCIM. L'appartenance et le rôle du Propriétaire principal sont conservés.

  • Cette exemption s'applique uniquement au rôle unique de Propriétaire principal. Les rôles Propriétaire et Administrateur ne sont pas exemptés et doivent être dans un groupe mappé à un rôle, sinon ils seront supprimés lors de l'activation des mappages de groupes SCIM.

  • Le rôle Propriétaire principal ne peut pas être assigné via les mappages de groupes SCIM. Il ne peut être transféré que manuellement à partir de Paramètres de l'organisation > Membres. Définissez votre Propriétaire principal prévu avant d'activer SCIM.

  • Le Propriétaire principal n'est pas exempté de l'application de l'authentification unique. L'application de l'authentification unique est basée sur le domaine de messagerie ; si l'e-mail du Propriétaire principal se trouve sur un domaine appliqué, il doit s'authentifier via l'authentification unique.


Dépannage

Les utilisateurs assignés correctement et affichés dans l'annuaire ne sont pas ajoutés à Claude en tant que membres ?

Vérifiez que vous avez suffisamment de sièges achetés et disponibles pour ajouter des membres à votre organisation.

  1. Vérifiez le nombre de sièges disponibles affiché dans Paramètres de l'organisation > Organisation et accès et achetez des sièges supplémentaires si nécessaire (consultez nos guides pour les plans d'équipe et les plans d'entreprise).

  2. Une fois que vous avez des sièges disponibles, retournez à la page Organisation et accès et cliquez sur « Synchroniser maintenant », à côté de Synchronisation d'annuaire (SCIM). Cela déclenchera une synchronisation pour approvisionner les comptes des utilisateurs qui n'ont pas encore été ajoutés en tant que membres.

Les utilisateurs ne sont pas approvisionnés avec le rôle correct

  1. Vérifiez que l'utilisateur est assigné au groupe correct dans votre IdP.

  2. Vérifiez que le groupe est mappé au rôle correct dans vos paramètres Organisation et accès.

  3. Pour JIT : L'utilisateur doit se déconnecter et se reconnecter pour que les modifications de rôle prennent effet.

  4. Pour SCIM : Cliquez sur « Synchroniser » pour déclencher une synchronisation immédiate, ou attendez le cycle de synchronisation automatique :

Les utilisateurs mappés au rôle Personnalisé ne peuvent rien accéder après la connexion

Cela se produit lorsque votre mode d'approvisionnement est JIT et qu'un groupe IdP est mappé au rôle Personnalisé. JIT assigne le type de rôle mais ne synchronise pas les appartenances aux groupes de votre IdP, donc ces utilisateurs ne sont dans aucun groupe avec un rôle personnalisé attaché et n'ont aucune permission.

Pour corriger cela, effectuez l'une des opérations suivantes :

  1. Ajoutez manuellement les utilisateurs affectés aux groupes appropriés dans Paramètres de l'organisation > Groupes. En savoir plus sur la gestion des groupes sur les plans d'entreprise.

  2. Basculez votre mode d'approvisionnement vers la synchronisation d'annuaire SCIM, qui synchronise les groupes et leurs appartenances à partir de votre IdP. En savoir plus sur le fonctionnement de la synchronisation SCIM.

J'ai perdu l'accès Administrateur/Propriétaire après l'activation des mappages de groupes

Cela se produit lorsque la personne qui configure les mappages de groupes n'est pas assignée à un groupe mappé à un rôle Administrateur ou Propriétaire, ce qui entraîne une rétrogradation de ses permissions à Utilisateur.

Pour corriger cela, effectuez l'une des opérations suivantes :

Option 1 : Demandez à un autre Administrateur/Propriétaire de rétablir votre rôle

  1. Contactez un autre Administrateur ou Propriétaire de votre organisation.

  2. Demandez-leur de naviguer vers Paramètres de l'organisation > Organisation (pour Claude) ou Paramètres > Membres (pour Console).

  3. Demandez-leur de rétablir votre rôle à Administrateur ou Propriétaire.

Option 2 : Corriger via votre fournisseur d'identité

  1. Dans votre IdP, assignez-vous à un groupe avec le préfixe correct qui correspond à un rôle Administrateur ou Propriétaire.

  2. Pour JIT : Déconnectez-vous et reconnectez-vous pour retrouver l'accès.

  3. Pour SCIM : Demandez à un autre Administrateur ou Propriétaire de cliquer sur « Synchroniser » dans les paramètres Organisation et accès, ou attendez le cycle de synchronisation automatique.

Avez-vous trouvé la réponse à votre question ?