Ce guide couvre la configuration de SSO et du provisionnement SCIM pour Claude avec Okta comme fournisseur d'identité. Il s'applique aux plans Team, aux plans Enterprise et aux organisations Console.
Prérequis
Un plan Claude Team, un plan Enterprise ou une organisation Console avec une organisation parent (voir Considérations importantes avant d'activer SSO pour les exigences de l'organisation parent Console)
Rôle Propriétaire ou Propriétaire principal (Team et Enterprise) ou rôle Admin (Console)
Accès administrateur Okta
Votre domaine vérifié dans les paramètres Identité et accès de Claude—voir Configurer l'authentification unique pour le chemin de configuration complet incluant la vérification du domaine
Où trouver vos valeurs de configuration
L'URL ACS, l'ID d'entité et les identifiants SCIM référencés ci-dessous sont fournis dans le flux de configuration WorkOS dans vos paramètres Identité et accès.
Plans Team et Enterprise : allez à claude.ai/admin-settings/identity
Organisations Console : allez à platform.claude.com/settings/identity
Démarrez le flux de configuration SSO là et gardez-le ouvert à côté de la console Okta Admin pendant que vous travaillez sur les étapes ci-dessous.
Étape 1 — Créer l'application Okta
Dans la console Okta Admin, allez à Applications → Applications → Create App Integration.
Pour la méthode SSO, choisissez "SAML 2.0" (recommandé) ou "OIDC."
Nommez l'application "Claude" et cliquez sur "Suivant."
Étape 2 — Configurer SAML
Dans l'onglet Configure SAML, entrez : URL d'authentification unique (URL ACS) du flux de configuration WorkOS, URI d'audience (ID d'entité) du flux de configuration WorkOS, Format de l'ID de nom : EmailAddress, et Nom d'utilisateur de l'application : Email.
Sous Attribute Statements, ajoutez un attribut nommé email avec la valeur user.email.
Téléchargez le XML Identity Provider metadata et téléchargez-le dans le flux de configuration WorkOS lorsque vous y êtes invité.
Étape 3 — Activer le provisionnement SCIM
Remarque : Le provisionnement SCIM est disponible uniquement sur les plans Enterprise et les organisations Console éligibles. Si vous êtes sur un plan Team, ignorez cette étape—vous pouvez utiliser le provisionnement JIT à la place. Voir Configurer le provisionnement JIT ou SCIM.
Dans l'application, allez à l'onglet Provisioning et cliquez sur « Configure API Integration ».
Cochez Enable API integration et entrez l'URL de base SCIM et le jeton API du flux de configuration WorkOS.
Cliquez sur « Test API credentials » pour vérifier, puis enregistrez.
Sous To App, activez Create Users, Update User Attributes et Deactivate Users.
Dans Attribute Mappings → To App, confirmez que l'attribut email est mappé à user.email — le même champ que votre assertion SAML.
Important : SCIM et SAML doivent utiliser le même champ Okta pour l'email. Un problème courant est que SCIM utilise user.login tandis que SAML utilise user.email. Voir Okta SSO/SCIM email mismatch si les utilisateurs ne peuvent pas se connecter après le provisionnement.
Étape 4 — Assigner des utilisateurs ou des groupes
Dans l'onglet Assignments, assignez les utilisateurs ou les groupes Okta qui doivent accéder à Claude.
Si vous activez SCIM, Okta provisionera automatiquement les utilisateurs assignés. Si vous utilisez JIT, les utilisateurs seront provisionnés lors de leur première connexion SSO.
Étape 5 — Vérifier
Si vous avez activé SCIM, vérifiez les journaux de provisionnement pour confirmer que les utilisateurs ont été créés avec succès dans Claude.
Demandez à un utilisateur de test de compléter SSO et vérifiez qu'il arrive dans l'espace de travail de votre organisation.
Besoin d'aide ?
Pour le flux complet de bout en bout incluant la vérification du domaine et le choix d'une approche de provisionnement, voir Configurer l'authentification unique. Si vous rencontrez des problèmes, contactez notre équipe d'assistance avec le domaine de votre organisation et une capture d'écran de votre configuration SAML Okta.
