Passer au contenu principal

Configuration SSO Okta

Ce guide couvre la configuration de l'authentification SSO et de l'approvisionnement SCIM pour Claude avec Okta comme fournisseur d'identité. Il s'applique aux plans Team, aux plans Enterprise et aux organisations Console.

Prérequis

  • Un plan Claude Team, un plan Enterprise ou une organisation Console avec une organisation parent (voir Important considerations before enabling SSO pour les exigences de l'organisation parent Console)

  • Rôle Propriétaire ou Propriétaire principal (Team et Enterprise) ou rôle Admin (Console)

  • Accès administrateur Okta

  • Votre domaine vérifié dans les paramètres Identité et accès de Claude—voir Set up single sign-on pour le chemin de configuration complet incluant la vérification du domaine

Où trouver vos valeurs de configuration

L'URL ACS, l'ID d'entité et les identifiants SCIM référencés ci-dessous sont fournis dans le flux de configuration WorkOS dans vos paramètres Identité et accès.

Démarrez le flux de configuration SSO là et gardez-le ouvert à côté de la console d'administration Okta pendant que vous travaillez sur les étapes ci-dessous.


Étape 1 — Créer l'application Okta

  1. Dans la console d'administration Okta, allez à Applications → Applications → Create App Integration.

  2. Pour la méthode SSO, choisissez « SAML 2.0 » (recommandé) ou « OIDC ».

  3. Nommez l'application « Claude » et cliquez sur « Next ».

Étape 2 — Configurer SAML

  1. Dans l'onglet Configure SAML, entrez : URL d'authentification unique (URL ACS) du flux de configuration WorkOS, URI d'audience (ID d'entité) du flux de configuration WorkOS, Format de l'ID de nom : EmailAddress, et Nom d'utilisateur de l'application : Email.

  2. Sous Attribute Statements, ajoutez un attribut nommé email avec la valeur user.email.

    1. Si vous utilisez des mappages de groupes (JIT ou approvisionnement SCIM avec Enable group mappings activé), ajoutez également une déclaration d'attribut de groupe nommée « groups » avec un filtre qui inclut chaque groupe Okta que vous mappez à un rôle Claude ou un type de siège. Sans cela, les connexions arrivent sans informations de groupe : les utilisateurs ne peuvent pas se voir attribuer un rôle mappé, et avec JIT et mappages de groupes, un utilisateur dont la connexion n'inclut aucun groupe mappé est supprimé de l'organisation à sa prochaine connexion. Voir Set up JIT or SCIM provisioning.

  3. Téléchargez les métadonnées du fournisseur d'identité XML et téléchargez-les dans le flux de configuration WorkOS lorsque vous y êtes invité.

Étape 3 — Activer l'approvisionnement SCIM

Remarque : L'approvisionnement SCIM est disponible uniquement sur les plans Enterprise et les organisations Console éligibles. Si vous êtes sur un plan Team, ignorez cette étape—vous pouvez utiliser l'approvisionnement JIT à la place. Voir Set up JIT or SCIM provisioning.

  1. Dans l'application, allez à l'onglet Provisioning et cliquez sur « Configure API Integration ».

  2. Cochez Enable API integration et entrez l'URL de base SCIM et le jeton API du flux de configuration WorkOS.

  3. Cliquez sur « Test API credentials » pour vérifier, puis enregistrez.

  4. Sous To App, activez Create Users, Update User Attributes et Deactivate Users.

  5. Dans Attribute Mappings → To App, confirmez que l'attribut email est mappé à user.email — le même champ que votre assertion SAML.

Important : SCIM et SAML doivent utiliser le même champ Okta pour l'email. Un problème courant est que SCIM utilise user.login tandis que SAML utilise user.email. Voir Okta SSO/SCIM email mismatch si les utilisateurs ne peuvent pas se connecter après l'approvisionnement.

Étape 4 — Assigner des personnes ou des groupes

  1. Dans l'onglet Assignments, assignez les personnes ou groupes Okta qui doivent accéder à Claude.

  2. Si vous activez SCIM, Okta approvisionnera automatiquement les personnes assignées. Si vous utilisez JIT, les personnes seront approvisionnées lors de leur première connexion SSO.

Étape 5 — Vérifier

  1. Si vous avez activé SCIM, vérifiez les journaux d'approvisionnement pour confirmer que les personnes ont été créées avec succès dans Claude.

  2. Demandez à un utilisateur de test de terminer l'authentification SSO et vérifiez qu'il arrive dans l'espace de travail de votre organisation.


Besoin d'aide ?

Pour le flux complet de bout en bout incluant la vérification du domaine et le choix d'une approche d'approvisionnement, voir Set up single sign-on. Si vous rencontrez des problèmes, contactez notre équipe d'assistance avec le domaine de votre organisation et une capture d'écran de votre configuration SAML Okta.

Avez-vous trouvé la réponse à votre question ?