Cet article explique comment fonctionne l'authentification gérée par l'entreprise et comment les administrateurs peuvent autoriser les connecteurs pour leur organisation via leur fournisseur d'identité. Avec l'authentification gérée par l'entreprise, vous autorisez un connecteur une seule fois pour toute votre organisation, et votre équipe hérite automatiquement de l'accès à la première connexion.
Cette fonctionnalité est généralement disponible pour les plans Team et Enterprise sur Claude.
Qu'est-ce que l'authentification gérée par l'entreprise ?
L'authentification gérée par l'entreprise est un modèle d'autorisation et d'authentification pour les connecteurs dans Claude. Au lieu que chaque personne authentifie individuellement chaque connecteur, les administrateurs provisionnent l'accès aux connecteurs de manière centralisée via le fournisseur d'identité de l'organisation.
Une fois que vous activez un connecteur pour votre organisation, votre équipe l'obtient automatiquement à la première connexion, avec l'identité héritée des groupes et rôles de votre fournisseur d'identité existant.
Ce que vous contrôlez
Vous décidez quels connecteurs sont activés, quels groupes ou rôles les obtiennent, et à quel niveau d'accès :
Authentifiez les connecteurs une seule fois pour votre organisation, et l'accès est accordé automatiquement à votre équipe.
Utilisez les permissions basées sur les rôles pour choisir exactement quels rôles obtiennent chaque connecteur, afin que différentes équipes obtiennent l'accès qui correspond à leur travail. Voir Choisir quels rôles obtiennent l'authentification gérée ci-dessous.
Choisissez les autorisations que Claude peut demander lorsque les membres se connectent via votre fournisseur d'identité, et réduisez-les davantage pour les rôles individuels.
Révoquez l'accès en déprovisionant quelqu'un dans votre fournisseur d'identité, ce qui supprime son accès aux connecteurs en même temps.
Exigez qu'un connecteur se connecte uniquement via votre fournisseur d'identité afin que les comptes personnels restent en dehors des outils de travail.
Remarque : Votre fournisseur d'identité et chaque connecteur sont exploités par des tiers selon leurs propres conditions. Claude relaye l'autorisation que votre fournisseur d'identité émet ; les décisions d'accès, la portée et les données que chaque connecteur peut atteindre sont régies par les politiques de votre fournisseur d'identité et les autorisations du service connecté, et non par Anthropic.
Les durées de vie et le cycle de vie des jetons sont gérés par le serveur d'autorisation connecté et le fournisseur d'identité. Les sessions existantes se terminent lorsque le jeton d'accès du connecteur expire ou est révoqué.
Choisir quels rôles obtiennent l'authentification gérée
Lorsque vous configurez l'authentification gérée par l'entreprise pour un connecteur, vous choisissez quels rôles héritent du connecteur lorsque vous configurez les permissions basées sur les rôles. Vous pouvez utiliser les permissions basées sur les rôles pour tester un connecteur avec une équipe spécifique avant de l'activer pour toute votre organisation.
Allez à Paramètres de l'organisation > Connecteurs et sélectionnez un connecteur.
Sur l'onglet Configuration, cliquez sur « Configurer » à côté de Autorisation gérée.
À l'étape Connexion, confirmez votre connexion au fournisseur d'identité. Suivez le guide de configuration pour configurer l'authentification gérée par l'entreprise pour ce connecteur dans votre fournisseur d'identité, et pour activer l'authentification gérée dans les paramètres d'administration du connecteur. Cliquez sur « Exécuter le test » pour confirmer que la connexion fonctionne.
À l'étape Rôles, sélectionnez qui devrait obtenir ce connecteur automatiquement.
Utilisateur, Administrateur, Propriétaire, Propriétaire principal : les rôles intégrés de votre organisation, en tant que groupe.
N'importe quel rôle personnalisé, sélectionné individuellement.
Pour tester un connecteur avec une équipe, sélectionnez uniquement le rôle personnalisé de cette équipe et laissez les rôles intégrés décochés. Les membres ayant le rôle Utilisateur, Administrateur, Propriétaire ou Propriétaire principal n'obtiendront pas le connecteur jusqu'à ce que vous reveniez et ajoutiez cette option.À l'étape Portées, choisissez les autorisations que Claude peut demander lorsque les membres se connectent via votre fournisseur d'identité. Celles-ci s'appliquent à chaque rôle que vous avez sélectionné. Pour réduire les autorisations pour un rôle spécifique, utilisez plutôt l'onglet Connecteurs de ce rôle (voir ci-dessous).
Cliquez sur « Enregistrer et activer ».
Une fois configuré, l'onglet Configuration du connecteur affiche son état actuel : Rôles appliqués répertorie les rôles qui se connectent via l'autorisation gérée, et Portées affiche ce qui est accordé. Pour développer un test pilote, cliquez sur « Modifier » à côté de Rôles appliqués et ajoutez « Utilisateur, Administrateur, Propriétaire, Propriétaire principal » ou d'autres rôles personnalisés.
Remarque : Connexion au navigateur et Autorisation gérée peuvent être activées pour un connecteur en même temps. Lorsqu'elles le sont, Claude essaie d'abord l'autorisation gérée et invite l'utilisateur à se connecter individuellement si cela échoue, afin que les membres ne soient pas bloqués pendant qu'un problème de fournisseur d'identité est résolu.
Paramètres du connecteur dans un rôle personnalisé
Vous pouvez également commencer à partir d'un rôle dans Paramètres de l'organisation > Rôles au lieu d'un connecteur. Sur l'onglet Connecteurs d'un rôle personnalisé, Comment les membres se connectent contrôle comment les membres de ce rôle s'authentifient, sur tous les connecteurs à la fois, ou par connecteur :
Individuellement : les membres se connectent avec leurs propres comptes.
Autorisation gérée : les membres se connectent via votre fournisseur d'identité.
Définir par connecteur : choisissez individuellement pour chaque connecteur.
Ce qui fonctionne avec l'authentification gérée par l'entreprise
L'authentification gérée par l'entreprise réunit deux choses que votre organisation utilise déjà : votre fournisseur d'identité, qui contrôle qui obtient l'accès, et les connecteurs avec lesquels vos équipes travaillent au quotidien.
Fournisseurs d'identité
Okta est pris en charge au lancement, avec d'autres fournisseurs d'identité à venir bientôt. Voir la documentation d'Okta pour plus de détails.
Connecteurs
Actuellement, vous pouvez provisionner ces connecteurs via l'authentification gérée par l'entreprise :
Asana (voir la documentation d'Asana)
Atlassian (voir la documentation d'Atlassian)
Canva (voir la documentation de Canva)
Datadog (voir la documentation de Datadog)
Figma (voir la documentation de Figma)
Granola (voir la documentation de Granola)
Linear (voir la documentation de Linear)
Notion (voir la documentation de Notion)
Slack (voir la documentation de Slack)
Supabase (voir la documentation de Supabase)
N'importe quel fournisseur MCP peut ajouter le support de l'authentification gérée par l'entreprise. Voir Autorisation gérée par l'entreprise pour plus de détails.
Connecteurs personnels
Votre équipe peut toujours ajouter des connecteurs personnels en plus de ce que vous provisionnez. L'authentification gérée par l'entreprise gère les connecteurs que vous activez pour votre organisation, tandis que les individus peuvent connecter des services supplémentaires pour leur propre usage.
