Vai al contenuto principale

Configurare il provisioning JIT o SCIM

Questa guida illustra come configurare il provisioning degli utenti e l'assegnazione dei ruoli per l'organizzazione Claude o Claude Console.

Il provisioning JIT è disponibile per i piani Team, Enterprise e le organizzazioni Console. Il provisioning SCIM è disponibile solo per le organizzazioni Enterprise e Console.

Prima di iniziare: Questa guida presuppone che tu abbia già completato i passaggi in Configurare l'accesso Single Sign-On (SSO), inclusa la verifica del dominio e la configurazione SSO con il tuo Identity Provider (IdP), e che tu abbia un ruolo Admin (Console) o Owner (Claude).


Passaggio 1: Scegli la modalità di provisioning

Una volta configurato SSO, devi decidere come gli utenti verranno sottoposti a provisioning nella tua organizzazione. Questo è controllato tramite la sezione User provisioning in Impostazioni organizzazione > Organizzazione e accesso.

Opzioni di provisioning

Solo invito è l'impostazione predefinita. Gli utenti vengono aggiunti e rimossi direttamente nelle impostazioni Claude o Console.

Just-in-time (JIT): Gli utenti assegnati all'app Anthropic IdP vengono automaticamente sottoposti a provisioning al primo accesso. Questa opzione è disponibile per tutti i piani.

Sincronizzazione directory SCIM: Gli utenti vengono automaticamente sottoposti a provisioning e rimossi in base alle assegnazioni nel tuo IdP, senza richiedere loro di accedere prima. SCIM è disponibile per i piani Enterprise e le organizzazioni Console con la propria organizzazione padre o unite a un'organizzazione padre Enterprise. SCIM non è disponibile per i piani Team o le organizzazioni Console unite all'organizzazione padre di un piano Team.

Quando la sincronizzazione directory SCIM è attiva, Claude invia a ogni nuovo membro sottoposto a provisioning un'email di benvenuto. Per disattivare questa funzione, i proprietari e i proprietari primari possono accedere a Impostazioni organizzazione > Organizzazione e accesso > Provisioning utenti, trovare Sincronizzazione directory SCIM e disattivare "Invia un'email di benvenuto ai nuovi membri."

Nota: Claude non invia questa email di benvenuto alle organizzazioni con requisiti aggiuntivi di gestione dei dati o conformità come chiavi di crittografia gestite dal cliente (CMEK), HIPAA o FERPA, quindi l'impostazione non viene visualizzata per quelle organizzazioni. Le modifiche si applicano ai membri sottoposti a provisioning dopo il salvataggio e le email già inviate rimangono consegnate.

Panoramica del comportamento di provisioning

Utilizza questa tabella per decidere quale modalità di provisioning è più adatta alla tua organizzazione:

Modalità

Provisioning

Modifiche di ruolo e tipo di posto

Rimozione

Solo invito

Gli utenti vengono aggiunti manualmente

I ruoli e i tipi di posto vengono modificati manualmente

Gli utenti vengono rimossi manualmente

Just-in-time (JIT)

Gli utenti assegnati all'app IdP vengono sottoposti a provisioning al login con il ruolo Utente

I ruoli e i tipi di posto vengono modificati manualmente

Rimozione manuale richiesta. JIT non rimuove mai i membri automaticamente. Se annulli l'assegnazione di qualcuno dall'app IdP, non può più accedere, ma rimane nell'elenco dei membri e mantiene il suo posto fino a quando un amministratore non lo rimuove.

JIT + mappature di gruppo

Gli utenti in almeno un gruppo mappato vengono sottoposti a provisioning al login con il ruolo con le autorizzazioni più elevate dalle loro appartenenze ai gruppi

I ruoli e i tipi di posto si aggiornano al prossimo accesso in base all'appartenenza al gruppo

Per lo più manuale. Un utente rimosso da tutti i tuoi gruppi mappati (ma ancora assegnato all'app) viene rimosso dall'organizzazione al prossimo accesso. Un utente che annulli l'assegnazione dall'app completamente non può più accedere, ma rimane nell'elenco dei membri e mantiene il suo posto fino a quando un amministratore non lo rimuove.

Sincronizzazione directory SCIM

Gli utenti assegnati all'app IdP vengono automaticamente sottoposti a provisioning in tutte le organizzazioni unite all'organizzazione padre.

I ruoli e i tipi di posto vengono modificati manualmente

Gli utenti rimossi dall'app IdP vengono automaticamente rimossi

SCIM + mappature di gruppo

Gli utenti in almeno un gruppo mappato vengono automaticamente sottoposti a provisioning, con il ruolo appropriato, solo alle organizzazioni unite all'organizzazione padre in cui quel gruppo è stato aggiunto.

Le modifiche di ruolo e tipo di posto si propagano automaticamente in base all'appartenenza al gruppo

Rimozione automatica quando l'accesso al gruppo viene revocato

Nota: Per rimuovere permanentemente un utente JIT, rimuovilo in Claude e annulla la sua assegnazione nel tuo IdP. Un utente che rimuovi solo in Claude verrà aggiunto di nuovo al prossimo accesso con SSO.

Sia JIT che SCIM possono essere combinati con Abilita mappature di gruppo per controllare l'assegnazione del ruolo o del livello di posto in base all'appartenenza al gruppo IdP. Se selezioni una di queste opzioni per la tua modalità di provisioning, Abilita mappature di gruppo apparirà nella sezione Provisioning utenti:

Importante: Le mappature di gruppo impostano solo il tipo di ruolo e il livello di posto di un utente. Gli utenti con il ruolo Personalizzato ottengono le loro autorizzazioni dai gruppi in Claude e questi gruppi si sincronizzano dal tuo IdP solo quando la tua modalità di provisioning è sincronizzazione directory SCIM. Con JIT, devi creare gruppi e aggiungere utenti manualmente in Impostazioni organizzazione > Gruppi. Se mappi un gruppo IdP al ruolo Personalizzato in JIT senza farlo, questi utenti non hanno autorizzazioni quando accedono. Scopri di più su gestione dei gruppi nei piani Enterprise.

Ruoli e livelli di posto disponibili

Prodotto

Ruoli

Tipi di posto

Piano Team

Owner, Admin, User

Premium, Standard

Piano Enterprise basato su posti

Proprietario, Amministratore, Utente, Personalizzato

Premium, Standard

Piano Enterprise basato sull'utilizzo (con due tipi di posto)

Proprietario, Amministratore, Utente, Personalizzato

Chat, Chat + Claude Code

Piano Enterprise basato sull'utilizzo (tipo di posto singolo)

Proprietario, Amministratore, Utente, Personalizzato

Enterprise

Console

Amministratore, Sviluppatore, Sviluppatore limitato, Fatturazione, Utente Claude Code, Utente

—

Per informazioni sull'acquisto di posti o sulla modifica dell'allocazione dei posti del tuo piano, consulta le nostre guide per i piani Team e i piani Enterprise.


Passaggio 2: Configura la sincronizzazione della directory SCIM (se usi SCIM)

Nota: Salta questo passaggio se stai utilizzando Solo invito o provisioning JIT.

Se hai scelto SCIM come modalità di provisioning, devi stabilire la connessione tra il tuo Identity Provider e Anthropic prima di abilitarla.

  1. Vai alle impostazioni Organizzazione e accesso in Claude (claude.ai/admin-settings/organization) o alle impostazioni Identità e accesso in Console (platform.claude.com/settings/identity)

  2. Nella sezione Provisioning utenti, fai clic su "Configura SCIM" (o "Gestisci SCIM") accanto a Sincronizzazione directory SCIM.

  3. Segui la guida di configurazione di WorkOS per configurare SCIM nel tuo Identity Provider. Dovrai copiare i valori da WorkOS nell'applicazione Anthropic del tuo IdP.

‼️ Quando raggiungi il passaggio IdP Group, pausa per rivedere i Passaggi 3 e 4 di questa guida, insieme alle altre guide.

Per le istruzioni di configurazione JIT / SCIM specifiche dell'IdP, consulta:

Una volta connesso il tuo IdP, continua al Passaggio 3.


Passaggio 3: Configura la modalità di provisioning e abilita i mapping dei gruppi

  1. Trova la sezione Provisioning utenti delle tue impostazioni.

  2. Seleziona l'opzione scelta:

    1. Solo invito: I nuovi membri possono aderire solo se invitati manualmente da un membro esistente. L'accesso SSO da solo non li aggiungerà alla tua organizzazione.

    2. Just-in-time (JIT): Consenti alle persone con accesso SSO di aderire al primo accesso. Ogni nuovo membro utilizza uno dei tuoi posti disponibili.

    3. Sincronizzazione directory SCIM: Aggiungi o rimuovi automaticamente i membri mentre la tua directory cambia. La tua organizzazione rimane sempre aggiornata.

  3. Se hai selezionato "Just-in-time (JIT)" o "Sincronizzazione directory SCIM", NON fare clic su "Salva modifiche" immediatamente. Devi prima assicurarti che tutti gli utenti siano assegnati alla tua applicazione Anthropic nel tuo IdP.

  4. Una volta confermato che tutti gli utenti sono assegnati nel tuo IdP, puoi:

    1. Fare clic su "Salva modifiche" per completare la configurazione e attivare il provisioning iniziale, oppure

    2. Attiva Abilita mapping dei gruppi e passa al Passaggio 4.

Importante: Il salvataggio prima che gli utenti siano assegnati correttamente comporterà il deprovisioning di tali utenti dall'organizzazione. Dove disponibile, la console di amministrazione mostra un'anteprima di ciò che la sincronizzazione cambierà, incluso quanti membri verranno rimossi, prima di applicarla. Revisionala prima di confermare e annulla se il numero di rimozioni è superiore a quello previsto. Scopri di più su come funziona la sincronizzazione SCIM.


Passaggio 4: Configura i gruppi nel tuo Identity Provider e mappa i gruppi ai ruoli e ai tipi di posto

  1. Crea gruppi nel tuo IdP per ogni ruolo che desideri assegnare. A meno che tu non sia nel piano Enterprise a posto singolo, crea anche gruppi per ogni tipo di posto.

    1. Sebbene non ci siano più requisiti di denominazione per questi gruppi, consigliamo di includere qualcosa nel nome del gruppo (ad es. anthropic-claude- o anthropic-console-) per renderli più facili da identificare.

  2. Aggiungi utenti ai gruppi che hai creato, assicurandoti che almeno un utente (incluso te stesso) sia in un gruppo che verrà mappato a un ruolo Amministratore (Console) o Proprietario (Claude).

  3. Torna alle impostazioni Organizzazione e accesso o Identità e accesso in Claude o Console e trova Provisioning utenti.

  4. Attiva Abilita mapping dei gruppi (se non è già attivo):

  5. Nella sezione Abilita mapping dei gruppi, fai clic su "Aggiungi" accanto a ogni ruolo e seleziona il gruppo corrispondente dal tuo IdP nel menu a discesa.

    1. Quando utilizzi i mapping dei gruppi, devi assegnare tutti gli utenti a un gruppo basato su ruoli per assicurarti che venga eseguito il provisioning di un account. L'assegnazione di utenti a gruppi basati su livelli di posto è facoltativa.

    2. Puoi mappare un gruppo IdP al ruolo "Personalizzato". Gli utenti assegnati a questo ruolo non hanno autorizzazioni predefinite; il loro accesso è determinato interamente dai ruoli personalizzati assegnati ai loro gruppi in Claude. Se utilizzi JIT, aggiungi questi utenti ai gruppi manualmente in Impostazioni organizzazione > Gruppi prima che accedano, poiché JIT non sincronizza le appartenenze ai gruppi dal tuo IdP.

  6. Per tutti i piani eccetto Enterprise a posto singolo: Nella sezione Assegna livelli di posto ai gruppi IdP (facoltativo), fai clic su "Aggiungi" accanto a ogni tipo di posto e seleziona il gruppo corrispondente dal tuo IdP. Gli utenti che non sono in alcun gruppo di livello di posto non vengono rimossi. Gli utenti esistenti mantengono il loro tipo di posto attuale. I nuovi utenti ricevono il tipo di posto più alto che ha ancora un posto acquistato non assegnato (ad esempio, Premium mentre rimangono posti Premium non assegnati, quindi Standard) e vengono aggiunti senza posto se nessuno è disponibile.

    1. Per Enterprise a posto singolo: Il mapping del tipo di posto non si applica. A tutti gli utenti sottoposti a provisioning viene assegnato automaticamente un posto Enterprise, a condizione che uno sia disponibile nella tua organizzazione.

  7. Verifica che tutti i gruppi necessari siano mappati ai ruoli e ai tipi di posto appropriati.

  8. Fai clic su "Salva modifiche".

    1. Nota: Microsoft Entra esegue il push delle modifiche SCIM solo ogni 40 minuti, quindi potrebbe esserci un ritardo prima che le modifiche vengano visualizzate. Puoi verificare quali utenti sono sincronizzati dal tuo IdP facendo clic su "Gestisci SCIM" e visualizzando la Directory. Gli utenti nella Directory verranno forniti a Claude / Console.

Importante: Tutti gli utenti che necessitano dell'accesso devono essere assegnati ai gruppi appropriati prima di salvare la configurazione dei mapping dei gruppi. Questi utenti dovrebbero essere già assegnati all'applicazione Anthropic nel tuo IdP da quando hai abilitato SSO.

Come funziona il ruolo Proprietario principale con SCIM

  • Il Proprietario principale della tua organizzazione è esente dalla riconciliazione SCIM. Se l'account del Proprietario principale non è presente nella directory IdP o non è membro di alcun gruppo mappato a un ruolo, verrà saltato quando SCIM si sincronizza. L'appartenenza e il ruolo del Proprietario principale vengono preservati.

  • Questa esenzione si applica solo al singolo ruolo Proprietario principale. I ruoli Proprietario e Amministratore non sono esenti e devono essere in un gruppo mappato a un ruolo, altrimenti verranno rimossi quando i mapping dei gruppi SCIM vengono abilitati.

  • Il ruolo Proprietario principale non può essere assegnato tramite mapping dei gruppi SCIM. Può essere trasferito solo manualmente da Impostazioni organizzazione > Membri. Imposta il Proprietario principale desiderato prima di abilitare SCIM.

  • Il Proprietario principale non è esente dall'applicazione dell'accesso SSO. L'applicazione SSO viene applicata per dominio di posta elettronica; se l'email del Proprietario principale è su un dominio applicato, deve autenticarsi tramite SSO.


Risoluzione dei problemi

Gli utenti assegnati correttamente e visualizzati nella directory non vengono aggiunti a Claude come membri?

Verifica di avere abbastanza posti acquistati e disponibili per aggiungere membri alla tua organizzazione.

  1. Controlla il numero di posti disponibili mostrato in Impostazioni organizzazione > Organizzazione e accesso e acquista posti aggiuntivi se necessario (consulta le nostre guide per Piani Team e Piani Enterprise).

  2. Una volta che hai posti disponibili, torna alla pagina Organizzazione e accesso e fai clic su "Sincronizza ora", accanto a Sincronizzazione directory (SCIM). Questo attiverà una sincronizzazione per fornire account agli utenti non ancora aggiunti come membri.

Gli utenti non vengono forniti con il ruolo corretto

  1. Verifica che l'utente sia assegnato al gruppo corretto nel tuo IdP.

  2. Verifica che il gruppo sia mappato al ruolo corretto nelle impostazioni Organizzazione e accesso.

  3. Per JIT: L'utente deve disconnettersi e accedere di nuovo per applicare le modifiche del ruolo.

  4. Per SCIM: Fai clic su "Sincronizza" per avviare una sincronizzazione immediata, oppure attendi il ciclo di sincronizzazione automatico:

Gli utenti mappati al ruolo Personalizzato non riescono ad accedere a nulla dopo l'accesso

Questo accade quando la modalità di provisioning è JIT e un gruppo IdP è mappato al ruolo Personalizzato. JIT assegna il tipo di ruolo ma non sincronizza le appartenenze ai gruppi dal tuo IdP, quindi questi utenti non sono in alcun gruppo con un ruolo personalizzato allegato e non hanno autorizzazioni.

Per risolvere questo problema, esegui una delle seguenti operazioni:

  1. Aggiungi gli utenti interessati ai gruppi appropriati manualmente in Impostazioni organizzazione > Gruppi. Scopri di più su gestione dei gruppi nei piani Enterprise.

  2. Passa la modalità di provisioning a sincronizzazione directory SCIM, che sincronizza i gruppi e le loro appartenenze dal tuo IdP. Scopri di più su come funziona la sincronizzazione SCIM.

Ho perso l'accesso come Amministratore/Proprietario dopo aver abilitato i mapping dei gruppi

Questo accade quando la persona che configura i mapping dei gruppi non è assegnata a un gruppo mappato a un ruolo Amministratore o Proprietario, causando il downgrade delle sue autorizzazioni a Utente.

Per risolvere questo problema, esegui una delle seguenti operazioni:

Opzione 1: Chiedi a un altro Amministratore/Proprietario di ripristinare il tuo ruolo

  1. Contatta un altro Amministratore o Proprietario della tua organizzazione.

  2. Chiedi loro di navigare a Impostazioni organizzazione > Organizzazione (per Claude) o Impostazioni > Membri (per Console).

  3. Chiedi loro di cambiare il tuo ruolo di nuovo ad Amministratore o Proprietario.

Opzione 2: Risolvi tramite il tuo provider di identità

  1. Nel tuo IdP, assegnati a un gruppo con il prefisso corretto che mappa a un ruolo Amministratore o Proprietario.

  2. Per JIT: Disconnettiti e accedi di nuovo per riottenere l'accesso.

  3. Per SCIM: Chiedi a un altro Amministratore o Proprietario di fare clic su "Sincronizza" nelle impostazioni Organizzazione e accesso, oppure attendi il ciclo di sincronizzazione automatico.

Hai ricevuto la risposta alla tua domanda?