Questa guida ti aiuta a configurare Claude per utilizzare Google Workspace come provider di identità per SSO e provisioning automatico degli utenti. Si applica ai piani Team, ai piani Enterprise e alle organizzazioni Console.
Prerequisiti
Un piano Claude Team, un piano Enterprise o un'organizzazione Console con un'organizzazione padre (vedi Considerazioni importanti prima di abilitare SSO per i requisiti dell'organizzazione padre Console)
Ruolo Proprietario o Proprietario principale (Team ed Enterprise) o ruolo Admin (Console)
Accesso Super Admin di Google Workspace
Il tuo dominio verificato nelle impostazioni Identità e accesso di Claude—vedi Configura single sign-on per il percorso di configurazione completo inclusa la verifica del dominio
Dove trovare i tuoi valori di configurazione
L'URL ACS, l'ID entità e le credenziali SCIM a cui si fa riferimento di seguito sono forniti nel flusso di configurazione WorkOS all'interno delle impostazioni Identità e accesso—non contattando il Supporto.
Piani Team ed Enterprise: vai a claude.ai/admin-settings/identity
Organizzazioni Console: vai a platform.claude.com/settings/identity
Avvia il flusso di configurazione SSO lì e mantienilo aperto insieme alla console Google Admin mentre lavori attraverso i passaggi seguenti.
Passaggio 1 — Aggiungi un'app SAML personalizzata in Google Admin
Nella console Google Admin, vai a App → App web e mobili → Aggiungi app → Aggiungi app SAML personalizzata.
Denominala "Claude" e fai clic su "Avanti."
Scarica l'XML dei metadati IdP. Lo caricherai nel flusso di configurazione WorkOS quando richiesto.
Fai clic su "Avanti."
Passaggio 2 — Inserisci i dettagli del provider di servizi
Inserisci i valori dal flusso di configurazione WorkOS: URL ACS e ID entità.
Imposta Formato ID nome su EMAIL e ID nome su Informazioni di base > Email principale.
Fai clic su "Avanti."
Passaggio 3 — Configura il mapping degli attributi
Nel passaggio Mapping degli attributi, aggiungi: Attributo directory Google: Email principale → Attributo app: email.
Fai clic su "Fine."
Passaggio 4 — Abilita il provisioning automatico (SCIM)
Nota: Il provisioning SCIM è disponibile solo sui piani Enterprise e sulle organizzazioni Console idonee. Se sei su un piano Team, salta questo passaggio—puoi utilizzare il provisioning JIT. Vedi Configura il provisioning JIT o SCIM.
Nelle impostazioni dell'app, vai alla sezione Provisioning automatico e fai clic su "Configura provisioning automatico" (potrebbe richiedere l'abilitazione nelle impostazioni admin di Google Workspace).
Inserisci l'URL endpoint e il Token di accesso dal flusso di configurazione WorkOS.
Mappa l'attributo primaryEmail al campo email di Claude.
Abilita il provisioning e salva.
Critico: Sia SAML che SCIM devono utilizzare primaryEmail. Se qualcuno ha alias, assicurati che la sua email Google principale corrisponda a quella inviata da SCIM. Per la risoluzione dei problemi, vedi Mancata corrispondenza email SSO/SCIM di Google Workspace.
Passaggio 5 — Assegna l'app a persone o unità organizzative
Nelle impostazioni dell'app, fai clic su "Accesso utente."
Abilita l'app per le unità organizzative o i gruppi pertinenti.
Fai clic su "Salva."
Passaggio 6 — Verifica
Se hai abilitato SCIM, verifica che le persone sottoposte a provisioning compaiano nell'elenco dei membri della tua organizzazione.
Fai accedere un utente di test tramite SSO e conferma che atterra nello spazio di lavoro della tua organizzazione.
Hai bisogno di aiuto?
Vedi Configura single sign-on per il flusso completo end-to-end inclusa la verifica del dominio e la scelta di un approccio di provisioning. Se riscontri problemi, contatta il nostro team di supporto con il dominio della tua organizzazione e uno screenshot della tua configurazione SAML.
