Questa guida illustra come configurare il provisioning SSO e SCIM per Claude con Okta come provider di identità. Si applica ai piani Team, ai piani Enterprise e alle organizzazioni Console.
Prerequisiti
Un piano Claude Team, un piano Enterprise o un'organizzazione Console con un'organizzazione padre (vedi Considerazioni importanti prima di abilitare SSO per i requisiti dell'organizzazione padre Console)
Ruolo Proprietario o Proprietario principale (Team ed Enterprise) o ruolo Admin (Console)
Accesso amministratore Okta
Il tuo dominio verificato nelle impostazioni Identità e accesso di Claude—vedi Configura single sign-on per il percorso di configurazione completo inclusa la verifica del dominio
Dove trovare i tuoi valori di configurazione
L'URL ACS, l'ID entità e le credenziali SCIM a cui si fa riferimento di seguito sono forniti nel flusso di configurazione WorkOS all'interno delle impostazioni Identità e accesso.
Piani Team ed Enterprise: vai a claude.ai/admin-settings/identity
Organizzazioni Console: vai a platform.claude.com/settings/identity
Avvia il flusso di configurazione SSO lì e mantienilo aperto insieme alla console Okta Admin mentre lavori attraverso i passaggi seguenti.
Passaggio 1 — Crea l'applicazione Okta
Nella console Okta Admin, vai a Applicazioni → Applicazioni → Crea integrazione app.
Per il metodo SSO, scegli "SAML 2.0" (consigliato) o "OIDC."
Nomina l'app "Claude" e fai clic su "Avanti."
Passaggio 2 — Configura SAML
Nella scheda Configura SAML, inserisci: URL single sign-on (URL ACS) dal flusso di configurazione WorkOS, URI audience (ID entità) dal flusso di configurazione WorkOS, Formato ID nome: Indirizzo email, e Nome utente applicazione: Email.
In Dichiarazioni attributi, aggiungi un attributo denominato email con valore user.email.
Scarica il file XML Metadati provider di identità e caricalo nel flusso di configurazione WorkOS quando richiesto.
Passaggio 3 — Abilita provisioning SCIM
Nota: Il provisioning SCIM è disponibile solo sui piani Enterprise e sulle organizzazioni Console idonee. Se sei su un piano Team, salta questo passaggio—puoi invece utilizzare il provisioning JIT. Vedi Configura provisioning JIT o SCIM.
Nell'app, vai alla scheda Provisioning e fai clic su "Configura integrazione API."
Seleziona Abilita integrazione API e inserisci l'URL base SCIM e il token API dal flusso di configurazione WorkOS.
Fai clic su "Testa credenziali API" per verificare, quindi salva.
In Verso app, abilita Crea utenti, Aggiorna attributi utente, e Disattiva utenti.
In Mapping attributi → Verso app, conferma che l'attributo email sia mappato a user.email — lo stesso campo dell'asserzione SAML.
Importante: SCIM e SAML devono utilizzare lo stesso campo Okta per l'email. Un problema comune è che SCIM utilizza user.login mentre SAML utilizza user.email. Vedi Mancata corrispondenza email Okta SSO/SCIM se le persone non riescono ad accedere dopo il provisioning.
Passaggio 4 — Assegna persone o gruppi
Nella scheda Assegnazioni, assegna le persone o i gruppi Okta che dovrebbero accedere a Claude.
Se abiliti SCIM, Okta eseguirà automaticamente il provisioning delle persone assegnate. Se stai utilizzando JIT, le persone verranno sottoposte a provisioning al loro primo accesso SSO.
Passaggio 5 — Verifica
Se hai abilitato SCIM, controlla i registri di provisioning per confermare che le persone siano state create con successo in Claude.
Fai completare l'SSO a un utente di test e verifica che acceda all'area di lavoro della tua organizzazione.
Hai bisogno di aiuto?
Per il flusso end-to-end completo inclusa la verifica del dominio e la scelta di un approccio di provisioning, vedi Configura single sign-on. Se riscontri problemi, contatta il nostro team di supporto con il dominio della tua organizzazione e uno screenshot della tua configurazione SAML di Okta.
