このガイドでは、Okta をアイデンティティプロバイダーとして使用して、Claude の SSO と SCIM プロビジョニングを設定する方法について説明します。Team プラン、Enterprise プラン、および Console 組織に適用されます。
前提条件
Claude Team プラン、Enterprise プラン、または親組織を持つ Console 組織(Console 親組織の要件については SSO を有効にする前の重要な考慮事項 を参照してください)
Owner または Primary Owner ロール(Team および Enterprise)または Admin ロール(Console)
Okta 管理者アクセス
Claude のアイデンティティとアクセス設定で確認されたドメイン。ドメイン検証を含む完全なセットアップパスについては、シングルサインオンのセットアップ を参照してください
設定値の確認場所
以下で参照される ACS URL、Entity ID、および SCIM 認証情報は、アイデンティティとアクセス設定内の WorkOS セットアップフロー内で提供されます。
Team および Enterprise プラン: claude.ai/admin-settings/identity にアクセスしてください
Console 組織: platform.claude.com/settings/identity にアクセスしてください
SSO セットアップフローを開始し、以下の手順を実行する際に Okta Admin コンソールと並行して開いたままにしてください。
ステップ 1 — Okta アプリケーションを作成する
Okta Admin コンソールで、Applications → Applications → Create App Integration に移動します。
SSO 方法として、"SAML 2.0"(推奨)または "OIDC" を選択します。
アプリに "Claude" という名前を付けて、"Next" をクリックします。
ステップ 2 — SAML を設定する
Configure SAML タブで、以下を入力します:WorkOS セットアップフローの Single sign-on URL (ACS URL)、WorkOS セットアップフローの Audience URI (Entity ID)、Name ID format: EmailAddress、および Application username: Email。
Attribute Statements の下で、email という名前の属性を追加し、値を user.email に設定します。
グループマッピング(JIT または Enable group mappings がオンの SCIM プロビジョニング)を使用する場合は、Claude ロールまたはシートタイプにマップするすべての Okta グループを含むフィルターを持つ「groups」という名前のグループ属性ステートメントも追加してください。これがないと、サインインはグループ情報なしで到着します。ユーザーはマップされたロールを割り当てることができず、グループマッピング付きの JIT では、マップされたグループを含まないサインインを持つユーザーは次回のログイン時に組織から削除されます。JIT または SCIM プロビジョニングのセットアップ を参照してください。
Identity Provider metadata XML をダウンロードし、プロンプトが表示されたら WorkOS セットアップフローでアップロードします。
ステップ 3 — SCIM プロビジョニングを有効にする
注: SCIM プロビジョニングは Enterprise プランと対象の Console 組織でのみ利用可能です。Team プランをご利用の場合は、このステップをスキップしてください。代わりに JIT プロビジョニングを使用できます。JIT または SCIM プロビジョニングのセットアップ を参照してください。
アプリで、Provisioning タブに移動して「Configure API Integration」をクリックします。
Enable API integration をチェックし、WorkOS セットアップフローから SCIM Base URL と API Token を入力します。
「Test API credentials」をクリックして検証し、保存します。
To App の下で、Create Users、Update User Attributes、および Deactivate Users を有効にします。
Attribute Mappings → To App で、email 属性が user.email にマップされていることを確認します。これは SAML アサーションと同じフィールドです。
重要: SCIM と SAML は email に同じ Okta フィールドを使用する必要があります。一般的な問題は、SCIM が user.login を使用し、SAML が user.email を使用する場合です。プロビジョニング後にログインできない場合は、Okta SSO/SCIM email の不一致 を参照してください。
ステップ 4 — ユーザーまたはグループを割り当てる
Assignments タブで、Claude にアクセスする必要があるユーザーまたは Okta グループを割り当てます。
SCIM を有効にすると、Okta は割り当てられたユーザーを自動的にプロビジョニングします。JIT を使用している場合、ユーザーは最初の SSO ログイン時にプロビジョニングされます。
ステップ 5 — 検証
SCIM を有効にした場合は、プロビジョニングログをチェックして、ユーザーが Claude で正常に作成されたことを確認します。
テストユーザーに SSO を完了させ、組織のワークスペースに到着することを確認します。
ヘルプが必要ですか?
ドメイン検証とプロビジョニングアプローチの選択を含む完全なエンドツーエンドフローについては、シングルサインオンのセットアップ を参照してください。問題が発生した場合は、サポートチーム に組織のドメインと Okta SAML 設定のスクリーンショットを添えてお問い合わせください。
