Este guia aborda a configuração de SSO e provisionamento SCIM para Claude com Okta como seu provedor de identidade. Aplica-se a planos Team, planos Enterprise e organizações Console.
Pré-requisitos
Um plano Claude Team, plano Enterprise ou organização Console com uma organização pai (consulte Considerações importantes antes de ativar SSO para requisitos de organização pai do Console)
Função Owner ou Primary Owner (Team e Enterprise) ou função Admin (Console)
Acesso de administrador do Okta
Seu domínio verificado nas configurações de Identidade e acesso do Claude—consulte Configurar logon único para o caminho de configuração completo, incluindo verificação de domínio
Onde encontrar seus valores de configuração
A URL do ACS, ID da Entidade e credenciais SCIM referenciadas abaixo são fornecidas no fluxo de configuração do WorkOS dentro de suas configurações de Identidade e acesso.
Planos Team e Enterprise: acesse claude.ai/admin-settings/identity
Organizações Console: acesse platform.claude.com/settings/identity
Inicie o fluxo de configuração de SSO lá e mantenha-o aberto ao lado do console de administração do Okta enquanto você trabalha nas etapas abaixo.
Etapa 1 — Criar o aplicativo Okta
No console de administração do Okta, acesse Applications → Applications → Create App Integration.
Para o método SSO, escolha "SAML 2.0" (recomendado) ou "OIDC."
Nomeie o aplicativo "Claude" e clique em "Next."
Etapa 2 — Configurar SAML
Na aba Configure SAML, insira: URL de logon único (URL do ACS) do fluxo de configuração do WorkOS, URI do Audience (ID da Entidade) do fluxo de configuração do WorkOS, Formato de ID de Nome: EmailAddress e Nome de usuário do aplicativo: Email.
Em Attribute Statements, adicione um atributo chamado email com valor user.email.
Se você usar mapeamentos de grupo (JIT ou provisionamento SCIM com Enable group mappings ativado), também adicione uma Declaração de Atributo de Grupo chamada "groups" com um filtro que inclua todos os grupos Okta que você mapeia para uma função ou tipo de assento Claude. Sem isso, os logons chegam sem informações de grupo: os usuários não podem ser atribuídos a uma função mapeada e, em JIT com mapeamentos de grupo, um usuário cujo logon não inclui nenhum grupo mapeado é removido da organização no próximo logon. Consulte Configurar provisionamento JIT ou SCIM.
Baixe o XML de Metadados do Provedor de Identidade e carregue-o no fluxo de configuração do WorkOS quando solicitado.
Etapa 3 — Ativar provisionamento SCIM
Nota: O provisionamento SCIM está disponível apenas em planos Enterprise e organizações Console elegíveis. Se você estiver em um plano Team, pule esta etapa—você pode usar provisionamento JIT. Consulte Configurar provisionamento JIT ou SCIM.
No aplicativo, acesse a aba Provisioning e clique em "Configure API Integration."
Marque Enable API integration e insira a URL Base SCIM e o Token de API do fluxo de configuração do WorkOS.
Clique em "Test API credentials" para verificar e depois salve.
Em To App, ative Create Users, Update User Attributes e Deactivate Users.
Em Attribute Mappings → To App, confirme que o atributo de email mapeia para user.email — o mesmo campo que sua asserção SAML.
Importante: SCIM e SAML devem usar o mesmo campo Okta para email. Um problema comum é SCIM usando user.login enquanto SAML usa user.email. Consulte Incompatibilidade de email do Okta SSO/SCIM se as pessoas não conseguirem fazer logon após o provisionamento.
Etapa 4 — Atribuir pessoas ou grupos
Na aba Assignments, atribua as pessoas ou grupos Okta que devem acessar Claude.
Se você ativar SCIM, o Okta provisionará automaticamente as pessoas atribuídas. Se você estiver usando JIT, as pessoas serão provisionadas no seu primeiro logon SSO.
Etapa 5 — Verificar
Se você ativou SCIM, verifique os logs de provisionamento para confirmar que as pessoas foram criadas com sucesso em Claude.
Faça um usuário de teste completar SSO e verifique se ele chega ao workspace da sua organização.
Precisa de ajuda?
Para o fluxo completo de ponta a ponta, incluindo verificação de domínio e escolha de uma abordagem de provisionamento, consulte Configurar logon único. Se você encontrar problemas, entre em contato com nossa equipe de Suporte com o domínio da sua organização e uma captura de tela da sua configuração SAML do Okta.
