Este guia aborda a configuração de SSO e provisionamento SCIM para Claude com Okta como seu provedor de identidade. Aplica-se a planos Team, planos Enterprise e organizações Console.
Pré-requisitos
Um plano Claude Team, plano Enterprise ou organização Console com uma organização pai (consulte Considerações importantes antes de ativar SSO para requisitos de organização pai do Console)
Função Owner ou Primary Owner (Team e Enterprise) ou função Admin (Console)
Acesso de administrador do Okta
Seu domínio verificado nas configurações de Identidade e acesso do Claude—consulte Configurar logon único para o caminho de configuração completo, incluindo verificação de domínio
Onde encontrar seus valores de configuração
A URL do ACS, ID da Entidade e credenciais SCIM referenciadas abaixo são fornecidas no fluxo de configuração do WorkOS dentro de suas configurações de Identidade e acesso.
Planos Team e Enterprise: acesse claude.ai/admin-settings/identity
Organizações Console: acesse platform.claude.com/settings/identity
Inicie o fluxo de configuração de SSO lá e mantenha-o aberto ao lado do console de administração do Okta enquanto você trabalha nas etapas abaixo.
Etapa 1 — Criar o aplicativo Okta
No console de administração do Okta, acesse Applications → Applications → Create App Integration.
Para o método SSO, escolha "SAML 2.0" (recomendado) ou "OIDC."
Nomeie o aplicativo como "Claude" e clique em "Next."
Etapa 2 — Configurar SAML
Na aba Configure SAML, insira: Single sign-on URL (ACS URL) do fluxo de configuração do WorkOS, Audience URI (Entity ID) do fluxo de configuração do WorkOS, Name ID format: EmailAddress, e Application username: Email.
Em Attribute Statements, adicione um atributo chamado email com valor user.email.
Baixe o XML de Identity Provider metadata e carregue-o no fluxo de configuração do WorkOS quando solicitado.
Etapa 3 — Ativar provisionamento SCIM
Nota: O provisionamento SCIM está disponível apenas em planos Enterprise e organizações Console elegíveis. Se você estiver em um plano Team, pule esta etapa—você pode usar provisionamento JIT em vez disso. Consulte Configurar provisionamento JIT ou SCIM.
No aplicativo, acesse a aba Provisioning e clique em "Configure API Integration."
Marque Enable API integration e insira a URL Base SCIM e o Token de API do fluxo de configuração do WorkOS.
Clique em "Test API credentials" para verificar e depois salve.
Em To App, ative Create Users, Update User Attributes e Deactivate Users.
Em Attribute Mappings → To App, confirme que o atributo email mapeia para user.email — o mesmo campo que sua asserção SAML.
Importante: SCIM e SAML devem usar o mesmo campo do Okta para email. Um problema comum é SCIM usando user.login enquanto SAML usa user.email. Consulte Okta SSO/SCIM email mismatch se as pessoas não conseguirem fazer login após o provisionamento.
Etapa 4 — Atribuir pessoas ou grupos
Na aba Assignments, atribua as pessoas ou grupos do Okta que devem ter acesso ao Claude.
Se você ativar SCIM, o Okta provisionará automaticamente as pessoas atribuídas. Se você estiver usando JIT, as pessoas serão provisionadas no seu primeiro login SSO.
Etapa 5 — Verificar
Se você ativou SCIM, verifique os logs de provisionamento para confirmar que as pessoas foram criadas com sucesso no Claude.
Faça um usuário de teste completar SSO e verifique se ele chega ao workspace da sua organização.
Precisa de ajuda?
Para o fluxo completo de ponta a ponta, incluindo verificação de domínio e escolha de uma abordagem de provisionamento, consulte Configurar logon único. Se você encontrar problemas, entre em contato com nossa equipe de Suporte com o domínio da sua organização e uma captura de tela da sua configuração SAML do Okta.
