Единый вход доступен для планов Team, планов Enterprise и организаций Console.
Это руководство охватывает этапы настройки SSO для планов Team и Enterprise, а также организаций Claude Console.
Шаг 1. Проверьте предварительные требования и важные замечания
Перед настройкой SSO выполните следующее:
Ознакомьтесь с руководством по замечаниям: Прочитайте Важные замечания перед включением единого входа (SSO) и JIT/SCIM-подготовки, чтобы понять родительские организации, определить путь настройки и выполнить все необходимые предварительные шаги, такие как объединение организаций.
Подтвердите, что у вас есть требуемая роль:
Для планов Team или Enterprise: вы должны быть владельцем (Owner) или основным владельцем (Primary Owner)
Для Claude Console: вы должны быть администратором (Admin)
Подтвердите, что у вас есть доступ к следующему:
Параметры DNS для домена электронной почты вашей компании
Поставщик удостоверений SSO (IdP) вашей компании, используемый для входа в сторонние приложения (например, Okta, Google Workspace и т. д.)
Обратитесь к администратору IT вашей организации, если у вас нет разрешений на управление параметрами Claude или DNS компании.
Примечание: WorkOS — это поставщик Anthropic для проверки домена и настройки SSO. Дополнительные сведения можно найти в списке субпроцессоров Anthropic. При настройке SSO и функций подготовки вы пройдете процесс настройки WorkOS — найдите своего поставщика удостоверений в их документации по интеграции.
Шаг 2. Проверьте свой домен (домены)
Проверка домена доказывает, что вы владеете доменом вашей компании. После проверки вы можете настроить SSO для учетных записей с доменом вашей компании.
Вы можете проверить несколько доменов для одной организации, но все домены должны управляться через один IdP. Мы не поддерживаем проверку доменов от разных IdP в одной организации.
Примечание: Проверка домена сама по себе не повлияет на способность существующих пользователей получать доступ к нашим продуктам. Доступ конечных пользователей затрагивается только после настройки SSO и его явного применения.
Перейдите к параметрам Organization and access в Claude (claude.ai/admin-settings/organization) или к параметрам Identity and access в Console (platform.claude.com/settings/identity) — обратите внимание, что эта страница будет отображаться в Console только если вы работали с отделом продаж для включения SSO или завершили предложение о слиянии.
В разделе Domains нажмите «Add or edit domains» (Добавить или изменить домены).
Введите домены, которые вы хотите проверить, в модальное окно Update organization email domains (Обновить домены электронной почты организации) и нажмите кнопку «+»:
Нажмите «Save» (Сохранить), когда закончите добавлять домены.
Добавленные домены теперь появятся в разделе Domains; нажмите «Verify» (Проверить) справа от домена (доменов), чтобы начать процесс проверки.
Введите свой домен в текстовое поле и нажмите «Continue» (Продолжить):
На экране настройки отображается запись TXT. Скопируйте полное значение, используя кнопку копирования — оно начинается с
anthropic-domain-verification-и длиннее, чем видно в поле. В вашем поставщике DNS добавьте запись TXT к вашему домену и установите Value на скопированную строку. Домен должен точно совпадать с тем, что вы ввели на предыдущем шаге, включая любые поддомены. Добавьте его вместе с любыми существующими записями TXT; не заменяйте их. Значение чувствительно к регистру, поэтому вставьте его точно. Пожалуйста, обратитесь к документации вашего поставщика DNS по этому вопросу.Важно: Сохраните значение TXT перед выходом с экрана настройки. После того как домен отобразится как «Pending» (Ожидание), консоль администратора больше не отображает значение. Если вы его потеряете, вам нужно будет удалить и повторно добавить домен, что создаст новое значение.
Подождите 10 минут, пока ваше изменение DNS распространится.
Примечание: Изменения DNS могут распространяться глобально 24–48 часов.
Когда вы увидите зеленый значок «Verified» (Проверено), вы можете закрыть страницу инструкций.
Если ваш домен отображается как «Pending» (Ожидание), используйте кнопку «Refresh» (Обновить).
Если ваш домен остается в статусе Pending
Нажатие кнопки «Refresh» (Обновить) повторно проверяет ваш DNS; он не будет отображаться как «Verified» (Проверено) до тех пор, пока опубликованная запись TXT точно не совпадет с ожидаемым значением. Если он остается в статусе Pending после распространения DNS, проверьте следующее:
Запись существует в корне. Найдите записи TXT вашего домена с помощью инструмента, такого как DNSChecker, и подтвердите, что запись, начинающаяся с
anthropic-domain-verification-, появляется дляyourdomain.com(неwww.yourdomain.comили другого поддомена). Если она не появляется, запись могла быть добавлена на неправильный хост или еще не распространилась.Значение совпадает точно. Проверка чувствительна к регистру и требует полной строки, включая префикс
anthropic-domain-verification-…=. Даже одно отличие в символе оставит его в статусе Pending.Вы не удалили и не повторно добавили домен. Каждое повторное добавление создает новое значение проверки. Если вы повторно добавили домен после публикации записи TXT, опубликованное значение больше не совпадает — вам нужно будет обновить запись DNS с новым значением.
Если запись правильная и распространилась, но статус по-прежнему показывает Pending, обратитесь в службу поддержки.
Примечание: После проверки вашего домена вы увидите переключатель Restrict organization creation (Ограничить создание организации) в разделе Security (Безопасность) на странице параметров организации «Organization and access». Включите его, если вы хотите предотвратить создание пользователями новых организаций Claude или Console — включая личные учетные записи — с использованием ваших проверенных доменов.
Шаг 3. Настройте SSO с вашим поставщиком удостоверений
Перейдите к параметрам Organization and access в Claude (claude.ai/admin-settings/organization) или к параметрам Identity and access в Console (platform.claude.com/settings/identity).
В разделе Authentication (Аутентификация) нажмите «Setup SSO» (Настроить SSO) или «Manage SSO» (Управлять SSO).
Следуйте руководству по настройке, предоставленному для вашего поставщика удостоверений (см. ниже дополнительные руководства).
В конце этих шагов вам будет предложено протестировать единый вход, чтобы подтвердить отсутствие ошибок и успешность конфигурации.
После завершения вернитесь на страницу параметров Organization and access для дополнительных параметров конфигурации.
Важно: Применение SSO может привести к тому, что пользователи не смогут войти, если они не правильно назначены приложению Anthropic в IdP. Если у вас есть более одной организации Claude/Console, подключенной к вашей «родительской организации», вы можете рассмотреть возможность создания уникальной группы IdP для каждой. Дополнительные сведения см. в разделе включение сопоставления групп.
Инструкции по настройке для конкретного IdP см. в разделе:
Шаг 4. Выберите требование SSO
Теперь вы можете выбрать переключение Require SSO for Console (Требовать SSO для Console) и/или Require SSO for Claude (Требовать SSO для Claude) на странице Organization and access в разделе Authentication (Аутентификация):
Когда требуется SSO, пользователи должны использовать опцию «Continue with SSO» (Продолжить с SSO) для входа в свои учетные записи Claude/Console. Когда SSO не требуется, они будут иметь возможность выбрать «Continue with SSO» (Продолжить с SSO) или «Continue with email» (Продолжить с электронной почтой).
Перед принятием решения ознакомьтесь с Что происходит с существующими пользователями при включении SSO.
Шаг 5. Выберите подход к подготовке
После включения SSO вам нужно решить, как пользователи будут добавлены в вашу организацию, выбрав опцию в разделе User provisioning (Подготовка пользователей) параметров Organization and access.
Invite only (Только приглашение) — это значение по умолчанию. Пользователи добавляются и удаляются непосредственно в параметрах Claude или Console. Пожалуйста, см. Управление членами в планах Team и Enterprise.
Just-in-Time (JIT) provisioning (Подготовка «точно в срок») может быть включена для автоматической подготовки пользователей при их первом входе. По умолчанию пользователи, назначенные вашему приложению Anthropic IdP, при первом входе получат роль User. Это самый простой автоматизированный вариант и не требует дополнительной конфигурации, кроме выбора «Just-in-Time (JIT)» в качестве режима подготовки.
Включить сопоставление групп — когда настраивать дополнительные функции подготовки
Для большего контроля над подготовкой см. Настройка JIT или SCIM подготовки. Вы захотите ознакомиться с этим руководством, если вам нужно:
Автоматически назначать роли или уровни мест на основе членства в группе IdP.
Использовать синхронизацию каталога SCIM для автоматической подготовки и отмены подготовки.
Управлять доступом в нескольких организациях (например, если у вас есть организация Team/Enterprise и организация Console, связанные с одной и той же родительской организацией, и вам нужно контролировать, какие пользователи подготовлены для каждой).
Примечание: Мы в настоящее время не поддерживаем вход, инициированный IdP, для организаций Claude Console, которые совместно используют параметры SSO с организацией плана Team или Enterprise. Пользователи будут перенаправлены на claude.ai при входе, инициированном IdP. В качестве обходного решения, если это возможно в вашем IdP, создайте закладку с названием «Claude Console», которая ссылается на platform.claude.com/login?sso=true, чтобы перенаправить пользователей на Console для входа, инициированного SP.
Обновление сертификата SSO
Когда сертификат подписи X.509 вашего поставщика удостоверений истекает или ротируется, вам нужно обновить его в Claude или Console, чтобы сохранить функциональность SSO.
Перейдите к своим параметрам:
Для планов Team и Enterprise: claude.ai/admin-settings/organization
Для Claude Console: platform.claude.com/settings/identity
В разделе Authentication (Аутентификация) нажмите «Manage SSO» (Управлять SSO).
Найдите раздел Metadata configuration (Конфигурация метаданных) и нажмите «Edit» (Редактировать).
Обновите информацию о сертификате и сохраните изменения.
Нажмите «Test sign-in» (Тестовый вход) на той же странице, чтобы подтвердить, что все работает.
Важно: Если Require SSO (Требовать SSO) включено и ваш сертификат уже истек, никто в вашей организации не сможет войти, чтобы обновить его, потому что каждый вариант входа проходит через SSO. Обратитесь в службу поддержки с адреса электронной почты владельца или основного владельца, и мы поможем вам восстановить доступ, чтобы владелец мог обновить сертификат. Чтобы избежать этого, запишите дату истечения сертификата в вашем поставщике удостоверений и ротируйте его заранее.
Отключение SSO
Вы можете отключить Require SSO for Claude (Требовать SSO для Claude) или Require SSO for Console (Требовать SSO для Console) в любое время. Это сделает SSO необязательным для всех пользователей.
Чтобы полностью отключить SSO, нажмите «Manage SSO» (Управлять SSO), а затем «Reset connection» (Сбросить соединение). Это завершит все сеансы пользователей и потребует от них повторного входа через ссылку входа по электронной почте.
Заблокированы от доступа администратора?
Если ни один из ваших владельцев или администраторов не может войти (например, после истечения сертификата, изменения поставщика удостоверений или сопоставления группы, которое удалило ваших администраторов), обратитесь в службу поддержки с адреса электронной почты владельца или основного владельца. Мы проверим вашу собственность организации и поможем вам восстановить доступ, чтобы вы могли исправить конфигурацию.
