В этом руководстве описано, как настроить подготовку пользователей и назначение ролей для вашей организации Claude или Claude Console.
Подготовка JIT доступна для планов Team, Enterprise и организаций Console. Подготовка SCIM доступна только для организаций Enterprise и Console.
Перед началом: В этом руководстве предполагается, что вы уже выполнили шаги из раздела Настройка единого входа (SSO), включая проверку домена и настройку SSO с вашим поставщиком удостоверений (IdP), и у вас есть роль Admin (Console) или Owner (Claude).
Шаг 1. Выберите режим подготовки
После настройки SSO необходимо решить, как пользователи будут подготовлены в вашей организации. Это контролируется в разделе User provisioning в Organization settings > Organization and access.
Варианты подготовки
Только приглашение — это значение по умолчанию. Пользователи добавляются и удаляются непосредственно в параметрах Claude или Console.
Just-in-time (JIT): Пользователи, назначенные вашему приложению Anthropic IdP, автоматически подготавливаются при первом входе. Этот вариант доступен для всех планов.
Синхронизация каталога SCIM: Пользователи автоматически подготавливаются и отзываются на основе назначений в вашем IdP без необходимости предварительного входа. SCIM доступен для планов Enterprise и организаций Console с собственной родительской организацией или присоединённых к родительской организации Enterprise. SCIM недоступен для планов Team или организаций Console, присоединённых к родительской организации плана Team.
Когда синхронизация каталога SCIM включена, Claude отправляет приветственное письмо каждому новому подготовленному участнику. Чтобы отключить это, владельцы и основные владельцы могут перейти в Organization settings > Organization and access > User provisioning, найти SCIM directory sync и отключить параметр «Send a welcome email to new members».
Примечание: Claude не отправляет это приветственное письмо организациям с дополнительными требованиями к обработке данных или соответствию, такими как ключи шифрования, управляемые клиентом (CMEK), HIPAA или FERPA, поэтому этот параметр не отображается для таких организаций. Изменения применяются к участникам, подготовленным после сохранения, а уже отправленные письма остаются доставленными.
Обзор поведения подготовки
Используйте эту таблицу, чтобы решить, какой режим подготовки подходит для вашей организации:
Режим | Подготовка | Изменения ролей и типов мест | Удаление |
Только приглашение | Пользователи добавляются вручную | Роли и типы мест изменяются вручную | Пользователи удаляются вручную |
Just-in-time (JIT) | Пользователи, назначенные вашему приложению IdP, подготавливаются при входе с ролью User | Роли и типы мест изменяются вручную | Требуется ручное удаление. JIT никогда не удаляет участников автоматически. Если вы отмените назначение пользователя в приложении IdP, он больше не сможет входить, но останется в списке участников и сохранит своё место до тех пор, пока администратор не удалит его. |
JIT + сопоставление групп | Пользователи, входящие в хотя бы одну сопоставленную группу, подготавливаются при входе с наивысшей ролью из их членства в группах | Роли и типы мест обновляются при следующем входе на основе членства в группе | В основном ручное. Пользователь, удалённый из всех ваших сопоставленных групп (но всё ещё назначенный приложению), удаляется из организации при следующем входе. Пользователь, которого вы полностью отмените в приложении, больше не сможет входить, но останется в списке участников и сохранит своё место до тех пор, пока администратор не удалит его. |
Синхронизация каталога SCIM | Пользователи, назначенные вашему приложению IdP, автоматически подготавливаются для всех организаций, присоединённых к вашей родительской организации. | Роли и типы мест изменяются вручную | Пользователи, удалённые из вашего приложения IdP, автоматически удаляются |
SCIM + сопоставление групп | Пользователи, входящие в хотя бы одну сопоставленную группу, автоматически подготавливаются с соответствующей ролью только для организаций, присоединённых к родительской организации, где добавлена эта группа. | Изменения ролей и типов мест автоматически распространяются на основе членства в группе | Автоматическое удаление при отзыве доступа к группе |
Примечание: Чтобы окончательно удалить пользователя JIT, удалите его в Claude и отмените его назначение в вашем IdP. Пользователь, которого вы удалите только в Claude, будет повторно добавлен при следующем входе с SSO.
Как JIT, так и SCIM можно комбинировать с Enable group mappings для управления назначением ролей или уровня мест на основе членства в группах IdP. Если вы выберете один из этих вариантов для режима подготовки, Enable group mappings появится в разделе User provisioning:
Важно: Сопоставления групп устанавливают только тип роли пользователя и уровень места. Пользователи с пользовательской ролью получают свои разрешения из групп в Claude, и эти группы синхронизируются из вашего IdP только при режиме подготовки SCIM directory sync. При использовании JIT необходимо создавать группы и добавлять пользователей в них вручную в Organization settings > Groups. Если вы сопоставите группу IdP с пользовательской ролью в JIT без этого, эти пользователи не будут иметь разрешений при входе. Узнайте больше о управлении группами в планах Enterprise.
Доступные роли и уровни мест
Продукт | Роли | Типы мест |
План Team | Owner, Admin, User | Premium, Standard |
План Enterprise на основе мест | Владелец, Администратор, Пользователь, Пользовательский | Premium, Standard |
План Enterprise на основе использования (с двумя типами мест) | Владелец, Администратор, Пользователь, Пользовательский | Chat, Chat + Claude Code |
План Enterprise на основе использования (один тип места) | Владелец, Администратор, Пользователь, Пользовательский | Enterprise |
Console | Администратор, Разработчик, Ограниченный разработчик, Биллинг, Пользователь Claude Code, Пользователь | — |
Информацию о покупке мест или изменении распределения мест в вашем плане см. в наших руководствах для командных планов и планов Enterprise.
Шаг 2: Настройка синхронизации каталога SCIM (если используется SCIM)
Примечание: Пропустите этот шаг, если вы используете режим приглашения или JIT-подготовку.
Если вы выбрали SCIM в качестве режима подготовки, вам необходимо установить соединение между вашим поставщиком удостоверений и Anthropic перед его включением.
Перейдите к параметрам Организация и доступ в Claude (claude.ai/admin-settings/organization) или к параметрам Удостоверение и доступ в Console (platform.claude.com/settings/identity)
В разделе Подготовка пользователей нажмите «Настроить SCIM» (или «Управлять SCIM») рядом с Синхронизация каталога SCIM.
Следуйте руководству по настройке WorkOS, чтобы настроить SCIM в вашем поставщике удостоверений. Вам потребуется скопировать значения из WorkOS в приложение Anthropic вашего IdP.
‼️ Когда вы дойдете до шага IdP Group, остановитесь, чтобы просмотреть шаги 3 и 4 этого руководства вместе с другими руководствами.
Инструкции по настройке JIT/SCIM для конкретного IdP см. в:
Дополнительные IdP см. здесь
После подключения вашего IdP перейдите к шагу 3.
Шаг 3: Настройка режима подготовки и включение сопоставления групп
Найдите раздел Подготовка пользователей в ваших параметрах.
Выберите нужный вариант:
Только приглашение: новые члены могут присоединиться только по приглашению существующего члена. Доступ через SSO не добавит их в вашу организацию.
Just-in-time (JIT): разрешить людям с доступом SSO присоединиться при первом входе. Каждый новый член использует одно из доступных мест.
Синхронизация каталога SCIM: автоматически добавляйте или удаляйте членов при изменении вашего каталога. Ваша организация всегда остается актуальной.
Если вы выбрали «Just-in-time (JIT)» или «Синхронизация каталога SCIM», НЕ нажимайте «Сохранить изменения» сразу. Сначала необходимо убедиться, что все пользователи назначены вашему приложению Anthropic в вашем IdP.
После того как вы подтвердили, что все пользователи назначены в вашем IdP, вы можете:
Нажмите «Сохранить изменения», чтобы завершить настройку и запустить начальную подготовку, или
Включите Включить сопоставление групп и перейдите к шагу 4.
Важно: сохранение до правильного назначения пользователей приведет к их удалению из организации. Где это доступно, консоль администратора показывает предпросмотр того, что изменит синхронизация, включая количество удаляемых членов, перед применением. Проверьте это перед подтверждением и отмените, если количество удаляемых больше, чем ожидается. Узнайте больше о том, как работает синхронизация SCIM.
Шаг 4: Настройка групп в вашем поставщике удостоверений и сопоставление групп с ролями и типами мест
Создайте группы в вашем IdP для каждой роли, которую вы хотите назначить. Если вы не используете план Enterprise с одним местом, создайте также группы для каждого типа места.
Хотя требования к именованию больше не существуют, мы рекомендуем включить что-то в имя группы (например,
anthropic-claude-илиanthropic-console-), чтобы их было легче идентифицировать.
Добавьте пользователей в созданные группы, убедившись, что по крайней мере один пользователь (включая вас) находится в группе, которая будет сопоставлена с ролью Admin (Console) или Owner (Claude).
Вернитесь к параметрам Организация и доступ или Удостоверение и доступ в Claude или Console и найдите Подготовка пользователей.
Включите Включить сопоставление групп (если это еще не сделано):
В разделе Включить сопоставление групп нажмите «Добавить» рядом с каждой ролью и выберите соответствующую группу из вашего IdP в раскрывающемся списке.
При использовании сопоставления групп вы должны назначить всех пользователей группе на основе ролей, чтобы обеспечить подготовку учетной записи. Назначение пользователей группам на основе уровня места является необязательным.
Вы можете сопоставить группу IdP с ролью «Пользовательский». Пользователи, назначенные этой роли, не имеют разрешений по умолчанию; их доступ определяется исключительно пользовательскими ролями, назначенными их группам в Claude. Если вы используете JIT, добавьте этих пользователей в группы вручную в Параметры организации > Группы перед входом, так как JIT не синхронизирует членство в группах из вашего IdP.
Для всех планов, кроме Enterprise с одним местом: в разделе Назначить уровни мест группам IdP (необязательно) нажмите «Добавить» рядом с каждым типом места и выберите соответствующую группу из вашего IdP. Пользователи, которые не находятся ни в одной группе уровня места, не удаляются. Существующие пользователи сохраняют свой текущий тип места. Новые пользователи получают наивысший тип места, который все еще имеет неназначенное приобретенное место (например, Premium, пока остаются неназначенные места Premium, затем Standard), и добавляются без места, если оно недоступно.
Для Enterprise с одним местом: сопоставление типов мест не применяется. Все подготовленные пользователи автоматически получают место Enterprise, при условии, что оно доступно в вашей организации.
Убедитесь, что все необходимые группы сопоставлены с соответствующими ролями и типами мест.
Нажмите «Сохранить изменения».
Примечание: Microsoft Entra отправляет изменения SCIM только каждые 40 минут, поэтому может быть задержка перед появлением изменений. Вы можете проверить, какие пользователи синхронизированы из вашего IdP, нажав "Управление SCIM" и просмотрев каталог. Пользователи в каталоге будут подготовлены для Claude / Console.
Важно: Все пользователи, которым требуется доступ, должны быть назначены в соответствующие группы перед сохранением конфигурации сопоставления групп. Эти пользователи должны уже быть назначены вашему приложению Anthropic в вашем IdP с момента включения SSO.
Как работает роль Primary Owner со SCIM
Primary Owner вашей организации освобожден от согласования SCIM. Если учетная запись Primary Owner отсутствует в каталоге IdP или не является членом какой-либо группы, сопоставленной с ролью, она будет пропущена при синхронизации SCIM. Членство и роль Primary Owner сохраняются.
Это исключение применяется только к одной роли Primary Owner. Роли Owner и Admin не освобождены и должны находиться в группе, сопоставленной с ролью, иначе они будут удалены при включении сопоставления групп SCIM.
Роль Primary Owner не может быть назначена через сопоставление групп SCIM. Она может быть передана только вручную из Organization settings > Members. Установите предполагаемого Primary Owner перед включением SCIM.
Primary Owner не освобожден от принудительного входа SSO. Принудительное применение SSO осуществляется по домену электронной почты; если электронная почта Primary Owner находится в принудительном домене, они должны пройти аутентификацию через SSO.
Устранение неполадок
Пользователи правильно назначены и отображаются в каталоге, но не добавляются в Claude в качестве членов?
Убедитесь, что у вас достаточно приобретенных и доступных мест для добавления членов в вашу организацию.
Проверьте количество доступных мест, показанное в Organization settings > Organization and access, и приобретите дополнительные места при необходимости (см. наши руководства для Team plans и Enterprise plans).
Когда у вас появятся доступные места, вернитесь на страницу Organization and access и нажмите «Синхронизировать сейчас» рядом с Directory sync (SCIM). Это вызовет синхронизацию для подготовки учетных записей для пользователей, которые еще не добавлены в качестве членов.
Пользователи не подготавливаются с правильной ролью
Убедитесь, что пользователь назначен правильной группе в вашем IdP.
Убедитесь, что группа сопоставлена с правильной ролью в параметрах Organization and access.
Для JIT: Пользователю необходимо выйти и снова войти, чтобы изменения роли вступили в силу.
Для SCIM: Нажмите "Синхронизировать", чтобы запустить немедленную синхронизацию, или дождитесь автоматического цикла синхронизации:
Пользователи, сопоставленные с пользовательской ролью, не могут получить доступ ни к чему после входа
Это происходит, когда режим подготовки — JIT и группа IdP сопоставлена с пользовательской ролью. JIT назначает тип роли, но не синхронизирует членство в группах из вашего IdP, поэтому эти пользователи не находятся ни в одной группе с прикрепленной пользовательской ролью и не имеют разрешений.
Чтобы исправить это, выполните одно из следующих действий:
Добавьте затронутых пользователей в соответствующие группы вручную в Organization settings > Groups. Узнайте больше о управлении группами в планах Enterprise.
Переключитесь на режим подготовки SCIM directory sync, который синхронизирует группы и их членство из вашего IdP. Узнайте больше о том, как работает синхронизация SCIM.
Я потерял доступ Admin/Owner после включения сопоставления групп
Это происходит, когда человек, настраивающий сопоставление групп, не назначен группе, сопоставленной с ролью Admin или Owner, что приводит к понижению его разрешений до User.
Чтобы исправить это, выполните одно из следующих действий:
Вариант 1: Попросите другого Admin/Owner восстановить вашу роль
Свяжитесь с другим администратором или владельцем вашей организации.
Попросите их перейти в Organization settings > Organization (для Claude) или Settings > Members (для Console).
Попросите их изменить вашу роль обратно на Admin или Owner.
Вариант 2: Исправить через поставщика удостоверений
В вашем IdP назначьте себя группе с правильным префиксом, которая сопоставляется с ролью Admin или Owner.
Для JIT: Выйдите и снова войдите, чтобы восстановить доступ.
Для SCIM: Попросите другого администратора или владельца нажать "Синхронизировать" в параметрах Organization and access или дождитесь автоматического цикла синхронизации.
