К основному содержимому

Настройка JIT или SCIM подготовки пользователей

Это руководство описывает, как настроить подготовку пользователей и назначение ролей для вашей организации Claude или Claude Console.

Подготовка JIT доступна для планов Team, Enterprise и организаций Console. Подготовка SCIM доступна только для организаций Enterprise и Console.

Перед началом: В этом руководстве предполагается, что вы уже выполнили шаги из раздела Настройка единого входа (SSO), включая проверку домена и настройку SSO с вашим поставщиком удостоверений (IdP), и у вас есть роль Admin (Console) или Owner (Claude).


Шаг 1: Выберите режим подготовки

После настройки SSO необходимо решить, как пользователи будут подготовлены в вашей организации. Это контролируется через раздел User provisioning в Organization settings > Organization and access.

Варианты подготовки

Только приглашение — это значение по умолчанию. Пользователи добавляются и удаляются непосредственно в параметрах Claude или Console.

Just-in-time (JIT): Пользователи, назначенные вашему приложению Anthropic IdP, автоматически подготавливаются при первом входе. Этот вариант доступен для всех планов.

SCIM directory sync: Пользователи автоматически подготавливаются и удаляются на основе назначений в вашем IdP без необходимости предварительного входа. SCIM доступен для планов Enterprise и организаций Console с собственной родительской организацией или присоединенных к родительской организации Enterprise. SCIM недоступен для планов Team или организаций Console, присоединенных к родительской организации плана Team.

Обзор поведения подготовки

Используйте эту таблицу, чтобы решить, какой режим подготовки подходит для вашей организации:

Режим

Подготовка

Изменения роли и типа места

Удаление

Только приглашение

Пользователи добавляются вручную

Роли и типы мест изменяются вручную

Пользователи удаляются вручную

Just-in-time (JIT)

Пользователи, назначенные вашему приложению IdP, подготавливаются при входе с ролью User

Роли и типы мест изменяются вручную

Требуется ручное удаление. JIT никогда не удаляет членов автоматически. Если вы отмените назначение пользователя в приложении IdP, он больше не сможет войти, но останется в списке членов и сохранит свое место до тех пор, пока администратор не удалит его.

JIT + сопоставление групп

Пользователи, входящие в хотя бы одну сопоставленную группу, подготавливаются при входе с наивысшей ролью из их членства в группах

Роли и типы мест обновляются при следующем входе на основе членства в группе

В основном ручное. Пользователь, удаленный из всех ваших сопоставленных групп (но все еще назначенный приложению), удаляется из организации при следующем входе. Пользователь, которого вы полностью отмените в приложении, больше не сможет войти, но останется в списке членов и сохранит свое место до тех пор, пока администратор не удалит его.

SCIM directory sync

Пользователи, назначенные вашему приложению IdP, автоматически подготавливаются для всех организаций, присоединенных к вашей родительской организации.

Роли и типы мест изменяются вручную

Пользователи, удаленные из вашего приложения IdP, удаляются автоматически

SCIM + сопоставление групп

Пользователи, входящие в хотя бы одну сопоставленную группу, автоматически подготавливаются с соответствующей ролью только для организаций, присоединенных к родительской организации, где добавлена эта группа.

Изменения роли и типа места автоматически распространяются на основе членства в группе

Автоматическое удаление при отзыве доступа к группе

Примечание: Чтобы окончательно удалить пользователя JIT, удалите его в Claude и отмените его назначение в IdP. Пользователь, удаленный только в Claude, будет повторно добавлен при следующем входе с SSO.

JIT и SCIM можно комбинировать с Enable group mappings для управления назначением роли или уровня места на основе членства в группе IdP. Если вы выберете один из этих вариантов для режима подготовки, Enable group mappings появится в разделе User provisioning:

Важно: Сопоставления групп устанавливают только тип роли и уровень места пользователя. Пользователи с пользовательской ролью получают свои разрешения из групп в Claude, и эти группы синхронизируются из вашего IdP только при режиме подготовки SCIM directory sync. С JIT вам нужно создавать группы и добавлять пользователей в них вручную в Organization settings > Groups. Если вы сопоставите группу IdP с пользовательской ролью в JIT без этого, эти пользователи не будут иметь разрешений при входе. Узнайте больше о управлении группами в планах Enterprise.

Доступные роли и уровни мест

Продукт

Роли

Типы мест

План Team

Owner, Admin, User

Premium, Standard

План Enterprise на основе мест

Owner, Admin, User, Custom

Premium, Standard

План Enterprise на основе использования (с двумя типами мест)

Владелец, Администратор, Пользователь, Пользовательский

Chat, Chat + Claude Code

План Enterprise на основе использования (один тип места)

Владелец, Администратор, Пользователь, Пользовательский

Enterprise

Console

Администратор, Разработчик, Ограниченный разработчик, Биллинг, Пользователь Claude Code, Пользователь

Информацию о покупке мест или изменении распределения мест в вашем плане см. в наших руководствах для командных планов и планов Enterprise.


Шаг 2: Настройка синхронизации каталога SCIM (если используется SCIM)

Примечание: Пропустите этот шаг, если вы используете только приглашения или JIT-подготовку.

Если вы выбрали SCIM в качестве режима подготовки, вам необходимо установить соединение между вашим поставщиком удостоверений и Anthropic перед его включением.

  1. Перейдите к параметрам Организация и доступ в Claude (claude.ai/admin-settings/organization) или параметрам Удостоверение и доступ в Console (platform.claude.com/settings/identity)

  2. В разделе Подготовка пользователей нажмите «Настроить SCIM» (или «Управлять SCIM») рядом с Синхронизация каталога SCIM.

  3. Следуйте руководству по настройке WorkOS, чтобы настроить SCIM в вашем поставщике удостоверений. Вам потребуется скопировать значения из WorkOS в приложение Anthropic вашего IdP.

‼️ Когда вы дойдете до шага IdP Group, остановитесь, чтобы просмотреть шаги 3 и 4 этого руководства вместе с другими руководствами.

Инструкции по настройке JIT / SCIM для конкретного IdP см. в:

После подключения вашего IdP перейдите к шагу 3.


Шаг 3: Настройка режима подготовки и включение сопоставления групп

  1. Найдите раздел Подготовка пользователей в ваших параметрах.

  2. Выберите нужный вариант:

    1. Только приглашения: новые члены могут присоединиться только по приглашению существующего члена. Доступ через SSO не добавит их в вашу организацию.

    2. Just-in-time (JIT): разрешить людям с доступом SSO присоединиться при первом входе. Каждый новый член использует одно из ваших доступных мест.

    3. Синхронизация каталога SCIM: автоматически добавляйте или удаляйте членов при изменении вашего каталога. Ваша организация всегда остается актуальной.

  3. Если вы выбрали «Just-in-time (JIT)» или «Синхронизация каталога SCIM», НЕ нажимайте «Сохранить изменения» немедленно. Сначала необходимо убедиться, что все пользователи назначены вашему приложению Anthropic в вашем IdP.

  4. После того как вы подтвердили, что все пользователи назначены в вашем IdP, вы можете либо:

    1. Нажмите «Сохранить изменения», чтобы завершить настройку и запустить начальную подготовку, или

    2. Включите Включить сопоставление групп и перейдите к шагу 4.

Важно: сохранение перед правильным назначением пользователей приведет к их отключению от организации. Где это доступно, консоль администратора показывает предпросмотр того, что изменит синхронизация, включая количество удаляемых членов, перед применением. Проверьте это перед подтверждением и отмените, если количество удаляемых больше, чем вы ожидаете. Узнайте больше о том, как работает синхронизация SCIM.


Шаг 4: Настройка групп в вашем поставщике удостоверений и сопоставление групп с ролями и типами мест

  1. Создайте группы в вашем IdP для каждой роли, которую вы хотите назначить. Если вы не используете план Enterprise с одним местом, создайте также группы для каждого типа места.

    1. Хотя требования к именованию больше не существуют для этих групп, мы рекомендуем включить что-то в имя группы (например, anthropic-claude- или anthropic-console-), чтобы их было легче идентифицировать.

  2. Добавьте пользователей в созданные группы, убедившись, что по крайней мере один пользователь (включая вас) находится в группе, которая будет сопоставлена с ролью Admin (Console) или Owner (Claude).

  3. Вернитесь к параметрам Организация и доступ или Удостоверение и доступ в Claude или Console и найдите Подготовка пользователей.

  4. Включите Включить сопоставление групп (если это еще не сделано):

  5. В разделе Включить сопоставление групп нажмите «Добавить» рядом с каждой ролью и выберите соответствующую группу из вашего IdP в раскрывающемся списке.

    1. При использовании сопоставления групп вы должны назначить всех пользователей группе на основе ролей, чтобы обеспечить подготовку учетной записи. Назначение пользователей группам на основе уровня места является необязательным.

    2. Вы можете сопоставить группу IdP с ролью «Пользовательский». Пользователи, назначенные этой роли, не имеют разрешений по умолчанию; их доступ определяется исключительно пользовательскими ролями, назначенными их группам в Claude. Если вы используете JIT, добавьте этих пользователей в группы вручную в Параметры организации > Группы перед входом, так как JIT не синхронизирует членство в группах из вашего IdP.

  6. Для всех планов, кроме Enterprise с одним местом: в разделе Назначить уровни мест группам IdP (необязательно) нажмите «Добавить» рядом с каждым типом места и выберите соответствующую группу из вашего IdP. Если пользователь не назначен группе типа места, ему будет автоматически назначен наивысший доступный тип.

    1. Для Enterprise с одним местом: сопоставление типов мест не применяется. Все подготовленные пользователи автоматически получают место Enterprise, при условии, что оно доступно в вашей организации.

  7. Убедитесь, что все необходимые группы сопоставлены с соответствующими ролями и типами мест.

  8. Нажмите «Сохранить изменения».

    1. Примечание: Microsoft Entra отправляет изменения SCIM только каждые 40 минут, поэтому может быть задержка перед появлением изменений. Вы можете проверить, какие пользователи синхронизированы из вашего IdP, нажав «Управлять SCIM» и просмотрев каталог. Эти пользователи в каталоге будут подготовлены для Claude / Console.

Важно: Все пользователи, которым требуется доступ, должны быть назначены в соответствующие группы перед сохранением конфигурации сопоставления групп. Эти пользователи должны быть уже назначены вашему приложению Anthropic в вашем IdP с момента включения SSO.

Как работает роль Primary Owner со SCIM

  • Primary Owner вашей организации освобожден от согласования SCIM. Если учетная запись Primary Owner отсутствует в каталоге IdP или не является членом какой-либо группы, сопоставленной с ролью, она будет пропущена при синхронизации SCIM. Членство и роль Primary Owner сохраняются.

  • Это исключение применяется только к одной роли Primary Owner. Роли Owner и Admin не освобождены и должны находиться в группе, сопоставленной с ролью, иначе они будут удалены при включении сопоставления групп SCIM.

  • Роль Primary Owner не может быть назначена через сопоставление групп SCIM. Она может быть передана только вручную из Organization settings > Members. Установите предполагаемого Primary Owner перед включением SCIM.

  • Primary Owner не освобожден от принудительного входа SSO. Принудительный вход SSO применяется по домену электронной почты; если электронная почта Primary Owner находится в принудительном домене, он должен пройти аутентификацию через SSO.


Устранение неполадок

Пользователи правильно назначены и отображаются в каталоге, но не добавляются в Claude в качестве членов?

Убедитесь, что у вас достаточно приобретенных и доступных мест для добавления членов в вашу организацию.

  1. Проверьте количество доступных мест, показанное в Organization settings > Organization and access, и приобретите дополнительные места при необходимости (см. наши руководства для Team plans и Enterprise plans).

  2. Когда у вас появятся доступные места, вернитесь на страницу Organization and access и нажмите «Sync now» рядом с Directory sync (SCIM). Это вызовет синхронизацию для подготовки учетных записей для пользователей, которые еще не добавлены в качестве членов.

Пользователи не подготавливаются с правильной ролью

  1. Убедитесь, что пользователь назначен правильной группе в вашем IdP.

  2. Убедитесь, что группа сопоставлена с правильной ролью в параметрах Organization and access.

  3. Для JIT: Пользователю необходимо выйти и снова войти, чтобы изменения роли вступили в силу.

  4. Для SCIM: Нажмите «Sync» для немедленной синхронизации или дождитесь автоматического цикла синхронизации:

Пользователи, сопоставленные с пользовательской ролью, не могут получить доступ ни к чему после входа

Это происходит, когда режим подготовки — JIT и группа IdP сопоставлена с пользовательской ролью. JIT назначает тип роли, но не синхронизирует членство в группах из вашего IdP, поэтому эти пользователи не находятся ни в одной группе с прикрепленной пользовательской ролью и не имеют разрешений.

Чтобы исправить это, выполните одно из следующих действий:

  1. Добавьте затронутых пользователей в соответствующие группы вручную в Organization settings > Groups. Узнайте больше о управлении группами в планах Enterprise.

  2. Переключите режим подготовки на синхронизацию каталога SCIM, которая синхронизирует группы и их членство из вашего IdP. Узнайте больше о том, как работает синхронизация SCIM.

Я потерял доступ Admin/Owner после включения сопоставления групп

Это происходит, когда лицо, настраивающее сопоставление групп, не назначено группе, сопоставленной с ролью Admin или Owner, что приводит к понижению его разрешений до User.

Чтобы исправить это, выполните одно из следующих действий:

Вариант 1: Попросите другого Admin/Owner восстановить вашу роль

  1. Свяжитесь с другим администратором или владельцем вашей организации.

  2. Попросите их перейти в Organization settings > Organization (для Claude) или Settings > Members (для Console).

  3. Попросите их изменить вашу роль обратно на Admin или Owner.

Вариант 2: Исправить через поставщика удостоверений

  1. В вашем IdP назначьте себя группе с правильным префиксом, которая сопоставляется с ролью Admin или Owner.

  2. Для JIT: Выйдите и снова войдите, чтобы восстановить доступ.

  3. Для SCIM: Попросите другого Admin или Owner нажать «Sync» в параметрах Organization and access или дождитесь автоматического цикла синхронизации.

Нашли ответ на свой вопрос?