Это руководство поможет вам настроить Claude для использования Google Workspace в качестве поставщика идентификации для SSO и автоматической подготовки пользователей. Применяется к планам Team, Enterprise и организациям Console.
Предварительные требования
План Claude Team, план Enterprise или организация Console с родительской организацией (см. Важные замечания перед включением SSO для требований родительской организации Console)
Роль Owner или Primary Owner (Team и Enterprise) или роль Admin (Console)
Доступ Super Admin в Google Workspace
Ваш домен проверен в параметрах Identity and access в Claude — см. Настройка единого входа для полного пути настройки, включая проверку домена
Где найти значения конфигурации
URL ACS, Entity ID и учетные данные SCIM, указанные ниже, предоставляются в потоке настройки WorkOS в параметрах Identity and access — не путем обращения в службу поддержки.
Планы Team и Enterprise: перейдите на claude.ai/admin-settings/identity
Организации Console: перейдите на platform.claude.com/settings/identity
Запустите поток настройки SSO там и держите его открытым рядом с консолью Google Admin, пока вы выполняете шаги ниже.
Шаг 1 — Добавление пользовательского приложения SAML в Google Admin
В консоли Google Admin перейдите на Apps → Web and mobile apps → Add app → Add custom SAML app.
Назовите его "Claude" и нажмите "Next."
Загрузите XML IdP metadata. Вы загрузите это в поток настройки WorkOS при появлении запроса.
Нажмите "Next."
Шаг 2 — Ввод деталей поставщика услуг
Введите значения из потока настройки WorkOS: ACS URL и Entity ID.
Установите Name ID format на EMAIL и Name ID на Basic Information > Primary email.
Нажмите "Next."
Шаг 3 — Настройка сопоставления атрибутов
На шаге Attribute mapping добавьте: атрибут Google Directory: Primary email → атрибут приложения: email.
Нажмите "Finish."
Шаг 4 — Включение автоматической подготовки (SCIM)
Примечание: Подготовка SCIM доступна только для планов Enterprise и подходящих организаций Console. Если вы используете план Team, пропустите этот шаг — вместо этого вы можете использовать подготовку JIT. См. Настройка подготовки JIT или SCIM.
В параметрах приложения перейдите в раздел Autoprovisioning и нажмите "Configure autoprovisioning" (может потребоваться включение в параметрах администратора Google Workspace).
Введите Endpoint URL и Access token из потока настройки WorkOS.
Сопоставьте атрибут primaryEmail с полем email Claude.
Включите подготовку и сохраните.
Критично: Как SAML, так и SCIM должны использовать primaryEmail. Если у кого-то есть псевдонимы, убедитесь, что их основной адрес электронной почты Google совпадает с тем, что отправляет SCIM. Для устранения неполадок см. Google Workspace SSO/SCIM email mismatch.
Шаг 5 — Назначение приложения людям или подразделениям
В параметрах приложения нажмите "User access."
Включите приложение для соответствующих организационных единиц или групп.
Нажмите "Save."
Шаг 6 — Проверка
Если вы включили SCIM, проверьте, что подготовленные пользователи появляются в списке членов вашей организации.
Попросите тестового пользователя войти через SSO и подтвердите, что он попадает в рабочее пространство вашей организации.
Нужна помощь?
См. Настройка единого входа для полного сквозного потока, включая проверку домена и выбор подхода к подготовке. Если у вас возникли проблемы, обратитесь в нашу команду поддержки с доменом вашей организации и снимком экрана конфигурации SAML.
