К основному содержимому

Настройка Okta SSO

Это руководство охватывает настройку SSO и подготовку SCIM для Claude с использованием Okta в качестве поставщика удостоверений. Применяется к планам Team, Enterprise и организациям Console.

Предварительные требования

  • План Claude Team, план Enterprise или организация Console с родительской организацией (см. Важные рекомендации перед включением SSO для требований родительской организации Console)

  • Роль Owner или Primary Owner (Team и Enterprise) или роль Admin (Console)

  • Доступ администратора Okta

  • Ваш домен проверен в параметрах Identity and access в Claude — см. Настройка единого входа для полного пути настройки, включая проверку домена

Где найти значения конфигурации

URL ACS, Entity ID и учетные данные SCIM, указанные ниже, предоставляются в потоке настройки WorkOS в параметрах Identity and access.

Запустите поток настройки SSO там и держите его открытым рядом с консолью администратора Okta, пока вы выполняете шаги ниже.


Шаг 1 — Создание приложения Okta

  1. В консоли администратора Okta перейдите на Applications → Applications → Create App Integration.

  2. Для метода SSO выберите "SAML 2.0" (рекомендуется) или "OIDC."

  3. Назовите приложение "Claude" и нажмите "Next."

Шаг 2 — Настройка SAML

  1. На вкладке Configure SAML введите: Single sign-on URL (ACS URL) из потока настройки WorkOS, Audience URI (Entity ID) из потока настройки WorkOS, Name ID format: EmailAddress и Application username: Email.

  2. В разделе Attribute Statements добавьте атрибут с именем email и значением user.email.

  3. Загрузите XML Identity Provider metadata и загрузите его в поток настройки WorkOS при появлении запроса.

Шаг 3 — Включение подготовки SCIM

Примечание: Подготовка SCIM доступна только для планов Enterprise и подходящих организаций Console. Если вы используете план Team, пропустите этот шаг — вместо этого вы можете использовать подготовку JIT. См. Настройка подготовки JIT или SCIM.

  1. В приложении перейдите на вкладку Provisioning и нажмите "Configure API Integration."

  2. Установите флажок Enable API integration и введите SCIM Base URL и API Token из потока настройки WorkOS.

  3. Нажмите "Test API credentials" для проверки, затем сохраните.

  4. В разделе To App включите Create Users, Update User Attributes и Deactivate Users.

  5. В Attribute Mappings → To App убедитесь, что атрибут email сопоставлен с user.email — тем же полем, что и в вашем утверждении SAML.

Важно: SCIM и SAML должны использовать одно и то же поле Okta для электронной почты. Распространенная проблема — SCIM использует user.login, а SAML использует user.email. См. Несоответствие электронной почты Okta SSO/SCIM, если люди не могут войти после подготовки.

Шаг 4 — Назначение людей или групп

  1. На вкладке Assignments назначьте людей или группы Okta, которые должны иметь доступ к Claude.

  2. Если вы включите SCIM, Okta автоматически подготовит назначенных людей. Если вы используете JIT, люди будут подготовлены при первом входе SSO.

Шаг 5 — Проверка

  1. Если вы включили SCIM, проверьте журналы подготовки, чтобы подтвердить, что люди были успешно созданы в Claude.

  2. Попросите тестового пользователя завершить SSO и убедитесь, что он попадает в рабочее пространство вашей организации.


Нужна помощь?

Для полного сквозного потока, включая проверку домена и выбор подхода к подготовке, см. Настройка единого входа. Если у вас возникли проблемы, свяжитесь с нашей командой поддержки с доменом вашей организации и снимком экрана конфигурации SAML Okta.

Нашли ответ на свой вопрос?