Это руководство охватывает настройку SSO и подготовку SCIM для Claude с использованием Okta в качестве поставщика удостоверений. Применяется к планам Team, Enterprise и организациям Console.
Предварительные требования
План Claude Team, план Enterprise или организация Console с родительской организацией (см. Важные рекомендации перед включением SSO для требований родительской организации Console)
Роль Owner или Primary Owner (Team и Enterprise) или роль Admin (Console)
Доступ администратора Okta
Ваш домен проверен в параметрах Identity and access в Claude — см. Настройка единого входа для полного пути настройки, включая проверку домена
Где найти значения конфигурации
URL ACS, Entity ID и учетные данные SCIM, указанные ниже, предоставляются в потоке настройки WorkOS в параметрах Identity and access.
Планы Team и Enterprise: перейдите на claude.ai/admin-settings/identity
Организации Console: перейдите на platform.claude.com/settings/identity
Запустите поток настройки SSO там и держите его открытым рядом с консолью администратора Okta, пока вы выполняете шаги ниже.
Шаг 1 — Создание приложения Okta
В консоли администратора Okta перейдите на Applications → Applications → Create App Integration.
Для метода SSO выберите "SAML 2.0" (рекомендуется) или "OIDC."
Назовите приложение "Claude" и нажмите "Next."
Шаг 2 — Настройка SAML
На вкладке Configure SAML введите: Single sign-on URL (ACS URL) из потока настройки WorkOS, Audience URI (Entity ID) из потока настройки WorkOS, Name ID format: EmailAddress и Application username: Email.
В разделе Attribute Statements добавьте атрибут с именем email и значением user.email.
Загрузите XML Identity Provider metadata и загрузите его в поток настройки WorkOS при появлении запроса.
Шаг 3 — Включение подготовки SCIM
Примечание: Подготовка SCIM доступна только для планов Enterprise и подходящих организаций Console. Если вы используете план Team, пропустите этот шаг — вместо этого вы можете использовать подготовку JIT. См. Настройка подготовки JIT или SCIM.
В приложении перейдите на вкладку Provisioning и нажмите "Configure API Integration."
Установите флажок Enable API integration и введите SCIM Base URL и API Token из потока настройки WorkOS.
Нажмите "Test API credentials" для проверки, затем сохраните.
В разделе To App включите Create Users, Update User Attributes и Deactivate Users.
В Attribute Mappings → To App убедитесь, что атрибут email сопоставлен с user.email — тем же полем, что и в вашем утверждении SAML.
Важно: SCIM и SAML должны использовать одно и то же поле Okta для электронной почты. Распространенная проблема — SCIM использует user.login, а SAML использует user.email. См. Несоответствие электронной почты Okta SSO/SCIM, если люди не могут войти после подготовки.
Шаг 4 — Назначение людей или групп
На вкладке Assignments назначьте людей или группы Okta, которые должны иметь доступ к Claude.
Если вы включите SCIM, Okta автоматически подготовит назначенных людей. Если вы используете JIT, люди будут подготовлены при первом входе SSO.
Шаг 5 — Проверка
Если вы включили SCIM, проверьте журналы подготовки, чтобы подтвердить, что люди были успешно созданы в Claude.
Попросите тестового пользователя завершить SSO и убедитесь, что он попадает в рабочее пространство вашей организации.
Нужна помощь?
Для полного сквозного потока, включая проверку домена и выбор подхода к подготовке, см. Настройка единого входа. Если у вас возникли проблемы, свяжитесь с нашей командой поддержки с доменом вашей организации и снимком экрана конфигурации SAML Okta.
