Это руководство описывает процесс настройки SSO и SCIM для Claude с использованием OneLogin в качестве поставщика идентификации. Применяется к планам Team, Enterprise и организациям Console.
Предварительные требования
План Claude Team, план Enterprise или организация Console с родительской организацией (см. Важные замечания перед включением SSO для требований родительской организации Console)
Роль Owner или Primary Owner (Team и Enterprise) или роль Admin (Console)
Доступ OneLogin Super User
Ваш домен проверен в параметрах Identity and access в Claude — см. Настройка единого входа для полного пути настройки, включая проверку домена
Где найти значения конфигурации
Audience (Entity ID), ACS URL и учетные данные SCIM, упомянутые ниже, предоставляются в потоке настройки WorkOS в параметрах Identity and access — не путем обращения в службу поддержки.
Планы Team и Enterprise: перейдите на claude.ai/admin-settings/identity
Организации Console: перейдите на platform.claude.com/settings/identity
Запустите поток настройки SSO там и держите его открытым рядом с портал администратора OneLogin, пока вы выполняете шаги ниже.
Шаг 1 — Создание нового приложения в OneLogin
На портале администратора OneLogin перейдите в Applications → Applications → Add App.
Найдите "SAML Custom Connector" и выберите "SAML Custom Connector (Advanced)."
Назовите его "Claude" и нажмите "Save."
Шаг 2 — Настройка параметров SAML
На вкладке Configuration введите значения из потока настройки WorkOS: Audience (EntityID), ACS (Consumer) URL и ACS URL Validator (регулярное выражение или точное совпадение ACS URL).
Установите SAML initiator на Service Provider.
Установите SAML nameID format на Email.
На вкладке SSO загрузите метаданные Issuer URL и загрузите их в поток настройки WorkOS при появлении запроса.
Шаг 3 — Сопоставление атрибутов
На вкладке Parameters добавьте поле: Field name: email, Value: Email (поле Email OneLogin для пользователя).
Убедитесь, что это же поле Email используется для подготовки SCIM на следующем шаге.
Шаг 4 — Включение подготовки SCIM
Примечание: Подготовка SCIM доступна только для планов Enterprise и подходящих организаций Console. Если вы используете план Team, пропустите этот шаг — вместо этого вы можете использовать подготовку JIT. См. Настройка подготовки JIT или SCIM.
На вкладке Provisioning включите Enable provisioning.
Введите SCIM Base URL и Bearer Token из потока настройки WorkOS.
Включите Create user, Delete user и Update user.
В Entitlements сопоставьте атрибут email с тем же полем OneLogin, что и SAML.
Нажмите "Save."
Критично: SAML и SCIM должны отправлять одно и то же значение email. Если пользователи испытывают сбои при входе после подготовки, см. Несоответствие email OneLogin SSO/SCIM.
Шаг 5 — Назначение пользователей
На вкладке Users назначьте отдельных пользователей или используйте Rules для автоматического назначения на основе роли или группы.
Шаг 6 — Проверка
Если вы включили SCIM, проверьте журнал активности подготовки OneLogin, чтобы подтвердить, что пользователи были созданы в Claude.
Попросите тестового пользователя завершить вход через SSO и убедитесь, что он попадает в рабочее пространство вашей организации.
Нужна помощь?
См. Настройка единого входа для полного сквозного потока, включая проверку домена и выбор подхода к подготовке. Если у вас возникли проблемы, обратитесь в нашу команду поддержки с указанием вашего домена OneLogin и снимком экрана конфигурации SAML.
