В этой статье объясняется, как работает управляемая администратором аутентификация и как администраторы могут авторизовать коннекторы для своей организации через поставщика удостоверений. При управляемой администратором аутентификации вы авторизуете коннектор один раз для всей организации, и ваша команда получает доступ автоматически при первом входе.
Эта функция доступна для планов Team и Enterprise в Claude.
Что такое управляемая администратором аутентификация?
Управляемая администратором аутентификация — это модель авторизации и аутентификации для коннекторов в Claude. Вместо того чтобы каждый пользователь аутентифицировал каждый коннектор отдельно, администраторы централизованно предоставляют доступ к коннекторам через поставщика удостоверений организации.
После включения коннектора для организации ваша команда получает его автоматически при первом входе, с удостоверением, унаследованным от существующих групп и ролей поставщика удостоверений.
Что вы контролируете
Вы решаете, какие коннекторы включены, какие группы или роли их получают и на каком уровне доступа:
Авторизуйте коннекторы один раз для организации, и доступ предоставляется вашей команде автоматически.
Используйте разрешения на основе ролей, чтобы выбрать точно, какие роли получают каждый коннектор, чтобы разные команды получали доступ, соответствующий их работе. См. Выберите, какие роли получают управляемую аутентификацию ниже.
Выберите, какие разрешения Claude может запрашивать, когда участники подключаются через поставщика удостоверений, и сузьте это дополнительно для отдельных ролей.
Отозвите доступ, отозвав кого-либо в поставщике удостоверений, что одновременно удаляет доступ к коннектору.
Требуйте, чтобы коннектор подключался только через поставщика удостоверений, чтобы личные учетные записи не использовались в рабочих инструментах.
Примечание: Ваш поставщик удостоверений и каждый коннектор управляются третьими сторонами в соответствии с их собственными условиями. Claude передает авторизацию, выданную вашим поставщиком удостоверений; решения о доступе, область действия и данные, которые может получить каждый коннектор, регулируются политиками вашего поставщика удостоверений и разрешениями подключенного сервиса, а не Anthropic.
Время жизни и жизненный цикл токенов управляются подключенным сервером авторизации и поставщиком удостоверений. Существующие сеансы завершаются, когда токен доступа коннектора истекает или отозывается.
Выберите, какие роли получают управляемую аутентификацию
При настройке управляемой администратором аутентификации для коннектора вы выбираете, какие роли наследуют коннектор при настройке разрешений на основе ролей. Вы можете использовать разрешения на основе ролей для пилотного тестирования коннектора с определенной командой перед включением его для всей организации.
Перейдите в Параметры организации > Коннекторы и выберите коннектор.
На вкладке Конфигурация нажмите «Настроить» рядом с Управляемая авторизация.
На этапе Подключение подтвердите подключение поставщика удостоверений. Следуйте руководству по настройке, чтобы настроить управляемую администратором аутентификацию для этого коннектора в поставщике удостоверений и включить управляемую аутентификацию в собственных параметрах администратора коннектора. Нажмите «Запустить тест», чтобы подтвердить, что подключение работает.
На этапе Роли выберите, кто должен получить этот коннектор автоматически.
Пользователь, Администратор, Владелец, Основной владелец: встроенные роли вашей организации как группа.
Любая пользовательская роль, выбранная отдельно.
Для пилотного тестирования коннектора с одной командой выберите только пользовательскую роль этой команды и оставьте встроенные роли без отметки. Участники с ролью «Пользователь», «Администратор», «Владелец» или «Основной владелец» не получат коннектор, пока вы не вернетесь и не добавите этот параметр.На этапе Области выберите, какие разрешения Claude может запрашивать, когда участники подключаются через поставщика удостоверений. Они применяются ко всем выбранным ролям. Чтобы сузить разрешения для определенной роли, используйте вкладку Коннекторы этой роли (см. ниже).
Нажмите «Сохранить и включить».
После настройки вкладка «Конфигурация» коннектора показывает его текущее состояние: Применяемые роли указывает, какие роли подключаются через управляемую авторизацию, а Области показывает, что предоставлено. Чтобы расширить пилотный проект, нажмите «Изменить» рядом с Применяемые роли и добавьте «Пользователь, Администратор, Владелец, Основной владелец» или дополнительные пользовательские роли.
Примечание: Вход через браузер и Управляемая авторизация могут быть включены для коннектора одновременно. Когда они включены, Claude сначала пытается использовать Управляемую авторизацию и предлагает пользователю войти отдельно, если это не удается, чтобы участники не были заблокированы во время решения проблемы с поставщиком удостоверений.
Параметры коннектора внутри пользовательской роли
Вы также можете начать с роли в Параметры организации > Роли вместо коннектора. На вкладке Коннекторы пользовательской роли Как участники подключаются контролирует, как участники этой роли аутентифицируются, для всех коннекторов сразу или для каждого коннектора отдельно:
Отдельно: участники входят со своими собственными учетными записями.
Управляемая авторизация: участники подключаются через поставщика удостоверений.
Установить для каждого коннектора: выберите отдельно для каждого коннектора.
Что работает с управляемой администратором аутентификацией
Управляемая администратором аутентификация объединяет две вещи, которые ваша организация уже использует: поставщика удостоверений, который контролирует, кто получает доступ, и коннекторы, с которыми ваши команды работают ежедневно.
Поставщики удостоверений
Okta поддерживается при запуске, с дополнительными поставщиками удостоверений, которые появятся в ближайшее время. Дополнительные сведения см. в документации Okta.
Коннекторы
В настоящее время вы можете предоставить эти коннекторы через управляемую администратором аутентификацию:
Asana (см. документацию Asana)
Atlassian (см. документацию Atlassian)
Canva (см. документацию Canva)
Datadog (см. документацию Datadog)
Figma (см. документацию Figma)
Granola (см. документацию Granola)
Linear (см. документацию Linear)
Notion (см. документацию Notion)
Slack (см. документацию Slack)
Supabase (см. документацию Supabase)
Любой поставщик MCP может добавить поддержку управляемой администратором аутентификации. Дополнительные сведения см. в Управляемой администратором авторизации.
Личные коннекторы
Ваша команда все еще может добавлять личные коннекторы в дополнение к тому, что вы предоставляете. Управляемая администратором аутентификация обрабатывает коннекторы, которые вы включаете для своей организации, в то время как отдельные лица могут подключать дополнительные сервисы для собственного использования.
