跳转到主要内容

设置 JIT 或 SCIM 预配

本指南介绍如何为您的 Claude 或 Claude 控制台组织配置用户预配和角色分配。

JIT 预配适用于团队计划、企业计划和控制台组织。SCIM 预配仅适用于企业和控制台组织。

开始前:本指南假设您已完成 设置单点登录 (SSO) 中的步骤,包括域验证和与身份提供商 (IdP) 的 SSO 配置,且您拥有管理员(控制台)或所有者(Claude)角色。


步骤 1:选择您的预配模式

配置 SSO 后,您需要决定如何将用户预配到您的组织。这通过 组织设置 > 组织和访问 中的 用户预配部分进行控制。

预配选项

仅邀请是默认选项。用户直接在 Claude 或控制台设置中添加和删除。

即时 (JIT):分配给您的 Anthropic IdP 应用的用户在首次登录时自动预配。此选项适用于所有计划。

SCIM 目录同步:用户根据 IdP 中的分配自动预配和取消预配,无需他们先登录。SCIM 适用于企业计划和拥有自己的父组织或加入企业父组织的控制台组织。SCIM 不适用于团队计划或加入团队计划父组织的控制台组织。

预配行为概览

使用此表格帮助决定哪种预配模式适合您的组织:

模式

预配

角色和座位类型更改

移除

仅邀请

用户手动添加

角色和座位类型手动更改

用户手动移除

即时 (JIT)

分配给您的 IdP 应用的用户在登录时以用户角色预配

角色和座位类型手动更改

需要手动移除。JIT 永远不会自动移除成员。如果您在 IdP 应用中取消分配某人,他们将无法再登录,但他们会留在您的成员列表中并保留其座位,直到管理员将其移除。

JIT + 组映射

至少在一个映射组中的用户在登录时以其组成员身份中权限最高的角色预配

角色和座位类型在下次登录时根据组成员身份更新

主要手动。从所有映射组中移除的用户(但仍分配给应用)在下次登录时从组织中移除。您完全取消分配的用户无法再登录,但会留在您的成员列表中并保留其座位,直到管理员将其移除。

SCIM 目录同步

分配给您的 IdP 应用的用户自动预配到加入您的父组织的所有组织。

角色和座位类型手动更改

从您的 IdP 应用中移除的用户自动被移除

SCIM + 组映射

至少在一个映射组中的用户自动预配,具有适当的角色,仅限于加入父组织且添加了该组的组织。

角色和座位类型更改根据组成员身份自动传播

撤销组访问权限时自动移除

注意:要永久移除 JIT 用户,请在 Claude 中移除他们并在您的 IdP 中取消分配他们。仅在 Claude 中移除的用户将在下次使用 SSO 登录时重新添加。

JIT 和 SCIM 都可以与 启用组映射结合使用,以根据 IdP 组成员身份控制角色或座位层级分配。如果您为预配模式选择这两个选项中的任何一个,启用组映射将出现在 用户预配部分内:

重要:组映射仅设置用户的角色类型和座位层级。具有自定义角色的用户从 Claude 中的组获取其权限,这些组仅在您的预配模式为 SCIM 目录同步时从您的 IdP 同步。使用 JIT,您需要在 组织设置 > 组 中手动创建组并将用户添加到其中。如果您在 JIT 下将 IdP 组映射到自定义角色而不执行此操作,这些用户在登录时将没有权限。了解更多关于 在企业计划上管理组的信息。

可用角色和座位层级

产品

角色

座位类型

团队计划

所有者、管理员、用户

高级、标准

基于座位的企业计划

所有者、管理员、用户、自定义

高级、标准

基于使用量的企业计划(两种座位类型)

所有者、管理员、用户、自定义

Chat、Chat + Claude Code

基于使用量的企业计划(单一座位类型)

所有者、管理员、用户、自定义

企业

控制台

管理员、开发者、受限开发者、计费、Claude Code 用户、用户

有关购买座位或调整计划座位分配的信息,请参阅我们的团队计划企业计划指南。


步骤 2:设置 SCIM 目录同步(如果使用 SCIM)

注意:如果您使用的是"仅邀请"或 JIT 预配,请跳过此步骤。

如果您选择 SCIM 作为预配模式,需要在启用之前建立身份提供商与 Anthropic 之间的连接。

  1. 导航到 Claude 中的组织和访问设置(claude.ai/admin-settings/organization)或控制台中的身份和访问设置(platform.claude.com/settings/identity

  2. 用户预配部分,点击SCIM 目录同步旁边的"设置 SCIM"(或"管理 SCIM")。

  3. 按照 WorkOS 设置指南在身份提供商中配置 SCIM。您需要将 WorkOS 中的值复制到 IdP 的 Anthropic 应用程序中。

‼️ 当您到达 IdP 组步骤时,暂停以查看本指南的步骤 3 和 4,以及其他指南。

有关 IdP 特定的 JIT / SCIM 设置说明,请参阅:

IdP 连接后,继续执行步骤 3。


步骤 3:配置预配模式并启用组映射

  1. 找到设置的用户预配部分。

  2. 选择您的选项:

    1. 仅邀请:新成员只能通过现有成员的手动邀请加入。仅 SSO 访问不会将他们添加到您的组织。

    2. 即时 (JIT):允许具有 SSO 访问权限的人员在首次登录时加入。每个新成员使用您可用座位中的一个。

    3. SCIM 目录同步:当目录更改时自动添加或删除成员。您的组织始终保持最新。

  3. 如果您选择了"即时 (JIT)"或"SCIM 目录同步",请勿立即点击"保存更改"。您必须首先确保所有用户都已分配到 IdP 中的 Anthropic 应用程序。

  4. 确认所有用户都已在 IdP 中分配后,您可以:

    1. 点击"保存更改"以完成设置并触发初始预配,或

    2. 打开启用组映射并转到步骤 4。

重要:在用户正确分配之前保存将导致这些用户从组织中被取消预配。在可用的情况下,管理控制台会显示同步将更改的预览,包括将删除多少成员,然后再应用。在确认前查看它,如果删除计数高于您的预期,请取消。了解更多关于SCIM 同步如何工作的信息。


步骤 4:在身份提供商中配置组并将组映射到角色和座位类型

  1. 在 IdP 中为您想要分配的每个角色创建组。除非您使用的是单一座位企业计划,否则也为每个座位类型创建组。

    1. 虽然这些组不再有命名要求,但我们建议在组名中包含一些内容(例如 anthropic-claude-anthropic-console-)以便更容易识别。

  2. 将用户添加到您创建的组中,确保至少一个用户(包括您自己)在将映射到管理员 (Console) 或所有者 (Claude) 角色的组中。

  3. 返回到 Claude 或 Console 中的组织和访问身份和访问设置,并找到用户预配

  4. 打开启用组映射(如果尚未打开):

  5. 启用组映射部分,点击每个角色旁边的"添加",然后从下拉菜单中选择 IdP 中的相应组。

    1. 使用组映射时,您必须将所有用户分配到基于角色的组,以确保为他们预配帐户。将用户分配到基于座位层的组是可选的。

    2. 您可以将 IdP 组映射到

  6. 对于除单一座位企业外的所有计划:将座位层分配给 IdP 组部分(可选),点击每个座位类型旁边的"添加",然后从 IdP 中选择相应的组。如果用户未分配到座位类型组,默认情况下将分配给最高可用类型。

    1. 对于单一座位企业:座位类型映射不适用。所有预配的用户都会自动分配企业座位,前提是您的组织中有可用座位。

  7. 验证所有必要的组都映射到相应的角色和座位类型。

  8. 点击"保存更改"。

    1. 注意:Microsoft Entra 每 40 分钟才推送一次 SCIM 更改,因此更改可能需要一段时间才能显示。您可以通过点击"管理 SCIM"并查看目录来检查从 IdP 同步的用户。目录中的这些用户将被预配到 Claude / Console。

重要提示:在保存组映射配置之前,所有需要访问权限的用户必须分配到相应的组。这些用户应该已经在启用 SSO 时从您的 IdP 分配到您的 Anthropic 应用程序。

主所有者角色如何与 SCIM 配合使用

  • 您组织的主所有者不受 SCIM 协调的影响。如果主所有者账户不在 IdP 目录中,或不是映射到角色的任何组的成员,SCIM 同步时将跳过该账户。主所有者的成员身份和角色将被保留。

  • 此豁免仅适用于单个主所有者角色。所有者和管理员角色豁免,必须在映射到角色的组中,否则启用 SCIM 组映射时将被删除。

  • 主所有者角色无法通过 SCIM 组映射分配。只能从组织设置 > 成员手动转移。启用 SCIM 之前,请设置您的目标主所有者。

  • 主所有者不豁免于 SSO 登录强制执行。SSO 强制执行按电子邮件域应用;如果主所有者的电子邮件在强制执行的域上,他们必须通过 SSO 进行身份验证。


故障排除

用户分配正确并显示在目录中,但未被添加为 Claude 成员?

验证您已购买并有足够的可用席位来向组织添加成员。

  1. 检查组织设置 > 组织和访问中显示的可用席位数,如需要请购买额外席位(请参阅我们的团队计划企业计划指南)。

  2. 获得可用席位后,返回"组织和访问"页面,点击目录同步 (SCIM)旁的"立即同步"。这将触发同步以为尚未添加为成员的用户配置账户。

用户未使用正确的角色进行配置

  1. 验证用户在您的 IdP 中分配到了正确的组。

  2. 验证该组在您的组织和访问设置中映射到了正确的角色。

  3. 对于 JIT:用户需要注销并重新登录以使角色更改生效。

  4. 对于 SCIM:点击"同步"以提示立即同步,或等待自动同步周期:

映射到自定义角色的用户登录后无法访问任何内容

当您的配置模式是 JIT 且 IdP 组映射到自定义角色时会发生这种情况。JIT 分配角色类型但不从您的 IdP 同步组成员身份,因此这些用户不在任何具有附加自定义角色的组中,没有权限。

要解决此问题,请执行以下操作之一:

  1. 组织设置 > 组中手动将受影响的用户添加到相应的组。了解更多关于在企业计划上管理组的信息。

  2. 将您的配置模式切换到 SCIM 目录同步,该模式从您的 IdP 同步组及其成员身份。了解更多关于SCIM 同步如何工作的信息。

启用组映射后我失去了管理员/所有者访问权限

当配置组映射的人员未分配到映射到管理员或所有者角色的组时会发生这种情况,导致其权限被降级为用户。

要解决此问题,请执行以下操作之一:

选项 1:让另一个管理员/所有者恢复您的角色

  1. 联系您组织的另一个管理员或所有者。

  2. 要求他们导航到组织设置 > 组织(对于 Claude)或设置 > 成员(对于 Console)。

  3. 让他们将您的角色改回管理员或所有者。

选项 2:通过您的身份提供商修复

  1. 在您的 IdP 中,将自己分配到具有正确前缀的组,该组映射到管理员或所有者角色。

  2. 对于 JIT:注销并重新登录以恢复访问权限。

  3. 对于 SCIM:要求另一个管理员或所有者在组织和访问设置中点击"同步",或等待自动同步周期。

这是否解答了您的问题?