跳转到主要内容

切换到不同的身份提供商 (IdP)

更新于今天

本指南将引导您完成将 Claude 或 Console 组织从一个身份提供商迁移到另一个身份提供商的过程,同时保留用户访问权限并避免中断。

注意:此过程适用于已配置 SSO 的组织。如果您是首次设置 SSO,请参阅设置单点登录 (SSO)

开始前

  • 确认您拥有所需的角色:

    • 对于 Team 或 Enterprise 计划:您必须是所有者或主要所有者。

    • 对于 Claude Console:您必须是管理员。

  • 提前通知您的用户,他们将在迁移期间暂时被登出。

  • 在低中断期间安排切换。

  • 确保新 IdP 中所有用户的 SSO 和 SCIM 电子邮件属性与之前 IdP 使用的完全匹配。如果这些电子邮件地址不完全匹配,用户将被配置为重复账户。

切换 IdP 的步骤

  1. 禁用来自当前 IdP 的 SCIM 推送(如适用):停止当前 IdP 端的创建/更新事件,以防止在迁移期间发送任何同步信号。

    1. 有关 SCIM 的更多信息,请参阅设置 JIT 或 SCIM 配置

  2. 将配置模式切换为手动(如适用):禁用 SCIM 推送约一小时后,导航到所有连接的 Claude (claude.ai/admin-settings/identity) 或 Console (platform.claude.com/settings/identity) 组织上的"身份和访问"页面。在全局 SSO 配置下,将配置模式设置为手动。

    1. 这将停止 SCIM 自动管理用户——用户保留在组织中,但不再受 SCIM 事件的影响。

  3. 删除 SCIM 目录(如适用):点击"管理 SCIM">"删除目录"。在手动模式下,删除目录不会触发目录同步事件,包括用户取消配置。

  4. 重置 SSO 连接:点击"管理 SSO">"重置连接"。

    1. 重要:这将登出所有用户。在配置新 IdP 进行 SSO 之前,他们将能够通过电子邮件链接登录

  5. 验证重置:刷新"身份和访问"页面,确认按钮状态已从"管理 SSO"更改为"设置 SSO"。

  6. 为新 IdP 设置 SSO 和配置:按照SSO 设置步骤配置 JIT 或 SCIM 与高级组映射(如需要)进行操作,以确保所有用户在新 IdP 中被分配,并为所有连接的 Claude 和/或 Console 组织具有正确的组。如适用,设置后您可以点击"管理 SCIM"来验证哪些用户已同步到目录,并确认他们与正确的组相关联。

  7. 重新启用配置(如适用):将配置模式切换为即时 (JIT) 或目录同步 (SCIM),然后点击"保存更改"以应用。

这是否解答了您的问题?