本指南将引导您完成将 Claude 或 Console 组织从一个身份提供商迁移到另一个身份提供商的过程,同时保留用户访问权限并避免中断。
开始前
确认您拥有所需的角色:
对于 Team 或 Enterprise 计划:您必须是所有者或主要所有者。
对于 Claude Console:您必须是管理员。
提前通知您的用户,他们将在迁移期间暂时被登出。
在低中断期间安排切换。
确保新 IdP 中所有用户的 SSO 和 SCIM 电子邮件属性与之前 IdP 使用的完全匹配。如果这些电子邮件地址不完全匹配,用户将被配置为重复账户。
切换 IdP 的步骤
禁用来自当前 IdP 的 SCIM 推送(如适用):停止当前 IdP 端的创建/更新事件,以防止在迁移期间发送任何同步信号。
有关 SCIM 的更多信息,请参阅设置 JIT 或 SCIM 配置。
将配置模式切换为手动(如适用):禁用 SCIM 推送约一小时后,导航到所有连接的 Claude (claude.ai/admin-settings/identity) 或 Console (platform.claude.com/settings/identity) 组织上的"身份和访问"页面。在全局 SSO 配置下,将配置模式设置为手动。
这将停止 SCIM 自动管理用户——用户保留在组织中,但不再受 SCIM 事件的影响。
删除 SCIM 目录(如适用):点击"管理 SCIM">"删除目录"。在手动模式下,删除目录不会触发目录同步事件,包括用户取消配置。
重置 SSO 连接:点击"管理 SSO">"重置连接"。
重要:这将登出所有用户。在配置新 IdP 进行 SSO 之前,他们将能够通过电子邮件链接登录。
验证重置:刷新"身份和访问"页面,确认按钮状态已从"管理 SSO"更改为"设置 SSO"。
为新 IdP 设置 SSO 和配置:按照SSO 设置步骤和配置 JIT 或 SCIM 与高级组映射(如需要)进行操作,以确保所有用户在新 IdP 中被分配,并为所有连接的 Claude 和/或 Console 组织具有正确的组。如适用,设置后您可以点击"管理 SCIM"来验证哪些用户已同步到目录,并确认他们与正确的组相关联。
重新启用配置(如适用):将配置模式切换为即时 (JIT) 或目录同步 (SCIM),然后点击"保存更改"以应用。
