本指南帮助您配置 Claude 以使用 Google Workspace 作为 SSO 和自动用户配置的身份提供商。适用于 Team 计划、Enterprise 计划和 Console 组织。
前置条件
Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
Google Workspace 超级管理员访问权限
您的域名已在 Claude 的身份和访问设置中验证——请参阅设置单点登录了解完整的设置路径,包括域名验证
查找您的配置值
下面引用的 ACS URL、Entity ID 和 SCIM 凭证由您的身份和访问设置中的 WorkOS 设置流程提供,而不是通过联系支持部门获得。
Team 和 Enterprise 计划:转到claude.ai/admin-settings/identity
Console 组织:转到platform.claude.com/settings/identity
在那里启动 SSO 设置流程,并在您完成以下步骤时将其与 Google Admin 控制台并排打开。
步骤 1 — 在 Google Admin 中添加自定义 SAML 应用
在Google Admin 控制台中,转到应用 → Web 和移动应用 → 添加应用 → 添加自定义 SAML 应用。
将其命名为"Claude",然后点击"下一步"。
下载IdP 元数据 XML。当系统提示时,您将在 WorkOS 设置流程中上传此文件。
点击"下一步"。
步骤 2 — 输入服务提供商详情
输入 WorkOS 设置流程中的值:ACS URL 和Entity ID。
将Name ID 格式设置为EMAIL,将Name ID设置为基本信息 > 主要电子邮件。
点击"下一步"。
步骤 3 — 配置属性映射
在属性映射步骤中,添加:Google Directory 属性:主要电子邮件 → 应用属性:email。
点击"完成"。
步骤 4 — 启用自动配置 (SCIM)
注意:SCIM 配置仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤——您可以改用 JIT 配置。请参阅设置 JIT 或 SCIM 配置。
在应用的设置中,转到自动配置部分,然后点击"配置自动配置"(可能需要在 Google Workspace 管理员设置中启用)。
输入 WorkOS 设置流程中的端点 URL 和访问令牌。
将 primaryEmail 属性映射到 Claude 电子邮件字段。
启用配置并保存。
关键:SAML 和 SCIM 都必须使用 primaryEmail。如果某人有别名,请确保其主要 Google 电子邮件与 SCIM 发送的内容相匹配。如需故障排除,请参阅Google Workspace SSO/SCIM 电子邮件不匹配。
步骤 5 — 将应用分配给人员或组织单位
在应用设置中,点击"用户访问"。
为相关的组织单位或组启用该应用。
点击"保存"。
步骤 6 — 验证
如果您启用了 SCIM,请检查已配置的人员是否出现在您的组织的成员列表中。
让测试用户通过 SSO 登录,并确认他们进入您的组织的工作区。
