本指南将引导您使用 Microsoft Entra ID(原 Azure Active Directory)作为身份提供商为 Claude 配置单点登录 (SSO)。适用于 Team 计划、Enterprise 计划和 Console 组织。
前置条件
Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
Microsoft Entra ID P1 或 P2 许可证(SCIM 预配所需)
Entra 中的全局管理员或应用程序管理员角色
您的域已在 Claude 的身份和访问设置中验证 — 请参阅设置单点登录了解完整的设置路径,包括域验证
查找配置值的位置
下面引用的实体 ID、回复 URL (ACS URL) 和 SCIM 凭证在您的身份和访问设置中的 WorkOS 设置流程中提供 — 不是通过联系支持获得。
Team 和 Enterprise 计划:转到claude.ai/admin-settings/identity
Console 组织:转到platform.claude.com/settings/identity
在那里启动 SSO 设置流程,并在您完成以下步骤时将其与 Entra 管理中心并排打开。
步骤 1 — 在 Entra 中添加 Claude 作为企业应用程序
注意:下面的"企业应用程序"是指 Microsoft Entra 管理中心中的部分 — 这是 Microsoft 对您集成的任何应用程序的术语,与您的 Claude 计划类型无关。
在Entra 管理中心中,转到企业应用程序 → 新应用程序。
在库中搜索"Claude"。如果可用,选择它;否则选择创建您自己的应用程序并将其命名为"Claude"。
选择集成您在库中找不到的任何其他应用程序并单击"创建"。
步骤 2 — 配置 SAML SSO
在您的新应用程序中,单击单点登录 → SAML。
在基本 SAML 配置中,输入:来自 WorkOS 设置流程的标识符(实体 ID)、来自 WorkOS 设置流程的回复 URL (ACS URL) 和登录 URL:https://claude.ai/login。
在属性和声明中,确保电子邮件声明设置为发送 user.mail(或您将用于 SCIM 的相同属性)。
下载联合元数据 XML 并在提示时在 WorkOS 设置流程中上传它。
步骤 3 — 配置 SCIM 预配
注意:SCIM 预配仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤 — 您可以改用 JIT 预配。请参阅设置 JIT 或 SCIM 预配。
在应用程序中,转到预配 → 开始。
将预配模式设置为自动。
输入来自 WorkOS 设置流程的租户 URL 和密钥令牌。
单击测试连接进行验证。
在映射下,确保电子邮件属性映射指向与您的 SSO 电子邮件声明相同的字段(通常为 user.mail)。
将预配状态设置为开启并保存。
关键:用于 SCIM 电子邮件和 SSO 电子邮件的属性必须相同。不匹配是登录失败的最常见原因。如需故障排除,请参阅Microsoft Entra ID SSO/SCIM 电子邮件不匹配。
步骤 4 — 分配人员和组
在用户和组中,分配应该有权访问 Claude 的人员或组。
只有分配的人员和组才会被预配并允许进行 SSO。
步骤 5 — 验证
如果您启用了 SCIM,触发预配周期并确认人员出现在 Claude 的管理设置中。
让测试用户完成 SSO 登录并验证他们进入您的组织工作区。
