跳转到主要内容

Microsoft Entra ID SSO 设置

本指南将引导您使用 Microsoft Entra ID(原 Azure Active Directory)作为身份提供商为 Claude 配置单点登录 (SSO)。适用于 Team 计划、Enterprise 计划和 Console 组织。

前置条件

  • Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织要求)

  • Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)

  • Microsoft Entra ID P1 或 P2 许可证(SCIM 预配所需)

  • Entra 中的全局管理员或应用程序管理员角色

  • 您的域已在 Claude 的身份和访问设置中验证 — 请参阅设置单点登录了解完整的设置路径,包括域验证

查找配置值的位置

下面引用的实体 ID、回复 URL (ACS URL) 和 SCIM 凭证在您的身份和访问设置中的 WorkOS 设置流程中提供 — 不是通过联系支持获得。

在那里启动 SSO 设置流程,并在您完成以下步骤时将其与 Entra 管理中心并排打开。


步骤 1 — 在 Entra 中添加 Claude 作为企业应用程序

注意:下面的"企业应用程序"是指 Microsoft Entra 管理中心中的部分 — 这是 Microsoft 对您集成的任何应用程序的术语,与您的 Claude 计划类型无关。

  1. Entra 管理中心中,转到企业应用程序 → 新应用程序

  2. 在库中搜索"Claude"。如果可用,选择它;否则选择创建您自己的应用程序并将其命名为"Claude"。

  3. 选择集成您在库中找不到的任何其他应用程序并单击"创建"。

步骤 2 — 配置 SAML SSO

  1. 在您的新应用程序中,单击单点登录 → SAML

  2. 基本 SAML 配置中,输入:来自 WorkOS 设置流程的标识符(实体 ID)、来自 WorkOS 设置流程的回复 URL (ACS URL)登录 URL:https://claude.ai/login

  3. 属性和声明中,确保电子邮件声明设置为发送 user.mail(或您将用于 SCIM 的相同属性)。

  4. 下载联合元数据 XML 并在提示时在 WorkOS 设置流程中上传它。

步骤 3 — 配置 SCIM 预配

注意:SCIM 预配仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤 — 您可以改用 JIT 预配。请参阅设置 JIT 或 SCIM 预配

  1. 在应用程序中,转到预配 → 开始

  2. 预配模式设置为自动

  3. 输入来自 WorkOS 设置流程的租户 URL密钥令牌

  4. 单击测试连接进行验证。

  5. 映射下,确保电子邮件属性映射指向与您的 SSO 电子邮件声明相同的字段(通常为 user.mail)。

  6. 预配状态设置为开启并保存。

关键:用于 SCIM 电子邮件和 SSO 电子邮件的属性必须相同。不匹配是登录失败的最常见原因。如需故障排除,请参阅Microsoft Entra ID SSO/SCIM 电子邮件不匹配

步骤 4 — 分配人员和组

  1. 用户和组中,分配应该有权访问 Claude 的人员或组。

  2. 只有分配的人员和组才会被预配并允许进行 SSO。

步骤 5 — 验证

  1. 如果您启用了 SCIM,触发预配周期并确认人员出现在 Claude 的管理设置中。

  2. 让测试用户完成 SSO 登录并验证他们进入您的组织工作区。


需要帮助?

请参阅设置单点登录了解完整的端到端流程,包括域验证和选择预配方法。如果您遇到问题,请使用您的 Entra 租户 ID 和 SAML 配置的屏幕截图联系我们的支持团队

这是否解答了您的问题?