跳转到主要内容

Okta SSO 设置

本指南介绍如何使用 Okta 作为身份提供商为 Claude 配置 SSO 和 SCIM 预配。适用于 Team 计划、Enterprise 计划和 Console 组织。

前置条件

  • Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织的要求)

  • Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)

  • Okta 管理员访问权限

  • 在 Claude 的身份和访问设置中验证的域名——请参阅设置单点登录了解完整的设置路径,包括域名验证

查找配置值的位置

下面引用的 ACS URL、Entity ID 和 SCIM 凭证在身份和访问设置中的 WorkOS 设置流程中提供。

在那里启动 SSO 设置流程,并在执行以下步骤时将其与 Okta Admin 控制台保持打开状态。


步骤 1 — 创建 Okta 应用程序

  1. 在 Okta Admin 控制台中,转到Applications → Applications → Create App Integration

  2. 对于 SSO 方法,选择"SAML 2.0"(推荐)或"OIDC"。

  3. 将应用程序命名为"Claude",然后单击"Next"。

步骤 2 — 配置 SAML

  1. Configure SAML选项卡中,输入:来自 WorkOS 设置流程的Single sign-on URL (ACS URL)、来自 WorkOS 设置流程的Audience URI (Entity ID)Name ID format: EmailAddress 和Application username: Email。

  2. Attribute Statements下,添加一个名为 email 的属性,其值为 user.email。

  3. 下载Identity Provider metadata XML,并在系统提示时在 WorkOS 设置流程中上传。

步骤 3 — 启用 SCIM 预配

注意:SCIM 预配仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤——您可以改用 JIT 预配。请参阅设置 JIT 或 SCIM 预配

  1. 在应用程序中,转到Provisioning选项卡,然后单击"Configure API Integration"。

  2. 选中Enable API integration,并输入来自 WorkOS 设置流程的 SCIM Base URL 和 API Token。

  3. 单击"Test API credentials"进行验证,然后保存。

  4. To App下,启用Create UsersUpdate User AttributesDeactivate Users

  5. Attribute Mappings → To App中,确认 email 属性映射到 user.email——与 SAML 断言相同的字段。

重要:SCIM 和 SAML 必须使用相同的 Okta 字段来处理电子邮件。常见问题是 SCIM 使用 user.login 而 SAML 使用 user.email。如果人员在预配后无法登录,请参阅Okta SSO/SCIM 电子邮件不匹配

步骤 4 — 分配人员或组

  1. Assignments选项卡中,分配应该访问 Claude 的人员或 Okta 组。

  2. 如果启用 SCIM,Okta 将自动预配分配的人员。如果使用 JIT,人员将在首次 SSO 登录时被预配。

步骤 5 — 验证

  1. 如果启用了 SCIM,请检查预配日志以确认人员已成功在 Claude 中创建。

  2. 让测试用户完成 SSO 并验证他们进入您的组织工作区。


需要帮助?

有关完整的端到端流程(包括域名验证和选择预配方法),请参阅设置单点登录。如果遇到问题,请联系我们的支持团队,并提供您的组织域名和 Okta SAML 配置的屏幕截图。

这是否解答了您的问题?