本指南介绍如何使用 Okta 作为身份提供商为 Claude 配置 SSO 和 SCIM 预配。适用于 Team 计划、Enterprise 计划和 Console 组织。
前置条件
Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织的要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
Okta 管理员访问权限
在 Claude 的身份和访问设置中验证的域名——请参阅设置单点登录了解完整的设置路径,包括域名验证
查找配置值的位置
下面引用的 ACS URL、Entity ID 和 SCIM 凭证在身份和访问设置中的 WorkOS 设置流程中提供。
Team 和 Enterprise 计划:转到claude.ai/admin-settings/identity
Console 组织:转到platform.claude.com/settings/identity
在那里启动 SSO 设置流程,并在执行以下步骤时将其与 Okta Admin 控制台保持打开状态。
步骤 1 — 创建 Okta 应用程序
在 Okta Admin 控制台中,转到Applications → Applications → Create App Integration。
对于 SSO 方法,选择"SAML 2.0"(推荐)或"OIDC"。
将应用程序命名为"Claude",然后单击"Next"。
步骤 2 — 配置 SAML
在Configure SAML选项卡中,输入:来自 WorkOS 设置流程的Single sign-on URL (ACS URL)、来自 WorkOS 设置流程的Audience URI (Entity ID)、Name ID format: EmailAddress 和Application username: Email。
在Attribute Statements下,添加一个名为 email 的属性,其值为 user.email。
下载Identity Provider metadata XML,并在系统提示时在 WorkOS 设置流程中上传。
步骤 3 — 启用 SCIM 预配
注意:SCIM 预配仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤——您可以改用 JIT 预配。请参阅设置 JIT 或 SCIM 预配。
在应用程序中,转到Provisioning选项卡,然后单击"Configure API Integration"。
选中Enable API integration,并输入来自 WorkOS 设置流程的 SCIM Base URL 和 API Token。
单击"Test API credentials"进行验证,然后保存。
在To App下,启用Create Users、Update User Attributes和Deactivate Users。
在Attribute Mappings → To App中,确认 email 属性映射到 user.email——与 SAML 断言相同的字段。
重要:SCIM 和 SAML 必须使用相同的 Okta 字段来处理电子邮件。常见问题是 SCIM 使用 user.login 而 SAML 使用 user.email。如果人员在预配后无法登录,请参阅Okta SSO/SCIM 电子邮件不匹配。
步骤 4 — 分配人员或组
在Assignments选项卡中,分配应该访问 Claude 的人员或 Okta 组。
如果启用 SCIM,Okta 将自动预配分配的人员。如果使用 JIT,人员将在首次 SSO 登录时被预配。
步骤 5 — 验证
如果启用了 SCIM,请检查预配日志以确认人员已成功在 Claude 中创建。
让测试用户完成 SSO 并验证他们进入您的组织工作区。
