本指南介绍如何使用 OneLogin 作为身份提供商为 Claude 配置 SSO 和 SCIM。适用于 Team 计划、Enterprise 计划和 Console 组织。
前置条件
Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织的要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
OneLogin 超级用户访问权限
在 Claude 的身份和访问设置中验证的域名——请参阅设置单点登录了解完整的设置路径,包括域名验证
查找配置值的位置
下面引用的 Audience(Entity ID)、ACS URL 和 SCIM 凭证在身份和访问设置中的 WorkOS 设置流程中提供,不需要联系支持团队。
Team 和 Enterprise 计划:转到claude.ai/admin-settings/identity
Console 组织:转到platform.claude.com/settings/identity
在那里启动 SSO 设置流程,并在完成以下步骤时将其与 OneLogin 管理门户并排打开。
步骤 1 — 在 OneLogin 中创建新应用程序
在 OneLogin 管理门户中,转到应用程序 → 应用程序 → 添加应用程序。
搜索"SAML 自定义连接器"并选择"SAML 自定义连接器(高级)"。
将其命名为"Claude"并点击"保存"。
步骤 2 — 配置 SAML 设置
在配置选项卡中,输入 WorkOS 设置流程中的值:Audience(EntityID)、ACS(Consumer)URL 和 ACS URL 验证器(ACS URL 的正则表达式或精确匹配)。
将SAML 发起者设置为服务提供商。
将SAML nameID 格式设置为电子邮件。
在SSO选项卡中,下载颁发者 URL元数据,并在系统提示时在 WorkOS 设置流程中上传。
步骤 3 — 映射属性
在参数选项卡中,添加一个字段:字段名称:email,值:Email(该人员的 OneLogin 电子邮件字段)。
确保在下一步中为 SCIM 配置使用相同的电子邮件字段。
步骤 4 — 启用 SCIM 配置
注意:SCIM 配置仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤——您可以改用 JIT 配置。请参阅设置 JIT 或 SCIM 配置。
在配置选项卡中,启用启用配置。
输入 WorkOS 设置流程中的 SCIM 基础 URL 和持有者令牌。
启用创建用户、删除用户和更新用户。
在权利中,将电子邮件属性映射到与 SAML 相同的 OneLogin 字段。
点击"保存"。
重要:SAML 和 SCIM 必须发送相同的电子邮件值。如果人员在配置后遇到登录失败,请参阅OneLogin SSO/SCIM 电子邮件不匹配。
步骤 5 — 分配人员
在用户选项卡中,分配个人或使用规则根据角色或组自动分配。
步骤 6 — 验证
如果启用了 SCIM,请检查 OneLogin 配置活动日志以确认人员已在 Claude 中创建。
让测试用户完成 SSO 登录,并验证他们进入您的组织工作区。
