本指南涵盖如何使用 PingOne 或 PingFederate 作为身份提供商来配置 Claude。适用于 Team 计划、Enterprise 计划和 Console 组织。
前置条件
Claude Team 计划、Enterprise 计划或具有父组织的 Console 组织(请参阅启用 SSO 前的重要注意事项了解 Console 父组织的要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
PingOne Environment Admin 或 PingFederate Admin 访问权限
在 Claude 的身份和访问设置中验证的域名——请参阅设置单点登录了解完整的设置路径,包括域名验证
查找配置值的位置
下面引用的 ACS URL、Entity ID 和 SCIM 凭证由身份和访问设置中的 WorkOS 设置流程提供,而不是通过联系支持部门获得。
Team 和 Enterprise 计划:转到claude.ai/admin-settings/identity
Console 组织:转到platform.claude.com/settings/identity
在那里启动 SSO 设置流程,并在完成以下步骤时将其与 Ping 管理控制台并排打开。
PingOne 设置
步骤 1 — 创建应用程序连接
在 PingOne 管理控制台中,转到Connections → Applications → + Add Application。
选择"SAML Application"。
将其命名为"Claude",然后单击"Configure"。
步骤 2 — 配置 SAML
选择"Manually Enter",并从 WorkOS 设置流程提供 SP 详情:ACS URL 和 Entity ID。
下载 PingOne IdP 元数据,并在系统提示时在 WorkOS 设置流程中上传。
在Attribute Mappings中,将
email映射到 PingOne Email Address 属性。
步骤 3 — 启用 SCIM 配置
注意:SCIM 配置仅在 Enterprise 计划和符合条件的 Console 组织上可用。如果您使用的是 Team 计划,请跳过此步骤——您可以改用 JIT 配置。请参阅设置 JIT 或 SCIM 配置。
在应用程序设置中,转到Provisioning选项卡。
启用Outbound Provisioning,并输入来自 WorkOS 设置流程的 SCIM 端点 URL 和访问令牌。
将
emails[primary].value映射到 PingOne Email Address 属性——与 SAML 中使用的属性相同。
关键:确保 SAML 和 SCIM 使用相同的属性源。请参阅Ping Identity SSO/SCIM 电子邮件不匹配进行故障排除。
步骤 4 — 分配人口
在Populations下,分配应该访问 Claude 的用户人口。
启用应用程序,然后单击"Save"。
PingFederate 设置
PingFederate 配置因版本和部署方式而异。一般方法是:
使用来自 WorkOS 设置流程的 SP 元数据创建新的SP Connection。
配置Attribute Contract以包含
email。在Adapter Mapping中将电子邮件属性映射到该人的主要电子邮件字段。
对于 SCIM(仅限 Enterprise 计划和符合条件的 Console 组织),配置针对来自 WorkOS 设置流程的 SCIM 端点的出站配置通道。
请联系我们的支持团队获取 PingFederate 特定的指导。
