跳转到主要内容

为整个组织授权 MCP 连接器

本文介绍了企业托管身份验证的工作原理,以及管理员如何通过身份提供商为其组织授权连接器。使用企业托管身份验证,您只需为整个组织授权一次连接器,您的团队在首次登录时会自动继承访问权限。

此功能在 Claude 的 Team 和 Enterprise 计划中普遍可用。

什么是企业托管身份验证?

企业托管身份验证是 Claude 中连接器的授权和身份验证模型。管理员可以通过组织的身份提供商集中配置连接器访问权限,而不是让每个人单独对每个连接器进行身份验证。

启用组织的连接器后,您的团队在首次登录时会自动获得该连接器,身份从其现有身份提供商组和角色继承。

您可以控制的内容

您可以决定启用哪些连接器、哪些组或角色获得这些连接器,以及访问级别:

  • 为您的组织授权一次连接器,您的团队会自动获得访问权限。

  • 使用基于角色的权限精确选择哪些角色获得每个连接器,以便不同的团队获得适合其工作的访问权限。请参阅下面的选择哪些角色获得托管身份验证

  • 选择成员通过您的身份提供商连接时 Claude 可以请求的权限,并进一步为各个角色缩小范围。

  • 通过在身份提供商中取消配置某人来撤销访问权限,这会同时移除其连接器访问权限。

  • 要求连接器仅通过您的身份提供商连接,以便个人账户不会进入工作工具。

注意:您的身份提供商和每个连接器由第三方根据其自身条款运营。Claude 转发您的身份提供商颁发的授权;访问决策、范围和每个连接器可以访问的数据由您的身份提供商的策略和连接服务的权限管理,而不是由 Anthropic 管理。

令牌生命周期和生命周期由连接的授权服务器和身份提供商管理。当连接器的访问令牌过期或被撤销时,现有会话结束。

选择哪些角色获得托管身份验证

为连接器设置企业托管身份验证时,您可以在设置基于角色的权限时选择哪些角色继承该连接器。您可以使用基于角色的权限在为整个组织启用连接器之前先与特定团队试用该连接器。

  1. 转到组织设置 > 连接器并选择一个连接器。

  2. 配置选项卡上,点击托管授权旁边的"设置"。

  3. 连接步骤中,确认您的身份提供商连接。按照设置指南在您的身份提供商中为此连接器配置企业托管身份验证,并在连接器自己的管理设置中启用托管身份验证。点击"运行测试"以确认连接有效。

  4. 角色步骤中,选择应该自动获得此连接器的人员。

    1. 用户、管理员、所有者、主要所有者:您组织的内置角色,作为一个组。

    2. 任何自定义角色,单独选择。


    要与一个团队试用连接器,仅选择该团队的自定义角色,并将内置角色保持未选中状态。用户、管理员、所有者或主要所有者角色上的成员在您返回并添加该选项之前不会获得该连接器。

  5. 范围步骤中,选择成员通过您的身份提供商连接时 Claude 可以请求的权限。这些权限适用于您选择的每个角色。要为特定角色缩小权限,请改用该角色的连接器选项卡(见下文)。

  6. 点击"保存并启用"。

设置完成后,连接器的配置选项卡显示其当前状态:应用的角色列出通过托管授权连接的角色,范围显示授予的内容。要扩展试用,点击应用的角色旁边的"编辑",并添加"用户、管理员、所有者、主要所有者"或更多自定义角色。

注意:浏览器登录托管授权可以同时为连接器启用。当它们同时启用时,Claude 首先尝试托管授权,如果失败则提示用户单独登录,这样成员在身份提供商问题得到解决时不会被锁定。

自定义角色内的连接器设置

您也可以从组织设置 > 角色中的角色开始,而不是从连接器开始。在自定义角色的连接器选项卡上,成员如何连接控制该角色的成员如何进行身份验证,可以跨所有连接器一次,也可以按连接器进行:

  • 单独:成员使用自己的账户登录。

  • 托管授权:成员通过您的身份提供商连接。

  • 按连接器设置:为每个连接器单独选择。

企业托管身份验证的适用范围

企业托管身份验证将您的组织已经使用的两样东西结合在一起:控制谁获得访问权限的身份提供商,以及您的团队日常使用的连接器。

身份提供商

Okta 在推出时受支持,更多身份提供商即将推出。有关更多详情,请参阅Okta 的文档

连接器

目前,您可以通过企业托管身份验证配置这些连接器:

任何 MCP 提供商都可以添加对企业托管身份验证的支持。有关更多详情,请参阅企业托管授权

个人连接器

您的团队仍然可以在您配置的基础上添加个人连接器。企业托管身份验证处理您为组织启用的连接器,而个人可以为自己的使用连接其他服务。

这是否解答了您的问题?