本指南涵蓋如何為您的 Claude 或 Claude Console 組織設定使用者佈建和角色指派。
JIT 佈建適用於 Team 方案、Enterprise 方案和 Console 組織。SCIM 佈建僅適用於 Enterprise 和 Console 組織。
開始前:本指南假設您已完成設定單一登入 (SSO) 中的步驟,包括網域驗證和與身分識別提供者 (IdP) 的 SSO 設定,且您具有 Admin (Console) 或 Owner (Claude) 角色。
步驟 1:選擇您的佈建模式
設定 SSO 後,您需要決定使用者將如何佈建到您的組織。這是透過組織設定 > 組織和存取中的使用者佈建區段控制的。
佈建選項
僅限邀請是預設值。使用者直接在 Claude 或 Console 設定中新增和移除。
即時 (JIT):指派給您 Anthropic IdP 應用程式的使用者在首次登入時會自動佈建。此選項適用於所有方案。
SCIM 目錄同步:使用者根據您 IdP 中的指派自動佈建和取消佈建,無需他們先登入。SCIM 適用於 Enterprise 方案和具有自己的父組織或加入 Enterprise 父組織的 Console 組織。SCIM 不適用於 Team 方案或加入 Team 方案父組織的 Console 組織。
啟用 SCIM 目錄同步時,Claude 會向每個新佈建的成員發送歡迎電子郵件。若要關閉此功能,Owner 和 Primary Owner 可以瀏覽至組織設定 > 組織和存取 > 使用者佈建,找到SCIM 目錄同步,然後關閉「向新成員發送歡迎電子郵件」。
注意:Claude 不會向具有額外資料處理或合規要求(例如客戶管理的加密金鑰 (CMEK)、HIPAA 或 FERPA)的組織發送此歡迎電子郵件,因此這些組織不會顯示該設定。變更適用於您儲存後佈建的成員,已發送的電子郵件將保持已傳遞狀態。
佈建行為概觀
使用此表格幫助決定哪種佈建模式適合您的組織:
模式 | 佈建 | 角色和座位類型變更 | 移除 |
僅限邀請 | 使用者手動新增 | 角色和座位類型手動變更 | 使用者手動移除 |
即時 (JIT) | 指派給您 IdP 應用程式的使用者在登入時以使用者角色佈建 | 角色和座位類型手動變更 | 需要手動移除。JIT 永遠不會自動移除成員。如果您從 IdP 應用程式中取消指派某人,他們將無法再登入,但他們會保留在您的成員清單中並保留其座位,直到管理員移除他們。 |
JIT + 群組對應 | 至少在一個對應群組中的使用者在登入時以其群組成員資格中權限最高的角色佈建 | 角色和座位類型在下次登入時根據群組成員資格更新 | 大多為手動。從所有對應群組中移除但仍指派給應用程式的使用者在下次登入時會從組織中移除。您完全取消指派的使用者無法再登入,但會保留在您的成員清單中並保留其座位,直到管理員移除他們。 |
SCIM 目錄同步 | 指派給您 IdP 應用程式的使用者會自動佈建到加入您父組織的所有組織。 | 角色和座位類型手動變更 | 從您 IdP 應用程式中移除的使用者會自動移除 |
SCIM + 群組對應 | 至少在一個對應群組中的使用者會自動佈建(具有適當角色)到僅加入該群組所在父組織的組織。 | 角色和座位類型變更根據群組成員資格自動傳播 | 撤銷群組存取時自動移除 |
注意:若要永久移除 JIT 使用者,請在 Claude 中移除他們並在您的 IdP 中取消指派他們。只在 Claude 中移除的使用者將在下次使用 SSO 登入時重新新增。
JIT 和 SCIM 都可以與啟用群組對應結合,以根據 IdP 群組成員資格控制角色或座位層級指派。如果您為佈建模式選擇這些選項之一,啟用群組對應將出現在使用者佈建區段內:
重要:群組對應僅設定使用者的角色類型和座位層級。具有自訂角色的使用者從 Claude 中的群組取得其權限,這些群組僅在您的佈建模式為 SCIM 目錄同步時從您的 IdP 同步。使用 JIT,您需要在組織設定 > 群組中手動建立群組並將使用者新增到其中。如果您在不執行此操作的情況下將 IdP 群組對應到 JIT 下的自訂角色,這些使用者在登入時將沒有權限。深入瞭解在 Enterprise 方案上管理群組。
可用的角色和座位層級
產品 | 角色 | 座位類型 |
Team 方案 | Owner、Admin、User | Premium、Standard |
座位型 Enterprise 方案 | 擁有者、管理員、使用者、自訂 | 進階版、標準版 |
按使用量計費的企業方案(具有兩種座位類型) | 擁有者、管理員、使用者、自訂 | 聊天、聊天 + Claude Code |
按使用量計費的企業方案(單一座位類型) | 擁有者、管理員、使用者、自訂 | 企業版 |
主控台 | 管理員、開發人員、受限開發人員、帳單、Claude Code 使用者、使用者 | — |
步驟 2:設定 SCIM 目錄同步(如果使用 SCIM)
注意:如果您使用的是「僅限邀請」或 JIT 佈建,請略過此步驟。
如果您選擇 SCIM 作為佈建模式,您需要在啟用前建立身分識別提供者與 Anthropic 之間的連線。
在 Claude 中瀏覽至您的組織和存取設定(claude.ai/admin-settings/organization),或在主控台中瀏覽至您的身分識別和存取設定(platform.claude.com/settings/identity)
在使用者佈建區段中,按一下SCIM 目錄同步旁的「設定 SCIM」(或「管理 SCIM」)。
按照 WorkOS 設定指南在您的身分識別提供者中設定 SCIM。您需要將 WorkOS 中的值複製到您 IdP 的 Anthropic 應用程式中。
‼️ 當您到達 IdP 群組步驟時,請暫停以檢閱本指南的步驟 3 和 4,以及其他指南。
如需 IdP 特定的 JIT / SCIM 設定說明,請參閱:
查看其他 IdP 此處
IdP 連線後,繼續進行步驟 3。
步驟 3:設定佈建模式並啟用群組對應
找到您設定的使用者佈建區段。
選擇您選擇的選項:
僅限邀請:新成員只能在現有成員手動邀請時加入。單獨的 SSO 存取不會將他們新增至您的組織。
即時 (JIT):允許具有 SSO 存取權的人員在首次登入時加入。每個新成員使用您可用座位中的一個。
SCIM 目錄同步:當您的目錄變更時自動新增或移除成員。您的組織始終保持最新狀態。
如果您選擇「即時 (JIT)」或「SCIM 目錄同步」,請勿立即按一下「儲存變更」。您必須先確保所有使用者都已指派至您 IdP 中的 Anthropic 應用程式。
確認所有使用者都已在您的 IdP 中指派後,您可以:
按一下「儲存變更」以完成設定並觸發初始佈建,或
開啟啟用群組對應並移至步驟 4。
重要:在使用者未正確指派前儲存將導致這些使用者從組織中取消佈建。在可用的情況下,管理主控台會在套用前顯示同步將變更的預覽,包括將移除多少成員。在確認前檢閱,如果移除計數高於您的預期,請取消。深入瞭解SCIM 同步如何運作。
步驟 4:在您的身分識別提供者中設定群組,並將群組對應至角色和座位類型
在您的 IdP 中為您想要指派的每個角色建立群組。除非您使用單一座位企業方案,否則也為每個座位類型建立群組。
雖然這些群組不再有命名要求,但我們建議在群組名稱中包含某些內容(例如
anthropic-claude-或anthropic-console-),以便更容易識別。
將使用者新增至您建立的群組,確保至少一個使用者(包括您自己)位於將對應至管理員 (主控台) 或擁有者 (Claude) 角色的群組中。
返回 Claude 或主控台中的組織和存取或身分識別和存取設定,並找到使用者佈建。
開啟啟用群組對應(如果尚未開啟):
在啟用群組對應區段中,按一下每個角色旁的「新增」,並從下拉式清單中選擇您 IdP 中的對應群組。
使用群組對應時,您必須將所有使用者指派至角色型群組,以確保他們已佈建帳戶。將使用者指派至座位層級群組是選擇性的。
您可以將 IdP 群組對應至「自訂」角色。指派此角色的使用者沒有預設權限;他們的存取權完全由指派給他們在 Claude 中群組的自訂角色決定。如果您使用 JIT,請在他們登入前在組織設定 > 群組中手動將這些使用者新增至群組,因為 JIT 不會同步您 IdP 中的群組成員資格。
適用於除單一座位企業外的所有方案:在將座位層級指派至 IdP 群組區段(選擇性)中,按一下每個座位類型旁的「新增」,並從下拉式清單中選擇您 IdP 中的對應群組。不在任何座位層級群組中的使用者不會被移除。現有使用者保留其目前的座位類型。新使用者會收到仍有未指派購買座位的最高座位類型(例如,在未指派的進階版座位仍存在時為進階版,然後為標準版),如果沒有可用座位,則新增時不指派座位。
適用於單一座位企業:座位類型對應不適用。所有佈建的使用者都會自動指派企業座位,前提是您的組織中有可用座位。
驗證所有必要的群組都已對應至適當的角色和座位類型。
點擊「儲存變更」。
注意:Microsoft Entra 每 40 分鐘才推送一次 SCIM 變更,因此變更可能需要一段時間才會顯示。您可以點擊「管理 SCIM」並檢視目錄,以查看從您的 IdP 同步的使用者。目錄中的這些使用者將被佈建到 Claude / Console。
重要:所有需要存取權限的使用者必須在您儲存群組對應設定之前被指派到適當的群組。這些使用者應該已在您啟用 SSO 時被指派到您 IdP 中的 Anthropic 應用程式。
主要擁有者角色如何與 SCIM 搭配運作
您組織的主要擁有者不受 SCIM 協調的約束。如果主要擁有者帳戶不在 IdP 目錄中,或不是任何對應到角色的群組的成員,則在 SCIM 同步時將被跳過。主要擁有者的成員資格和角色將被保留。
此豁免僅適用於單一主要擁有者角色。擁有者和管理員角色不豁免,必須在對應到角色的群組中,否則在啟用 SCIM 群組對應時將被移除。
主要擁有者角色無法透過 SCIM 群組對應指派。它只能從組織設定 > 成員手動轉移。在啟用 SCIM 之前設定您的預期主要擁有者。
主要擁有者不受 SSO 登入強制執行的豁免。SSO 強制執行按電子郵件網域應用;如果主要擁有者的電子郵件在強制執行的網域上,他們必須透過 SSO 進行驗證。
疑難排解
使用者指派正確且顯示在目錄中,但未被新增到 Claude 作為成員?
驗證您已購買並有足夠的座位可用來將成員新增到您的組織。
檢查組織設定 > 組織和存取中顯示的可用座位數,如果需要,購買額外座位(請參閱我們的團隊方案和企業方案指南)。
一旦您有可用座位,請返回「組織和存取」頁面,並點擊目錄同步 (SCIM)旁的「立即同步」。這將觸發同步以為尚未新增為成員的使用者佈建帳戶。
使用者未以正確的角色進行佈建
驗證使用者已在您的 IdP 中指派到正確的群組。
驗證群組已在您的組織和存取設定中對應到正確的角色。
針對 JIT:使用者需要登出並重新登入,角色變更才會生效。
針對 SCIM:點擊「同步」以提示立即同步,或等待自動同步週期:
對應到自訂角色的使用者登入後無法存取任何內容
當您的佈建模式是 JIT 且 IdP 群組對應到自訂角色時,就會發生這種情況。JIT 指派角色類型,但不會從您的 IdP 同步群組成員資格,因此這些使用者不在任何附加自訂角色的群組中,沒有權限。
若要修正此問題,請執行下列其中一項:
在組織設定 > 群組中手動將受影響的使用者新增到適當的群組。深入瞭解在企業方案上管理群組。
將您的佈建模式切換到 SCIM 目錄同步,它會從您的 IdP 同步群組及其成員資格。深入瞭解SCIM 同步的運作方式。
啟用群組對應後,我失去了管理員/擁有者存取權
當設定群組對應的人員未被指派到對應到管理員或擁有者角色的群組時,就會發生這種情況,導致其權限被降級為使用者。
若要修正此問題,請執行下列其中一項:
選項 1:讓另一位管理員/擁有者恢復您的角色
選項 2:透過您的身分識別提供者修正
在您的 IdP 中,將自己指派到具有正確前置詞的群組,該群組對應到管理員或擁有者角色。
針對 JIT:登出並重新登入以重新獲得存取權。
針對 SCIM:要求另一位管理員或擁有者在組織和存取設定中點擊「同步」,或等待自動同步週期。
