本指南將引導您使用 Microsoft Entra ID(前身為 Azure Active Directory)作為身分識別提供者,為 Claude 設定單一登入 (SSO)。適用於 Team 方案、Enterprise 方案和 Console 組織。
先決條件
Claude Team 方案、Enterprise 方案或具有父組織的 Console 組織(請參閱啟用 SSO 前的重要考量以了解 Console 父組織的要求)
擁有者或主要擁有者角色 (Team 和 Enterprise) 或管理員角色 (Console)
Microsoft Entra ID P1 或 P2 授權(SCIM 佈建所需)
Entra 中的全域管理員或應用程式管理員角色
您的網域已在 Claude 的身分識別和存取設定中驗證 — 請參閱設定單一登入以了解完整的設定路徑,包括網域驗證
尋找您的設定值
下面參考的實體 ID、回覆 URL (ACS URL) 和 SCIM 認證是在您的身分識別和存取設定中的 WorkOS 設定流程中提供的 — 不是透過聯絡支援部門提供。
Team 和 Enterprise 方案:前往claude.ai/admin-settings/identity
Console 組織:前往platform.claude.com/settings/identity
在那裡啟動 SSO 設定流程,並在您進行以下步驟時將其與 Entra 管理中心並排保持開啟。
步驟 1 — 在 Entra 中新增 Claude 作為企業應用程式
注意:下面的「企業應用程式」是指 Microsoft Entra 管理中心中的部分 — 這是 Microsoft 對您整合的任何應用程式的術語,與您的 Claude 方案類型無關。
在Entra 管理中心中,前往企業應用程式 → 新應用程式。
在資源庫中搜尋「Claude」。如果可用,請選擇它;否則選擇建立您自己的應用程式並將其命名為「Claude」。
選擇整合您在資源庫中找不到的任何其他應用程式,然後按一下「建立」。
步驟 2 — 設定 SAML SSO
在您的新應用程式中,按一下單一登入 → SAML。
在基本 SAML 設定中,輸入:來自 WorkOS 設定流程的識別碼 (實體 ID)、來自 WorkOS 設定流程的回覆 URL (ACS URL) 和登入 URL:https://claude.ai/login。
在屬性和宣告中,確保電子郵件宣告設定為傳送 user.mail(或您將用於 SCIM 的相同屬性)。
下載聯盟中繼資料 XML,並在出現提示時在 WorkOS 設定流程中上傳。
步驟 3 — 設定 SCIM 佈建
注意:SCIM 佈建僅適用於 Enterprise 方案和符合條件的 Console 組織。如果您使用的是 Team 方案,請跳過此步驟 — 您可以改用 JIT 佈建。請參閱設定 JIT 或 SCIM 佈建。
在應用程式中,前往佈建 → 開始使用。
將佈建模式設定為自動。
輸入來自 WorkOS 設定流程的租用戶 URL 和祕密權杖。
按一下測試連線以驗證。
在對應下,確保電子郵件屬性對應指向與您的 SSO 電子郵件宣告相同的欄位(通常是 user.mail)。
將佈建狀態設定為開啟並儲存。
重要:用於 SCIM 電子郵件和 SSO 電子郵件的屬性必須相同。不匹配是登入失敗的最常見原因。如需疑難排解,請參閱Microsoft Entra ID SSO/SCIM 電子郵件不匹配。
步驟 4 — 指派人員和群組
在使用者和群組中,指派應該有權存取 Claude 的人員或群組。
只有指派的人員和群組才會被佈建並允許進行 SSO。
步驟 5 — 驗證
如果您啟用了 SCIM,請觸發佈建週期,並確認人員出現在 Claude 的管理設定中。
讓測試使用者完成 SSO 登入,並驗證他們進入您組織的工作區。
