本指南涵蓋如何使用 Okta 作為身份提供者,為 Claude 設定 SSO 和 SCIM 佈建。適用於 Team 方案、Enterprise 方案和 Console 組織。
先決條件
Claude Team 方案、Enterprise 方案或具有父組織的 Console 組織(請參閱啟用 SSO 前的重要考量以了解 Console 父組織的要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
Okta 管理員存取權限
您的網域已在 Claude 的身份和存取設定中驗證—請參閱設定單一登入以了解完整的設定路徑,包括網域驗證
尋找您的設定值
下面參考的 ACS URL、Entity ID 和 SCIM 認證在您的身份和存取設定中的 WorkOS 設定流程中提供。
Team 和 Enterprise 方案:前往claude.ai/admin-settings/identity
Console 組織:前往platform.claude.com/settings/identity
在那裡啟動 SSO 設定流程,並在您進行以下步驟時將其與 Okta Admin 主控台並排打開。
步驟 1 — 建立 Okta 應用程式
在 Okta Admin 主控台中,前往Applications → Applications → Create App Integration。
對於 SSO 方法,選擇「SAML 2.0」(建議)或「OIDC」。
將應用程式命名為「Claude」,然後按一下「Next」。
步驟 2 — 設定 SAML
在Configure SAML標籤中,輸入:來自 WorkOS 設定流程的Single sign-on URL (ACS URL)、來自 WorkOS 設定流程的Audience URI (Entity ID)、Name ID format:EmailAddress 和Application username:Email。
在Attribute Statements下,新增一個名為 email 的屬性,其值為 user.email。
如果您使用群組對應(JIT 或啟用Enable group mappings的 SCIM 佈建),也請新增一個名為「groups」的群組屬性陳述式,其篩選器包含您對應到 Claude 角色或座位類型的每個 Okta 群組。沒有它,登入時不會包含群組資訊:使用者無法被指派對應的角色,在啟用群組對應的 JIT 下,登入不包含對應群組的使用者將在下次登入時被移除出組織。請參閱設定 JIT 或 SCIM 佈建。
下載Identity Provider metadata XML,並在系統提示時在 WorkOS 設定流程中上傳。
步驟 3 — 啟用 SCIM 佈建
注意:SCIM 佈建僅適用於 Enterprise 方案和符合條件的 Console 組織。如果您使用的是 Team 方案,請跳過此步驟—您可以改用 JIT 佈建。請參閱設定 JIT 或 SCIM 佈建。
在應用程式中,前往Provisioning標籤,然後按一下「Configure API Integration」。
勾選Enable API integration,並輸入來自 WorkOS 設定流程的 SCIM Base URL 和 API Token。
按一下「Test API credentials」以驗證,然後儲存。
在To App下,啟用Create Users、Update User Attributes和Deactivate Users。
在Attribute Mappings → To App中,確認 email 屬性對應到 user.email—與您的 SAML 判斷相同的欄位。
重要:SCIM 和 SAML 必須使用相同的 Okta 欄位來處理電子郵件。常見的問題是 SCIM 使用 user.login,而 SAML 使用 user.email。如果人員在佈建後無法登入,請參閱Okta SSO/SCIM 電子郵件不符。
步驟 4 — 指派人員或群組
在Assignments標籤中,指派應該存取 Claude 的人員或 Okta 群組。
如果您啟用 SCIM,Okta 將自動佈建指派的人員。如果您使用 JIT,人員將在其第一次 SSO 登入時被佈建。
步驟 5 — 驗證
如果您啟用了 SCIM,請檢查佈建日誌以確認人員已成功在 Claude 中建立。
讓測試使用者完成 SSO,並驗證他們進入您組織的工作區。
