本指南涵蓋如何使用 Okta 作為身份提供者,為 Claude 設定 SSO 和 SCIM 佈建。適用於 Team 方案、Enterprise 方案和 Console 組織。
先決條件
Claude Team 方案、Enterprise 方案或具有父組織的 Console 組織(請參閱啟用 SSO 前的重要考量以了解 Console 父組織的要求)
擁有者或主要擁有者角色(Team 和 Enterprise)或管理員角色(Console)
Okta 管理員存取權限
您的網域已在 Claude 的身份和存取設定中驗證——請參閱設定單一登入以了解完整的設定路徑,包括網域驗證
尋找您的設定值
下面參考的 ACS URL、Entity ID 和 SCIM 認證在您的身份和存取設定中的 WorkOS 設定流程中提供。
Team 和 Enterprise 方案:前往claude.ai/admin-settings/identity
Console 組織:前往platform.claude.com/settings/identity
在那裡啟動 SSO 設定流程,並在您進行以下步驟時將其與 Okta Admin 主控台並排開啟。
步驟 1 — 建立 Okta 應用程式
在 Okta Admin 主控台中,前往應用程式 → 應用程式 → 建立應用程式整合。
對於 SSO 方法,選擇「SAML 2.0」(建議)或「OIDC」。
將應用程式命名為「Claude」,然後按一下「下一步」。
步驟 2 — 設定 SAML
在設定 SAML 標籤中,輸入:來自 WorkOS 設定流程的單一登入 URL (ACS URL)、來自 WorkOS 設定流程的對象 URI (Entity ID)、名稱 ID 格式:電子郵件地址,以及應用程式使用者名稱:電子郵件。
在屬性陳述式下,新增名為 email 的屬性,其值為 user.email。
下載身份提供者中繼資料 XML,並在系統提示時在 WorkOS 設定流程中上傳。
步驟 3 — 啟用 SCIM 佈建
注意:SCIM 佈建僅適用於 Enterprise 方案和符合條件的 Console 組織。如果您使用的是 Team 方案,請跳過此步驟——您可以改用 JIT 佈建。請參閱設定 JIT 或 SCIM 佈建。
在應用程式中,前往佈建標籤,然後按一下「設定 API 整合」。
勾選啟用 API 整合,並輸入來自 WorkOS 設定流程的 SCIM 基礎 URL 和 API 權杖。
按一下「測試 API 認證」以驗證,然後儲存。
在至應用程式下,啟用建立使用者、更新使用者屬性和停用使用者。
在屬性對應 → 至應用程式中,確認電子郵件屬性對應至 user.email——與您的 SAML 判斷相同的欄位。
重要:SCIM 和 SAML 必須使用相同的 Okta 欄位來處理電子郵件。常見的問題是 SCIM 使用 user.login,而 SAML 使用 user.email。如果人員在佈建後無法登入,請參閱Okta SSO/SCIM 電子郵件不符。
步驟 4 — 指派人員或群組
在指派標籤中,指派應該存取 Claude 的人員或 Okta 群組。
如果您啟用 SCIM,Okta 將自動佈建指派的人員。如果您使用 JIT,人員將在其首次 SSO 登入時進行佈建。
步驟 5 — 驗證
如果您啟用了 SCIM,請檢查佈建日誌以確認人員已成功在 Claude 中建立。
讓測試使用者完成 SSO,並驗證他們進入您組織的工作區。
