本指南將引導您使用 OneLogin 作為身份提供者,為 Claude 設定 SSO 和 SCIM。適用於 Team 方案、Enterprise 方案和 Console 組織。
先決條件
Claude Team 方案、Enterprise 方案或具有父組織的 Console 組織(請參閱啟用 SSO 前的重要考慮事項以了解 Console 父組織的要求)
Owner 或 Primary Owner 角色(Team 和 Enterprise)或 Admin 角色(Console)
OneLogin Super User 存取權限
您的網域已在 Claude 的身份和存取設定中驗證—請參閱設定單一登入以了解完整的設定路徑,包括網域驗證
尋找您的設定值
下面參考的 Audience(Entity ID)、ACS URL 和 SCIM 認證是在您的身份和存取設定中的 WorkOS 設定流程中提供的—不是透過聯絡支援部門取得。
Team 和 Enterprise 方案:前往claude.ai/admin-settings/identity
Console 組織:前往platform.claude.com/settings/identity
在那裡啟動 SSO 設定流程,並在您完成以下步驟時將其與 OneLogin Admin 入口網站並排保持開啟。
步驟 1 — 在 OneLogin 中建立新應用程式
在 OneLogin Admin 入口網站中,前往Applications → Applications → Add App。
搜尋「SAML Custom Connector」並選擇「SAML Custom Connector (Advanced)」。
將其命名為「Claude」並點擊「Save」。
步驟 2 — 設定 SAML 設定
在Configuration標籤中,輸入 WorkOS 設定流程中的值:Audience (EntityID)、ACS (Consumer) URL 和 ACS URL Validator(ACS URL 的正規表達式或完全相符)。
將SAML initiator設定為Service Provider。
將SAML nameID format設定為Email。
在SSO標籤中,下載Issuer URL中繼資料,並在系統提示時在 WorkOS 設定流程中上傳。
步驟 3 — 對應屬性
在Parameters標籤中,新增欄位:Field name: email、Value: Email(該人員的 OneLogin Email 欄位)。
確保在下一步中為 SCIM 佈建使用相同的 Email 欄位。
步驟 4 — 啟用 SCIM 佈建
注意:SCIM 佈建僅適用於 Enterprise 方案和符合條件的 Console 組織。如果您使用 Team 方案,請跳過此步驟—您可以改用 JIT 佈建。請參閱設定 JIT 或 SCIM 佈建。
在Provisioning標籤中,啟用Enable provisioning。
輸入 WorkOS 設定流程中的 SCIM Base URL 和 Bearer Token。
啟用Create user、Delete user 和 Update user。
在Entitlements中,將 email 屬性對應到與 SAML 相同的 OneLogin 欄位。
點擊「Save」。
重要:SAML 和 SCIM 必須傳送相同的 email 值。如果人員在佈建後遇到登入失敗,請參閱OneLogin SSO/SCIM email 不相符。
步驟 5 — 指派人員
在Users標籤中,指派個別人員或使用Rules根據角色或群組自動指派。
步驟 6 — 驗證
如果您啟用了 SCIM,請檢查 OneLogin 佈建活動日誌以確認人員已在 Claude 中建立。
讓測試使用者完成 SSO 登入,並驗證他們進入您的組織工作區。
