Hướng dẫn này bao gồm cách cấu hình cung cấp người dùng và gán vai trò cho tổ chức Claude hoặc Claude Console của bạn.
Cung cấp JIT có sẵn cho các gói Nhóm, các gói Doanh nghiệp và các tổ chức Console. Cung cấp SCIM chỉ có sẵn cho các tổ chức Doanh nghiệp và Console.
Trước khi bạn bắt đầu:Hướng dẫn này giả sử bạn đã hoàn thành các bước trongThiết lập đăng nhập một lần (SSO) (SSO), bao gồm xác minh tên miền và cấu hình SSO với nhà cung cấp danh tính (IdP) (IdP) của bạn, và bạn có vai trò Quản trị viên (Bảng điều khiển) hoặc Chủ sở hữu (Claude).
Bước 1: Chọn chế độ cung cấp của bạn
Khi SSO được cấu hình, bạn cần quyết định cách người dùng sẽ được cung cấp cho tổ chức của bạn. Điều này được kiểm soát thông quaCung cấp người dùngmục trongCài đặt tổ chức > Tổ chức và quyền truy cập.
Các tùy chọn cung cấp
Chỉ mờilà mặc định. Người dùng được thêm và xoá trực tiếp trong cài đặt của Claude hoặc Console.
Đúng lúc (JIT):Người dùng được gán cho ứng dụng Anthropic IdP của bạn sẽ tự động được cấp quyền khi họ đăng nhập lần đầu. Tùy chọn này có sẵn cho tất cả các gói.
Đồng bộ thư mục SCIM:Người dùng được cấp và hủy cấp tự động dựa trên các phân công trong IdP của bạn, mà không yêu cầu họ đăng nhập trước. SCIM có sẵn cho các gói Doanh nghiệp và các tổ chức Console có tổ chức mẹ riêng hoặc đã tham gia vào một tổ chức mẹ Doanh nghiệp. SCIM không có sẵn cho các gói Nhóm hoặc các tổ chức Console tham gia vào tổ chức mẹ của gói Nhóm.
Khi đồng bộ thư mục SCIM được bật, Claude sẽ gửi email chào mừng cho mỗi thành viên mới được cấp quyền. Để tắt điều này, các Chủ sở hữu và Chủ sở hữu chính có thể điều hướng đếnCài đặt tổ chức > Tổ chức và quyền truy cập > Cấp phát người dùng, tìmđồng bộ thư mục SCIM, và tắt ‘Gửi email chào mừng cho thành viên mới.’
Ghi chú:Claude không gửi email chào mừng này cho các tổ chức có yêu cầu xử lý dữ liệu hoặc tuân thủ bổ sung như khóa mã hóa do khách hàng quản lý (CMEK), HIPAA hoặc FERPA, vì vậy cài đặt này không được hiển thị cho các tổ chức đó. Các thay đổi áp dụng cho các thành viên được cấp quyền sau khi bạn lưu, và các email đã gửi trước đó vẫn được gửi đến.
Tổng quan về hành vi cung cấp
Sử dụng bảng này để giúp quyết định chế độ cung cấp nào phù hợp với tổ chức của bạn:
|
Chế độ |
Cung cấp |
Thay đổi vai trò và loại ghế |
Loại bỏ |
|
Chỉ mời |
Người dùng được thêm thủ công |
Vai trò và loại ghế được thay đổi thủ công |
Người dùng bị loại bỏ thủ công |
|
Đúng lúc (JIT) |
Người dùng được gán cho ứng dụng IdP của bạn sẽ được cấp quyền User khi đăng nhập |
Vai trò và loại ghế được thay đổi thủ công |
Cần phải xóa thủ công. JIT không bao giờ tự động xóa thành viên. Nếu bạn hủy gán ai đó khỏi ứng dụng IdP của mình, họ sẽ không thể đăng nhập nữa, nhưng họ vẫn ở trong danh sách thành viên của bạn và giữ chỗ của họ cho đến khi quản trị viên xóa họ. |
|
JIT + ánh xạ nhóm |
Người dùng trong ít nhất một nhóm đã được ánh xạ sẽ được cung cấp vai trò có quyền cao nhất từ các thành viên nhóm của họ khi đăng nhập |
Vai trò và loại chỗ ngồi sẽ được cập nhật khi đăng nhập lần tiếp theo dựa trên thành viên nhóm |
Chủ yếu là thủ công. Một người dùng bị gỡ khỏi tất cả các nhóm bạn đã ánh xạ (nhưng vẫn được gán vào ứng dụng) sẽ bị gỡ khỏi tổ chức vào lần tiếp theo họ đăng nhập. Một người dùng mà bạn gỡ hoàn toàn khỏi ứng dụng sẽ không thể đăng nhập nữa, nhưng vẫn ở trong danh sách thành viên của bạn và giữ chỗ của họ cho đến khi một quản trị viên gỡ họ. |
|
Đồng bộ thư mục SCIM |
Người dùng được gán cho ứng dụng IdP của bạn sẽ tự động được cung cấp cho tất cả các tổ chức tham gia vào tổ chức cha của bạn. |
Vai trò và loại ghế được thay đổi thủ công |
Người dùng bị loại khỏi ứng dụng IdP của bạn sẽ tự động bị xoá |
|
SCIM + ánh xạ nhóm |
Người dùng trong ít nhất một nhóm đã được ánh xạ sẽ được cung cấp tự động, với vai trò phù hợp, chỉ cho các tổ chức đã tham gia vào tổ chức cha nơi nhóm đó được thêm vào. |
Thay đổi loại vai trò và chỗ ngồi tự động lan truyền dựa trên thành viên nhóm |
Tự động xóa khi quyền truy cập nhóm bị thu hồi |
Ghi chú:Để xóa vĩnh viễn một người dùng JIT, hãy xóa họ trong Claude và hủy gán họ trong IdP của bạn. Một người dùng mà bạn chỉ xóa trong Claude sẽ được thêm lại lần tiếp theo họ đăng nhập bằng SSO.
Cả JIT và SCIM đều có thể được kết hợp vớiBật ánh xạ nhómđể kiểm soát vai trò hoặc phân công cấp ghế dựa trên thành viên nhóm IdP. Nếu bạn chọn một trong hai tùy chọn này cho chế độ cung cấp của mình,Bật ánh xạ nhómsẽ xuất hiện trongCung cấp người dùngmục:
Quan trọng:Bản đồ nhóm chỉ xác định loại vai trò và cấp ghế của người dùng. Người dùng có vai trò Tùy chỉnh nhận quyền của họ từ các nhóm trong Claude, và các nhóm đó đồng bộ từ IdP của bạn chỉ khi chế độ cung cấp của bạn là đồng bộ thư mục SCIM. Với JIT, bạn cần tạo các nhóm và thêm người dùng vào chúng một cách thủ công trongCài đặt tổ chức > Nhóm. Nếu bạn ánh xạ một nhóm IdP với vai trò Tùy chỉnh dưới JIT mà không thực hiện điều này, những người dùng đó sẽ không có quyền khi đăng nhập. Tìm hiểu thêm vềquản lý nhóm trên các gói Doanh nghiệp.
Các vai trò và hạng ghế có sẵn
|
Sản phẩm |
Vai trò |
Loại ghế |
|
Kế hoạch đội |
Chủ sở hữu, Quản trị viên, Người dùng |
Cao cấp, Tiêu chuẩn |
|
Gói Doanh nghiệp theo số chỗ ngồi |
Chủ sở hữu, Quản trị, Người dùng, Tùy chỉnh |
Cao cấp, Tiêu chuẩn |
|
Gói Doanh nghiệp theo mức sử dụng (với hai loại chỗ ngồi) |
Chủ sở hữu, Quản trị, Người dùng, Tùy chỉnh |
Chat, Chat + Claude Code |
|
Kế hoạch Doanh nghiệp theo sử dụng (loại một chỗ ngồi) |
Chủ sở hữu, Quản trị, Người dùng, Tùy chỉnh |
Doanh nghiệp |
|
Bảng điều khiển |
Quản trị viên, Nhà phát triển, Nhà phát triển hạn chế, Thanh toán, Người dùng Claude Code, Người dùng |
— |
Để biết thông tin về việc mua ghế hoặc điều chỉnh phân bổ ghế trong gói của bạn, hãy xem hướng dẫn của chúng tôi choKế hoạch của độivàKế hoạch doanh nghiệp.
Bước 2: Thiết lập đồng bộ thư mục SCIM (nếu sử dụng SCIM)
Ghi chú:Bỏ qua bước này nếu bạn đang sử dụng chỉ mời hoặc cung cấp JIT.
Nếu bạn chọn SCIM làm chế độ cung cấp, bạn cần thiết lập kết nối giữa nhà cung cấp danh tính (IdP) của bạn và Anthropic trước khi kích hoạt nó.
-
Đi đếnTổ chức và truy cậpcài đặt trong Claude (claude.ai/cài-đặt-quản-trị/tổ-chức) hoặc của bạnDanh tính và truy cậpcài đặt trong Bảng điều khiển (platform.claude.com/settings/identity)
-
TrongCung cấp người dùngmục, nhấp vào “Thiết lập SCIM” (hoặc “Quản lý SCIM”) bên cạnhđồng bộ thư mục SCIM.
-
Làm theo hướng dẫn cài đặt WorkOS để cấu hình SCIM trong nhà cung cấp danh tính (IdP) của bạn. Bạn sẽ cần sao chép các giá trị từ WorkOS vào ứng dụng Anthropic của IdP của bạn.
‼️ Khi bạn đến bước Nhóm IdP, hãy tạm dừng để xem lại các Bước 3 và 4 của hướng dẫn này, cùng với các hướng dẫn khác.
Để biết hướng dẫn thiết lập JIT / SCIM cụ thể cho IdP, xem:
-
Xem các IdP bổ sungở đây
Khi IdP của bạn đã được kết nối, tiếp tục đến Bước 3.
Bước 3: Cấu hình chế độ cung cấp và bật ánh xạ nhóm
-
TìmCung cấp người dùngphần cài đặt của bạn.
-
Chọn tùy chọn bạn đã chọn:
-
Chỉ mời: Thành viên mới chỉ có thể tham gia nếu được một thành viên hiện tại mời thủ công. Chỉ có quyền truy cập SSO sẽ không thêm họ vào tổ chức của bạn.
-
Đúng lúc (JIT): Cho phép người dùng có quyền truy cập SSO tham gia khi họ đăng nhập lần đầu. Mỗi thành viên mới sẽ sử dụng một trong các chỗ trống có sẵn của bạn.
-
đồng bộ thư mục SCIM: Thêm hoặc xóa thành viên tự động khi thư mục của bạn thay đổi. Tổ chức của bạn luôn được cập nhật.
-
-
Nếu bạn chọn “Just-in-time (JIT)” hoặc “đồng bộ thư mục SCIM,” hãy KHÔNG nhấp vào “Lưu thay đổi” ngay lập tức. Bạn phải đảm bảo trước rằng tất cả người dùng đã được gán vào ứng dụng Anthropic của bạn trong IdP.
-
Khi bạn đã xác nhận tất cả người dùng được phân công trong IdP của mình, bạn có thể:
-
Nhấp vào “Lưu thay đổi” để hoàn tất cài đặt và kích hoạt việc cung cấp ban đầu, hoặc
-
BậtBật ánh xạ nhómvà chuyển sang Bước 4.
-
Quan trọng: Lưu trước khi người dùng được gán đúng cách sẽ dẫn đến việc những người dùng đó bị gỡ bỏ khỏi tổ chức. Khi có sẵn, bảng điều khiển quản trị sẽ hiển thị bản xem trước những gì đồng bộ sẽ thay đổi, bao gồm có bao nhiêu thành viên sẽ bị xóa, trước khi áp dụng. Hãy xem lại trước khi bạn xác nhận, và hủy nếu số lượng bị xóa nhiều hơn bạn mong đợi. Tìm hiểu thêm vềcách đồng bộ SCIM hoạt động.
Bước 4: Cấu hình các nhóm trong nhà cung cấp danh tính (IdP) của bạn và ánh xạ các nhóm sang vai trò và loại chỗ ngồi
-
Tạo các nhóm trong IdP của bạn cho từng vai trò mà bạn muốn chỉ định. Trừ khi bạn đang sử dụng gói Enterprise một chỗ ngồi, hãy tạo các nhóm cho từng loại chỗ ngồi nữa.
-
Mặc dù hiện không còn yêu cầu đặt tên cho các nhóm này, chúng tôi khuyên nên bao gồm một số thông tin trong tên nhóm (ví dụ,
anthropic-claude-hoặcbảng-dieu-khien-anthropic-) để làm cho chúng dễ nhận dạng hơn.
-
-
Thêm người dùng vào các nhóm bạn đã tạo, đảm bảo ít nhất một người dùng (bao gồm cả bạn) nằm trong một nhóm sẽ được ánh xạ tới vai trò Quản trị viên (Console) hoặc Chủ sở hữu (Claude).
-
Quay lại với bạnTổ chức và truy cậphoặcDanh tính và truy cậpcài đặt trong Claude hoặc Console, và tìmCung cấp người dùng.
-
Chuyển đổiBật ánh xạ nhómbật (nếu chưa bật):
-
TrongBật ánh xạ nhómmục, nhấp vào “Thêm” bên cạnh mỗi vai trò và chọn nhóm tương ứng từ IdP của bạn trong menu thả xuống.
-
Khi sử dụng ánh xạ nhóm, bạnphảigán tất cả người dùng vào một nhóm dựa trên vai trò để đảm bảo họ được cung cấp tài khoản. Việc gán người dùng vào các nhóm dựa trên cấp ghế là tùy chọn.
-
Bạn có thể ánh xạ một nhóm IdP vào vai trò “Tùy chỉnh”. Người dùng được gán vai trò này không có quyền mặc định; quyền truy cập của họ hoàn toàn được xác định bởi các vai trò tùy chỉnh được gán cho nhóm của họ trong Claude. Nếu bạn sử dụng JIT, hãy thêm những người dùng này vào các nhóm một cách thủ công trongCài đặt tổ chức > Nhómtrước khi họ đăng nhập, vì JIT không đồng bộ thành viên nhóm từ IdP của bạn.
-
-
Đối với tất cả các gói ngoại trừ gói Enterprise một chỗ:TrongGán hạng ghế cho các nhóm IdPmục (tùy chọn), nhấp “Thêm” bên cạnh từng loại ghế và chọn nhóm tương ứng từ IdP của bạn. Người dùng không thuộc nhóm cấp ghế nào sẽ không bị xóa. Người dùng hiện có sẽ giữ nguyên loại ghế hiện tại của họ. Người dùng mới sẽ nhận loại ghế cao nhất vẫn còn ghế đã mua chưa được chỉ định (ví dụ: Premium khi vẫn còn ghế Premium chưa được chỉ định, sau đó là Standard), và sẽ được thêm vào mà không có ghế nếu không có ghế nào khả dụng.
-
Cho phiên bản Enterprise một chỗ ngồi:Việc ánh xạ loại ghế không áp dụng. Tất cả người dùng được cấp quyền sẽ tự động được gán một ghế Enterprise, với điều kiện có sẵn trong tổ chức của bạn.
-
-
Xác minh tất cả các nhóm cần thiết đã được gán cho các vai trò và loại chỗ ngồi phù hợp.
-
Nhấp vào “Lưu thay đổi.”
-
Ghi chú:Microsoft Entra chỉ đẩy các thay đổi SCIM mỗi 40 phút, vì vậy có thể sẽ có độ trễ trước khi các thay đổi xuất hiện. Bạn có thể kiểm tra những người dùng nào được đồng bộ từ IdP của bạn bằng cách nhấp vào “Quản lý SCIM” và xem Thư mục. Những người dùng trong Thư mục sẽ được cung cấp cho Claude / Bảng điều khiển.
-
Quan trọng:Tất cả người dùng cần truy cập phải được phân vào các nhóm phù hợp trước khi bạn lưu cấu hình ánh xạ nhóm của mình. Những người dùng này nên đã được phân vào ứng dụng Anthropic của bạn trong IdP của bạn từ khi bạn bật SSO.
Cách vai trò Chủ sở hữu chính hoạt động với SCIM
-
Chủ sở hữu chính của tổ chức bạn được miễn đối với việc đối chiếu SCIM. Nếu tài khoản Chủ sở hữu chính không có trong thư mục IdP, hoặc không phải là thành viên của bất kỳ nhóm nào được ánh xạ tới một vai trò, nó sẽ bị bỏ qua khi SCIM đồng bộ. Quyền thành viên và vai trò của Chủ sở hữu chính được giữ nguyên.
-
Miễn trừ này chỉ áp dụng cho vai trò Chủ sở hữu chính đơn lẻ. Vai trò Chủ sở hữu và Quản trị viên thìkhôngmiễn trừ vàphảiở trong một nhóm được ánh xạ đến một vai trò, nếu không họ sẽ bị loại khi ánh xạ nhóm SCIM được bật.
-
Vai trò Chủ sở hữu chính không thể được gán thông qua ánh xạ nhóm SCIM. Nó chỉ có thể được chuyển thủ công từCài đặt tổ chức > Thành viên. Đặt Chủ sở hữu chính dự kiến của bạn trước khi bật SCIM.
-
Chủ sở hữu chính không được miễn trừ khỏi việc thực thi đăng nhập SSO. Việc thực thi SSO được áp dụng theo miền email; nếu email của Chủ sở hữu chính nằm trong một miền bị thực thi, họ phải xác thực thông qua SSO.
Khắc phục sự cố
Người dùng được gán đúng và hiển thị trong thư mục nhưng không được thêm vào Claude làm thành viên?
Xác minh rằng bạn đã mua đủ chỗ và có chỗ trống để thêm thành viên vào tổ chức của bạn.
-
Kiểm tra số lượng chỗ còn trống được hiển thị trongCài đặt tổ chức > Tổ chức và quyền truy cậpvà mua thêm chỗ ngồi nếu cần (xem hướng dẫn của chúng tôi đểKế hoạch của độivàKế hoạch doanh nghiệp).
-
Khi bạn có chỗ trống, hãy quay lại trang Tổ chức và truy cập và nhấn “Đồng bộ ngay,” bên cạnhĐồng bộ thư mục (SCIM). Điều này sẽ kích hoạt việc đồng bộ để cung cấp tài khoản cho những người dùng chưa được thêm làm thành viên.
Người dùng không được cấp vai trò đúng
-
Xác minh người dùng được gán vào nhóm đúng trong IdP của bạn.
-
Xác minh rằng nhóm được ánh xạ với vai trò đúng trong của bạnTổ chức và truy cậpcài đặt.
-
Đối với JIT:Người dùng cần đăng xuất và đăng nhập lại để các thay đổi vai trò có hiệu lực.
-
Đối với SCIM:Nhấn “Đồng bộ” để kích hoạt đồng bộ ngay lập tức, hoặc chờ chu kỳ đồng bộ tự động:
Người dùng được gán vai trò Tùy chỉnh không thể truy cập bất cứ thứ gì sau khi đăng nhập
Điều này xảy ra khi chế độ cung cấp của bạn là JIT và một nhóm IdP được ánh xạ với vai trò Tùy chỉnh. JIT gán loại vai trò nhưng không đồng bộ thành viên nhóm từ IdP của bạn, vì vậy những người dùng này không thuộc nhóm nào có vai trò tùy chỉnh gắn kèm và không có quyền nào.
Để khắc phục điều này, hãy thực hiện một trong những cách sau:
-
Thêm những người dùng bị ảnh hưởng vào các nhóm phù hợp theo cách thủ công trongCài đặt tổ chức > Nhóm. Tìm hiểu thêm vềquản lý nhóm trên các gói Doanh nghiệp.
-
Chuyển chế độ cung cấp của bạn sang đồng bộ thư mục SCIM, chế độ này đồng bộ các nhóm và thành viên của chúng từ IdP của bạn. Tìm hiểu thêm vềcách đồng bộ SCIM hoạt động.
Tôi đã mất quyền truy cập Admin/Chủ sở hữu sau khi bật ánh xạ nhóm
Điều này xảy ra khi người cấu hình ánh xạ nhóm không được gán vào một nhóm được ánh xạ với vai trò Quản trị viên hoặc Chủ sở hữu, dẫn đến việc quyền của họ bị giảm xuống thành Người dùng.
Để khắc phục điều này, hãy thực hiện một trong những cách sau:
Tùy chọn 1: Yêu cầu một Quản trị viên/Chủ sở hữu khác khôi phục vai trò của bạn
-
Liên hệ với quản trị viên hoặc chủ sở hữu khác của tổ chức của bạn.
-
Yêu cầu họ điều hướng đếnCài đặt tổ chức > Tổ chức(dành cho Claude) hoặcCài đặt > Thành viên(dành cho Console).
-
Hãy để họ thay đổi vai trò của bạn trở lại Admin hoặc Owner.
Tùy chọn 2: Sửa qua nhà cung cấp danh tính (IdP) của bạn
-
Trong IdP của bạn, hãy gán cho chính bạn vào một nhóm có tiền tố đúng mà ánh xạ tới vai trò Quản trị viên hoặc Chủ sở hữu.
-
Đối với JIT:Đăng xuất và đăng nhập lại để lấy lại quyền truy cập.
-
Đối với SCIM:Hãy yêu cầu một Quản trị viên hoặc Chủ sở hữu khác nhấn “Đồng bộ” trongTổ chức và truy cậpcài đặt, hoặc chờ chu kỳ đồng bộ tự động.
Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.




Liên hệ qua Zalo