Claude Support › Quản lý danh tính (SSO, JIT, SCIM) › Tổng quan & Cấu hình chung › Thiết lập đăng nhập một lần (SSO) (Set up single sign-on (SSO))

Thiết lập đăng nhập một lần (SSO) (Set up single sign-on (SSO))

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

đăng nhập một lần (SSO) có sẵn cho các gói Team, gói Enterprise và tổ chức Console.

Hướng dẫn này bao gồm các bước để cấu hình SSO cho các gói Team và Enterprise, cũng như các tổ chức trên Claude Console.

Bước 1: Xem xét các điều kiện tiên quyết và những cân nhắc quan trọng

Trước khi tiến hành thiết lập SSO, hãy hoàn thành những điều sau:

Xem xét hướng dẫn các yếu tố cần cân nhắc:ĐọcNhững cân nhắc quan trọng trước khi kích hoạt đăng nhập một lần (SSO) (SSO) và cung cấp JIT/SCIMđể hiểu các tổ chức cha mẹ, xác định đường dẫn thiết lập của bạn, và hoàn thành bất kỳ bước tiên quyết nào như hợp nhất các tổ chức.

Xác nhận bạn có vai trò cần thiết:

  • Đối với các gói Team hoặc Enterprise: Bạn phải là Chủ sở hữu hoặc Chủ sở hữu chính

  • Đối với Claude Console: Bạn phải là Quản trị viên

Xác nhận bạn có quyền truy cập vào những mục sau:

  • Cài đặt DNS cho miền địa chỉ email của công ty bạn

  • Nhà cung cấp định danh SSO (IdP) của công ty bạn được sử dụng để đăng nhập vào các ứng dụng của bên thứ ba (ví dụ: Okta, Google Workspace, v.v.)

Vui lòng liên hệ với Quản trị viên CNTT của tổ chức bạn nếu bạn không có quyền quản lý Claude hoặc các cài đặt DNS của công ty.

Ghi chú:WorkOS là nhà cung cấp của Anthropic cho việc xác minh miền và thiết lập SSO. Thêm chi tiết có thể được tìm thấy trongDanh sách Nhà xử lý phụ của Anthropic. Bạn sẽ được hướng dẫn qua quy trình cài đặt WorkOS khi cấu hình tính năng SSO và cung cấp quyền — tìm nhà cung cấp danh tính (IdP) của bạn trong họTài liệu tích hợp.


Bước 2: Xác minh tên miền của bạn

Xác minh tên miền chứng minh rằng bạn sở hữu tên miền của công ty. Khi đã xác minh, bạn có thể cấu hình SSO cho các tài khoản có tên miền của công ty.

Bạn có thể xác minh nhiều miền cho một tổ chức, nhưng tất cả các miền phải được quản lý thông qua một IdP duy nhất. Chúng tôi không hỗ trợ xác minh các miền từ các IdP riêng biệt trong cùng một tổ chức.

Ghi chú:Việc xác minh tên miền của bạn sẽ không ảnh hưởng đến khả năng truy cập các sản phẩm của chúng tôi của người dùng hiện tại. Quyền truy cập của người dùng cuối chỉ bị ảnh hưởng khi SSO được thiết lập và thực thi một cách rõ ràng.

  1. Đi đến của bạnTổ chức và truy cậpcài đặt trong Claude (claude.ai/cài-đặt-quản-trị/tổ-chức) hoặc của bạnDanh tính và truy cậpcài đặt trong Bảng điều khiển (platform.claude.com/settings/identity) – lưu ý trang này chỉ xuất hiện trên Bảng điều khiển nếu bạn đã làm việc với bộ phận Bán hàng để kích hoạt SSO hoặc hoàn thành đề xuất hợp nhất.

  2. TrongMiềnmục, nhấp vào “Thêm hoặc chỉnh sửa tên miền.”

  3. Nhập tên miền bạn muốn xác minh trongCập nhật các miền email của tổ chứcmodal và nhấp vào nút “+”:

    vMix Việt Nam - Đào tạo AI & Giải pháp GenAI
  4. Nhấp vào “Lưu” khi bạn đã hoàn tất việc thêm các tên miền.

  5. Các tên miền bạn đã thêm sẽ xuất hiện trongMiềnmục; nhấp vào “Xác minh” bên phải của tên miền để bắt đầu quá trình xác minh.

  6. Nhập tên miền của bạn vào hộp văn bản và nhấp vào “Tiếp tục”:}

    vMix Việt Nam - Đào tạo AI & Giải pháp GenAI
  7. Màn hình cài đặt hiển thị một bản ghi TXT.Sao chép toàn bộ Giá trị bằng nút sao chép—nó bắt đầu vớixác-minh-miền-nhân-loại-và dài hơn những gì nhìn thấy trong hộp. Trong nhà cung cấp DNS của bạn, thêm một bản ghi TXT vào tên miền của bạn vàGiá trịđặt thành chuỗi đã sao chép. Tên miền phải khớp chính xác với những gì bạn đã nhập ở bước trước, bao gồm cả các tên miền phụ. Thêm nó cùng với bất kỳ bản ghi TXT hiện có nào; không thay thế chúng. Giá trị phân biệt chữ hoa chữ thường, vì vậy hãy dán chính xác. Vui lòng tham khảo tài liệu của nhà cung cấp DNS của bạn về chủ đề này.

    1. Quan trọng:Lưu giá trị TXT trước khi rời khỏi màn hình cài đặt. Khi tên miền hiển thị là Đang chờ, bảng điều khiển quản trị sẽ không hiển thị giá trị đó nữa. Nếu bạn làm mất, bạn sẽ cần xóa và thêm lại tên miền, điều này sẽ tạo ra một giá trị mới.

  8. Chờ 10 phút để thay đổi DNS của bạn được truyền.

    • Ghi chú:Các thay đổi DNS có thể mất 24-48 giờ để lan truyền toàn cầu.

  9. Khi bạn thấy huy hiệu màu xanh lá “Đã xác minh”, bạn có thể đóng trang hướng dẫn.

  10. Nếu miền của bạn hiển thị là “Đang chờ xử lý”, hãy sử dụng nút “Làm mới”.

Nếu miền của bạn vẫn đang Chờ xử lý

Nhấn “Làm mới” sẽ kiểm tra lại DNS của bạn; nó sẽ không hiển thị Đã xác minh cho đến khi bản ghi TXT đã xuất bản khớp chính xác với giá trị mong đợi. Nếu nó vẫn ở trạng thái Đang chờ sau khi DNS đã được truyền, hãy kiểm tra những điều sau:

  • Bản ghi tồn tại ở thư mục gốc.Tra cứu các bản ghi TXT của miền của bạn bằng một công cụ nhưTrình kiểm tra DNSvà xác nhận một hồ sơ bắt đầu vớixác-minh-miền-nhân-loại-xuất hiện choyourdomain.com(khôngwww.yourdomain.comhoặc một tên miền phụ khác). Nếu nó không xuất hiện, bản ghi có thể đã được thêm vào máy chủ sai hoặc chưa được truyền bá.

  • Giá trị khớp chính xác.Việc kiểm tra phân biệt chữ hoa chữ thường và yêu cầu chuỗi đầy đủ bao gồmxác-minh-miền-anthropic-…=tiền tố. Chỉ một ký tự khác sẽ giữ nó ở trạng thái Đang chờ.

  • Bạn chưa gỡ bỏ và thêm lại miền.Mỗi lần thêm lại sẽ tạo ra một giá trị xác minh mới. Nếu bạn thêm lại tên miền sau khi đã xuất bản bản ghi TXT, giá trị đã xuất bản sẽ không còn khớp — bạn sẽ cần cập nhật bản ghi DNS với giá trị mới.

Nếu bản ghi là chính xác và đã được lan truyền nhưng trạng thái vẫn hiển thị Đang chờ, hãy liên hệ Bộ phận Hỗ trợ.

vMix Việt Nam - Đào tạo AI & Giải pháp GenAI

Ghi chú:Khi tên miền của bạn được xác minh, bạn sẽ thấy mộtHạn chế tạo tổ chứcchuyển đổi dướiBảo mậttrên trang Cài đặt tổ chức và truy cập tổ chức. Bật tùy chọn này nếu bạn muốn ngăn người dùng tạo các tổ chức Claude hoặc Console mới — bao gồm cả tài khoản cá nhân — bằng các miền đã được xác minh của bạn.


Bước 3: Thiết lập SSO với Nhà cung cấp Định danh của bạn

  1. Đi đến của bạnTổ chức và truy cậpcài đặt trong Claude (claude.ai/cài-đặt-quản-trị/tổ-chức) hoặc của bạnDanh tính và truy cậpcài đặt trong Bảng điều khiển (platform.claude.com/cài đặt/danh tính).

  2. TrongXác thựcphần, nhấp vào “Thiết lập SSO” (hoặc “Quản lý SSO”).

  3. Thực hiện theo hướng dẫn thiết lập được cung cấp cho nhà cung cấp danh tính (IdP) của bạn (xem bên dưới để biết các hướng dẫn bổ sung).

  4. Cuối cùng của các bước này, bạn sẽ được nhắc Thử đăng nhập một lần (SSO) để xác nhận không có lỗi và cấu hình thành công.

  5. Khi hoàn tất, điều hướng trở lạiTổ chức và truy cậptrang cài đặt để có thêm các tùy chọn cấu hình.

Quan trọng:Việc thực thi SSO có thể dẫn đến người dùng không thể đăng nhập nếu họ không được gán đúng vào ứng dụng Anthropic trong IdP. Nếu bạn có nhiều hơn một tổ chức Claude/Console được kết nối với “tổ chức cha” của bạn, bạn sẽ muốn xem xét việc tạo một Nhóm IdP riêng cho từng tổ chức. Để biết thêm thông tin, xembật ánh xạ nhóm.

Để biết hướng dẫn thiết lập riêng cho IdP, hãy xem:


Bước 4: Chọn yêu cầu SSO

Bây giờ bạn có thể chọn để bậtYêu cầu SSO cho Bảng điều khiểnvà/hoặcYêu cầu SSO cho Claude,trênTổ chức và truy cậptrang, ở dướiXác thựcmục:

vMix Việt Nam - Đào tạo AI & Giải pháp GenAI

Khi yêu cầu SSO, người dùng phải sử dụng tùy chọn “Tiếp tục với SSO” để đăng nhập vào tài khoản Claude/Console của họ. Khi không yêu cầu SSO, họ sẽ có tùy chọn chọn “Tiếp tục với SSO” hoặc “Tiếp tục với email.”

Trước khi bạn quyết định, hãy xem xétĐiều gì xảy ra với người dùng hiện tại khi bật SSO.


Bước 5: Chọn phương pháp cung cấp của bạn

Khi SSO được bật, bạn cần quyết định cách người dùng sẽ được thêm vào tổ chức của bạn bằng cách chọn một tùy chọn trongCung cấp người dùngphần của bạnTổ chức và truy cậpcài đặt.

Chỉ mờilà mặc định. Người dùng được thêm và xóa trực tiếp trong cài đặt Claude hoặc Bảng điều khiển của bạn. Vui lòng xemQuản lý thành viên trên các gói Team và Enterprise.

Cấp phát đúng lúc (JIT)có thể được bật để tự động cấp phát người dùng khi họ đăng nhập lần đầu. Theo mặc định, những người dùng được gán cho ứng dụng Anthropic IdP của bạn khi đăng nhập lần đầu, họ sẽ nhận vai trò Người dùng. Đây là tùy chọn tự động đơn giản nhất và không yêu cầu cấu hình bổ sung ngoài việc chọn “Just-in-Time (JIT)” làm chế độ cấp phát của bạn.

Bật ánh xạ nhóm – khi nào cấu hình các tính năng cung cấp bổ sung

Để kiểm soát việc cung cấp nhiều hơn, xemThiết lập cung cấp JIT hoặc SCIM. Bạn sẽ muốn xem lại hướng dẫn này nếu bạn cần:

  • Tự động phân vai trò hoặc cấp ghế dựa trên thành viên nhóm IdP.

  • Sử dụng đồng bộ thư mục SCIM để cung cấp và hủy cung cấp tự động.

  • Quản lý quyền truy cập trên nhiều tổ chức (ví dụ: nếu bạn có cả tổ chức Nhóm/Doanh nghiệp và tổ chức Bảng điều khiển liên kết với cùng một tổ chức cha và cần kiểm soát người dùng nào được cung cấp cho từng tổ chức).

Ghi chú:Hiện tại chúng tôi không hỗ trợ đăng nhập do IdP khởi tạo cho các tổ chức Claude Console chia sẻ cài đặt SSO với tổ chức theo gói Team hoặc Enterprise. Người dùng sẽ được chuyển hướng đến claude.ai với đăng nhập do IdP khởi tạo. Như một giải pháp tạm thời, nếu có thể trong IdP của bạn, hãy tạo một dấu trang gọi là “Claude Console” liên kết đến platform.claude.com/login?sso=true để chuyển hướng người dùng đến Console cho đăng nhập do SP khởi tạo.


Cập nhật chứng chỉ SSO của bạn

Khi chứng chỉ ký X.509 của nhà cung cấp danh tính (IdP) của bạn hết hạn hoặc bị thay đổi, bạn sẽ cần cập nhật nó trong Claude hoặc Console để duy trì chức năng SSO.

  1. Đi đến cài đặt của bạn:

  2. TrongXác thựcmục, nhấp vào “Quản lý SSO.”

  3. TìmCấu hình siêu dữ liệuphần và nhấp vào “Chỉnh sửa.”

  4. Cập nhật thông tin chứng chỉ của bạn và lưu các thay đổi.

  5. Nhấp vào “Đăng nhập thử” trên cùng trang để xác nhận mọi thứ đang hoạt động.

Quan trọng:NếuYêu cầu SSOđược bật và chứng chỉ của bạn đã hết hạn, không ai trong tổ chức của bạn có thể đăng nhập để cập nhật nó, vì mọi tùy chọn đăng nhập đều đi qua SSO.Liên hệ Hỗ trợtừ địa chỉ email của Chủ sở hữu hoặc Chủ sở hữu chính và chúng tôi sẽ giúp bạn lấy lại quyền truy cập để Chủ sở hữu có thể cập nhật chứng chỉ. Để tránh điều này, hãy ghi chú ngày hết hạn của chứng chỉ trong nhà cung cấp danh tính (IdP) của bạn và thực hiện xoay vòng trước thời hạn.


Tắt SSO

Bạn có thể chuyển đổiYêu cầu SSO cho ClaudehoặcYêu cầu SSO cho Bảng điều khiểntắt bất kỳ lúc nào. Điều này sẽ làm cho SSO trở thành tùy chọn cho tất cả người dùng.

Để ngắt kết nối SSO hoàn toàn, nhấp vào “Quản lý SSO” sau đó chọn “Đặt lại kết nối.” Việc này sẽ kết thúc tất cả phiên đăng nhập của người dùng và yêu cầu họ đăng nhập lại qua liên kết email.

Bị khóa quyền truy cập quản trị?

Nếu không có Chủ sở hữu hoặc Quản trị viên nào của bạn có thể đăng nhập (ví dụ, sau khi chứng chỉ hết hạn, thay đổi nhà cung cấp danh tính (IdP), hoặc ánh xạ nhóm khiến các quản trị viên của bạn bị xóa), hãy liên hệ Hỗ trợ từ email của một Chủ sở hữu hoặc Chủ sở hữu Chính. Chúng tôi sẽ xác minh quyền sở hữu tổ chức của bạn và giúp bạn lấy lại quyền truy cập để bạn có thể sửa cấu hình.

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/13132885-set-up-single-sign-on-sso ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat