Claude Media
Claude Enterpriseのプログラム割り当て — カスタムロールで進める手順

Claude Enterpriseのプログラム割り当て — カスタムロールで進める手順

Cyber Verification Programなどの承認後、Enterpriseではカスタムロールにグラントを足してグループに割り当てます。Ownerだけができる操作と、Adminに効かない理由、使えないときの切り分けまで。

Cyber Verification Program(CVP)のような検証プログラムが承認されても、Claude Enterpriseではそれだけでメンバーが使えるようにはなりません。承認で組織に発行される「プログラム」(グラントとも呼ばれます)を、カスタムロールに足し、そのロールをグループに割り当てて初めて、メンバーに届きます。この記事では、Owner・Primary Ownerが行う操作の順序と、設定したのに使えないときの切り分けを並べます。

グラントは「ロール」を通ってメンバーに届く

Anthropicは、CVPのような検証プログラムや、一般提供されていないモデルへのアクセスを、Verification Portalでの申請制で出しています。承認されると、Anthropicが組織にプログラムを発行します。

Claude Enterpriseでは、この発行されたプログラムがメンバーに届く経路は1つだけです。カスタムロールにグラントを入れ、そのロールをグループに割り当てます。流れにすると次のとおりです。

手順

承認からメンバーの利用開始まで

  1. 1

    Verification Portalで申請

    組織向けのプログラムを探して申請します。

  2. 2

    Anthropicが組織にグラントを発行

    承認後に発行されて初めて、組織設定にグラントが現れます。

  3. 3

    カスタムロールにグラントを追加

    Owner・Primary Ownerがロールの編集画面で行います。

  4. 4

    ロールをグループに割り当て

    そのグループに入っている「Custom」のメンバーが対象になります。

申請そのものの出し方はCyber Verification Programの申請手順に、CVPの段階の違いはCyber Verification Programの拡大にまとめています。

作業を始める前の4条件

作業の前に、次の4点を満たしているか見ます。1つでも欠けると、あとの手順で画面が出ません。

  • 組織にグラントがすでに発行されている。グラントはAnthropicが発行して初めて表示される
  • 操作する人がOwnerかPrimary Owner。ロールにグラントを足せるのはこの2つのロールだけ
  • グラントを使わせたいメンバーのロール種別が、Membersページで「Custom」になっている
  • SCIMのグループマッピングを使っている組織では、IdPのグループがカスタムロールにマップされている

3つ目の条件は、管理者自身のアカウントに関わるので見落としやすい点です。理由は「Admin権限でもグラントが効かない理由」の節で説明します。

4つ目のSCIMは、ロール種別の決め手がIdP側に移る点が要です。グループマッピングを有効にした組織では、各メンバーのロールは同期が持ちます。マッピング前に手作業で「Custom」にしていたメンバーは、次の完全同期で、マップ先のロールに戻ります。戻らないのは、「Custom」にマップされたIdPグループに入っている場合だけです。

グラントを受けるユーザーは、カスタムロールにマップされたIdPグループに入っている必要があります。IdPグループの作り方とマッピングの設定はSCIMディレクトリ同期の仕組みを参照してください。

カスタムロールにグラントを割り当てる手順

claude.aiかClaude Desktopアプリで、次の順に操作します。

手順

ロールへのグラント追加

  1. 1

    Roles画面を開く

    Organization settings > Rolesへ進みます。

  2. 2

    ロールを作る、または開く

    新規なら「Add role」を選びます。既存ロールは、行の末尾の三点メニューから「Edit role」を選びます。

  3. 3

    Detailsタブで名前とグループを決める

    Role nameを入れ、Groupsで、グラントを使わせたいメンバーのグループを選びます。

  4. 4

    Modelsタブで該当グラントにチェック

    Modelsタブを開き、Grantsセクションまで下にスクロールします。ロールに持たせたいグラントのチェックボックスをオンにして「Save」を選びます。

グラントの設定場所は、Modelsタブの中のGrantsセクションです。グラントに付いてくるモデルは、Modelsページにも、ロールの「Add model」の一覧にも出ません。そこから足す作業は要りません。

反映の確認と取り消し

保存後は、画面を2か所見て確認します。

Organization settings > Grants
  → 該当グラントの欄に、要件(データ保持やメンバー上限など)が出る
Organization settings > Roles
  → 該当ロールに「Grant role」と表示される

Grants画面の要件欄は、「Action required」を消すときの手がかりにもなります。CVPはデータ保持が前提のプログラムなので、要件が満たされていないグラントは、この画面で直す項目が示されます。直す項目が無いのに保留のままなら、アカウント担当への連絡が次の手です。

ロールの変更が反映されるまで、最大15分かかることがあります。メンバーはブラウザーの再読み込みが必要な場合もあります。保存直後に「まだ使えない」と報告されても、すぐには設定ミスと決めつけず、少し待って再読み込みしてもらってください。

アクセスを外すときは、ロールのGrantsセクションでチェックを外して保存します。1人だけ外す場合は、その人をロールのグループから抜きます。外した人の画面にも、反映までは同じ待ち時間がかかります。

複数のグループに所属するメンバーは、機能の権限が加算式で決まります。別のロールが同じ機能を許可していれば、そちらの権限が残ります。外したはずの人の権限が残って見えるときは、MembersまたはGroupsの行の三点メニューにある「View effective role」で、どのロールが許可しているかを確かめられます。この画面が出るのは、ロール種別が「Custom」で、グループ経由のカスタムロールを持つメンバーだけです。

Anthropicが作ったロールと自分で作るロール

グラントを持つロールには2つの型があります。

くらべる

ロールの型で変わる操作

一部のプログラム

Anthropicが作るロール

グラントの中身は変えられません。できるのは、自組織のグループを割り当てることだけです。

それ以外のプログラム

自組織のロールにグラントを足す

Owner・Primary Ownerがロールを作り、グラントにチェックを入れます。

ロールに「Granted by Anthropic and managed centrally. These grants are read-only.」と出ていれば、前者です。チェックボックスをいじる場面ではなく、Detailsタブでグループを割り当てれば足ります。

ConsoleのワークスペースとEnterpriseのロールは別の経路

同じCVPでも、API側のConsoleとEnterpriseでは、プログラムがメンバーに届く単位が違います。

項目Claude ConsoleClaude Enterprise
届く単位Claude ConsoleワークスペースClaude Enterpriseカスタムロール経由のグループ
必要な作業Claude Consoleプログラムをワークスペースに割り当てるClaude Enterpriseプログラムをカスタムロールに割り当てる
作業する人Claude ConsoleOrganization OwnerClaude EnterpriseOwner・Primary Owner

Team・Max・Proでは割り当て作業が要らず、プログラムが組織の単位でそのまま付きます。Consoleのワークスペース側の手順はCyber Verification Programをワークスペースに割り当てる手順にあります。両方を使う組織は、チャットの利用者向けにはロール、API利用者向けにはワークスペースと、別々に割り当てます。

CVPはデータ保持が前提のプログラムで、この条件は経路を問いません。ZDR(ゼロデータリテンション)の組織は、Enterprise Frontier Safeguards(EFS)の提供前でも、Claude FableかClaude MythosをZDRで使える場合に限り、CVPをZDRのまま使えます。

Admin権限でもグラントが効かない理由と、確かめ方

最も多い混乱は、Adminが自分のアカウントで試してモデルが出ないケースです。設定が壊れているわけではありません。

Owner・Primary Owner・Adminが組み込みロールのままだと、グループに入っていてもグラントは届きません。カスタムロールが効くのは、ロール種別が「Custom」のメンバーだけで、組み込みロールの人は権限をそのロールから直接受け取るためです(カスタムロールの作成手順も参照)。管理者の画面だけを見て「効いていない」と判断すると、設定は正しいのに作業をやり直すことになります。

動作確認は、次の条件を満たす検証用アカウントで行うのが確実です。

  1. ロール種別が「Custom」
  2. グラントを持つロールに割り当てたグループに所属している

管理者本人がグラントを使う必要がある場合は、その人のロール種別を「Custom」に変えます。ただし、その人の権限はカスタムロールだけで決まるようになります。管理権限が要るなら、カスタムロールのPermissionsタブで付与します。

使えないときの切り分け

症状ごとの原因と対処は次のとおりです。

症状原因対処
Owner・Primary Owner・Adminにモデルが出ない原因前の節のとおり対処ロール種別が「Custom」のユーザーで確認する
GrantsページやGrantsセクションがない原因組織にグラントがない、または自分のロールで見られない。Enterprise限定の画面対処Anthropicのアカウント担当か、組織のOwnerに連絡する
チェックボックスがグレー原因ホバーで「Only organization owners can change which grants this role has.」と出る対処OwnerかPrimary Ownerに依頼する
ロールが読み取り専用原因Anthropicが作ったロール対処グループの割り当てだけを行う
「Grant withheld」や「Action required」原因グラントが有効でない、または保留中対処Grantsで未達の要件を直す。直すものがなければアカウント担当へ
メンバー上限の警告原因一部のグラントにある上限を超過対処そのグラントを持つロールのグループのメンバーを減らす

上限超過の警告には「Everyone in this role will lose access until the member cap is restored.」という文言が出ます。上限を超えた状態では、そのロールの全員が、上限内に戻るまで使えません。グループへ人を足す前に、上限の有無を確かめておくと防げます。

まとめ

Enterpriseでのプログラム割り当ては、「グラントが発行済みか」「操作者がOwner系か」「対象が『Custom』ロール種別か」の3点を満たせば完結します。使えない報告が来たら、管理者アカウントでの確認をやめ、検証用のCustomアカウントで見直すところから始めると、原因がロール設定側かメンバー側かを短時間で分けられます。

この記事を共有:XはてブLinkedIn