Claude Enterpriseのプログラム割り当て — カスタムロールで進める手順
Cyber Verification Programなどの承認後、Enterpriseではカスタムロールにグラントを足してグループに割り当てます。Ownerだけができる操作と、Adminに効かない理由、使えないときの切り分けまで。
Cyber Verification Program(CVP)のような検証プログラムが承認されても、Claude Enterpriseではそれだけでメンバーが使えるようにはなりません。承認で組織に発行される「プログラム」(グラントとも呼ばれます)を、カスタムロールに足し、そのロールをグループに割り当てて初めて、メンバーに届きます。この記事では、Owner・Primary Ownerが行う操作の順序と、設定したのに使えないときの切り分けを並べます。
グラントは「ロール」を通ってメンバーに届く
Anthropicは、CVPのような検証プログラムや、一般提供されていないモデルへのアクセスを、Verification Portalでの申請制で出しています。承認されると、Anthropicが組織にプログラムを発行します。
Claude Enterpriseでは、この発行されたプログラムがメンバーに届く経路は1つだけです。カスタムロールにグラントを入れ、そのロールをグループに割り当てます。流れにすると次のとおりです。
承認からメンバーの利用開始まで
- 1
Verification Portalで申請
組織向けのプログラムを探して申請します。
- 2
Anthropicが組織にグラントを発行
承認後に発行されて初めて、組織設定にグラントが現れます。
- 3
カスタムロールにグラントを追加
Owner・Primary Ownerがロールの編集画面で行います。
- 4
ロールをグループに割り当て
そのグループに入っている「Custom」のメンバーが対象になります。
申請そのものの出し方はCyber Verification Programの申請手順に、CVPの段階の違いはCyber Verification Programの拡大にまとめています。
作業を始める前の4条件
作業の前に、次の4点を満たしているか見ます。1つでも欠けると、あとの手順で画面が出ません。
- 組織にグラントがすでに発行されている。グラントはAnthropicが発行して初めて表示される
- 操作する人がOwnerかPrimary Owner。ロールにグラントを足せるのはこの2つのロールだけ
- グラントを使わせたいメンバーのロール種別が、Membersページで「Custom」になっている
- SCIMのグループマッピングを使っている組織では、IdPのグループがカスタムロールにマップされている
3つ目の条件は、管理者自身のアカウントに関わるので見落としやすい点です。理由は「Admin権限でもグラントが効かない理由」の節で説明します。
4つ目のSCIMは、ロール種別の決め手がIdP側に移る点が要です。グループマッピングを有効にした組織では、各メンバーのロールは同期が持ちます。マッピング前に手作業で「Custom」にしていたメンバーは、次の完全同期で、マップ先のロールに戻ります。戻らないのは、「Custom」にマップされたIdPグループに入っている場合だけです。
グラントを受けるユーザーは、カスタムロールにマップされたIdPグループに入っている必要があります。IdPグループの作り方とマッピングの設定はSCIMディレクトリ同期の仕組みを参照してください。
カスタムロールにグラントを割り当てる手順
claude.aiかClaude Desktopアプリで、次の順に操作します。
ロールへのグラント追加
- 1
Roles画面を開く
Organization settings > Rolesへ進みます。
- 2
ロールを作る、または開く
新規なら「Add role」を選びます。既存ロールは、行の末尾の三点メニューから「Edit role」を選びます。
- 3
Detailsタブで名前とグループを決める
Role nameを入れ、Groupsで、グラントを使わせたいメンバーのグループを選びます。
- 4
Modelsタブで該当グラントにチェック
Modelsタブを開き、Grantsセクションまで下にスクロールします。ロールに持たせたいグラントのチェックボックスをオンにして「Save」を選びます。
グラントの設定場所は、Modelsタブの中のGrantsセクションです。グラントに付いてくるモデルは、Modelsページにも、ロールの「Add model」の一覧にも出ません。そこから足す作業は要りません。
反映の確認と取り消し
保存後は、画面を2か所見て確認します。
Organization settings > Grants
→ 該当グラントの欄に、要件(データ保持やメンバー上限など)が出る
Organization settings > Roles
→ 該当ロールに「Grant role」と表示されるGrants画面の要件欄は、「Action required」を消すときの手がかりにもなります。CVPはデータ保持が前提のプログラムなので、要件が満たされていないグラントは、この画面で直す項目が示されます。直す項目が無いのに保留のままなら、アカウント担当への連絡が次の手です。
ロールの変更が反映されるまで、最大15分かかることがあります。メンバーはブラウザーの再読み込みが必要な場合もあります。保存直後に「まだ使えない」と報告されても、すぐには設定ミスと決めつけず、少し待って再読み込みしてもらってください。
アクセスを外すときは、ロールのGrantsセクションでチェックを外して保存します。1人だけ外す場合は、その人をロールのグループから抜きます。外した人の画面にも、反映までは同じ待ち時間がかかります。
複数のグループに所属するメンバーは、機能の権限が加算式で決まります。別のロールが同じ機能を許可していれば、そちらの権限が残ります。外したはずの人の権限が残って見えるときは、MembersまたはGroupsの行の三点メニューにある「View effective role」で、どのロールが許可しているかを確かめられます。この画面が出るのは、ロール種別が「Custom」で、グループ経由のカスタムロールを持つメンバーだけです。
Anthropicが作ったロールと自分で作るロール
グラントを持つロールには2つの型があります。
ロールの型で変わる操作
Anthropicが作るロール
グラントの中身は変えられません。できるのは、自組織のグループを割り当てることだけです。
自組織のロールにグラントを足す
Owner・Primary Ownerがロールを作り、グラントにチェックを入れます。
ロールに「Granted by Anthropic and managed centrally. These grants are read-only.」と出ていれば、前者です。チェックボックスをいじる場面ではなく、Detailsタブでグループを割り当てれば足ります。
ConsoleのワークスペースとEnterpriseのロールは別の経路
同じCVPでも、API側のConsoleとEnterpriseでは、プログラムがメンバーに届く単位が違います。
| 項目 | Claude Console | Claude Enterprise |
|---|---|---|
| 届く単位 | Claude Consoleワークスペース | Claude Enterpriseカスタムロール経由のグループ |
| 必要な作業 | Claude Consoleプログラムをワークスペースに割り当てる | Claude Enterpriseプログラムをカスタムロールに割り当てる |
| 作業する人 | Claude ConsoleOrganization Owner | Claude EnterpriseOwner・Primary Owner |
Team・Max・Proでは割り当て作業が要らず、プログラムが組織の単位でそのまま付きます。Consoleのワークスペース側の手順はCyber Verification Programをワークスペースに割り当てる手順にあります。両方を使う組織は、チャットの利用者向けにはロール、API利用者向けにはワークスペースと、別々に割り当てます。
CVPはデータ保持が前提のプログラムで、この条件は経路を問いません。ZDR(ゼロデータリテンション)の組織は、Enterprise Frontier Safeguards(EFS)の提供前でも、Claude FableかClaude MythosをZDRで使える場合に限り、CVPをZDRのまま使えます。
Admin権限でもグラントが効かない理由と、確かめ方
最も多い混乱は、Adminが自分のアカウントで試してモデルが出ないケースです。設定が壊れているわけではありません。
Owner・Primary Owner・Adminが組み込みロールのままだと、グループに入っていてもグラントは届きません。カスタムロールが効くのは、ロール種別が「Custom」のメンバーだけで、組み込みロールの人は権限をそのロールから直接受け取るためです(カスタムロールの作成手順も参照)。管理者の画面だけを見て「効いていない」と判断すると、設定は正しいのに作業をやり直すことになります。
動作確認は、次の条件を満たす検証用アカウントで行うのが確実です。
- ロール種別が「Custom」
- グラントを持つロールに割り当てたグループに所属している
管理者本人がグラントを使う必要がある場合は、その人のロール種別を「Custom」に変えます。ただし、その人の権限はカスタムロールだけで決まるようになります。管理権限が要るなら、カスタムロールのPermissionsタブで付与します。
使えないときの切り分け
症状ごとの原因と対処は次のとおりです。
| 症状 | 原因 | 対処 |
|---|---|---|
| Owner・Primary Owner・Adminにモデルが出ない | 原因前の節のとおり | 対処ロール種別が「Custom」のユーザーで確認する |
| GrantsページやGrantsセクションがない | 原因組織にグラントがない、または自分のロールで見られない。Enterprise限定の画面 | 対処Anthropicのアカウント担当か、組織のOwnerに連絡する |
| チェックボックスがグレー | 原因ホバーで「Only organization owners can change which grants this role has.」と出る | 対処OwnerかPrimary Ownerに依頼する |
| ロールが読み取り専用 | 原因Anthropicが作ったロール | 対処グループの割り当てだけを行う |
| 「Grant withheld」や「Action required」 | 原因グラントが有効でない、または保留中 | 対処Grantsで未達の要件を直す。直すものがなければアカウント担当へ |
| メンバー上限の警告 | 原因一部のグラントにある上限を超過 | 対処そのグラントを持つロールのグループのメンバーを減らす |
上限超過の警告には「Everyone in this role will lose access until the member cap is restored.」という文言が出ます。上限を超えた状態では、そのロールの全員が、上限内に戻るまで使えません。グループへ人を足す前に、上限の有無を確かめておくと防げます。
まとめ
Enterpriseでのプログラム割り当ては、「グラントが発行済みか」「操作者がOwner系か」「対象が『Custom』ロール種別か」の3点を満たせば完結します。使えない報告が来たら、管理者アカウントでの確認をやめ、検証用のCustomアカウントで見直すところから始めると、原因がロール設定側かメンバー側かを短時間で分けられます。