Claude Media
Claude for GovernmentのSSOログイン — パスワードなしの入口と非常用リンク

Claude for GovernmentのSSOログイン — パスワードなしの入口と非常用リンク

Claude for Governmentにはパスワードも非常用アカウントもありません。SSOで入る流れ、ドメイン検証、ルーティングルール、メールリンクを使える人を解説します。

Claude for Governmentには、ローカルのパスワードも非常用(break-glass)アカウントもありません。入口はSSO(シングルサインオン)だけです。SSOが使えないときの逃げ道は、Primary Ownerとテナント管理者がサインイン画面で取れる、メールで届く使い切りのリンク1つに限られます。

通常のClaudeのSSOとは、設計の前提がいくつか違います。ここでは、ログインが成立するまでの順序と、つまずく場所を管理者の目線で追います。

先に決まる順序は「ドメイン → SSO → ルール」

Claude for Governmentは、メールアドレスのドメインでユーザーをテナントに振り分けます。テナントは1機関に1つで、SSOの接続、検証済みドメイン、SCIMの設定はテナントに置かれ、配下のすべての組織が共有します。ドメインが複数あっても、管理ポータルはテナントに1式だけです。組織ごとにIdPを接続し直す必要はなく、IDの設定は1回で済みます。

ログインが通るまでには、3つの関門があります。

手順

サインインが成立するまでの関門

  1. 1

    ドメインが検証済みか

    メールアドレスのドメインが、テナントの検証済みドメインに入っている必要があります。外れていれば、ルールを見る前にテナントへ届きません。

  2. 2

    IdP で認証できるか

    Claude側からIdPへ送られ、認証されて戻ってきます。

  3. 3

    ルーティングルールに合うか

    どの組織に入れるかを決めるルールに一致しない人は、初回は入れません。

通常のClaudeのSSO設定はClaudeのSSO設定手順にあります。Government版は、この3番目の関門(ルール)が必須になる点が最大の差です。

ログインを始められる場所は決まっている

人がサインインを始める場所は2つです。Claude Desktopの「Sign in with your organization」と、ブラウザーのウェブポータルです。その先でClaude for GovernmentがIdPへ送ります。

IdPのアプリポータル(Microsoft My Appsなど)にあるタイルからの開始と、IdP管理コンソールのサインインテストは、サポート対象外です。社内向けの案内には「IdPのタイルは押さない」と書いておくと、問い合わせが減ります。

SSOを接続した直後は、同じブラウザーからの2回目のサインインがすぐにはIdPへ飛ばないことがあります。Webでサインインした直後にClaude Desktopをつなぐ場面が典型です。再認証が出ないのは、不具合とは限りません。

SSOを接続する前に、ドメインを検証する

検証済みドメインが1つもないと、SSOのConnectボタンも、SCIMのGenerate tokenも押せません。画面上のバナーが理由を示します。

Anthropicが導入時に登録したドメインは、最初から検証済みです。自分で足すときはIdentity and accessページのDomains欄に入力してClaimを押します。表示されるDNSのTXTレコードを公開し、Verify nowで有効になります。

dig +short TXT example.gov

レコードが見えているかは、上のように公開側のDNSで確かめられます(example.gov は例です)。TXTレコードは、Claude for Governmentを使っている間は残しておきます。

SSOの接続: OIDCかSAMLのどちらか1つ

IdPはSAML 2.0かOpenID Connect(OIDC)に対応している必要があります。同時に有効にできるのは片方だけで、タブで切り替えて保存すると、もう片方は置き換わります。

先にIdP側へアプリを登録し、カードに表示される2つの値をコピーします。

カードの項目IdPでの呼び名の例
Redirect URI / ACS URLIdPでの呼び名の例リダイレクトURI、Assertion Consumer Service URL
SP Entity ID / AudienceIdPでの呼び名の例Identifier、Entity ID、Audience URI

OIDCならClient ID、Client secret、Authorization URL、Token URL、Issuer、JWKS URLを入れます。Client secretは保存後に二度と表示されません。SAMLならIdPのメタデータXMLを丸ごと貼ります。URLから取得する方式ではありません。

メール、名、姓が既定と違う名前で届くときは、折りたたまれたAttribute mappingを開いて合わせます。OIDCの既定は email、given_name、family_name です。

メールリンクを使える人は限られている

非常用アカウントがない代わりに、SSOが使えないときはサインイン画面からメールで使い切りのサインインリンクを請求できます。ドキュメントに書かれている対象はPrimary Ownerとテナント管理者です。

もう1か所、このリンクが出てくる場面があります。検証済みドメインが0件の間も、既存のテナント管理者はメールリンクでサインインできます。SSOを組む前に締め出されない作りです。

一般ユーザーが同じリンクを使えるという記載は、Identity and accessページにありません。また、メールリンクを無効にする設定についても、このページには記載がありません。無効化できる前提で運用ルールを書かず、必要ならAnthropicの窓口に確かめるのが安全です。

Primary Ownerは組織ごとに置かれます。組織を作るときにPrimary Ownerのメールを入力しますが、その人が自動でテナント管理者になるわけではありません。メールリンクの対象が両方に書かれているのは、そのためと読めます。導入時に両者の連絡先を控えておくと、SSOが止まった日の初動が速くなります。ロールの違いはTeam/Enterpriseの権限ロール一覧が参考になります。

一番多い詰まりは、ルールに合わない新規ユーザー

ルーティングルールは「この条件の人は、この組織に入れる」という指示です。入口はこれだけで、既定の組織もフォールバックもありません。ルールが1つもない間は、誰も新規にサインインできません。

ルールには2種類があります。

  • サインインルール: SSOでサインインするたびに評価される
  • プロビジョニングルール: SCIMでディレクトリが人を作る・更新するときに評価される

サインインルールの条件は、メールドメインの完全一致か、IdPが返すグループ値の完全一致(大文字小文字を区別)です。サブドメインは自動では含まれず、sub.example.gov は別のルールが要ります。上から順に評価して最初の一致が採用されます。

ルールに合わない人は「Almost there」の画面で止まります。その試行はRejected sign-insに記録され、管理者はTest in previewで、その人のメールとグループがどのルールに当たるかを試せます。ルールを足したら、本人がTry againでもう一度入るだけで組織に配置されます。

組織に入れても、席(シート)が空いていなければ使えません。席の階層とモデルの関係はClaude for Governmentのモデルとシート階層に整理しています。

ルールを変えると、既存メンバーが動く

サインインルールは毎回評価されるので、変更の影響は既存メンバーにも及びます。

  • 別の組織を指すルールに合うようになった人は、次のサインインで移動する。アクティブなセッションとAPIキーは失効する
  • どのルールにも合わなくなった人は、今の組織に残り、サインインもできる。拒否されるのは一度も配置されていない人だけ
  • SCIMで作られた・紐づけられたアカウントは、サインインルールでは動かない。動かせるのはプロビジョニングルールだけ

ルールを追加・編集して人が動くときは、確認ダイアログに対象人数とメールの一部が出ます。確定する前に読む価値があります。

症状から原因を引く

症状考えられる原因見る場所
ConnectやGenerate tokenが押せない考えられる原因検証済みドメインがない見る場所Domains
誰もサインインできない考えられる原因ルールが0件、または導入直後のプロビジョニング中見る場所画面上部のバナー
特定の人だけ「Almost there」考えられる原因ルールに合っていない見る場所Rejected sign-insとTest in preview
ルールがあるのに期待の組織に入らない考えられる原因上位の広い条件が先に一致している見る場所「matches broadly」バッジ
IdPのタイルから開くと失敗する考えられる原因その開始方法は未対応見る場所Desktopかウェブポータルから開始
同期した人が入れない考えられる原因プロビジョニングルールに合っていない見る場所Synced, not routed

SSO・JIT・SCIMの役割の違いはClaudeのSSO・JIT・SCIMの違いと選び方が詳しく、SCIMの反映タイミングはClaude SCIM同期の仕組みにあります。

まとめ

Claude for Governmentのログインは、検証済みドメイン、IdPの接続、ルーティングルールの3点が揃って初めて通ります。パスワードの逃げ道はなく、SSOが壊れたときに頼れるのはPrimary Ownerとテナント管理者のメールリンクです。

SSO設定を保存する前に別ウィンドウで認証を試すこと、ルールを消す前に影響人数のダイアログを読むこと。この2つが、締め出しを避ける実務上の要点です。機関全体の位置づけは官公庁のClaude導入ガイドと一般提供の発表にあります。

この記事を共有:XはてブLinkedIn