Claude for GovernmentのSSOログイン — パスワードなしの入口と非常用リンク
Claude for Governmentにはパスワードも非常用アカウントもありません。SSOで入る流れ、ドメイン検証、ルーティングルール、メールリンクを使える人を解説します。
Claude for Governmentには、ローカルのパスワードも非常用(break-glass)アカウントもありません。入口はSSO(シングルサインオン)だけです。SSOが使えないときの逃げ道は、Primary Ownerとテナント管理者がサインイン画面で取れる、メールで届く使い切りのリンク1つに限られます。
通常のClaudeのSSOとは、設計の前提がいくつか違います。ここでは、ログインが成立するまでの順序と、つまずく場所を管理者の目線で追います。
先に決まる順序は「ドメイン → SSO → ルール」
Claude for Governmentは、メールアドレスのドメインでユーザーをテナントに振り分けます。テナントは1機関に1つで、SSOの接続、検証済みドメイン、SCIMの設定はテナントに置かれ、配下のすべての組織が共有します。ドメインが複数あっても、管理ポータルはテナントに1式だけです。組織ごとにIdPを接続し直す必要はなく、IDの設定は1回で済みます。
ログインが通るまでには、3つの関門があります。
サインインが成立するまでの関門
- 1
ドメインが検証済みか
メールアドレスのドメインが、テナントの検証済みドメインに入っている必要があります。外れていれば、ルールを見る前にテナントへ届きません。
- 2
IdP で認証できるか
Claude側からIdPへ送られ、認証されて戻ってきます。
- 3
ルーティングルールに合うか
どの組織に入れるかを決めるルールに一致しない人は、初回は入れません。
通常のClaudeのSSO設定はClaudeのSSO設定手順にあります。Government版は、この3番目の関門(ルール)が必須になる点が最大の差です。
ログインを始められる場所は決まっている
人がサインインを始める場所は2つです。Claude Desktopの「Sign in with your organization」と、ブラウザーのウェブポータルです。その先でClaude for GovernmentがIdPへ送ります。
IdPのアプリポータル(Microsoft My Appsなど)にあるタイルからの開始と、IdP管理コンソールのサインインテストは、サポート対象外です。社内向けの案内には「IdPのタイルは押さない」と書いておくと、問い合わせが減ります。
SSOを接続した直後は、同じブラウザーからの2回目のサインインがすぐにはIdPへ飛ばないことがあります。Webでサインインした直後にClaude Desktopをつなぐ場面が典型です。再認証が出ないのは、不具合とは限りません。
SSOを接続する前に、ドメインを検証する
検証済みドメインが1つもないと、SSOのConnectボタンも、SCIMのGenerate tokenも押せません。画面上のバナーが理由を示します。
Anthropicが導入時に登録したドメインは、最初から検証済みです。自分で足すときはIdentity and accessページのDomains欄に入力してClaimを押します。表示されるDNSのTXTレコードを公開し、Verify nowで有効になります。
dig +short TXT example.govレコードが見えているかは、上のように公開側のDNSで確かめられます(example.gov は例です)。TXTレコードは、Claude for Governmentを使っている間は残しておきます。
SSOの接続: OIDCかSAMLのどちらか1つ
IdPはSAML 2.0かOpenID Connect(OIDC)に対応している必要があります。同時に有効にできるのは片方だけで、タブで切り替えて保存すると、もう片方は置き換わります。
先にIdP側へアプリを登録し、カードに表示される2つの値をコピーします。
| カードの項目 | IdPでの呼び名の例 |
|---|---|
| Redirect URI / ACS URL | IdPでの呼び名の例リダイレクトURI、Assertion Consumer Service URL |
| SP Entity ID / Audience | IdPでの呼び名の例Identifier、Entity ID、Audience URI |
OIDCならClient ID、Client secret、Authorization URL、Token URL、Issuer、JWKS URLを入れます。Client secretは保存後に二度と表示されません。SAMLならIdPのメタデータXMLを丸ごと貼ります。URLから取得する方式ではありません。
メール、名、姓が既定と違う名前で届くときは、折りたたまれたAttribute mappingを開いて合わせます。OIDCの既定は email、given_name、family_name です。
メールリンクを使える人は限られている
非常用アカウントがない代わりに、SSOが使えないときはサインイン画面からメールで使い切りのサインインリンクを請求できます。ドキュメントに書かれている対象はPrimary Ownerとテナント管理者です。
もう1か所、このリンクが出てくる場面があります。検証済みドメインが0件の間も、既存のテナント管理者はメールリンクでサインインできます。SSOを組む前に締め出されない作りです。
一般ユーザーが同じリンクを使えるという記載は、Identity and accessページにありません。また、メールリンクを無効にする設定についても、このページには記載がありません。無効化できる前提で運用ルールを書かず、必要ならAnthropicの窓口に確かめるのが安全です。
Primary Ownerは組織ごとに置かれます。組織を作るときにPrimary Ownerのメールを入力しますが、その人が自動でテナント管理者になるわけではありません。メールリンクの対象が両方に書かれているのは、そのためと読めます。導入時に両者の連絡先を控えておくと、SSOが止まった日の初動が速くなります。ロールの違いはTeam/Enterpriseの権限ロール一覧が参考になります。
一番多い詰まりは、ルールに合わない新規ユーザー
ルーティングルールは「この条件の人は、この組織に入れる」という指示です。入口はこれだけで、既定の組織もフォールバックもありません。ルールが1つもない間は、誰も新規にサインインできません。
ルールには2種類があります。
- サインインルール: SSOでサインインするたびに評価される
- プロビジョニングルール: SCIMでディレクトリが人を作る・更新するときに評価される
サインインルールの条件は、メールドメインの完全一致か、IdPが返すグループ値の完全一致(大文字小文字を区別)です。サブドメインは自動では含まれず、sub.example.gov は別のルールが要ります。上から順に評価して最初の一致が採用されます。
ルールに合わない人は「Almost there」の画面で止まります。その試行はRejected sign-insに記録され、管理者はTest in previewで、その人のメールとグループがどのルールに当たるかを試せます。ルールを足したら、本人がTry againでもう一度入るだけで組織に配置されます。
組織に入れても、席(シート)が空いていなければ使えません。席の階層とモデルの関係はClaude for Governmentのモデルとシート階層に整理しています。
ルールを変えると、既存メンバーが動く
サインインルールは毎回評価されるので、変更の影響は既存メンバーにも及びます。
- 別の組織を指すルールに合うようになった人は、次のサインインで移動する。アクティブなセッションとAPIキーは失効する
- どのルールにも合わなくなった人は、今の組織に残り、サインインもできる。拒否されるのは一度も配置されていない人だけ
- SCIMで作られた・紐づけられたアカウントは、サインインルールでは動かない。動かせるのはプロビジョニングルールだけ
ルールを追加・編集して人が動くときは、確認ダイアログに対象人数とメールの一部が出ます。確定する前に読む価値があります。
症状から原因を引く
| 症状 | 考えられる原因 | 見る場所 |
|---|---|---|
| ConnectやGenerate tokenが押せない | 考えられる原因検証済みドメインがない | 見る場所Domains |
| 誰もサインインできない | 考えられる原因ルールが0件、または導入直後のプロビジョニング中 | 見る場所画面上部のバナー |
| 特定の人だけ「Almost there」 | 考えられる原因ルールに合っていない | 見る場所Rejected sign-insとTest in preview |
| ルールがあるのに期待の組織に入らない | 考えられる原因上位の広い条件が先に一致している | 見る場所「matches broadly」バッジ |
| IdPのタイルから開くと失敗する | 考えられる原因その開始方法は未対応 | 見る場所Desktopかウェブポータルから開始 |
| 同期した人が入れない | 考えられる原因プロビジョニングルールに合っていない | 見る場所Synced, not routed |
SSO・JIT・SCIMの役割の違いはClaudeのSSO・JIT・SCIMの違いと選び方が詳しく、SCIMの反映タイミングはClaude SCIM同期の仕組みにあります。
まとめ
Claude for Governmentのログインは、検証済みドメイン、IdPの接続、ルーティングルールの3点が揃って初めて通ります。パスワードの逃げ道はなく、SSOが壊れたときに頼れるのはPrimary Ownerとテナント管理者のメールリンクです。
SSO設定を保存する前に別ウィンドウで認証を試すこと、ルールを消す前に影響人数のダイアログを読むこと。この2つが、締め出しを避ける実務上の要点です。機関全体の位置づけは官公庁のClaude導入ガイドと一般提供の発表にあります。