Claude Media
Claude JumpCloud SSO設定 — SAMLとSCIM同期の手順

Claude JumpCloud SSO設定 — SAMLとSCIM同期の手順

JumpCloudをIdPにしたClaudeのSSO設定を、メタデータのエクスポートからSCIM同期の可否まで手順で解説します。

JumpCloudをIDプロバイダー(IdP)にしてClaudeのSSOを設定するには、JumpCloud側でSAMLアプリを作ります。作成したアプリでメタデータファイルをエクスポートし、Claude側のセットアップ画面にアップロードします。OktaやEntra IDのような値の相互入力方式ではなく、メタデータファイルの受け渡しが軸になる点がJumpCloud固有の流れです。SCIMによる自動プロビジョニングも利用でき、対象はEnterpriseプランと親組織を持つConsole組織です。

前提条件

  • Claude側でOwnerまたはPrimary Owner権限(Team・Enterprise)、またはAdmin権限(Console)
  • JumpCloud管理者権限
  • 自社ドメインがClaudeの管理設定でドメイン検証済みであること
  • ドメイン検証や共通のSSO設定フロー自体はClaudeのSSO設定手順で扱っているので、まだ検証が済んでいない場合は先にそちらを済ませます

設定値を確認する画面

ACS URL・SP Entity IDは、Claude側の管理画面が発行する値です。

  • TeamプランとEnterpriseプランは claude.ai/admin-settings/organization を開きます
  • Console組織は platform.claude.com/settings/identity を開きます

Authenticationセクションの「Setup SSO」からセットアップフローを開始すると、ACS URLとEntity IDが表示されます。この画面をJumpCloud管理コンソールと並行して開いたまま、以降の手順を進めます。

ステップ1 — JumpCloudでSAMLアプリを開く

  • JumpCloud管理コンソールで「SSO」を選び、対象のアプリケーション(未作成ならカスタムSAMLアプリケーション)を開きます
  • Single Sign-On Configurationセクションで、Claude側の画面に表示されたACS URLを「ACS URL」フィールドに入力します
  • 同じEntity IDの値を「IdP Entity ID」と「SP Entity ID」の両方のフィールドに入力します

JumpCloudはACS URLとEntity IDの両方をSAMLアプリの設定画面内に直接入力する方式です。OktaやEntra IDのように別画面でのURLコピーではなく、この1画面で完結します。

ステップ2 — 属性マッピングと署名設定をする

「User Attributes」セクションで、以下のフィールド・値のペアを追加します。

フィールド
idemail
emailemail
firstNamefirstname
lastNamelastname

役割をグループ単位で割り当てたい場合は、「Group Attributes」セクションで「include group attribute」にチェックを入れ、属性名を groups に設定します。設定後は、Claude側のOrganization and access設定でIdPのグループIDを参照するSSOグループを作成し、そのグループにロールを割り当てます。この手順はJIT/SCIMプロビジョニングの設定手順で扱うグループマッピングと同じ枠組みです。

ステップ3 — メタデータをエクスポートしてClaudeに登録する

  • 「Declare Redirect Endpoint」のチェックボックスを、メタデータをエクスポートする前に有効にします
  • 「Export Metadata」ボタンをクリックし、XML形式のメタデータファイルをダウンロードします
  • Claude側のセットアップ画面で「Edit Metadata Configuration」を開き、ダウンロードしたXMLファイルをアップロードして保存します

アップロードが完了すると、JumpCloudとClaude側の接続が確立されます。設定フローの最後にある「Test Single Sign-on」で、エラーなくログインできるかを確認します。

ステップ4 — SCIM自動プロビジョニングを設定する

SCIMによる自動プロビジョニングはEnterpriseプランと対象のConsole組織のみが利用できます。Teamプランの場合はこのステップをスキップし、JIT(Just-in-Time)プロビジョニングを使います。

JumpCloudのSCIMには固有の前提があります。JumpCloudはSCIMプロビジョニングを既存のSAMLアプリケーション内でしか設定できないため、ステップ1〜3のSAML設定が先に完了している必要があります。

  • Claude側の「Organization and access」設定で、User provisioningセクションの「Setup SCIM」(または「Manage SCIM」)をクリックします
  • JumpCloud管理コンソールで、SAMLアプリを開いたまま「Identity Management」タブに進みます
  • 「Configuration settings」セクションで、SCIMバージョンを「SCIM 2.0」に設定します
  • Claude側の画面に表示された値を、JumpCloudの「Base URL」フィールドと「Token Key」フィールドにそれぞれ入力します
  • 「Test connection」で疎通を確認し、成功メッセージが表示されたら「Group Management」トグルをオンにします
  • 設定をアクティブ化し、保存します

ステップ5 — 対象のグループを割り当てる

JumpCloudのSCIMは、個々の利用者をSAMLアプリへ直接割り当てる方式に対応していません。「User Groups」タブから、同期したい利用者が所属するグループを選んで割り当てます。個人単位の割り当てができない点は、OktaやEntra IDのSCIM運用とは異なるJumpCloud固有の制約です。

ステップ6 — 動作確認する

  • SCIMを有効にした場合、割り当てが同期されたあとにClaude側の「Manage SCIM」画面のDirectory、または組織のメンバー一覧を開き、利用者が正しく追加されているか確認します(反映まで数分かかることがあります)
  • テスト用のアカウントでSSOログインを完了し、正しい組織のワークスペースに入れるか確認します

JumpCloudのSCIM運用で気をつけたい挙動

JumpCloudのSCIMはグループ単位の同期を前提にしているため、個人の追加・削除の感覚で操作すると意図しない結果になります。

グループを切断しても利用者は残り続ける

グループをSCIMアプリから切断しても、切断前にそのグループにいた利用者はClaude側に残り続けます。JumpCloudの仕様上、利用者を個別にSCIMアプリへ割り当てる方法自体が存在しないためです。利用者をアプリから外したい場合は、グループがSCIMアプリに接続されたままの状態で、その利用者をグループから外します。グループ全体を削除したい場合も、SCIMアプリに接続された状態のままJumpCloudのUser Management側で削除します。

グループIDはexternalIdがそのまま引き継がれる

ディレクトリグループのIDは、JumpCloudのSCIM externalId フィールドがそのままWorkOS側の idp_id として引き継がれます。複数の組織でグループマッピングを設定する際、どのJumpCloudグループがどのSSOグループに対応しているかを確認する場面で参照する値です。

よくあるつまずき

メタデータのエクスポート順序を間違える

「Declare Redirect Endpoint」を有効にする前にメタデータをエクスポートすると、後から有効にしても既存のXMLファイルの内容には反映されません。再エクスポートが必要になります。アップロード後にSSOのテストでエラーが出た場合、まずこの順序を疑います。

SCIMを個人単位で運用しようとする

JumpCloudのSCIMはグループ経由の割り当てが前提のため、既存のSAMLアプリに個々の利用者を直接追加するUIがそもそもありません。Okta由来の運用イメージのまま設定を探すと見つからず、時間を浪費します。

SAML設定を後回しにしてSCIMから始めようとする

JumpCloudはSCIMプロビジョニングを既存のSAMLアプリケーションの中でしか設定できません。SAMLアプリが未作成の状態でSCIMのメニューを探しても、設定項目自体が現れません。

まとめ

JumpCloudでのClaude SSO設定は、SAMLアプリでのメタデータ受け渡しから、SCIMを使う場合のグループ割り当てまでを一連の流れで進めます。つまずきの中心は、メタデータのエクスポート順序と、SCIMがグループ単位でしか同期できない制約の2つです。ドメイン検証やSSO必須化といった共通の設定フローはClaudeのSSO設定手順にまとまっています。IdPの選び方自体で迷っている場合はClaudeのSSO設定、IdPはOkta・Google Workspace・Entra IDのどれかを参照してください。大手IdPでの設定例はClaude Okta SSO設定にまとまっています。

この記事を共有:XはてブLinkedIn