Claude Media
Claude OneLogin SSO設定 — SAMLとSCIM自動プロビジョニングの手順

Claude OneLogin SSO設定 — SAMLとSCIM自動プロビジョニングの手順

OneLoginをIdPにしたClaudeのSSO設定を、SAMLアプリの作成からSCIMプロビジョニング、Okta・Entra ID版との違いまで手順で解説します。

OneLoginをIDプロバイダー(IdP)にClaudeのSSOを設定するときは、OneLoginの管理画面で「SAML Custom Connector (Advanced)」というアプリを作成します。そこにAnthropicのSSO基盤であるWorkOSから受け取った接続値を貼り付けていく流れです。OktaやEntra IDと比べると、アプリの種類の選び方とSAML起点(initiator)の指定が独自の手順です。本記事ではOneLogin固有のSAML設定とSCIM自動プロビジョニングの手順、そしてOkta・Entra ID版との具体的な違いを扱います。ドメイン検証からIdP接続、SSO必須化、証明書更新までの共通フローはClaudeのSSO設定手順にまとまっているので、初めてSSOを設定する場合は先にそちらを確認してください。

前提条件

OneLoginでのSSO設定を始める前に、次を確認します。

  • Claude Team・Enterpriseプラン、またはConsole組織に親組織が設定されていること(Console単独の場合の条件はClaudeのSSO設定手順を参照)
  • TeamまたはEnterpriseプランはOwnerかPrimary Owner、ConsoleはAdminロールを持っていること
  • OneLoginでSuper User権限を持っていること
  • Claudeの組織設定でドメインが検証済みであること

OneLoginで必要な権限は「Super User」です。Oktaの管理者権限やEntra IDのGlobal Administrator/Application Administratorとは呼び方が異なるだけで、役割はほぼ同じです。組織にIdPを変更する権限を持つ人がいない場合は、IT管理者に依頼してから進めます。

設定値はWorkOSのセットアップ画面で確認する

手順の中で使うAudience(Entity ID)、ACS URL、SCIM認証情報は、いずれもサポートに問い合わせるものではありません。ClaudeのIdentity and access設定内にあるWorkOSのセットアップフローで表示されます。

  • Team・Enterpriseプラン: claude.ai/admin-settings/identity
  • Console組織: platform.claude.com/settings/identity

このページでSSO設定フローを開始し、OneLoginの管理画面と並べて作業を進めます。

ステップ1 — OneLoginでアプリケーションを作成する

  1. OneLogin管理画面でApplications → Applications → Add Appに進みます。
  2. 「SAML Custom Connector」を検索し、SAML Custom Connector (Advanced)を選びます。
  3. アプリ名を「Claude」にして保存します。

OktaやEntra IDでは、ギャラリーから既存アプリを検索するか汎用アプリを作成します。OneLoginでは「SAML Custom Connector (Advanced)」という汎用SAMLコネクタが唯一の選択肢です。Oktaのアプリ作成画面にあるようなOIDCの選択肢はなく、WorkOS経由のSSO接続はSAMLのみを使います。

ステップ2 — SAML設定値を入力する

  1. Configurationタブで、WorkOSのセットアップフローに表示されたAudience (EntityID)ACS (Consumer) URLを入力します。あわせてACS URL Validator(ACS URLの正規表現または完全一致)も入力します。
  2. SAML initiatorService Providerに設定します。
  3. SAML nameID formatEmailに設定します。
  4. SSOタブでIssuer URLのメタデータをダウンロードし、WorkOSのセットアップフローにアップロードします。

ステップ3 — メールアドレスの属性マッピングを設定する

Parametersタブで、フィールド名をemail、値をOneLoginのEmailフィールドに設定する項目を追加します。この設定は次のステップで有効にするSCIMプロビジョニングでも同じEmailフィールドを参照させる必要があります。

OneLoginのユーザープロファイルにはUsernameEmailという独立したフィールドがあります。SAMLとSCIMがそれぞれ違うフィールドを参照するように設定してしまうと、ログイン時にメールアドレスが一致せずアカウントが見つからないエラーが起こります。この不一致の症状・原因の切り分け・修正手順はClaude SSO/SCIMメールアドレス不一致の直し方にプロバイダー横断でまとめてあるので、ログインに失敗する場合はそちらを参照してください。

ステップ4 — SCIM自動プロビジョニングを有効にする

SCIMプロビジョニングはEnterpriseプランと対象のConsole組織のみで使えます。Teamプランでは、このステップを飛ばしてJIT(Just-in-Time)プロビジョニングを使います。

  1. ProvisioningタブでEnable provisioningをオンにします。
  2. WorkOSのセットアップフローに表示されたSCIM Base URLBearer Tokenを入力します。
  3. Create userDelete userUpdate userを有効にします。
  4. Entitlementsで、メール属性をSAML設定と同じOneLoginのフィールドにマッピングします。
  5. 保存します。

JITとSCIMの使い分け、グループマッピングによるロール・座席の自動割り当てといった詳細な設定はJIT/SCIMプロビジョニングの設定手順にまとめています。

ステップ5 — ユーザーを割り当てて動作確認する

Usersタブで個別に人を割り当てるか、ロールやグループに基づいて自動割り当てするルールを設定します。SCIMを有効にした場合は、OneLoginのプロビジョニングアクティビティログでユーザーがClaude側に作成されたことを確認します。

最後に、テストユーザーでSSOログインを完了し、想定した組織のワークスペースに入れるかを確認します。Claude Code CLIを使っている組織であれば、次のコマンドでエンタープライズ向けのログインフローを個別に確認できます。

claude auth login --enterprise

ログイン後に表示されるメールアドレスが、OneLoginでプロビジョニングした座席のメールアドレスと一致していることを確認します。一致しない場合はステップ3の属性マッピングを見直します。

OktaやEntra ID版のSAML設定とどう違うか

WorkOS経由でSSOを設定する骨格はどのIdPでも同じですが、画面の呼び方や必須操作にプロバイダーごとの違いがあります。すでにOkta版・Entra ID版の手順を知っている管理者向けに、主な差分を表にまとめました。

項目OneLoginOktaEntra ID
アプリ追加の入口OneLoginApplications → Applications → Add AppOktaApplications → Applications → Create App IntegrationEntra IDEnterprise applications → New application
作成するアプリ種別OneLoginSAML Custom Connector (Advanced)のみOktaSAML 2.0(またはOIDC)から選択Entra IDギャラリー検索、なければ汎用アプリを作成
SAML起点の指定OneLoginService Providerへ明示的に切り替える操作が必要Okta指定項目なし(既定でSP-initiated)Entra ID指定項目なし
アップロードするメタデータOneLoginIssuer URLのメタデータOktaIdentity Provider metadata(XML)Entra IDFederation Metadata XML
グループ属性ステートメントOneLogin手順書に個別の要求はなしOktaグループマッピング利用時は"groups"属性ステートメントの追加が必須Entra ID手順書に個別の要求はなし
SCIM有効化の操作OneLoginProvisioningタブでEnable provisioningをオンOktaProvisioningタブで「Configure API Integration」Entra IDProvisioning → Get StartedでProvisioning ModeをAutomaticに
SCIM認証情報OneLoginSCIM Base URL + Bearer TokenOktaSCIM Base URL + API TokenEntra IDTenant URL + Secret Token
必要な管理者権限OneLoginSuper UserOkta管理者権限(記載は「Okta administrator access」)Entra IDGlobal AdministratorまたはApplication Administrator

最も実務に影響しやすい違いは2つです。1つはOneLoginのSAML initiator指定で、他のIdPには無い操作のため見落としがちです。もう1つはOktaのグループ属性ステートメントです。グループマッピングを使う場合に限り"groups"という名前の属性ステートメントを追加しないと、JIT + グループマッピングの構成でログインのたびにユーザーが組織から除外されます。OneLoginとEntra IDの手順書には、この属性ステートメントに相当する個別要求は明記されていません。

IdP選定の観点で比較したい場合は、ClaudeのSSO設定、IdPはOkta・Google Workspace・Entra IDのどれかも参考になります。SCIMのライセンス条件や設定の手間まで含めて整理しています。

まとめ

OneLoginでのClaude SSO設定は、SAML Custom Connector (Advanced)アプリを作成するところから始まります。SAML initiatorをService Providerへ明示的に切り替えたうえで、WorkOSから渡される接続値を貼り付ける流れです。SAMLとSCIMの両方で同じEmailフィールドを参照させることが、ログイントラブルを避ける最大のポイントになります。ドメイン検証やSSO必須化、証明書更新といった共通の設定フローはClaudeのSSO設定手順にまとめてあります。ログイン時のメールアドレス不一致はClaude SSO/SCIMメールアドレス不一致の直し方、他のIdPからの移行を検討している場合はClaude Okta SSO設定Claude Entra ID SSO設定も合わせて確認してください。

この記事を共有:XはてブLinkedIn