この記事の前提

当社のClaude Teamプラン(2シート)の管理者アカウントで開いた「組織設定 > 組織とアクセス」の実画面をもとにしています。当社はドメイン検証までを済ませた状態で、IDプロバイダー(IdP)はまだ接続していません。「SSO設定」ボタンから先の手順は、公式ヘルプ「シングルサインオン(SSO)の設定」と関連ガイドが根拠です。

結論 — SSOはTeamプランで使える。Enterpriseプラン限定はSCIMと監査ログ

公式の料金ページの比較表では、シングルサインオン(SSO)・ドメイン確認・「組織の作成を制限」はTeamプランでも利用可になっています。公式ヘルプ「シングルサインオン(SSO)の設定」も、対象をTeamプラン・Enterpriseプラン・Claude Consoleの組織と明記しています。

表は横にスクロールできます →

機能TeamプランEnterpriseプラン
シングルサインオン(SSO)使える使える
ドメイン検証使える使える
「組織の作成を制限」使える使える
ジャストインタイム(JIT)プロビジョニング使える使える
SCIM(IdPとのアカウント自動同期)使えない使える
ロールベースのアクセス制御(カスタムロール)使えない使える
監査ログ使えない使える
データ保持期間のカスタム設定使えない使える

つまり「誰がログインできるか」をIdPで握るところまではTeamプランで足ります。入退社をIdPと自動で同期したい、管理操作の監査ログが要る、という段階でEnterpriseプランが候補になります。プランの選び方はClaude Codeの法人契約で整理しています。

SSOがTeamプランを選ぶ理由になる3つの場面

個人のProやMaxを会社で配る運用では、アカウントは社員個人のもので、会社がログインの方法を決めたり止めたりできません。Teamプランにすると組織の管理者がメンバーを管理でき、SSOを足すとログインそのものが会社のIdP経由になります。

  • ログインの入口を会社のIdPに一本化できる — 認証はIdP側で行われるので、会社で決めている多要素認証などのログイン条件がClaudeにも及ぶ
  • 退職・異動のときにIdP側で止められる — SSOを必須にしておけば、IdPでClaudeのアプリの割り当てを外した人はログインできなくなる
  • 会社ドメインで勝手に組織を作られない — ドメイン検証のあとに使える「組織の作成を制限」で、会社メールでの新しい組織や個人アカウントの作成を防げる

当社の画面 — 「組織とアクセス」にSSOの入口がある

組織とアクセス上部の導入チェックリスト「チームをClaudeに導入しましょう」。未完了の項目として「メンバーを招待」と「SSOの設定」が並び、完了済みの「オーナーをもう一人追加」「ドメインを確認する」には取り消し線が付いている
当社の「組織設定 > 組織とアクセス」上部の導入チェックリスト。Teamプランの初期設定の1項目として「SSOの設定」が並ぶ

Teamプランの「組織設定 > 組織とアクセス」を開くと、上部に導入チェックリストが出ます。当社の画面では「メンバーを招待」と並んで「SSOの設定」が項目に入っており、ドメインを確認してからIdPを接続し、ログインをテストする流れが案内されています。

組織とアクセスの「ドメイン」と「認証」のセクション。ドメイン ai-orchestra.ai の検索可能トグルがオンで、認証の欄に「認証済み」のバッジ。下に「ドメインを追加または編集」「ドメインメンバーシップ」のリンク。認証セクションにはシングルサインオンの説明と「SSO設定」ボタン
同じページの「ドメイン」と「認証」。ドメインが認証済みになると、シングルサインオンの欄に「SSO設定」ボタンが出る

ページを下へ進むと「ドメイン」と「認証」のセクションがあります。当社の ai-orchestra.ai はバッジが「認証済み」で、シングルサインオンの欄には「SSO設定」ボタンが出ています。

ドメインが未検証だったころは、同じ位置のボタンが「ドメインを認証」で、SSOには検証済みドメインが少なくとも1つ必要と表示されていました。当時の画面は組織設定の解説に載せています。

設定の流れ — 5つのステップ

  1. 1前提を確認する — Claude側のオーナー権限、DNSの編集権限、IdPの管理者権限
  2. 2ドメインを検証する — DNSにTXTレコードを足して、会社ドメインの所有を証明する
  3. 3IdPとつなぐ — 「SSO設定」からセットアップフローを開き、IdP側にClaude用のSAMLアプリを作る
  4. 4SSOを必須にするか決める — 必須にすると、ログインはSSOだけになる
  5. 5プロビジョニング方式を選ぶ — Teamプランは「招待制」か「ジャストインタイム(JIT)」

ステップ2までは既存メンバーのログインに影響しません。公式ヘルプも、影響が出るのはSSOを設定して必須にしたときだと説明しています。DNSの反映待ちがあるので、ドメイン検証だけ先に済ませておくと後が楽です。

ステップ1: 前提 — オーナー権限と、DNS・IdPの管理者権限

  • Claude側 — Teamプランのオーナーまたはプライマリオーナー(所有者)であること
  • DNS — 会社のメールドメインのDNS設定を編集できること
  • IdP — Google Workspaceなら特権管理者、Microsoft Entra IDならグローバル管理者かアプリケーション管理者

情シスがある会社では、Claudeの管理者とDNS・IdPの管理者が別の人であることが多いはずです。3つの権限を持つ人を先にそろえるのが最初の作業になります。なお、ドメイン検証とSSOの設定は、AnthropicがID連携に使っている外部サービス(WorkOS)のセットアップフローで進みます。

ステップ2: ドメインを検証する — DNSにTXTレコードを足す

  1. 1「組織設定 > 組織とアクセス」の「ドメイン」で「ドメインを追加または編集」を開き、会社のメールドメインを追加して保存する
  2. 2追加したドメインの行で検証を始め、ドメインを入力して進む
  3. 3表示されたTXTレコードの値をコピーボタンでコピーする(値は anthropic-domain-verification- で始まる)
  4. 4DNSの管理画面で、同じドメインにTXTレコードとして追加する。既存のTXTレコードは消さずに並べる
  5. 5反映を待ち、バッジが「認証済み」になったことを確認する

つまずきやすいのはTXTレコードの値の控え忘れです。公式ヘルプによると、ドメインが保留中になったあとは管理画面に値が再表示されません。なくした場合はドメインを削除して追加し直すことになり、値も新しく発行されます。

DNSの反映は10分ほどが目安で、最長24〜48時間かかる場合があります。保留中のまま変わらないときは、レコードを置いた場所と値の一致を確かめます。

  • 検証するドメインそのものに置いたか — www などのサブドメインではなく、入力したドメインと同じ場所にTXTレコードがあるか
  • 値が完全に一致しているか — 大文字と小文字を区別する。1文字でも違うと保留中のまま
  • ドメインを追加し直していないか — 追加し直すたびに値が変わるので、DNS側も新しい値にする

1つの組織に複数のドメインを検証できますが、使えるIdPは1つです。グループ会社でIdPが分かれている場合は、どのIdPに寄せるかを先に決めておく必要があります。

ステップ3: IdPとつなぐ — 「SSO設定」からセットアップフローへ

「認証」の「SSO設定」を押すとセットアップフローが開き、使っているIdPを選んで案内どおりに進めます。作業はIdP側にClaude用のSAMLアプリを作り、ClaudeとIdPのあいだで接続情報を交換する形です。最後にテストサインインで動作を確かめます。

表は横にスクロールできます →

項目Google WorkspaceMicrosoft Entra ID
必要な管理者権限特権管理者グローバル管理者またはアプリケーション管理者
IdP側で作るもの管理コンソールで「カスタム SAML アプリ」を追加「エンタープライズ アプリケーション」に新しいアプリを追加し、SAMLを設定
Claude側から写す値ACS URLとEntity ID識別子(Entity ID)と応答URL(ACS URL)
IdP側から渡すものIdPメタデータのXMLフェデレーションメタデータのXML
メールアドレスの指定Name IDをプライマリメール(EMAIL形式)にするメールのクレームを user.mail にする
使う人の割り当て組織部門かグループに対してアプリをオンにする「ユーザーとグループ」で割り当てる

Microsoft Entra IDの「エンタープライズ アプリケーション」はMicrosoft側の用語で、ClaudeのEnterpriseプランとは関係ありません。Teamプランでも同じ手順です。OktaやOneLoginなど、ほかのIdPの手順は公式ヘルプのアイデンティティ管理のコレクションにあります。

IdPで割り当てていない人はSSOでログインできない

SSOでログインできるのは、IdP側でClaudeのアプリに割り当てた人だけです。次のステップで必須にする前に、使う人全員の割り当てを済ませます。公式ヘルプも、割り当てが正しくないと必須化でログインできなくなると注意しています。

ステップ4: SSOを必須にするかを決める

SSOを設定しただけの状態では、ログイン画面で「SSOで続ける」と「メールで続ける」のどちらも選べます。「認証」にある必須化のトグルをオンにすると、ログインはSSOだけになります。退職者をIdP側で止める運用にするなら、必須化まで進めます。

必須化の前に確認するのが、会社メールで作られた既存の個人アカウントです。公式ヘルプは、IdPのアプリに割り当てられているかどうかで結果が分かれると説明しています。

表は横にスクロールできます →

会社メールの既存アカウント(Free・Pro・Maxなど)必須にしない場合必須にした場合
IdPのアプリに割り当てた人のアカウント使える使える(画面左下のアカウントメニューで組織と切り替える)
IdPのアプリに割り当てていない人のアカウント「メールで続ける」で使えるログインできなくなる(アカウントは削除されないが、開けない)

当社の画面では、「ドメイン」の下に「ドメインメンバーシップ」というリンクがあります。公式ヘルプによると、検証済みドメインにひもづく既存アカウントをここで確認でき、CSVやJSONでダウンロードできます。必須化の前に、対象者の洗い出しに使います。

割り当てない予定の人がいる場合は、必須にする日を事前に知らせ、会話履歴のエクスポートを案内します。エクスポートの手順はClaude ProからTeamプランへの移行で解説しています。

ステップ5: プロビジョニング方式を選ぶ — Teamプランは招待制かJIT

組織とアクセスの「ユーザープロビジョニング」。「招待制」が選択されており、「ジャストインタイム (JIT)」は選べない状態で、先にシングルサインオンを有効にするよう注意書きが出ている
当社の「ユーザープロビジョニング」。SSOを有効にするまで、ジャストインタイム(JIT)は選べない

プロビジョニングは、メンバーを組織に追加する方法の設定です。既定は管理者が手動で招待する「招待制」で、当社の画面でもこれが選ばれています。SSOを有効にすると「ジャストインタイム(JIT)」を選べるようになります。

表は横にスクロールできます →

方式メンバーの追加メンバーの削除Teamプラン
招待制(既定)管理者が手動で招待する手動使える
ジャストインタイム(JIT)IdPでアプリに割り当てた人が、初回ログイン時に自動で参加する手動。IdPで割り当てを外すとログインはできなくなるが、メンバー一覧とシートは残る使える
JIT+グループマッピング対応づけたIdPのグループに入っている人が、グループに応じたロールで参加するほぼ手動。ロールとシート種別は次回ログイン時にグループに合わせて更新される使える
SCIMIdPの割り当てに合わせて自動で追加されるIdPで外すと自動で削除される使えない(Enterpriseプラン)

TeamプランのJITで覚えておくのは、人を自動では外さない点です。退職者はIdPで割り当てを外したうえで、Claudeのメンバー一覧からも削除してシートを空けます。逆にClaudeだけで削除すると、IdPに割り当てが残っている人は次のSSOログインで再び追加されます。

JITで入った人は空いているシートを使います。公式ヘルプによると、グループマッピングでシート種別のグループに入れていない新しいメンバーには、空いている購入済みシートのうち上位の種別から割り当てられます。プレミアムシートを特定の人に充てたいなら、シート種別のグループも対応づけておくと確実です。

グループマッピングを使う場合は、設定する本人がオーナーのロールに対応づけたグループに入っているかを保存前に確かめます。入っていないと、保存後に自分のロールが一般ユーザーに下がり、管理者の操作ができなくなります。

あわせて見る設定 — 「組織の作成を制限」と「組織を統合」

組織とアクセスの「セキュリティ」と「組織を統合」。「組織の作成を制限」のトグルはオフ。「組織を統合」には、組織を親組織に招待してSSOとコンプライアンス設定を一元管理できるという説明と「招待」ボタン
当社の「セキュリティ」。ドメイン検証のあとに「組織の作成を制限」のトグルが使えるようになる

ドメインを検証すると、同じページの「セキュリティ」に「組織の作成を制限」のトグルが現れます。オンにすると、検証済みドメインのメールアドレスでは、個人アカウントを含めて新しい組織を作れなくなります。当社の画面ではオフの状態でした。

その下の「組織を統合」は、別の組織を招待してドメイン検証とSSOの設定を共有する機能です。API用にClaude Consoleの組織を別に持っている会社が、同じIdPでまとめて管理したいときに使います。ただしTeamプランの配下に入れたConsoleの組織では、SCIMは使えません。Consoleが別契約である点は使用クレジットとAPIキーの違いで整理しています。

必須化の前に押さえる注意点5つ

  • 全員をIdPに割り当ててから必須にする — 割り当て漏れの人は、必須にした時点でログインできなくなる
  • プライマリオーナーもSSOの対象になる — 必須化はメールドメイン単位でかかるので、オーナーのアドレスが対象ドメインなら本人もSSOでログインする
  • 証明書の期限を控えておく — IdPの署名証明書が切れると、必須にしている組織では誰もログインできず、更新の操作もできない。期限の前に入れ替える
  • JITでは退職者のシートが残る — IdPで割り当てを外し、Claudeのメンバー一覧からも削除する
  • IdPの切り替えは全員のサインアウトを伴う — 接続をリセットすると全員のセッションが切れ、新しいIdPの設定が済むまではメールのリンクでログインする

証明書切れや設定の誤りで管理者が入れなくなった場合は、オーナーのメールアドレスからAnthropicのサポートに連絡して復旧する手順が公式ヘルプに書かれています。そうならないよう、IdP側の証明書の有効期限を予定表に入れておくのが確実です。

必須化はいつでもオフに戻せます。SSOそのものをやめるときは接続をリセットしますが、このとき全員のセッションが終了します。業務時間を避け、事前に知らせてから実施します。

当社のおすすめの段取り — 人数が少ないうちにドメイン検証まで済ませる

SSOは、人数が増えてから入れるほど手間が増えます。会社メールで作られた個人アカウントの洗い出しや、切り替えを知らせる相手が増えるためです。IdPで社員のアカウントを管理している会社は、少人数のうちにドメイン検証まで済ませておくことをおすすめします。

  1. 1早い段階でドメインを検証する(既存メンバーのログインには影響しない)
  2. 2IdPにClaude用のアプリを作り、管理者だけを割り当ててテストサインインする
  3. 3使う人全員を割り当て、「ドメインメンバーシップ」で既存アカウントを確認する
  4. 4切り替える日を知らせたうえで、SSOを必須にする
  5. 5人数が増えてきたら、JITやグループマッピングで追加の手間を減らす

ChatGPT Businessも、SSOとドメイン認証はプランに含まれ、SCIMはEnterpriseからという線引きです。Business側の「IDとアクセス」の画面はChatGPT Businessのワークスペース設定で解説しています。

Claude Codeを組織に定着させたい企業様へ。AI Orchestraの法人研修・導入支援をご覧ください。