前のレッスンでは、5つの決定は依存する順番で並んでおり、構造とアイデンティティが土台になることを見ました。ここから、その最初の決定を具体的に見ていきます。組織をいくつに分けるかと、社員の本人確認をどう行うかの2つです。
組織をいくつに分けるか
Claude Enterpriseでの「組織」は、メンバー・グループ・設定・データを囲む境界です。同じ組織の中でならグループをまたいで設定を使い回せますが、組織を分けると、設定もデータの共有もそこで切れます。
組織を分けたくなる場面はいくつかあります。特定の部門だけ独自の契約条件が必要な場合、規制やデータの分離が特に厳しい部署がある場合などです。ただし、部門ごとに使える機能が違う、支出の上限が違う、というだけであれば、組織を分けなくても、あとのレッスンで扱うグループとロールの設定で対応できます。
組織を後から分けたり統合したりするのは、設定を一から作り直すのに近い作業になります。迷ったときは、まず1つの組織でグループを分けて運用し、本当に分離が必要になったときだけ組織を分ける、という順番が無難です。
たとえば一般企業であれば、1つの会社で契約もIdP(本人確認の仕組み)も1本化できているなら、組織は1つのままで、部門ごとの違いはグループで表現するのが基本です。病院であれば、院内の多くの部署は1つの組織にまとめつつ、個人情報を扱う部署だけ特に厳しい設定にしたい、という場面が出てきます。この場合も、まずは組織を分けずにグループを分けて対応できないかを先に検討する価値があります。
本人確認の3つの方式
Claudeへのログインを個人のパスワードに任せていると、退職者のアカウントが残り続ける、部署異動してもアクセスが変わらない、といった管理の抜けが起きやすくなります。組織的に導入するなら、外部のID管理の仕組みと連携させるのが基本です。
本人確認の3つの方式
SSO
外部のIDプロバイダー(社内で使っているIdP)でまとめて認証する仕組み。個別のパスワードに依存しなくなる
JIT(Just-In-Time)プロビジョニング
初回のサインイン時に自動でアカウントが作られる。追加の事前設定が不要
SCIM
IdPのディレクトリと継続的に同期する、自動プロビジョニングの標準規格。異動・退職がIdP側に反映されれば、Claude側にも自動で伝わる
SSOは「誰であるかを確認する仕組み」、JITとSCIMは「アカウントをどう作り、どう最新の状態に保つか」という別の役割です。組織全体に強制する前に試験運用するなら、この3つを別々の話として理解しておくと、どこでつまずいているかを切り分けやすくなります。
SSOを強制する前にやること
SSOを「使える」状態から「必須」の状態にする切り替えは、それまでパスワードでログインしていた人が急に締め出されるリスクを持ちます。公式ドキュメントは、強制の前に次の準備を勧めています。
SSO強制の進め方
移行の告知をせず、ある日から急にSSO必須に切り替える。パスワードでログインしていた社員が締め出され、問い合わせが殺到する。切り替え前の会話履歴を保存していなかった社員は、必要だったやり取りを失う。
全社員へ移行のスケジュールを事前に告知する。会話履歴を保存・エクスポートしておくよう案内する。業務への影響が少ない時間帯に切り替える。可能であれば、SSOとプロビジョニング(JITまたはSCIM)を同時に有効化し、二度手間を避ける。
このコースを法人研修で使うときは、この対比をそのまま「うちの会社ではどちらに近いか」を考える出発点にできます。
誰が組織を管理するか
本人確認の仕組みが整ったら、次は「誰が組織の設定を変えられるか」を決めます。標準のロールは4種類あります。
会話の作成・編集、プロジェクトの利用ができる。請求・メンバー管理・外部連携の管理はできない
メンバーの招待・削除、外部連携の有効化ができる。Enterpriseプランでは利用状況の分析も見られる
Admin・Ownerの招待・削除、ロールの変更ができる
組織に1名のみ。請求の変更承認、新規シートのプロビジョニングができる。この1席はプランのライセンスを1つ消費する
注意
Primary Ownerは複数人にしておく安心感がない
Primary Ownerは組織に1名しか置けません。その人が異動・退職したときに慌てないよう、Ownerを複数人立てておき、権限の委譲手順を先に決めておくことをおすすめします。
Enterpriseプランでは、この4つの標準ロールに加えて、機能ごとに細かく権限を組み立てる「カスタムロール」も使えます。カスタムロールについては、次のレッスンで誰が何を使えるかを決める中で扱います。
やってみよう
演習1:組織を1つにするか分けるか考える
自分の組織で、Claudeを導入するなら組織を1つにまとめるべきか、一部を分けるべきかを考えてみてください。分けるべきだと思う部署があれば、その理由(独自契約が必要か、IdPが違うか、規制上の隔壁が必要か)も書き出します。
演習2:標準ロールを実在の人に当てはめる
自分の組織で、Primary Owner・Owner・Adminにふさわしい人を1人ずつ思い浮かべてみてください。Primary Ownerがいなくなったとき、誰が代わりを務めるかも考えておきます。
今日のまとめ
3行で振り返ります。
- 組織を分けると設定もデータもそこで切れる。部門差だけなら組織を分けず、グループで表現できないかを先に検討する
- SSO・JIT・SCIMは役割が異なり、SSOを強制する前には告知・履歴の保存案内・時間帯の配慮・同時有効化の4点が勧められている
- 標準ロールはUser・Admin・Owner・Primary Ownerの4種類で、Primary Ownerは組織に1名だけという制約がある
次のレッスンでは、決まった組織とロールの上に、誰に何を使わせるかというアクセスの決定を積み重ねます。
セルフチェック
1. 組織を分けるかどうかの判断として、本文が勧めている考え方はどれですか。
2. SSO・JIT・SCIMの説明として正しいものはどれですか。
3. 標準ロールについて正しい説明はどれですか。