メインコンテンツへスキップ

組織の形と本人確認

  • レッスン 2
  • 14分

このレッスンで

終わる頃には、次ができるようになります

  • 組織を1つにまとめるか分けるかを、判断材料を持って検討できる
  • SSO・JIT・SCIMの違いと、SSOを強制する前に必要な準備を説明できる
  • 標準ロール(User・Admin・Owner・Primary Owner)の役割の違いを説明できる

前のレッスンでは、5つの決定は依存する順番で並んでおり、構造とアイデンティティが土台になることを見ました。ここから、その最初の決定を具体的に見ていきます。組織をいくつに分けるかと、社員の本人確認をどう行うかの2つです。

組織をいくつに分けるか

Claude Enterpriseでの「組織」は、メンバー・グループ・設定・データを囲む境界です。同じ組織の中でならグループをまたいで設定を使い回せますが、組織を分けると、設定もデータの共有もそこで切れます。

組織を分けたくなる場面はいくつかあります。特定の部門だけ独自の契約条件が必要な場合、規制やデータの分離が特に厳しい部署がある場合などです。ただし、部門ごとに使える機能が違う、支出の上限が違う、というだけであれば、組織を分けなくても、あとのレッスンで扱うグループとロールの設定で対応できます。

組織を後から分けたり統合したりするのは、設定を一から作り直すのに近い作業になります。迷ったときは、まず1つの組織でグループを分けて運用し、本当に分離が必要になったときだけ組織を分ける、という順番が無難です。

たとえば一般企業であれば、1つの会社で契約もIdP(本人確認の仕組み)も1本化できているなら、組織は1つのままで、部門ごとの違いはグループで表現するのが基本です。病院であれば、院内の多くの部署は1つの組織にまとめつつ、個人情報を扱う部署だけ特に厳しい設定にしたい、という場面が出てきます。この場合も、まずは組織を分けずにグループを分けて対応できないかを先に検討する価値があります。

本人確認の3つの方式

Claudeへのログインを個人のパスワードに任せていると、退職者のアカウントが残り続ける、部署異動してもアクセスが変わらない、といった管理の抜けが起きやすくなります。組織的に導入するなら、外部のID管理の仕組みと連携させるのが基本です。

本人確認の3つの方式

1

SSO

外部のIDプロバイダー(社内で使っているIdP)でまとめて認証する仕組み。個別のパスワードに依存しなくなる

2

JIT(Just-In-Time)プロビジョニング

初回のサインイン時に自動でアカウントが作られる。追加の事前設定が不要

3

SCIM

IdPのディレクトリと継続的に同期する、自動プロビジョニングの標準規格。異動・退職がIdP側に反映されれば、Claude側にも自動で伝わる

SSOは「誰であるかを確認する仕組み」、JITとSCIMは「アカウントをどう作り、どう最新の状態に保つか」という別の役割です。組織全体に強制する前に試験運用するなら、この3つを別々の話として理解しておくと、どこでつまずいているかを切り分けやすくなります。

SSOを強制する前にやること

SSOを「使える」状態から「必須」の状態にする切り替えは、それまでパスワードでログインしていた人が急に締め出されるリスクを持ちます。公式ドキュメントは、強制の前に次の準備を勧めています。

SSO強制の進め方

いきなり強制する

移行の告知をせず、ある日から急にSSO必須に切り替える。パスワードでログインしていた社員が締め出され、問い合わせが殺到する。切り替え前の会話履歴を保存していなかった社員は、必要だったやり取りを失う。

準備してから強制する

全社員へ移行のスケジュールを事前に告知する。会話履歴を保存・エクスポートしておくよう案内する。業務への影響が少ない時間帯に切り替える。可能であれば、SSOとプロビジョニング(JITまたはSCIM)を同時に有効化し、二度手間を避ける。

このコースを法人研修で使うときは、この対比をそのまま「うちの会社ではどちらに近いか」を考える出発点にできます。

誰が組織を管理するか

本人確認の仕組みが整ったら、次は「誰が組織の設定を変えられるか」を決めます。標準のロールは4種類あります。

User

会話の作成・編集、プロジェクトの利用ができる。請求・メンバー管理・外部連携の管理はできない

Admin

メンバーの招待・削除、外部連携の有効化ができる。Enterpriseプランでは利用状況の分析も見られる

Owner

Admin・Ownerの招待・削除、ロールの変更ができる

Primary Owner

組織に1名のみ。請求の変更承認、新規シートのプロビジョニングができる。この1席はプランのライセンスを1つ消費する

標準ロールの権限

注意

Primary Ownerは複数人にしておく安心感がない

Primary Ownerは組織に1名しか置けません。その人が異動・退職したときに慌てないよう、Ownerを複数人立てておき、権限の委譲手順を先に決めておくことをおすすめします。

Enterpriseプランでは、この4つの標準ロールに加えて、機能ごとに細かく権限を組み立てる「カスタムロール」も使えます。カスタムロールについては、次のレッスンで誰が何を使えるかを決める中で扱います。

やってみよう

演習1:組織を1つにするか分けるか考える

自分の組織で、Claudeを導入するなら組織を1つにまとめるべきか、一部を分けるべきかを考えてみてください。分けるべきだと思う部署があれば、その理由(独自契約が必要か、IdPが違うか、規制上の隔壁が必要か)も書き出します。

演習2:標準ロールを実在の人に当てはめる

自分の組織で、Primary Owner・Owner・Adminにふさわしい人を1人ずつ思い浮かべてみてください。Primary Ownerがいなくなったとき、誰が代わりを務めるかも考えておきます。

今日のまとめ

3行で振り返ります。

  • 組織を分けると設定もデータもそこで切れる。部門差だけなら組織を分けず、グループで表現できないかを先に検討する
  • SSO・JIT・SCIMは役割が異なり、SSOを強制する前には告知・履歴の保存案内・時間帯の配慮・同時有効化の4点が勧められている
  • 標準ロールはUser・Admin・Owner・Primary Ownerの4種類で、Primary Ownerは組織に1名だけという制約がある

次のレッスンでは、決まった組織とロールの上に、誰に何を使わせるかというアクセスの決定を積み重ねます。

セルフチェック

1. 組織を分けるかどうかの判断として、本文が勧めている考え方はどれですか。

2. SSO・JIT・SCIMの説明として正しいものはどれですか。

3. 標準ロールについて正しい説明はどれですか。

SourceARTICLE
SSO・JIT/SCIMプロビジョニングを有効化する前に検討すべきこと

SSO・JIT・SCIMの違いと、SSO強制前に推奨される4つの準備の一次情報

WebClaude Support
support.claude.com/en/articles/10276682-important-considerations-before-enabling-single-sign-on-sso-and-jit-scim-provisioning
SourceARTICLE
ロールと権限

User・Admin・Owner・Primary Ownerそれぞれの権限範囲の一次情報

WebClaude Support
support.claude.com/en/articles/9267276-roles-and-permissions

このレッスンは役に立ちましたか?