Basculer Claude vers l'authentification unique, ce n'est pas déplacer des comptes : c'est en créer de nouveaux. Voici ce qui suit, ce qui ne suit pas, et l'ordre des gestes qui évite de se retrouver dehors.
Si vous cherchez d'abord le pourquoi (révocation, contrôle du domaine, comptes parallèles), commencez par Pourquoi activer l'authentification unique pour Claude. Cet article-ci s'adresse à la personne qui doit faire la migration.
Un seul fait commande tout le reste : une adresse de compte Claude ne change jamais. Elle est l'identifiant du compte, pas un attribut qu'on modifie dans un écran de paramètres.
Tout découle de là. Si votre organisation bascule d'un domaine à un autre, ou si vos gens utilisaient une adresse personnelle et doivent passer à leur adresse d'entreprise, vous ne migrez pas leurs comptes : vous en créez des neufs. Les anciens continuent d'exister à côté, avec leur historique, et rien ne les fusionne.
Ce n'est pas un défaut à contourner. C'est la contrainte à planifier.
Alors, qu'est-ce qui traverse la bascule? Les conversations, non, pas entre deux adresses différentes. Anthropic documente bien une fonction d'importation, mais elle ne relie qu'un compte personnel et une organisation portant la même adresse ; rien ne transporte un historique d'une adresse vers une autre. Les projets, les fichiers téléversés et les préférences sont à recréer. Le rôle de propriétaire principal est unique et se transfère à la main. Si c'est votre cas (et c'en est un dès qu'un domaine change), dites-le à vos équipes avant la bascule, pas après : une personne qui perd six mois de conversations sans avertissement perd aussi sa confiance dans le déploiement.
La mémoire, elle, se transfère. On l'exporte puis on l'importe sous forme de texte, dans Paramètres › Mémoire › Démarrer l'importation. Anthropic qualifie la fonction d'expérimentale et précise que Claude privilégie le contenu de travail. Notre observation terrain : un historique volumineux ne passe pas d'un seul bloc, il faut le découper en morceaux, et aucune limite précise n'est documentée, on y va par essais.
⚠️ L'ordre des gestes est ce qui vous protège
C'est le cœur de cet article. Le réglage « Exiger le SSO » ferme la porte « Continuer avec le courriel », c'est-à-dire la seule sortie de secours. Si vous l'activez avant d'avoir confirmé que la connexion par SSO fonctionne vraiment, vous pouvez vous retrouver verrouillé hors de votre propre organisation, sans deuxième chemin.
La séquence que nous appliquons :
- Sachez qui détient le rôle de propriétaire principal. Il est unique et ne se transfère qu'à la main. Avant de commencer, pas pendant.
- Vérifiez votre domaine par un enregistrement DNS TXT.
- Activez « Restreindre la création d'organisation » dès le départ (les pièges plus bas expliquent pourquoi ça ne peut pas attendre).
- Configurez le fournisseur d'identité et le provisionnement (JIT ou SCIM).
- Connectez-vous réellement par le SSO, avec un compte de test et avec un compte d'administration. Pas « la configuration semble bonne » : une connexion réussie, à l'écran.
- Seulement là, activez « Exiger le SSO ».
Ne compressez pas les étapes 5 et 6. C'est la seule qui ne pardonne pas.
Les cinq pièges qu'on a rencontrés
Le premier se présente comme une offre. Après la première connexion par SSO, un écran propose Pro ou Max ; la personne qui clique paie un abonnement personnel en double, alors que l'organisation lui fournit déjà un siège. Il faut choisir l'option gratuite et laisser l'organisation fournir l'accès. Écrivez-le textuellement dans votre communication aux usagers : c'est la consigne la plus facile à oublier, et la plus visible sur une carte de crédit.
Le deuxième vient du provisionnement automatique, qui ne reprend pas un compte existant. Le JIT crée l'usager à sa première connexion, mais si un compte existe déjà sous la même adresse, il passe à côté. Ces personnes-là doivent être invitées manuellement, une par une. Préparez la liste avant, sinon vous la découvrez en plein déploiement.
Le troisième est silencieux, et c'est ce qui le rend méchant. Quand aucun siège n'est disponible, la connexion réussit quand même et la personne reste sans accès ; aucun message, nulle part, n'explique pourquoi. Comptez vos sièges avant de commencer, et gardez une marge.
Le quatrième explique pourquoi « Restreindre la création d'organisation » se trouve à la troisième étape et pas à la fin. Anthropic documente une procédure de revendication et de migration des comptes présents sur un domaine, sous conditions ; notre expérience en plan Team est plus sèche : un compte personnel déjà créé sous un domaine vérifié ne se rapatrie pas. Le seul moment où vous contrôlez ça, c'est avant qu'il existe.
Le cinquième relève de l'hygiène plus que de la technique. Par défaut, seul le propriétaire principal peut exporter les données de l'organisation ; un réglage (« Autoriser les membres à exporter leurs propres données ») est laissé désactivé. L'activer évite à un dirigeant de manipuler lui-même les données personnelles de ses employés pour un simple export, et ça vous épargne une conversation délicate.
Notre liste avant de toucher au premier réglage
- Qui est propriétaire principal? (un nom précis, pas « l'équipe TI »)
- Combien de comptes existent déjà sous le domaine, et lesquels changent d'adresse?
- Combien de sièges sont libres?
- Le message aux usagers est-il écrit, en incluant « choisissez l'option gratuite »?
- A-t-on dit ce qui ne suivra pas : conversations, projets, fichiers?
- A-t-on testé une vraie connexion SSO avant d'exiger le SSO?
Six questions. Si une seule reste sans réponse, on n'active rien.
Une migration bien séquencée est invisible pour les usagers. Une migration mal séquencée occupe une semaine. Si vous préparez la vôtre et que vous voulez faire relire votre ordre de gestes, écrivez-nous.
Sources citées
- Anthropic, Set up single sign-on (SSO), support.claude.com/en/articles/13132885-set-up-single-sign-on-sso (mis à jour le 17 septembre 2026)
- Anthropic, Important considerations before enabling single sign-on (SSO) and JIT/SCIM provisioning, support.claude.com/en/articles/10276682 (mis à jour le 11 août 2026)
- Anthropic, Claim and migrate accounts on your domain, support.claude.com/en/articles/14625619 (mis à jour le 3 septembre 2026)
- Anthropic, Set up JIT or SCIM provisioning, support.claude.com/en/articles/13133195 (mis à jour le 17 septembre 2026)
- Anthropic, Import and export your memory from Claude, support.claude.com/en/articles/12123587 (mis à jour le 16 septembre 2026)
- Anthropic, Export your organization's data, support.claude.com/en/articles/13346720 (mis à jour le 20 août 2026)
- Anthropic, Export your Claude data, support.claude.com/en/articles/9450526 (mis à jour le 19 septembre 2026)
Les pièges décrits et l'ordre des gestes recommandé proviennent d'une migration réalisée par notre équipe. Ils sont présentés comme notre expérience, distincte de ce qui est documenté par l'éditeur.