Déployer Claude dans votre organisation, c'est décider qui y entre, mais surtout, comment on en sort. L'authentification unique est le réglage qui transforme une collection de comptes personnels en un accès d'entreprise que vous contrôlez réellement.
Le vrai problème n'est pas l'arrivée, c'est le départ
Dans la plupart des organisations, Claude n'arrive pas par une décision : il arrive par une personne. Quelqu'un se crée un compte avec son adresse de travail, trouve ça utile, en parle autour de lui. Trois mois plus tard, une douzaine de personnes s'en servent tous les jours, chacune avec son propre compte, son propre mot de passe et son propre historique de travail.
Tant que tout le monde reste, ça tient. Le jour où quelqu'un part, la question devient inconfortable : est-ce que son accès est vraiment coupé? Vous pouvez désactiver son compte Microsoft 365 en trente secondes, mais vous ne pouvez rien contre un compte Claude qu'il a créé lui-même, avec votre adresse de domaine comme simple identifiant et un mot de passe que vous n'avez jamais vu.
L'authentification unique règle précisément ça, et elle le fait en déplaçant la question ailleurs. Vos gens n'ont plus de mot de passe Claude du tout : ils cliquent « se connecter », votre fournisseur d'identité (Microsoft Entra ID, Okta, Google Workspace) les authentifie, et ils entrent avec les mêmes règles et la même authentification multifacteur que pour le reste de vos outils. Quand vous désactivez ensuite leur compte chez ce fournisseur, la porte de Claude se ferme avec les autres, sans démarche parallèle et sans case oubliée au bas d'une liste de départ. C'est le même geste, au même endroit, et c'est exactement ce qu'une vérification vous demandera de démontrer.
Il y a un second volet, moins visible mais tout aussi structurant. Anthropic vous permet de vérifier votre domaine par un enregistrement DNS, puis de restreindre la création d'organisation : plus personne ne peut ouvrir une organisation Claude ou Console avec une adresse de votre domaine. C'est ce réglage-là qui coupe la prolifération des comptes parallèles ouverts sous votre nom, à votre insu. Le provisionnement automatique, lui, fait le chemin inverse : un nouvel employé qui se connecte une première fois obtient son accès sans billet et sans attente, de sorte que l'arrivée suit l'embauche au lieu de la précéder.
Ce que le SSO ne fait pas
Autant être clair, parce que la confusion est courante et qu'elle coûte cher.
Le SSO répond à la question « qui entre dans Claude ». Il ne répond pas à « ce que Claude voit dans vos données » : ça, c'est le rôle des connecteurs, de leurs permissions et de votre gouvernance documentaire. Les deux questions sont distinctes et se règlent séparément. Si c'est la seconde qui vous occupe en ce moment, on l'a couverte en détail dans Connecteur Microsoft 365 de Claude : le guide administrateur et dans Claude et Microsoft 365 : le guide de l'usager. Ces deux textes expliquent comment Claude entre dans vos données ; celui-ci explique comment vos gens entrent dans Claude. Il vous faut les deux.
Le SSO ne remplace pas non plus une politique d'usage, ni la formation, ni la classification de ce qui peut ou ne peut pas être soumis à un outil d'IA. C'est un contrôle d'accès : un bon, un nécessaire, mais un seul.
Ce qui est documenté, et ce qui est notre avis
Anthropic documente la vérification de domaine par enregistrement DNS TXT, les réglages « Exiger le SSO pour Claude » et « Exiger le SSO pour Console » (qui sont bel et bien deux réglages distincts), la restriction de création d'organisation, qui couvre aussi les comptes personnels, et le provisionnement JIT qui crée l'usager à sa première connexion. Il existe également une procédure de revendication et de migration des comptes déjà présents sur votre domaine, assortie de conditions précises.
Le reste est notre lecture, fondée sur des migrations que nous avons menées.
Activez la restriction de création d'organisation dès le départ, avant même de déployer Claude largement. C'est le réglage le moins spectaculaire du lot et le plus déterminant : un compte personnel ouvert sous votre domaine avant que la porte soit fermée devient, dans certains plans, un compte que vous ne pourrez plus rapatrier. On ne récupère pas ce qu'on n'a pas empêché.
Et ne traitez pas le SSO comme un projet TI isolé. C'est une décision de direction, parce qu'elle touche les départs, les vérifications, la propriété de l'historique de travail et la capacité de répondre à une question toute simple : qui a accès à quoi, et depuis quand?
Concrètement, l'ordre des gestes compte plus que leur difficulté. Voici celui qu'on suit.
- Faites l'inventaire des comptes Claude qui existent déjà sous votre domaine. La réponse est presque toujours plus élevée que prévu.
- Vérifiez votre domaine chez Anthropic, puis restreignez la création d'organisation.
- Branchez votre fournisseur d'identité et assurez-vous d'entrer réellement par cette porte avant d'exiger le SSO.
- Planifiez la bascule des comptes existants : ils ne se déplacent pas seuls, et certains éléments ne suivent pas.
Cette dernière étape mérite son propre texte, parce que c'est là que se trouvent les pièges coûteux. On l'a écrite : Migrer vos comptes Claude vers le SSO sans rien perdre.
Si vous déployez Claude dans votre organisation et que vous voulez valider votre ordre de gestes avant de toucher aux réglages, écrivez-nous. On a fait le chemin.
Sources citées
- Anthropic, Set up single sign-on (SSO), support.claude.com/en/articles/13132885-set-up-single-sign-on-sso (mis à jour le 17 septembre 2026)
- Anthropic, Important considerations before enabling single sign-on (SSO) and JIT/SCIM provisioning, support.claude.com/en/articles/10276682 (mis à jour le 11 août 2026)
- Anthropic, Claim and migrate accounts on your domain, support.claude.com/en/articles/14625619 (mis à jour le 3 septembre 2026)
- Anthropic, Set up JIT or SCIM provisioning, support.claude.com/en/articles/13133195 (mis à jour le 17 septembre 2026)
- Anthropic, Identity management (SSO, JIT, SCIM), support.claude.com/en/collections/17270717 (mis à jour le 18 septembre 2026)
Les recommandations d'ordre et de séquence proviennent de migrations réalisées par notre équipe et sont identifiées comme telles dans le texte.