Claude zakelijk gebruiken? Richt het dan wel veilig in
Is Claude voor zakelijk gebruik onveilig? Het grootste risico van Claude zit meestal niet in Claude zelf. Het zit in de manier waarop organisaties ermee beginnen. Een medewerker maakt een account aan, uploadt wat documenten om betere antwoorden te krijgen en voor je het weet staat bedrijfsinformatie in een omgeving die buiten het beheer van IT valt.
Om die antwoorden verder te verbeteren, worden al snel echte gegevens gebruikt. Een klantenlijst, een offerte of cijfers uit de administratie. Waardevolle bedrijfsinformatie die terechtkomt in een account waar de organisatie geen grip op heeft.
En dan gaat die medewerker uit dienst. Het Claude-account blijft bestaan, inclusief gesprekken, kennis en geüploade bestanden. In een omgeving die de organisatie nooit heeft beheerd en niet zelf kan afsluiten. Daarom is Single Sign-On (SSO) geen luxe, maar een basisvoorwaarde voor zakelijk gebruik van Claude. Met SSO bepaal je centraal wie toegang heeft, kun je accounts direct blokkeren wanneer iemand uit dienst gaat en voorkom je dat bedrijfsinformatie achterblijft in persoonlijke accounts.
Daarom starten wij bij klanten die Claude zakelijk willen gebruiken altijd met het inrichten van SSO. Niet omdat het ingewikkeld is, maar omdat je vanaf dag één grip wilt houden op accounts, toegang en bedrijfsgegevens. In deze blog leggen we uit wat SSO is, waarom het belangrijk is en hoe je het instelt. Gewoon in begrijpelijke taal, zonder technisch gedoe.
Wat is SSO, in gewone taal?
Single Sign-On betekent dat je met je bestaande Microsoft-account inlogt op andere diensten, in dit geval Claude. Geen apart accountje met een apart wachtwoord, maar dezelfde inlog die je al gebruikt voor je mail en je bestanden.
Dat klinkt vooral als gemak, en dat is het ook. Maar de echte winst zit in de controle die je ermee terugkrijgt. Als Claude achter je Microsoft-inlog zit, gelden namelijk automatisch alle beveiligingsregels die je daar al hebt ingericht: de tweestapsverificatie, de voorwaarden over vanaf welke apparaten of locaties iemand mag inloggen, en, misschien wel het belangrijkste, het feit dat toegang stopt zodra iemand uit dienst gaat.
Onder de motorkap maakt dit gebruik van een slimme beveiligingslaag in Microsoft 365 die Conditional Access heet. Je kunt je dat voorstellen als een set voorwaarden die bij elke inlog automatisch wordt gecontroleerd. Zo kun je bijvoorbeeld afdwingen dat medewerkers alleen op Claude mogen inloggen vanaf een apparaat dat eigendom is van de organisatie en voldoet aan je beveiligingsbeleid. Probeert iemand in te loggen vanaf een onbekende privélaptop, dan wordt dat geweigerd. Het mooie is: heb je dit al ingericht voor je Microsoft 365, dan geldt het meteen ook voor Claude, zonder dat je er iets extra’s voor hoeft te doen. Je login is daarmee niet alleen makkelijker, maar ook aantoonbaar veiliger.
Waarom dit voor zakelijk gebruik van Claude zo belangrijk is
Het verschil tussen ongecontroleerd en gecontroleerd Claude-gebruik zit op vijf punten. We zetten ze naast elkaar.
De linkerkolom is de situatie waar veel organisaties ongemerkt in zitten. De rechterkolom is waar je met een halfuur werk naartoe kunt. Belangrijk om te benadrukken: dit gaat er niet om Claude tegen te houden. Het gaat erom dat je het netjes onder beheer brengt, net zoals je dat met al je andere zakelijke software doet.
Wat je nodig hebt voordat je begint
- Een betaald Claude-plan, SSO werkt alleen op Claude Team of Enterprise, niet op een gratis of persoonlijk account. Dat is meteen een goede reden om medewerkers niet op eigen accounts te laten werken.
- Beheerdersrechten in Claude (Owner), zodat je bij de organisatie-instellingen kunt.
- Beheerderstoegang tot je Microsoft-omgeving (Entra), meestal je IT-beheerder of IT-partner.
- Toegang tot je DNS, om kort te bewijzen dat je eigenaar van je bedrijfsdomein bent.
Kort gezegd: dit is een klus voor wie de sleutels van je Microsoft-omgeving beheert. Doe je dat niet zelf, dan is dit het moment om je IT-partner in te schakelen.
Zo stel je het in
De hele instelling verloopt via een begeleide wizard in Claude die je precies de waarden geeft die je in Microsoft moet invullen. Handig werken doe je met twee vensters naast elkaar: de Claude-instellingen en het Microsoft-beheercentrum.
Stap 1: Bewijs dat het domein van jou is
In de beheerdersinstellingen van Claude voeg je je bedrijfsdomein toe (bijvoorbeeld jouwbedrijf.nl). Claude geeft je daarna een klein stukje verificatietekst (een zogeheten DNS-record) dat je toevoegt bij de partij die je domein beheert. Zodra dat is doorgevoerd, ziet Claude dat het domein echt van jou is. Deze stap sluit nog niemand buiten; je bewijst alleen het eigenaarschap.
Stap 2: Verbind Claude met je Microsoft-omgeving
In Claude start je de SSO-wizard. Die geeft je een paar waarden. In het Microsoft-beheercentrum maak je vervolgens een nieuwe koppeling aan (Microsoft noemt dat een “enterprise application”, ongeacht welk Claude-plan je hebt), zoekt daar op Claude, en plakt de waarden uit de wizard op de juiste plek. Tot slot download je één bestand uit Microsoft en upload je dat terug in Claude. Daarmee is de verbinding gelegd; dat ene bestand vult de rest automatisch in.
Stap 3: Bepaal wie toegang krijgt
Dit is de knop waar het de meeste beheerders om te doen is. In je Microsoft-omgeving maak je een groep aan, bijvoorbeeld “Claude-gebruikers”. Iedereen in die groep kan inloggen op Claude. Iemand toegang geven doe je door die persoon aan de groep toe te voegen; toegang intrekken door die persoon eruit te halen. Zo simpel is het, en zo houd je het beheersbaar.
Stap 4: Test eerst, zet daarna vast
Zet SSO nog niet verplicht voordat je het hebt getest met één gewone gebruiker (geen beheerder). Werkt het inloggen soepel en kom je in de juiste werkomgeving terecht? Dan zet je in Claude de instelling “SSO verplicht” aan. Vanaf dat moment loopt elke login via je Microsoft-omgeving en is inloggen met een los wachtwoord dicht.
Zet meteen ook de instelling aan die voorkomt dat medewerkers zelf nog een persoonlijk Claude-account kunnen aanmaken onder jouw bedrijfsdomein. Dat is de belangrijkste maatregel tegen ongecontroleerd AI-gebruik. Zonder die instelling kan iemand met een bedrijfsmailadres alsnog een los account beginnen dat buiten je beheer valt, en dan ben je terug bij af.
Verschil tussen de Team of Enterprise licentie van Claude
Beide plannen ondersteunen SSO, met één verschil dat de moeite waard is om te kennen. Op Team beheer je toegang via de groep in Microsoft: haal je iemand uit de groep, dan vervalt de toegang. Op Enterprise komt daar een extra automatisering bij (SCIM genoemd) die een gebruiker automatisch uit Claude verwijdert zodra die uit de groep gaat. Heb je strikte eisen rond het direct dichtzetten van toegang bij uitdiensttreding, dan is Enterprise op dat punt net wat comfortabeler. Voor de meeste MKB-organisaties volstaat Team prima.
Kort samengevat
SSO maakt van Claude geen risico maar een beheerd hulpmiddel: één identiteit vanuit je Microsoft-omgeving, je bestaande beveiligingsregels die automatisch meekomen, en toegang die stopt op de dag dat iemand vertrekt. Het is geen ingewikkeld project, maar wel een dat je goed en getest wilt doen, en het is stap één voordat je Claude verder aan je bedrijfsdata koppelt.
Wil je dit laten inrichten, of eerst in kaart brengen wie in je organisatie Claude al gebruikt buiten IT om? Neem gerust contact met ons op. We regelen het met je, of nemen het volledig uit handen.