SpyBara
Go Premium

admin-setup.md 2026-09-17 05:00 UTC to 2026-09-18 23:58 UTC

This page contains 3 additions and 2 deletions.

2026
Wed 9 22:58 Sat 12 03:02 Mon 14 22:58 Fri 18 23:58 Tue 22 23:59 Fri 25 23:58

Claude Code für Ihre Organisation einrichten

Eine Entscheidungskarte für Administratoren, die Claude Code bereitstellen, mit Abdeckung von API-Anbietern, verwalteten Einstellungen, Richtliniendurchsetzung, Nutzungsüberwachung und Datenbehandlung.

Claude Code erzwingt Organisationsrichtlinien durch verwaltete Einstellungen, die Vorrang vor lokalen Entwicklerkonfigurationen haben. Sie stellen diese Einstellungen über die Claude-Administratorkonsole, Ihr Mobile-Device-Management-System (MDM) oder eine Datei auf der Festplatte bereit. Die Einstellungen steuern, auf welche Tools, Befehle, Server und Netzwerkziele Claude zugreifen kann.

Diese Seite führt Sie durch die Bereitstellungsentscheidungen in der richtigen Reihenfolge. Jede Zeile verlinkt auf den Abschnitt unten und auf die Referenzseite für diesen Bereich.

Entscheidung Was Sie wählen Referenz
API-Anbieter wählen Wo Claude Code sich authentifiziert und wie es abgerechnet wird Authentifizierung, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry
Entscheiden Sie, wie Einstellungen Geräte erreichen Wie verwaltete Richtlinien Entwicklermaschinen erreichen Server-verwaltete Einstellungen, Liefermechanismen
Entscheiden Sie, was durchgesetzt werden soll Welche Tools, Befehle und Integrationen zulässig sind Berechtigungen, Sandboxing
Nutzungssichtbarkeit einrichten Wie Sie Ausgaben und Akzeptanz verfolgen Analytik, Überwachung, Kosten
Datenbehandlung überprüfen Datenspeicherung und Compliance-Position Datennutzung, Sicherheit

API-Anbieter wählen

Claude Code verbindet sich mit Claude über einen von mehreren API-Anbietern. Ihre Wahl beeinflusst die Abrechnung, die Authentifizierung, welche Compliance-Position Sie erben, und welche Claude Code-Funktionen Ihre Entwickler nutzen können.

Anbieter Wählen Sie dies, wenn
Claude für Teams / Enterprise Sie möchten Claude Code und claude.ai unter einem Pro-Sitz-Abonnement ohne Infrastruktur zum Ausführen. Dies ist die Standardempfehlung.
Claude Console Sie sind API-first oder möchten Pay-as-you-go-Abrechnung
Amazon Bedrock Sie möchten vorhandene AWS-Compliance-Kontrollen und Abrechnung erben
Google Cloud's Agent Platform Sie möchten vorhandene GCP-Compliance-Kontrollen und Abrechnung erben
Microsoft Foundry Sie möchten vorhandene Azure-Compliance-Kontrollen und Abrechnung erben

Einige Claude Code-Funktionen erfordern ein claude.ai-Konto. Cloud-Sitzungen, Routinen, Code Review, Remote Control und die Chrome-Erweiterung sind nicht über Console API-Schlüssel oder Cloud-Provider-Anmeldedaten allein verfügbar. Wenn Sie über Amazon Bedrock, Google Cloud's Agent Platform oder Microsoft Foundry bereitstellen, planen Sie, ob Entwickler auch Claude für Teams oder Enterprise-Sitze benötigen. Jede Funktionsseite listet ihre Plan-Anforderungen auf.

Für den vollständigen Anbietervergleich mit Authentifizierung, Regionen und Funktionsparität siehe Übersicht zur Enterprise-Bereitstellung. Die Auth-Einrichtung für jeden Anbieter finden Sie unter Authentifizierung.

Proxy- und Firewall-Anforderungen in Netzwerkkonfiguration gelten unabhängig vom Anbieter. Wenn Sie einen einzelnen Endpunkt vor mehreren Anbietern oder zentralisierte Anforderungsprotokollierung möchten, siehe LLM-Gateway.

Entscheiden Sie, wie Einstellungen Geräte erreichen

Verwaltete Einstellungen definieren Organisationsrichtlinien. Claude Code überprüft die vier Quellen in der folgenden Tabelle in Prioritätsreihenfolge. Wie Claude Code verwaltete Quellen kombiniert zeigt, welche davon gelten, was ein Policy-Helper ändert und wie jede Quelle zusammengesetzt wird. Die Tabelle ist die Entscheidungskarte.

Mechanismus Lieferung Priorität Plattformen
Server-verwaltet claude.ai-Administratorkonsole oder ein selbst gehostetes Claude-Apps-Gateway für Gateway-Anmeldungen Höchste Alle
plist / Registry-Richtlinie macOS: com.anthropic.claudecode plist
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
Hoch macOS, Windows
Dateibasiert verwaltet macOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux und WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
Mittel Alle
Windows-Benutzer-Registry HKCU\SOFTWARE\Policies\ClaudeCode Niedrigste Nur Windows

Claude Code ruft server-verwaltete Einstellungen beim Start ab und aktualisiert sie während der Sitzung stündlich, ohne dass eine Endpunkt-Infrastruktur bereitgestellt werden muss. Die Lieferung über die claude.ai-Administratorkonsole erfordert einen Claude for Teams oder Enterprise-Plan. Bereitstellungen auf Amazon Bedrock, Google Cloud's Agent Platform oder Microsoft Foundry können die gleiche Remote-Lieferung durch Ausführung eines Claude-Apps-Gateways erhalten oder stattdessen einen der dateibasierten oder Betriebssystem-Mechanismen verwenden.

Wenn Ihre Organisation mehrere Anbieter mischt, konfigurieren Sie server-verwaltete Einstellungen für claude.ai-Benutzer plus ein dateibasiertes oder plist/Registry-Fallback, damit andere Benutzer immer noch verwaltete Richtlinien erhalten.

Die plist- und HKLM-Registry-Speicherorte funktionieren mit jedem Anbieter und widerstehen Manipulationen, da sie Administratorrechte zum Schreiben erfordern. Die Windows-Benutzer-Registry unter HKCU ist ohne Erhöhung beschreibbar, daher sollten Sie sie eher als praktischen Standard als als Durchsetzungskanal behandeln.

Standardmäßig liest WSL nur den Linux-Dateipfad unter /etc/claude-code. Um Ihre Windows-Registry und C:\Program Files\ClaudeCode-Richtlinie auf WSL auf demselben Computer zu erweitern, setzen Sie wslInheritsWindowsSettings: true in einer dieser nur für Administratoren zugänglichen Windows-Quellen.

Welcher Mechanismus Sie auch wählen, verwaltete Werte haben Vorrang vor Benutzer- und Projekteinstellungen, mit Ausnahme einiger sicherheitsempfindlicher Ausnahmen. Array-Einstellungen wie permissions.allow und permissions.deny führen Einträge aus allen Quellen zusammen, sodass Entwickler verwaltete Listen erweitern, aber nicht daraus entfernen können. Bei fallbackModel, availableModels und modelPicker ersetzt der verwaltete Wert die unteren Ebenen, anstatt sie zusammenzuführen.

WSL-Sitzungen in Claude Code Desktop

Unter Windows können Claude Code Desktop Code-Sitzungen in einer WSL 2-Distribution ausführen. Der Claude Code-Prozess der Sitzung wird in der Distribution ausgeführt, daher werden verwaltete Einstellungen über den oben beschriebenen WSL-Erkennungspfad aufgelöst: Windows-spezifische Quellen erreichen ihn nicht, es sei denn, wslInheritsWindowsSettings: true wird bereitgestellt.

Claude Desktop deaktiviert WSL-Sitzungen standardmäßig auf Geräten, die es als organisationsverwaltete Geräte erkennt, beispielsweise wenn C:\Program Files\ClaudeCode\managed-settings.json vorhanden ist. Um sie zu aktivieren, stellen Sie eine Windows-Registry-Richtlinie bereit, die Claude Desktop v1.19367.0 oder später erfordert:

  • Erstellen Sie einen Wert namens disableWslSessions unter HKLM\SOFTWARE\Policies\Claude und setzen Sie ihn auf die REG_SZ-Zeichenkette false oder das REG_DWORD 0. Dieser Wert befindet sich unter dem Claude Desktop-Richtlinienschlüssel, getrennt vom ClaudeCode-Schlüssel, der verwaltete Einstellungen enthält. Stellen Sie den Wert unter HKLM bereit, was Administratorrechte zum Schreiben erfordert. Ein Wert unter HKCU aktiviert WSL-Sitzungen nicht.
  • Lassen Sie C:\Program Files\ClaudeCode\managed-settings.json an Ort und Stelle, wenn Sie es bereitstellen. Sobald disableWslSessions unter HKLM false ist, erlaubt Desktop WSL-Sitzungen, obwohl diese Datei vorhanden ist.

Desktop liest die Richtlinie jedes Mal, wenn eine WSL-Sitzung startet, daher müssen Sie die App nach der Bereitstellung nicht neu starten.

Wenn ein Gerät WSL-Sitzungen immer noch ablehnt, öffnen Sie Help > Troubleshooting > Show Logs in Explorer in Claude Desktop auf diesem Gerät, das eine Kopie seines Protokollordners in Downloads speichert. Suchen Sie in dieser Kopie in main.log nach [wslPolicyGate] denying WSL session. Der Grund für die Ablehnung folgt in Klammern, z. B. (cli-file-present). Wenn Claude Desktop mit dem .exe-Installer installiert wurde, können Sie auch die Live-Datei unter %APPDATA%\Claude\logs\main.log lesen.

Nachdem WSL-Sitzungen aktiviert sind, erweitern Sie Ihre verwalteten Einstellungen auf diese:

  • Stellen Sie wslInheritsWindowsSettings: true über die HKLM-Registry oder die C:\Program Files\ClaudeCode-Datei bereit, damit WSL-Sitzungen die gleiche Richtlinie wie Host-Sitzungen erben.
  • Überprüfen Sie dies, indem Sie /status in einer WSL-Sitzung ausführen und die Zeile Setting sources lesen. Um zu interpretieren, was sie auflistet, siehe Lesen Sie die Quelle in /status.

Prozesse in der WSL 2-Utility-VM sind für Windows-seitige Endpoint-Detection-Sensoren nicht sichtbar. Um In-Distro-Prozess- und Dateiaktivität zu beobachten, überprüfen Sie die WSL-Anleitung Ihres Endpoint-Detection-Anbieters auf einen Linux-Sensor, den Sie in der Distribution ausführen können, und die Ausschlüsse, die er benötigt. Claude Code's OpenTelemetry-Tool-Ausführungs-Telemetrie wird identisch für WSL- und native Sitzungen ausgegeben.

Entscheiden Sie, was durchgesetzt werden soll

Verwaltete Einstellungen können Tools sperren, Sandbox-Ausführung, MCP-Server und Plugin-Quellen einschränken und steuern, welche Hooks ausgeführt werden. Jede Zeile ist eine Kontrollfläche mit den Einstellungsschlüsseln, die sie antreiben.

Kontrolle Was es tut Wichtige Einstellungen
Berechtigungsregeln Bestimmte Tools und Befehle zulassen, fragen oder ablehnen permissions.allow, permissions.deny
Berechtigungssperre Verwaltete Einstellungen zur einzigen Quelle von Berechtigungsregeln machen. Deaktivieren Sie --dangerously-skip-permissions allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
Startberechtigungsmodus Wählen Sie den Berechtigungsmodus, in dem die Terminal-Sitzungen Ihrer Entwickler starten, anstelle des integrierten Startberechtigungsmodus, oder entfernen Sie den Auto-Modus. Die VS Code-Erweiterung liest einen defaultMode, den Sie nur in Pro-, Max- und Team-Plänen festlegen; Berechtigungsmodi wechseln listet auf, was die Erweiterung liest permissions.defaultMode, permissions.disableAutoMode
Sandboxing Isolierung auf Betriebssystemebene des Dateisystems und Netzwerks mit Domain-Allowlists sandbox.enabled, sandbox.network.allowedDomains
Verwaltete Richtlinie CLAUDE.md Organisationsweite Anweisungen, die in jeder Sitzung geladen werden, können nicht ausgeschlossen werden Datei im verwalteten Richtlinienpfad
MCP-Server-Kontrolle Einschränken, welche MCP-Server Benutzer hinzufügen oder verbinden können, einen festen Satz bereitstellen oder Remote-Server neben ihren eigenen für jeden Benutzer bereitstellen allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers oder eine bereitgestellte managed-mcp.json-Datei
Plugin-Marketplace-Kontrolle Einschränken, von welchen Marketplace-Quellen Benutzer hinzufügen und installieren können, CLI-Flags ablehnen, die Plugins, Agents und MCP-Server für einen einzelnen Lauf sideloaden, command-Plugin-Quellen blockieren und Allowlisten, welche Plugins von Marketplaces vorgeschlagen werden können strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces
Anpassungssperre Blockieren Sie Skills, Agents, Hooks und MCP-Server aus Benutzer- und Projektquellen, damit sie nur aus Plugins oder verwalteten Einstellungen stammen können. Das Sperren von Skills stoppt auch die Skills, die Ihre Entwickler auf claude.ai aktivieren vom Synchronisieren strictPluginOnlyCustomization
Claude.ai-Synchronisierung deaktivieren Verhindern Sie, dass Claude Code die Skills und Plugins lädt, die Ihre Entwickler auf claude.ai aktivieren. Wenn Sie Skills für Ihre Organisation auf claude.ai ausschalten, stoppt Claude Code die Synchronisierung beider, und in v2.1.273 oder später entfernt es auch die bereits synchronisierten. Um eines davon zu stoppen, ohne Skills auszuschalten, setzen Sie seinen Schlüssel in verwalteten Einstellungen auf false syncClaudeAiSkills, syncClaudeAiPlugins
Hook-Einschränkungen Einschränken, welche Hooks ausgeführt werden, und HTTP-Hook-URLs einschränken; siehe was unter allowManagedHooksOnly ausgeführt wird für die vollständige Effektliste allowManagedHooksOnly, allowedHttpHookUrls
Anmeldung erzwingen Anmeldung auf eine bestimmte Methode oder Anthropic-Organisation beschränken. Die Methodenbeschränkung gilt über die VS Code-Erweiterung, Agent SDK, claude setup-token und /install-github-app hinweg, und der Terminal-Bildschirm für interaktive Anmeldung, erreichbar durch /login oder Onboarding beim ersten Start, wählt die Methode vor, ohne sie zu erzwingen; Claude Code überprüft die Organisation für claude.ai-Kontoanmeldungen im Terminal, VS Code-Erweiterung und Agent SDK, und überprüft sie nicht für Claude Console-Anmeldungen oder für Gateway-Anmeldung. Vor v2.1.212 galten nur Terminal-Anmeldungen für beide Schlüssel. Wenn festgelegt, werden Sitzungen, die durch ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN oder apiKeyHelper authentifiziert sind, beim Start blockiert; Cloud-Provider-Sitzungen sind nicht betroffen forceLoginMethod, forceLoginOrgUUID
Agent-Ansicht deaktivieren Schalten Sie claude agents, --bg, /background und den On-Demand-Supervisor aus disableAgentView
Corporate Launcher konfigurieren Präfix des Background-Agent-Supervisors, seiner Worker und der anderen abgedeckten Background-Prozesse mit einem erforderlichen Corporate Launcher, anstatt die Agent-Ansicht auszuschalten processWrapper
Modelleinschränkungen availableModels filtert, welche Modelle in der Auswahl angezeigt werden. Das Hinzufügen von enforceAvailableModels beschränkt auch das automatisch ausgewählte Standardmodell. Siehe Oberflächenabdeckung für die Erreichbarkeit dieser Einstellung in CLI, Web und IDE availableModels, enforceAvailableModels
Aufwandsobergrenze Begrenzen Sie die Aufwandsstufe für jedes Modell oder pro Modell bei jedem Anbieter maxEffortLevel
Versionsuntergrenze Verhindern Sie, dass Auto-Update unter ein organisationsweites Minimum installiert wird minimumVersion
Erforderlicher Versionsbereich Weigern Sie sich, überhaupt zu starten, wenn die laufende Version außerhalb eines von der Organisation genehmigten Bereichs liegt. Stärker als minimumVersion, das nur Downgrades blockiert requiredMinimumVersion, requiredMaximumVersion
Telemetrie-Opt-out Schalten Sie Anthropic-gebundene Nutzungsmetriken, Fehlerberichte und Umfragen auf jedem Gerät aus env mit CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC auf 1 gesetzt; der verlinkte Abschnitt listet die Variablen pro Kategorie auf

Wenn Ihre Mitglieder sich über claude.ai oder die Anthropic API anmelden und Sie einen Claude Enterprise-Plan haben, können Sie Modelle auch von den Admin-Einstellungen Ihrer Organisation aus steuern, ohne etwas bereitzustellen:

  • Organisationsmodelleinschränkungen: Deaktivieren Sie einzelne Modelle. Serverseitig durchgesetzt.
  • Organisationsstandardmodell: Legen Sie fest, mit welchem Modell neue Sitzungen beginnen. Benutzer können es ändern, es sei denn, Ihre Organisation erzwingt den Standard, der für eine begrenzte Anzahl von Organisationen verfügbar ist; fragen Sie Ihr Anthropic-Kontoteam.
  • Organisationsaufwandsgrenzen: Begrenzen Sie Aufwandsstufen pro Rolle. Serverseitig durchgesetzt.

Keine dieser Kontrollen erreichen Sitzungen auf Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry oder Claude Platform on AWS. Verwenden Sie auf diesen Anbietern stattdessen verwaltete Einstellungen: availableModels für Einschränkungen, model für einen Standard und maxEffortLevel für eine Aufwandsobergrenze.

Claude Code im Web hat seine eigene Admin-Oberfläche: Auf der Seite „Cloud-Umgebungen" in den Admin-Einstellungen erstellen Besitzer organisationsweite gemeinsame Umgebungen, die die Netzwerkzugriffsstufe, Umgebungsvariablen und das Setup-Skript für Cloud-Sitzungen der Mitglieder festlegen. Besitzer wählen die Standardumgebung der Organisation separat unter claude.ai/admin-settings/claude-code.

Berechtigungsregeln und Sandboxing decken verschiedene Ebenen ab. Das Ablehnen von WebFetch blockiert Claudes Fetch-Tool, aber wenn Bash zulässig ist, können curl und wget immer noch jede URL erreichen. Sandboxing schließt diese Lücke mit einer auf Betriebssystemebene durchgesetzten Netzwerk-Domain-Allowlist.

Für das Bedrohungsmodell, das diese Kontrollen verteidigen, siehe Sicherheit.

Nutzungssichtbarkeit einrichten

Wählen Sie die Überwachung basierend auf dem, was Sie melden müssen. Die Dashboards, APIs und Ausgabenkontrollen unterscheiden sich zwischen Claude for Teams oder Enterprise-Plänen und Claude Console-Organisationen. Überprüfen Sie daher die Spalte „Verfügbarkeit", bevor Sie Ihre Berichterstellung um eine Funktion planen.

Fähigkeit Was Sie erhalten Verfügbarkeit Wo Sie anfangen
Nutzungsüberwachung OpenTelemetry-Export von Sitzungen, Tools und Tokens Alle Anbieter Nutzungsüberwachung
Analytik-Dashboard Adoptions- und Beitragskennzahlen mit einem Leaderboard bei Teams / Enterprise; Pro-Benutzer-Nutzungs- und Ausgabenkennzahlen bei Console Teams / Enterprise unter claude.ai/analytics, Console unter platform.claude.com/claude-code Analytik
Programmgesteuerte Berichterstellung Pro-Benutzer-Nutzungs- und Kostendaten über eine API Enterprise Analytics API für Enterprise, Claude Code Analytics API für Console Kosten
Ausgabenkontrollen Ausgabenlimits und Ratenlimits Admin-Einstellungen für Teams / Enterprise, Workspace-Limits für Console; auf Cloud-Plattformen von Drittanbietern Cloud-Budget-Kontrollen oder ein Claude-Apps-Gateway mit Pro-Benutzer-Ausgabenlimits Kosten

Bei Teams und Enterprise stammen Pro-Benutzer-Nutzungs- und Ausgabenzahlen aus dem Ausgabenbericht in den Analyseinstellungen Ihrer Organisation, nicht aus dem Analytik-Dashboard. Cloud-Anbieter stellen Ausgaben über AWS Cost Explorer, GCP Billing oder Azure Cost Management bereit. Für die Planung von Enterprise-Budgets über Claude Chat, Claude Code und Cowork hinweg siehe den Claude Enterprise-Verbrauchsleitfaden.

Datenbehandlung überprüfen

Bei Team-, Enterprise-, Claude API- und Cloud-Provider-Plänen trainiert Anthropic keine Modelle auf Ihrem Code oder Ihren Prompts. Ihr API-Anbieter bestimmt die Aufbewahrung und Compliance-Position.

Thema Was Sie wissen sollten Wo Sie anfangen
Datennutzungsrichtlinie Was Anthropic erfasst, wie lange es aufbewahrt wird, was niemals zum Training verwendet wird Datennutzung
Zero Data Retention (ZDR) Nichts wird nach Abschluss der Anfrage gespeichert. Verfügbar für qualifizierte Konten auf Claude für Enterprise Zero Data Retention
Sicherheitsarchitektur Netzwerkmodell, Verschlüsselung, Authentifizierung, Audit-Trail Sicherheit

Wenn Sie Anfrage-Level-Audit-Protokollierung benötigen oder Datenverkehr nach Datensensibilität weiterleiten möchten, platzieren Sie ein Gateway zwischen Entwicklern und Ihrem Anbieter: Ein selbstgehostetes Claude Apps Gateway protokolliert ein Pro-Anfrage-Audit-Protokoll mit IdP-Identität, oder verwenden Sie ein anderes LLM-Gateway. Für behördliche Anforderungen und Zertifizierungen siehe Rechtliche Angelegenheiten und Compliance.

Überprüfen und Onboarding

Nach der Konfiguration verwalteter Einstellungen lassen Sie einen Entwickler /status in Claude Code ausführen. Auf der Registerkarte Status zeigt die Zeile Setting sources Enterprise managed settings gefolgt von der Quelle in Klammern; Durchsetzung überprüfen listet die Bezeichnungen auf.

Teilen Sie diese Ressourcen, um Entwicklern den Einstieg zu erleichtern:

Bei Anmeldeproblemen verweisen Sie Entwickler auf Authentifizierungs-Fehlerbehebung. Die häufigsten Lösungen sind:

  • Führen Sie /logout und dann /login aus, um Konten zu wechseln
  • Führen Sie claude update aus, wenn die Enterprise-Auth-Option fehlt
  • Starten Sie das Terminal nach dem Update neu

Wenn ein Entwickler „You haven't been added to your organization yet" sieht, ist sein Sitzplatz nicht für Claude Code-Zugriff enthalten und muss in der Administratorkonsole aktualisiert werden.

Nächste Schritte

Mit ausgewähltem Anbieter und Liefermechanismus fahren Sie mit der detaillierten Konfiguration fort: