Configura Claude Code (local mode) para una organización preparada para HIPAA
Prepara las computadoras de los desarrolladores para ejecutar Claude Code (local mode) con la configuración de HIPAA. Abarca versiones, acceso de red, configuración administrada y datos locales.
La configuración de HIPAA es un ajuste de organización en los planes Claude Enterprise, para organizaciones que manejan información de salud protegida (PHI) y tienen un Business Associate Agreement (BAA) con Anthropic. Se aplica a Claude Code (local mode) y a Cowork (local mode), y restringe funciones en ambos productos.
"(local mode)" significa una sesión local, no una sesión en la nube. Las sesiones locales se ejecutan en uno de estos lugares:
- Claude Code en la terminal
- Claude Code en la pestaña Code de Claude Desktop
- Cowork en Claude Desktop
Las extensiones de Claude Code para VS Code y JetBrains no forman parte de (local mode). Siguen funcionando con la configuración de HIPAA aplicada, pero tu BAA no las cubre. Consulta la Implementation Guide para ver la lista completa de Eligible Services.
Esta página es para el administrador de TI o de seguridad que prepara las computadoras de los desarrolladores. El Primary Owner de tu organización de Claude es quien aplica la configuración. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan explica qué incluye tu BAA, cómo se aplica la configuración y cómo programar la fecha en que se aplica.
Si los miembros de tu organización también usan Cowork, sigue además Set up Cowork (local mode) for a HIPAA-ready organization. Esa guía abarca la política de Claude Desktop y los datos locales de Cowork.
La tabla muestra cuándo hacer cada parte de la configuración:
| Cuándo | Qué hacer |
|---|---|
| Antes de que se aplique la configuración | Prepara las computadoras: revisa cómo se conectan los desarrolladores, actualiza las aplicaciones, permite el acceso de red e implementa la configuración administrada |
| Después de que se aplique | La pestaña Code está desactivada hasta que un Owner la vuelva a activar. Confirma la configuración en una computadora |
| De forma continua | Administra los datos de sesiones locales |
Prepara las computadoras antes de que se aplique la configuración de HIPAA
Te recomendamos comenzar con las tareas de esta sección y completarlas antes de que se aplique la configuración.
Revisa cómo inician sesión y se conectan los desarrolladores
La configuración de HIPAA solo surte efecto en sesiones en las que un desarrollador inicia sesión con una cuenta de Claude Enterprise y Claude Code se conecta directamente a la API de Claude. Con cualquier otra conexión, los desarrolladores pueden seguir usando Claude Code, pero este no aplica la configuración de HIPAA.
La tabla muestra qué conexiones son elegibles. Para saber si tu BAA cubre una sesión de una fila con "No", consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.
| Cómo se conecta Claude Code | Elegible para la configuración de HIPAA |
|---|---|
| Una cuenta de Claude Enterprise que se conecta directamente a la API de Claude | Sí |
| Amazon Bedrock, Agent Platform de Google Cloud, Microsoft Foundry, Claude Platform on AWS o un Claude apps gateway | No |
Un LLM gateway o cualquier otro ANTHROPIC_BASE_URL personalizado |
No |
ANTHROPIC_AUTH_TOKEN o apiKeyHelper, en una computadora sin inicio de sesión de Claude Enterprise |
No |
| Una clave de API de Claude Console o credenciales de federación | No. Estas sesiones pertenecen a una organización de Claude Console, que tiene su propio acuerdo y su propia configuración |
Revisa cómo se conecta una computadora
Abre una terminal en la computadora, ejecuta claude e ingresa /status en el prompt. La pestaña Status muestra estas líneas:
| Línea | Cuándo aparece |
|---|---|
Login method y Organization |
La sesión inició con una cuenta de claude.ai. Para una cuenta de Claude Enterprise, Login method dice Claude Enterprise account y Organization muestra tu organización |
API provider |
Solo cuando la sesión usa un proveedor de nube o un Claude apps gateway |
Anthropic base URL |
Solo cuando ANTHROPIC_BASE_URL está definido |
Si una computadora usa una conexión que no es elegible para la configuración de HIPAA, puedes usar la configuración administrada para bloquear proveedores de nube, gateways y credenciales definidas con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.
Actualiza Claude Code y Claude Desktop
La configuración de HIPAA requiere Claude Code v2.1.285 o posterior y Claude Desktop v2.19675.0 o posterior. Si tu organización usa tanto la terminal como la aplicación Claude Desktop, actualiza ambas.
Para ver la versión instalada de Claude Code, ejecuta este comando en una terminal. Es el mismo en Bash, Zsh y PowerShell:
claude --version
Una instalación compatible imprime 2.1.285 (Claude Code) o un número mayor.
Para ver la versión instalada de Claude Desktop, consulta Comprueba tu versión.
Qué ven los desarrolladores en una versión anterior
Para las organizaciones con la configuración de HIPAA, los servidores de Anthropic rechazan las solicitudes de versiones anteriores a la versión mínima. Anthropic eleva la versión mínima con el tiempo, y no hay nada que tengas que configurar.
| Aplicación | Qué ve un desarrollador en una versión anterior |
|---|---|
| Claude Code | Cada solicitud falla con un API Error que indica que la versión es anterior a la versión mínima que exige la política de tu organización |
| Claude Desktop | Un cuadro de diálogo Update required que le indica al desarrollador que actualice Claude Desktop para seguir usando la pestaña Code |
Para mantener a los desarrolladores en una versión compatible, mantén Claude Code actualizado. Para Claude Desktop, consulta Update Claude Desktop.
Permite el acceso de red
Permite los hosts de esta tabla a través de tu proxy y tu firewall, por HTTPS en el puerto 443. Permite cada host completo, no rutas individuales.
| Host | Necesario para |
|---|---|
api.anthropic.com |
Solicitudes a la API de Claude, telemetría y la política de la organización que le indica a Claude Code que la configuración de HIPAA está activada |
claude.ai, claude.com, platform.claude.com |
Inicio de sesión y actualización de tokens |
downloads.claude.ai |
El instalador nativo y sus actualizaciones |
mcp-proxy.anthropic.com |
Conectores de claude.ai |
Esta tabla enumera los hosts que una instalación nativa de Claude Code necesita en la terminal para iniciar sesión, ejecutarse y actualizarse. Estas páginas enumeran el resto:
- Otros métodos de instalación y funciones opcionales: Requisitos de acceso de red enumera los hosts que consultan las instalaciones con npm y Homebrew para buscar actualizaciones, y los hosts de funciones como la instalación de plugins
- La pestaña Code y Cowork: Requisitos de acceso de red de Desktop enumera los hosts adicionales que necesita Claude Desktop
- Proxies que inspeccionan TLS: Certificados de CA personalizados muestra cómo confiar en el certificado de tu proxy
Las sesiones que pasan por un proxy HTTPS corporativo siguen siendo elegibles para la configuración de HIPAA, siempre que el proxy pueda llegar a los hosts de la tabla.
Claude Code sabe que tu organización tiene la configuración de HIPAA porque obtiene la política de tu organización desde api.anthropic.com cuando se inicia y de nuevo aproximadamente cada hora mientras la sesión está en uso. La política es un registro del estado de HIPAA de tu organización y de las restricciones de funciones que se derivan de él.
Para comprobar si una computadora obtuvo la política, consulta Confirma la configuración en una computadora.
Implementa la configuración administrada
Puedes usar la configuración administrada para indicar a los desarrolladores que inicien sesión con una cuenta de Claude Enterprise, para bloquear proveedores de nube y gateways, y para definir cuántos días conserva cada computadora los datos de sesiones locales. La configuración se aplica tanto si la configuración de HIPAA está en vigor como si no.
Los ajustes de esta sección son un ejemplo que recomendamos como punto de partida. Tu organización es responsable de decidir qué necesita su propio entorno y de confirmar que su configuración cumple esas necesidades.
El siguiente ejemplo define cuatro claves que podrías agregar a la configuración administrada que implementa tu organización:
{
"forceLoginMethod": "claudeai",
"forceLoginOrgUUID": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
"allowedProviders": ["anthropic"],
"cleanupPeriodDays": 30
}
Qué hace cada clave
La tabla muestra qué valor darle a cada clave y qué aplica Claude Code con ella.
| Clave | Valor | Qué aplica Claude Code |
|---|---|---|
forceLoginMethod |
"claudeai" |
Claude Code dirige a los desarrolladores al inicio de sesión de claude.ai en lugar de Claude Console |
forceLoginOrgUUID |
El ID de tu organización, que un Owner puede copiar desde la configuración de administración de claude.ai | Claude Code se cierra al iniciarse cuando el inicio de sesión de claude.ai pertenece a otra organización |
allowedProviders |
["anthropic"] |
Claude Code se niega a iniciarse con un proveedor de nube o un gateway |
cleanupPeriodDays |
La cantidad de días que tu política de registros permite que una computadora conserve datos de sesión | Cada computadora elimina los datos de sesión antiguos después de la misma cantidad de días |
Revisa el valor de forceLoginOrgUUID antes de implementarlo. Si no coincide con el ID de tu organización, Claude Code se cierra al iniciarse para cada desarrollador que inicie sesión con una cuenta de claude.ai.
La configuración de HIPAA no limita cleanupPeriodDays, así que un desarrollador puede aumentarlo en su propia configuración. Cuando lo defines en la configuración administrada, Claude Code ignora el valor del desarrollador.
Con forceLoginMethod o forceLoginOrgUUID definidos, Claude Code también rechaza las sesiones que se autentican con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.
Confirma que la configuración se cargó
En una computadora que tenga la configuración, ejecuta claude, inicia sesión con una cuenta de Claude Enterprise e ingresa /status. La línea Setting sources muestra Enterprise managed settings seguido del origen entre paréntesis, como (file), y la línea Allowed providers dice Anthropic API (managed allowedProviders). Si Setting sources no la muestra, o falta la línea Allowed providers, consulta Comprueba que una política esté en vigor.
Sesiones que las claves de la configuración administrada no bloquean
Incluso con estas claves implementadas, algunas sesiones pueden ejecutarse sin la configuración de HIPAA:
- Inicios de sesión de Claude Console y credenciales de federación:
forceLoginOrgUUIDsolo revisa los inicios de sesión de claude.ai. Restringe el inicio de sesión a tu organización enumera qué revisa Claude Code para cada ruta de inicio de sesión y cada credencial. - Configuración administrada por el servidor: si tu organización también usa la configuración administrada por el servidor, pide a un Owner que agregue las mismas claves allí. Cómo combina Claude Code los orígenes administrados explica qué origen se aplica.
Para saber si tu BAA cubre una sesión que se ejecuta sin la configuración de HIPAA, consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.
Confirma la configuración en una computadora
Realiza esta comprobación en una computadora administrada después de que la configuración se aplique a tu organización.
Reinicia Claude Code
Cierra cualquier sesión en ejecución, abre una terminal y ejecuta claude. Una sesión en ejecución que está en uso adopta la configuración en aproximadamente una hora sin necesidad de reiniciar. Cuando reinicias, Claude Code la obtiene de inmediato.
Revisa el aviso de inicio
Confirma que Claude Code imprime Per your organization's policy, some features are limited · /status for details al iniciarse.
Revisa el pie
Confirma que aparece una etiqueta HIPAA configured a la derecha del pie, debajo del prompt. Antes de la v2.1.286, la etiqueta decía HIPAA.
Ejecuta /status
Ingresa /status en el prompt. Confirma que la pestaña Status muestra HIPAA en la línea Organization configuration.
Revisa Claude Desktop
Aplicar la configuración de HIPAA desactiva la pestaña Code para tu organización. Si tu organización la usa, pide a un Owner que vaya a Organization settings > Claude Code y active el interruptor Desktop. Para Cowork, consulta Confirm the HIPAA configuration in Claude Desktop.
Recarga Claude Desktop o vuelve a iniciar sesión. Confirma que la barra de título muestra una etiqueta HIPAA configured. En una Mac, abre la barra lateral para verla.
Si falta HIPAA en /status, revisa estas causas en orden:
- La cuenta o la conexión equivocada: confirma que
/statusmuestra tu organización en la líneaOrganizationy que no muestra ninguna líneaAPI providerniAnthropic base URL. Revisa cómo inician sesión y se conectan los desarrolladores enumera las conexiones que no son elegibles para la configuración. - Una obtención de la política bloqueada: busca una línea
Organization policyen/status, que indica la causa. Fuera de una sesión, ejecutaclaude doctory lee la misma línea, que indica de dónde cargó Claude Code la política o por qué no se cargó. Permiteapi.anthropic.coma través de tu proxy y luego reinicia Claude Code. - La configuración todavía no se aplicó: pregunta al Primary Owner si ya aplicó la configuración.
Qué ven los desarrolladores en Claude Code
Con la configuración de HIPAA aplicada, algunas funciones de Claude Code están desactivadas o se comportan de otra forma en la terminal. La tabla enumera los cambios sobre los que es más probable que te pregunten los desarrolladores. La tabla de disponibilidad de funciones de HIPAA enumera todas las funciones de Claude Code y Cowork, incluidas las que un Owner puede volver a activar.
| Qué nota un desarrollador | Por qué |
|---|---|
| La herramienta WebFetch no está disponible | WebFetch está desactivada. La búsqueda web sigue funcionando |
--cloud, /teleport y Remote Control se rechazan |
Las sesiones en la nube y Remote Control están desactivados |
/feedback y /bug no están disponibles |
El envío de comentarios está desactivado |
| Claude no puede publicar un artefacto | La publicación de artefactos está desactivada |
Un servidor MCP o un hook que lee ANTHROPIC_API_KEY deja de autenticarse |
Claude Code elimina las credenciales de Anthropic de los procesos que inicia |
Las restricciones se mantienen después de ejecutar /login con otra organización |
El estado de HIPAA dura hasta que Claude Code se reinicia |
Credenciales de Anthropic en comandos, hooks y servidores MCP
Con la configuración de HIPAA aplicada, Claude Code elimina las credenciales que usa para comunicarse con Anthropic, como ANTHROPIC_API_KEY y ANTHROPIC_AUTH_TOKEN, del entorno de los comandos de shell, hooks y servidores MCP que inicia.
La configuración de HIPAA no elimina las credenciales de proveedores de nube ni de GitHub, así que un comando que hace push a GitHub o llama a otro servicio sigue funcionando con el acceso de ese desarrollador. Tu BAA con Anthropic no cubre los datos que envía allí. Consulta la Implementation Guide para ver la lista completa de Eligible Services.
Para limitar qué comandos y hosts puede usar Claude, consulta las reglas de permisos y el sandbox.
Administra los datos de sesiones locales
Claude Code (local mode) y Cowork (local mode) almacenan datos de sesión en la computadora de cada desarrollador. Proteger y eliminar esos datos es responsabilidad de tu organización.
Datos de Claude Code
Datos de la aplicación enumera qué almacena Claude Code (local mode) en una computadora, qué elimina su limpieza de retención después de cleanupPeriodDays y qué permanece hasta que alguien lo elimina. La misma página indica qué cambia en una organización con la configuración de HIPAA aplicada.
La limpieza de retención solo se ejecuta cuando alguien inicia Claude Code, así que una computadora en la que nadie lo inicia conserva sus datos.
Datos de la pestaña Code
La pestaña Code almacena datos en estos lugares:
- Transcripciones: en
~/.claude/projects/, junto con las transcripciones de la terminal. Se limpian automáticamente indica cuándo las elimina la limpieza de retención. - La carpeta de datos de Claude Desktop:
~/Library/Application Support/Claudeen macOS. En Windows,%APPDATA%\Claude, o%LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claudepara el instalador descargado de Anthropic, así que revisa ambas. Con la configuración de HIPAA aplicada, Claude Desktop elimina las sesiones locales de la pestaña Code que llevan inactivas más decleanupPeriodDays, incluidas las marcadas con estrella. Solo las elimina mientras se está ejecutando. Claude Desktop maneja el worktree de una sesión eliminada de una de estas formas:- Sin cambios sin confirmar, la sesión no está marcada con estrella ni fijada y ninguna otra sesión usa el worktree: Claude Desktop elimina el worktree
- Cualquier otro caso: el worktree permanece en la computadora
En Windows, ~ significa %USERPROFILE%.
Datos de Cowork
Manage Cowork data on each computer enumera dónde almacena datos Cowork (local mode) y qué elimina Claude Desktop.
Elimina los datos de sesión de inmediato
Si tu organización necesita eliminar los datos de sesión de un desarrollador antes de que la limpieza de retención los elimine, puedes eliminar la mayoría con un solo comando. Inicia sesión en la computadora como ese desarrollador y ejecuta este comando en cualquier shell:
claude purge --all --yes
Antes de la v2.1.288, el comando era claude project purge.
El comando elimina las transcripciones y la memoria automática de cada proyecto, las entradas de tasks/, debug/ y file-history/, history.jsonl y las entradas de proyecto de ~/.claude.json. Sin --yes, imprime el plan y pregunta primero.
La purga deja otras rutas que pueden contener contenido de sesiones, como el texto pegado en paste-cache/. Borra los datos locales enumera las rutas que puedes eliminar a mano. Para limpiar una computadora por completo, por ejemplo antes de reasignarla, bórrala.
Da de baja a un desarrollador
Quitar la licencia o la cuenta de un desarrollador no elimina nada de su computadora, y /logout tampoco elimina los datos de sesión. Para eliminarlos todos, puedes borrar la computadora con tu herramienta de administración de dispositivos.