SpyBara
Go Premium

admin-setup.md 2026-09-27 23:59 UTC to 2026-09-28 22:01 UTC

This page contains 6 additions and 6 deletions.

2026
Wed 9 22:58 Sat 12 03:02 Mon 14 22:58 Fri 18 23:58 Tue 22 23:59 Fri 25 23:58 Mon 28 22:59

Configurer Claude Code pour votre organisation

Une carte de décision pour les administrateurs déployant Claude Code, couvrant les fournisseurs d'API, les paramètres gérés, l'application des politiques, la surveillance de l'utilisation et la gestion des données.

Claude Code applique la politique organisationnelle par le biais de paramètres gérés qui prennent précédence sur la configuration locale des développeurs. Vous livrez ces paramètres à partir de la console d'administration Claude, de votre système de gestion des appareils mobiles (MDM) ou d'un fichier sur disque. Les paramètres contrôlent les outils, commandes, serveurs et destinations réseau que Claude peut atteindre.

Cette page vous guide à travers les décisions de déploiement dans l'ordre. Chaque ligne renvoie à la section ci-dessous et à la page de référence pour ce domaine.

Décision Ce que vous choisissez Référence
Choisir votre fournisseur d'API Où Claude Code s'authentifie et comment il est facturé Authentification, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry
Décider comment les paramètres atteignent les appareils Comment la politique gérée atteint les machines des développeurs Paramètres gérés par le serveur, Mécanismes de livraison
Décider ce qu'il faut appliquer Quels outils, commandes et intégrations sont autorisés Permissions, Sandboxing
Configurer la visibilité de l'utilisation Comment vous suivez les dépenses et l'adoption Analytique, Surveillance, Coûts
Examiner la gestion des données Rétention des données et posture de conformité Utilisation des données, Sécurité

Choisir votre fournisseur d'API

Claude Code se connecte à Claude par l'intermédiaire de l'un de plusieurs fournisseurs d'API. Votre choix affecte la facturation, l'authentification, la posture de conformité que vous héritez et les fonctionnalités de Claude Code que vos développeurs peuvent utiliser.

Fournisseur Choisissez ceci quand
Claude for Teams / Enterprise Vous voulez Claude Code et claude.ai sous un seul abonnement par siège sans infrastructure à exécuter. C'est la recommandation par défaut.
Claude Console Vous êtes orienté API ou vous voulez une facturation à l'usage
Amazon Bedrock Vous voulez hériter des contrôles de conformité et de la facturation AWS existants
Google Cloud's Agent Platform Vous voulez hériter des contrôles de conformité et de la facturation GCP existants
Microsoft Foundry Vous voulez hériter des contrôles de conformité et de la facturation Azure existants

Certaines fonctionnalités de Claude Code nécessitent un compte claude.ai. Cloud sessions, Routines, Révision de code, Contrôle à distance et l'extension Chrome ne sont pas disponibles via les clés API Console ou les identifiants des fournisseurs cloud seuls. Si vous déployez via Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry, planifiez si les développeurs ont également besoin de sièges Claude for Teams ou Enterprise. Chaque page de fonctionnalité répertorie ses exigences de plan.

Pour la comparaison complète des fournisseurs couvrant l'authentification, les régions et la parité des fonctionnalités, consultez l'aperçu du déploiement en entreprise. La configuration d'authentification de chaque fournisseur se trouve dans Authentification.

Les exigences de proxy et de pare-feu dans Configuration réseau s'appliquent quel que soit le fournisseur. Si vous voulez un point de terminaison unique devant plusieurs fournisseurs ou une journalisation centralisée des demandes, consultez Passerelle LLM.

Décider comment les paramètres atteignent les appareils

Les paramètres gérés définissent une politique organisationnelle. Claude Code vérifie les quatre sources du tableau ci-dessous dans l'ordre de priorité. Comment Claude Code combine les sources gérées indique lesquelles s'appliquent, ce qu'un assistant de politique change, et comment composer chaque source. Le tableau est la carte de décision.

Mécanisme Livraison Priorité Plateformes
Géré par le serveur Console d'administration claude.ai, ou une passerelle d'applications Claude auto-hébergée pour les connexions par passerelle Très élevée Tous
Politique plist / registre macOS : plist com.anthropic.claudecode
Windows : HKLM\SOFTWARE\Policies\ClaudeCode
Élevée macOS, Windows
Géré basé sur fichier macOS : /Library/Application Support/ClaudeCode/managed-settings.json
Linux et WSL : /etc/claude-code/managed-settings.json
Windows : C:\Program Files\ClaudeCode\managed-settings.json
Moyenne Tous
Registre utilisateur Windows HKCU\SOFTWARE\Policies\ClaudeCode Très basse Windows uniquement

Claude Code récupère les paramètres gérés par le serveur au démarrage et les actualise toutes les heures pendant la session, sans infrastructure de point de terminaison à déployer. La livraison via la console d'administration claude.ai nécessite un plan Claude for Teams ou Enterprise. Les déploiements sur Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry peuvent obtenir la même livraison à distance en exécutant une passerelle d'applications Claude, ou utiliser l'un des mécanismes basés sur fichier ou au niveau du système d'exploitation à la place.

Si votre organisation mélange les fournisseurs, configurez les paramètres gérés par le serveur pour les utilisateurs de claude.ai plus un secours basé sur fichier ou plist/registre afin que les autres utilisateurs reçoivent toujours la politique gérée.

Les emplacements du registre plist et HKLM fonctionnent avec n'importe quel fournisseur et résistent à la falsification car ils nécessitent des privilèges d'administrateur pour écrire. Le registre utilisateur Windows à HKCU est accessible en écriture sans élévation, donc traitez-le comme une valeur par défaut pratique plutôt que comme un canal d'application.

Par défaut, WSL lit uniquement le chemin de fichier Linux à /etc/claude-code. Pour étendre votre registre Windows et la politique C:\Program Files\ClaudeCode à WSL sur la même machine, définissez wslInheritsWindowsSettings: true dans l'une de ces sources Windows réservées aux administrateurs.

Quel que soit le mécanisme que vous choisissez, les valeurs gérées prennent précédence sur les paramètres utilisateur et projet, à l'exception de quelques exceptions sensibles à la sécurité. Les paramètres de tableau tels que permissions.allow et permissions.deny fusionnent les entrées de toutes les sources, donc les développeurs peuvent étendre les listes gérées mais pas les supprimer. Pour fallbackModel, availableModels, et modelPicker, la valeur gérée remplace les couches inférieures plutôt que de fusionner.

Sessions WSL dans Claude Code Desktop

Sur Windows, Claude Code Desktop peut exécuter des sessions Code à l'intérieur d'une distribution WSL 2. Le processus Claude Code de la session s'exécute à l'intérieur de la distribution, il résout donc les paramètres gérés via le chemin de découverte WSL ci-dessus : les sources réservées à Windows ne l'atteignent pas sauf si wslInheritsWindowsSettings: true est déployé.

Claude Desktop désactive les sessions WSL par défaut sur les appareils qu'il détecte comme gérés par l'organisation, par exemple lorsque C:\Program Files\ClaudeCode\managed-settings.json existe. Pour les activer, déployez une politique de registre Windows, qui nécessite Claude Desktop v1.19367.0 ou ultérieur :

  • Créez une valeur nommée disableWslSessions sous HKLM\SOFTWARE\Policies\Claude et définissez-la sur la chaîne REG_SZ false ou le REG_DWORD 0. Cette valeur se trouve sous la clé de politique Claude Desktop, séparée de la clé ClaudeCode qui porte les paramètres gérés. Déployez la valeur sous HKLM, ce qui nécessite des privilèges d'administrateur pour écrire. Une valeur sous HKCU n'active pas les sessions WSL.
  • Laissez C:\Program Files\ClaudeCode\managed-settings.json en place si vous le déployez. Une fois que disableWslSessions est false sous HKLM, Desktop autorise les sessions WSL même si ce fichier est présent.

Desktop lit la politique chaque fois qu'une session WSL démarre, vous n'avez donc pas besoin de redémarrer l'application après l'avoir déployée.

Si un appareil refuse toujours les sessions WSL, ouvrez Aide > Dépannage > Afficher les journaux dans l'Explorateur dans Claude Desktop sur cet appareil, ce qui enregistre une copie de son dossier de journaux dans Téléchargements. Recherchez [wslPolicyGate] denying WSL session dans main.log dans cette copie. La raison du refus suit entre parenthèses, comme (cli-file-present). Si Claude Desktop a été installé avec le programme d'installation .exe, vous pouvez également lire le fichier en direct à %APPDATA%\Claude\logs\main.log.

Une fois que les sessions WSL sont activées, étendez vos paramètres gérés à celles-ci :

  • Déployez wslInheritsWindowsSettings: true via le registre HKLM ou le fichier C:\Program Files\ClaudeCode afin que les sessions WSL héritent de la même politique que les sessions hôte.
  • Vérifiez en exécutant /status à l'intérieur d'une session WSL et en lisant la ligne Setting sources. Pour interpréter ce qu'elle indique, consultez Lire la source dans /status.

Les processus à l'intérieur de la machine virtuelle utilitaire WSL 2 ne sont pas visibles pour les capteurs de détection de point de terminaison côté Windows. Pour observer l'activité des processus et fichiers dans la distribution, consultez les conseils WSL de votre fournisseur de détection de point de terminaison pour un capteur Linux que vous pouvez exécuter à l'intérieur de la distribution et les exclusions dont il a besoin. La télémétrie d'exécution d'outils OpenTelemetry de Claude Code est émise de manière identique pour les sessions WSL et natives.

Décider ce qu'il faut appliquer

Les paramètres gérés peuvent verrouiller les outils, l'exécution du sandbox, restreindre les serveurs MCP et les sources de plugins, et contrôler les hooks qui s'exécutent. Chaque ligne est une surface de contrôle avec les clés de paramètres qui la pilotent.

Contrôle Ce qu'il fait Paramètres clés
Règles de permission Autoriser, demander ou refuser des outils et commandes spécifiques permissions.allow, permissions.deny
Verrouillage des permissions Rendre les paramètres gérés la seule source de paramètres des règles de permission. Désactiver --dangerously-skip-permissions allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
Mode de permission de démarrage Choisir le mode de permission dans lequel les sessions de terminal de vos développeurs commencent au lieu du mode de permission de démarrage intégré, ou supprimer le mode auto. L'extension VS Code lit un defaultMode que vous définissez uniquement sur les plans Pro, Max et Team ; Basculer les modes de permission énumère ce que l'extension lit permissions.defaultMode, permissions.disableAutoMode
Sandboxing Isolation du système de fichiers et du réseau au niveau du système d'exploitation avec listes blanches de domaines sandbox.enabled, sandbox.network.allowedDomains
Politique gérée CLAUDE.md Instructions à l'échelle de l'organisation chargées dans chaque session, ne peuvent pas être exclues Fichier au chemin de la politique gérée
Contrôle du serveur MCP Restreindre les serveurs MCP que les utilisateurs peuvent ajouter ou connecter, déployer un ensemble fixe, ou fournir des serveurs distants à chaque utilisateur aux côtés des leurs allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers, ou un fichier managed-mcp.json déployé
Contrôle de la place de marché des plugins Restreindre les sources de place de marché que les utilisateurs peuvent ajouter et installer, rejeter les drapeaux CLI qui chargent les plugins, agents et serveurs MCP pour une seule exécution, bloquer les sources de plugin command, et autoriser les plugins des places de marché qui peuvent être suggérés strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces
Verrouillage de la personnalisation Bloquer les skills, agents, hooks et serveurs MCP provenant de sources utilisateur et projet, afin qu'ils ne proviennent que de plugins ou de paramètres gérés. Le verrouillage des skills arrête également les skills que vos développeurs activent sur claude.ai de se synchroniser strictPluginOnlyCustomization
Désactiver la synchronisation claude.ai Arrêter Claude Code de charger les skills et plugins que vos développeurs activent sur claude.ai. Si vous désactivez les Skills pour votre organisation sur claude.ai, Claude Code arrête la synchronisation des deux, et sur v2.1.273 ou ultérieur, il supprime également ceux qu'il a déjà synchronisés. Pour arrêter l'un ou l'autre sans désactiver les Skills, définissez sa clé sur false dans les paramètres gérés syncClaudeAiSkills, syncClaudeAiPlugins
Restrictions des hooks Restreindre les hooks qui s'exécutent et restreindre les URL des hooks HTTP ; consultez ce qui s'exécute sous allowManagedHooksOnly pour la liste complète des effets allowManagedHooksOnly, allowedHttpHookUrls
Application de la connexion Restreindre la connexion à une méthode spécifique ou à une organisation Anthropic. La restriction de méthode s'applique sur l'extension VS Code, Agent SDK, claude setup-token, et /install-github-app, et l'écran de connexion interactif du terminal, accessible via /login ou l'intégration au premier lancement, présélectionne la méthode sans l'appliquer ; Claude Code vérifie l'organisation pour les connexions de compte claude.ai dans le terminal, l'extension VS Code et Agent SDK, et ne la vérifie pas pour les connexions Claude Console ou pour la connexion gateway. Avant v2.1.212, seules les connexions au terminal appliquaient l'une ou l'autre clé. Lorsqu'elle est définie, les sessions authentifiées par ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, ou apiKeyHelper sont bloquées au démarrage ; les sessions des fournisseurs cloud ne sont pas affectées forceLoginMethod, forceLoginOrgUUID
Désactiver la vue agent Désactiver claude agents, --bg, /background, et le superviseur à la demande disableAgentView
Configurer le lanceur d'entreprise Préfixer le superviseur d'agent d'arrière-plan, ses workers, et les autres processus d'arrière-plan couverts avec un lanceur d'entreprise requis au lieu de désactiver la vue agent processWrapper
Restrictions de modèle availableModels filtre les modèles qui apparaissent dans le sélecteur. L'ajout de enforceAvailableModels contraint également le modèle par défaut sélectionné automatiquement. Consultez couverture de surface pour voir comment ce paramètre atteint l'interface CLI, web et IDE availableModels, enforceAvailableModels
Plafond d'effort Plafonner le niveau d'effort pour chaque modèle ou par modèle, sur chaque fournisseur maxEffortLevel
Plancher de version Empêcher la mise à jour automatique d'installer en dessous d'un minimum à l'échelle de l'organisation minimumVersion
Plage de version requise Refuser de démarrer complètement lorsque la version en cours d'exécution est en dehors d'une plage approuvée par l'organisation. Plus fort que minimumVersion, qui bloque uniquement les rétrograder requiredMinimumVersion, requiredMaximumVersion
Désactivation de la télémétrie Désactiver les métriques d'utilisation liées à Anthropic, les rapports d'erreurs et les sondages sur chaque appareil env avec CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC défini sur 1 ; la section liée énumère les variables par catégorie

Si vos membres se connectent via claude.ai ou l'API Anthropic et que vous êtes sur un plan Claude Enterprise, vous pouvez également gouverner les modèles à partir des paramètres d'administration de votre organisation sans déployer quoi que ce soit :

  • Restrictions de modèle d'organisation : désactiver les modèles individuels. Appliqué côté serveur.
  • Modèle par défaut d'organisation : définir le modèle sur lequel les nouvelles sessions commencent. Les utilisateurs peuvent le modifier sauf si votre organisation applique la valeur par défaut, ce qui est disponible pour un ensemble limité d'organisations ; demandez à votre équipe de compte Anthropic.
  • Limites d'effort d'organisation : plafonner les niveaux d'effort par rôle. Appliqué côté serveur.

Aucun de ces contrôles n'atteint les sessions sur Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry, ou Claude Platform on AWS. Sur ces fournisseurs, utilisez les paramètres gérés à la place : availableModels pour les restrictions, model pour une valeur par défaut, et maxEffortLevel pour un plafond d'effort.

Claude Code sur le web dispose de sa propre surface d'administration : sur la page des environnements Cloud dans les paramètres d'administration, les propriétaires créent des environnements partagés par l'organisation qui définissent le niveau d'accès réseau, les variables d'environnement et le script de configuration pour les sessions cloud des membres. Les propriétaires choisissent l'environnement par défaut de l'organisation séparément, à claude.ai/admin-settings/claude-code.

Les règles de permission et le sandboxing couvrent différentes couches. Refuser WebFetch bloque l'outil fetch de Claude, mais si Bash est autorisé, curl et wget peuvent toujours atteindre n'importe quelle URL. Le sandboxing ferme cette lacune avec une liste blanche de domaines réseau appliquée au niveau du système d'exploitation.

Pour le modèle de menace que ces contrôles défendent, consultez Sécurité.

Configurer la visibilité de l'utilisation

Choisissez la surveillance en fonction de ce que vous devez signaler. Les tableaux de bord, les API et les contrôles de dépenses diffèrent entre les plans Claude for Teams ou Enterprise et les organisations Claude Console, alors vérifiez la colonne Disponibilité avant de planifier votre rapport autour d'une capacité.

Capacité Ce que vous obtenez Disponibilité Par où commencer
Surveillance de l'utilisation Export OpenTelemetry des sessions, outils et jetons Tous les fournisseurs Surveillance de l'utilisation
Tableau de bord analytique Métriques d'adoption et de contribution avec un classement sur Teams / Enterprise ; métriques d'utilisation et de dépenses par utilisateur sur Console Teams / Enterprise sur claude.ai/analytics, Console sur platform.claude.com/claude-code Analytique
Suivi programmatique Données d'utilisation et de coût par utilisateur via une API Enterprise Analytics API pour Enterprise, Claude Code Analytics API pour Console Coûts
Contrôles de dépenses Limites de dépenses et limites de débit Paramètres d'administration pour Teams / Enterprise, limites d'espace de travail pour Console ; sur les clouds tiers, contrôles budgétaires cloud ou une passerelle d'applications Claude avec limites de dépenses par utilisateur Coûts

Sur Teams et Enterprise, les chiffres d'utilisation et de dépenses par utilisateur proviennent du rapport de dépenses dans les paramètres d'analytique de votre organisation, et non du tableau de bord analytique. Les fournisseurs cloud exposent les dépenses via AWS Cost Explorer, GCP Billing ou Azure Cost Management. Pour planifier les budgets d'entreprise sur Claude chat, Claude Code et Cowork, consultez le guide de consommation Claude Enterprise.

Examiner la gestion des données

Sur les plans Team, Enterprise, Claude API et fournisseur cloud, Anthropic n'entraîne pas les modèles sur votre code ou vos invites. Votre fournisseur d'API détermine la rétention et la posture de conformité.

Sujet Ce qu'il faut savoir Par où commencer
Politique d'utilisation des données Ce qu'Anthropic collecte, combien de temps c'est conservé, ce qui n'est jamais utilisé pour l'entraînement Utilisation des données
Rétention zéro données (ZDR) Rien n'est stocké après la fin de la demande. Disponible sur Claude for Enterprise Rétention zéro données
Architecture de sécurité Modèle réseau, chiffrement, authentification, piste d'audit Sécurité

Si vous avez besoin d'une journalisation d'audit au niveau des demandes ou de router le trafic par sensibilité des données, placez une passerelle entre les développeurs et votre fournisseur : une passerelle d'applications Claude auto-hébergée enregistre un journal d'audit par demande avec l'identité IdP, ou utilisez une autre passerelle LLM. Pour les exigences réglementaires et les certifications, consultez Légal et conformité.

Vérifier et intégrer

Après avoir configuré les paramètres gérés, demandez à un développeur d'exécuter /status dans Claude Code. Sur l'onglet Status, la ligne Setting sources affiche Enterprise managed settings suivie de la source entre parenthèses ; Vérifier l'application répertorie les étiquettes.

Partagez ces ressources pour aider les développeurs à démarrer :

Pour les problèmes de connexion, dirigez les développeurs vers dépannage de l'authentification. Les correctifs les plus courants sont :

  • Exécuter /logout puis /login pour changer de compte
  • Exécuter claude update si l'option d'authentification d'entreprise est manquante
  • Redémarrer le terminal après la mise à jour

Si un développeur voit « You haven't been added to your organization yet », son siège n'inclut pas l'accès à Claude Code et doit être mis à jour dans la console d'administration.

Étapes suivantes

Avec le fournisseur et le mécanisme de livraison choisis, passez à la configuration détaillée :