599| [`allowedChannelPlugins`](#allowedchannelplugins) | Remplacez la liste d'autorisation par défaut des [plugins de canal](/docs/fr/channels#restrict-which-channel-plugins-can-run) qui peuvent envoyer des messages | Plugins and skills | Managed |599| [`allowedChannelPlugins`](#allowedchannelplugins) | Remplacez la liste d'autorisation par défaut des [plugins de canal](/docs/fr/channels#restrict-which-channel-plugins-can-run) qui peuvent envoyer des messages | Plugins and skills | Managed |
600| [`allowedHttpHookUrls`](#allowedhttphookurls) | Limitez les URL que les [hooks HTTP](/docs/fr/hooks) peuvent cibler | Hooks and automation | Any file |600| [`allowedHttpHookUrls`](#allowedhttphookurls) | Limitez les URL que les [hooks HTTP](/docs/fr/hooks) peuvent cibler | Hooks and automation | Any file |
601| [`allowedMcpServers`](#allowedmcpservers) | Liste d'autorisation des [serveurs MCP](/docs/fr/mcp) que les utilisateurs peuvent ajouter | MCP | Any file |601| [`allowedMcpServers`](#allowedmcpservers) | Liste d'autorisation des [serveurs MCP](/docs/fr/mcp) que les utilisateurs peuvent ajouter | MCP | Any file |
602| [`allowedProviders`](#allowedproviders) | Limitez les [fournisseurs d'API](/docs/fr/third-party-integrations) qu'une machine peut utiliser | Authentication and providers | Managed |
602| [`allowManagedHooksOnly`](#allowmanagedhooksonly) | Exécutez uniquement les [hooks](/docs/fr/hooks) que votre organisation déploie | Hooks and automation | Managed |603| [`allowManagedHooksOnly`](#allowmanagedhooksonly) | Exécutez uniquement les [hooks](/docs/fr/hooks) que votre organisation déploie | Hooks and automation | Managed |
603| [`allowManagedMcpServersOnly`](#allowmanagedmcpserversonly) | Rendez la liste d'autorisation [MCP](/docs/fr/mcp) gérée la seule qui s'applique | MCP | Managed |604| [`allowManagedMcpServersOnly`](#allowmanagedmcpserversonly) | Rendez la liste d'autorisation [MCP](/docs/fr/mcp) gérée la seule qui s'applique | MCP | Managed |
604| [`allowManagedPermissionRulesOnly`](#allowmanagedpermissionrulesonly) | Rendez les [paramètres gérés](/docs/fr/managed-settings) la seule source de paramètres des [règles de permission](/docs/fr/permissions#managed-settings) | Permission settings | Managed |605| [`allowManagedPermissionRulesOnly`](#allowmanagedpermissionrulesonly) | Rendez les [paramètres gérés](/docs/fr/managed-settings) la seule source de paramètres des [règles de permission](/docs/fr/permissions#managed-settings) | Permission settings | Managed |
5878 5879
5879Fournissez les identifiants via des scripts d'aide et, pour les organisations, forcez une méthode de connexion ou une organisation. Voir [Authentification](/docs/fr/authentication).5880Fournissez les identifiants via des scripts d'aide et, pour les organisations, forcez une méthode de connexion ou une organisation. Voir [Authentification](/docs/fr/authentication).
5880 5881
5882<h3 id="allowedproviders">
5883 `allowedProviders`
5884</h3>
5885
5886Listez les services par lesquels une machine peut accéder à Claude, tels que l'API Anthropic, Amazon Bedrock ou une passerelle LLM. Une session sur un fournisseur qui n'est pas listé est refusée au démarrage, à la connexion et lorsqu'elle contacte ensuite l'API, donc le passage à un fournisseur non listé en cours de session est également refusé. Le [message de refus](/docs/fr/errors#managed-settings-dont-allow-this-api-provider) indique ce qui a sélectionné le fournisseur et les étapes à suivre. Nécessite Claude Code v2.1.285 ou ultérieur.
5887
5888* **Portée** : [`Managed`](#scopes). Une liste que les sources d'administrateur de la machine définissent, les politiques MDM et les fichiers de paramètres gérés continuent d'appliquer lorsque les paramètres gérés par le serveur en fournissent également une : une session ne peut alors utiliser que les fournisseurs sur les deux listes, donc une liste gérée par le serveur peut réduire ce que la machine autorise mais jamais l'élargir. La source de machine dont `allowedProviders` compte suit [comment Claude Code combine les sources gérées](/docs/fr/managed-settings#how-claude-code-combines-managed-sources). Une liste fournie uniquement par les paramètres gérés par le serveur n'atteint que les sessions qui [récupèrent les paramètres gérés par le serveur](/docs/fr/server-managed-settings#platform-availability).
5889* **Type** : tableau de chaînes, chacune étant :
5890 * `"anthropic"` : l'API Anthropic sur le propre serveur d'Anthropic, via une connexion claude.ai ou Console ou une clé API. Associez-la à [`forceLoginMethod`](#forceloginmethod) ou [`forceLoginOrgUUID`](#forceloginorguuid) pour restreindre également la connexion
5891 * `"bedrock"` : [Amazon Bedrock](/docs/fr/amazon-bedrock)
5892 * `"vertex"` : [Agent Platform de Google Cloud](/docs/fr/google-vertex-ai), anciennement Vertex AI
5893 * `"foundry"` : [Microsoft Foundry](/docs/fr/microsoft-foundry)
5894 * `"anthropicAws"` : [Claude Platform sur AWS](/docs/fr/claude-platform-on-aws)
5895 * `"mantle"` : le point de terminaison Amazon Bedrock [Mantle](/docs/fr/amazon-bedrock#use-the-mantle-endpoint). Une session qui [exécute Mantle aux côtés de l'API Invoke](/docs/fr/amazon-bedrock#run-mantle-alongside-the-invoke-api) utilise les deux fournisseurs, donc listez `"bedrock"` et `"mantle"` ensemble pour cela
5896 * `"customEndpoint"` : l'API Anthropic ou l'API d'un fournisseur cloud envoyée à un autre serveur, tel qu'une [passerelle LLM](/docs/fr/llm-gateway) nommée par `ANTHROPIC_BASE_URL`, une variable `ANTHROPIC_*_BASE_URL` du fournisseur, ou une valeur `ANTHROPIC_FOUNDRY_RESOURCE` qui n'est pas un nom de ressource nu. Claude Code l'admet uniquement pour la valeur exacte qu'un bloc [`env`](#env) géré épingle
5897 * `"gateway"` : une connexion [passerelle Cloud](/docs/fr/claude-apps-gateway)
5898* **Défaut** : non défini, donc n'importe quel fournisseur peut être utilisé
5899
5900```json managed-settings.json theme={null}
5901{
5902 "allowedProviders": ["anthropic", "bedrock"]
5903}
5904```
5905
5906L'entrée de chaque fournisseur cloud signifie le propre service de ce fournisseur, y compris ses points de terminaison régionaux, FIPS et privés.
5907
5908Une entrée que Claude Code ne reconnaît pas comme un nom de fournisseur est supprimée et signalée, et le reste de la liste reste appliqué. Avec une liste vide, ou une dont chaque entrée n'est pas reconnue, Claude Code refuse chaque fournisseur et ne démarre pas sur la machine.
5909
5910<h4 id="endpoints-that-need-a-pin-in-managed-env">
5911 Points de terminaison qui nécessitent une épingle dans `env` géré
5912</h4>
5913
5914Une épingle est la valeur d'une variable de point de terminaison définie dans un bloc [`env`](#env) géré. Lorsqu'une session envoie le trafic d'un fournisseur ailleurs que vers le propre service de ce fournisseur, Claude Code l'admet uniquement si la valeur de la session est la même que l'épingle. Ces points de terminaison en ont besoin :
5915
5916* **Sessions `"customEndpoint"`** : la variable qui nomme l'hôte, telle que `ANTHROPIC_BASE_URL`
5917* **Amazon Bedrock** : les variables `AWS_ENDPOINT_URL`, `AWS_ENDPOINT_URL_BEDROCK` et `AWS_ENDPOINT_URL_BEDROCK_RUNTIME` du SDK AWS lorsqu'elles pointent en dehors du propre service de Bedrock. La session reste sous `"bedrock"` plutôt que sous `"customEndpoint"`
5918* **L'URL de connexion d'une passerelle** : la session reste sous `"gateway"`, et [`forceLoginGatewayUrl`](#forcelogingatewayurl) compte également comme l'épingle
5919
5920Les blocs `env` qui comptent comme des épingles dépendent de l'endroit où la liste est définie :
5921
5922* **Une source d'administrateur sur la machine définit une liste** : seuls les blocs `env` des sources d'administrateur de la machine comptent
5923* **Seuls les paramètres gérés par le serveur définissent une liste** : une valeur `env` dans ces paramètres gérés par le serveur compte également
5924
5925La liste ne juge pas les variables de credential et de tenancy d'un fournisseur cloud ou le chemin réseau, tels que `HTTPS_PROXY` et les paramètres de certificat. Définissez-les pour la flotte dans le bloc `env` géré.
5926
5881<h3 id="apikeyhelper">5927<h3 id="apikeyhelper">
5882 `apiKeyHelper`5928 `apiKeyHelper`
5883</h3>5929</h3>
5884 5930
5885Exécutez votre propre commande pour produire l'identifiant que Claude Code envoie avec les demandes de modèle. Claude Code exécute la commande via le shell système, `/bin/sh` sur macOS et Linux et `cmd` sur Windows, et envoie sa sortie comme en-têtes `X-Api-Key` et `Authorization: Bearer`. Utilisez-le pour les identifiants dynamiques ou rotatifs, tels que les jetons de courte durée récupérés à partir d'un coffre-fort.5931Exécutez votre propre commande pour produire l'identifiant que Claude Code envoie avec les demandes de modèle. Claude Code exécute la commande via le shell système, `/bin/sh` sur macOS et Linux et `cmd` sur Windows, et envoie sa sortie comme en-têtes `X-Api-Key` et `Authorization: Bearer`. Utilisez-la pour les identifiants dynamiques ou rotatifs, tels que les jetons de courte durée récupérés d'un coffre.
5886 5932
5887* **Portée** : [`Any file`](#scopes)5933* **Portée** : [`Any file`](#scopes)
5888* **Type** : chaîne, une ligne de commande shell5934* **Type** : chaîne, une ligne de commande shell
5889* **Par défaut** : non défini, donc Claude Code n'exécute pas d'aide5935* **Défaut** : non défini, donc Claude Code n'exécute pas d'aide
5890 5936
5891```json settings.json theme={null}5937```json settings.json theme={null}
5892{5938{
5902 5948
5903Les deux derniers cas s'appliquent uniquement lorsque la sortie de l'aide est l'identifiant que Claude Code envoie et que `ANTHROPIC_AUTH_TOKEN` n'est pas défini.5949Les deux derniers cas s'appliquent uniquement lorsque la sortie de l'aide est l'identifiant que Claude Code envoie et que `ANTHROPIC_AUTH_TOKEN` n'est pas défini.
5904 5950
5905Dans les sessions interactives, lorsque la commande provient des paramètres du projet ou locaux, Claude Code ne l'exécute pas jusqu'à ce que vous acceptiez l'invite de confiance de l'espace de travail. Voir [Gestion des identifiants](/docs/fr/authentication#credential-management).5951Dans les sessions interactives, lorsque la commande provient des paramètres de projet ou locaux, Claude Code ne l'exécute pas jusqu'à ce que vous acceptiez l'invite de confiance de l'espace de travail. Voir [Gestion des identifiants](/docs/fr/authentication#credential-management).
5906 5952
5907<h3 id="awsauthrefresh">5953<h3 id="awsauthrefresh">
5908 `awsAuthRefresh`5954 `awsAuthRefresh`
5912 5958
5913* **Portée** : [`Any file`](#scopes)5959* **Portée** : [`Any file`](#scopes)
5914* **Type** : chaîne, une ligne de commande shell5960* **Type** : chaîne, une ligne de commande shell
5915* **Par défaut** : non défini, donc Claude Code n'actualise pas les identifiants AWS pour vous5961* **Défaut** : non défini, donc Claude Code n'actualise pas les identifiants AWS pour vous
5916 5962
5917```json settings.json theme={null}5963```json settings.json theme={null}
5918{5964{
5926 `awsCredentialExport`5972 `awsCredentialExport`
5927</h3>5973</h3>
5928 5974
5929Exécutez votre propre commande qui imprime les identifiants AWS en JSON, afin que Claude Code puisse appeler [Amazon Bedrock](/docs/fr/amazon-bedrock) avec des identifiants qui ne vivent pas dans votre répertoire `.aws`. Claude Code accepte la forme de sortie `aws sts` et la forme plate `aws configure export-credentials`, et limite les identifiants à son propre client Bedrock, de sorte que les commandes shell que Claude Code exécute voient toujours vos identifiants ambiants.5975Exécutez votre propre commande qui imprime les identifiants AWS en JSON, afin que Claude Code puisse appeler [Amazon Bedrock](/docs/fr/amazon-bedrock) avec des identifiants qui ne vivent pas dans votre répertoire `.aws`. Claude Code accepte la forme de sortie `aws sts` et la forme plate `aws configure export-credentials`, et limite les identifiants à son propre client Bedrock, donc les commandes shell que Claude exécute voient toujours vos identifiants ambiants.
5930 5976
5931* **Portée** : [`Any file`](#scopes)5977* **Portée** : [`Any file`](#scopes)
5932* **Type** : chaîne, une ligne de commande shell5978* **Type** : chaîne, une ligne de commande shell
5933* **Par défaut** : non défini, donc Claude Code utilise la chaîne d'identifiants AWS ambiante5979* **Défaut** : non défini, donc Claude Code utilise la chaîne d'identifiants AWS ambiante
5934 5980
5935```json settings.json theme={null}5981```json settings.json theme={null}
5936{5982{
5944 `forceLoginMethod`5990 `forceLoginMethod`
5945</h3>5991</h3>
5946 5992
5947Limitez le type de compte avec lequel les gens peuvent se connecter. Définissez `"claudeai"` pour autoriser uniquement les comptes claude.ai, `"console"` pour autoriser uniquement les comptes Claude Console, ou `"gateway"` pour envoyer les gens vers une [passerelle cloud](/docs/fr/claude-apps-gateway) au lieu d'une connexion propriétaire. Les administrateurs la définissent dans les paramètres gérés et l'associent à [`forceLoginOrgUUID`](#forceloginorguuid) pour garder les connexions claude.ai des développeurs au sein d'une seule organisation. Si vous la définissez sur `"claudeai"` ou `"console"` dans n'importe quel fichier de paramètres, Claude Code arrête également d'offrir la [connexion Console sans clé](/docs/fr/authentication#sign-in-without-an-api-key) dans les sessions auxquelles ce fichier s'applique.5993Restreignez le type de compte avec lequel les gens peuvent se connecter. Définissez `"claudeai"` pour autoriser uniquement les comptes claude.ai, `"console"` pour autoriser uniquement les comptes Claude Console, ou `"gateway"` pour envoyer les gens vers une [passerelle cloud](/docs/fr/claude-apps-gateway) au lieu d'une connexion propriétaire. Les administrateurs la définissent dans les paramètres gérés et l'associent à [`forceLoginOrgUUID`](#forceloginorguuid) pour garder les connexions claude.ai des développeurs à l'intérieur d'une organisation. Si vous la définissez à `"claudeai"` ou `"console"` dans n'importe quel fichier de paramètres, Claude Code arrête également d'offrir la [connexion Console sans clé](/docs/fr/authentication#sign-in-without-an-api-key) dans les sessions auxquelles ce fichier s'applique.
5948 5994
5949* **Portée** : [`Any file`](#scopes). Claude Code honore `"gateway"` uniquement à partir d'une source gérée sur la machine : `managed-settings.json`, la plist macOS ou le registre Windows HKLM, ou un aide de politique. Il traite `"gateway"` comme non défini dans les paramètres utilisateur, projet, local, HKCU et gérés par serveur, la même règle que [`forceLoginGatewayUrl`](#forcelogingatewayurl).5995* **Portée** : [`Any file`](#scopes). Claude Code honore `"gateway"` uniquement à partir d'une source gérée sur la machine : `managed-settings.json`, le plist macOS ou le registre HKLM Windows, ou un aide de politique. Il traite `"gateway"` comme non défini dans les paramètres utilisateur, projet, locaux, HKCU et gérés par le serveur, la même règle que [`forceLoginGatewayUrl`](#forcelogingatewayurl).
5950* **Type** : chaîne, l'une des :5996* **Type** : chaîne, l'une de :
5951 * `"claudeai"` : seuls les comptes claude.ai peuvent se connecter5997 * `"claudeai"` : seuls les comptes claude.ai peuvent se connecter
5952 * `"console"` : seuls les comptes Claude Console peuvent se connecter5998 * `"console"` : seuls les comptes Claude Console peuvent se connecter
5953 * `"gateway"` : Claude Code envoie les gens vers une passerelle cloud au lieu d'une connexion propriétaire5999 * `"gateway"` : Claude Code envoie les gens vers une passerelle cloud au lieu d'une connexion propriétaire
5954* **Par défaut** : non défini, donc les gens choisissent une méthode de connexion6000* **Défaut** : non défini, donc les gens choisissent une méthode de connexion
5955 6001
5956```json settings.json theme={null}6002```json settings.json theme={null}
5957{6003{
5959}6005}
5960```6006```
5961 6007
5962Chaque chemin de connexion propriétaire applique la restriction, y compris l'[extension VS Code](/docs/fr/vs-code), le SDK Agent, `claude setup-token`, et `/install-github-app`, sauf l'écran de connexion interactif du terminal, accessible via `/login` ou l'intégration au premier lancement, qui présélectionne la méthode sans l'appliquer. Avant v2.1.212, seules les connexions au terminal l'appliquaient. Voir [Restreindre la connexion à votre organisation](/docs/fr/authentication#restrict-login-to-your-organization) pour savoir comment chaque chemin de connexion, les identifiants d'environnement et les fournisseurs tiers sont traités.6008Chaque chemin de connexion propriétaire applique la restriction, y compris l'[extension VS Code](/docs/fr/vs-code), le SDK Agent, `claude setup-token` et `/install-github-app`, sauf l'écran de connexion interactif du terminal, accessible par `/login` ou l'intégration au premier lancement, qui présélectionne la méthode sans l'appliquer. Avant v2.1.212, seules les connexions au terminal l'appliquaient. Voir [Restreindre la connexion à votre organisation](/docs/fr/authentication#restrict-login-to-your-organization) pour savoir comment chaque chemin de connexion, les identifiants d'environnement et les fournisseurs tiers sont traités.
5963 6009
5964Lorsqu'une source gérée sur la machine définit `"gateway"`, Claude Code n'utilise pas une connexion restante, une clé API ou un identifiant d'aide `apiKeyHelper`. Voir [La politique de l'administrateur nécessite une connexion à la passerelle Cloud](/docs/fr/errors#administrator-policy-requires-a-cloud-gateway-sign-in) pour le message que chacun produit. Si vous sélectionnez un fournisseur cloud via `CLAUDE_CODE_USE_BEDROCK` ou une variable d'environnement similaire, la session n'a pas besoin de la connexion à la passerelle. Avant v2.1.261, Claude Code utilisait une connexion restante sur ces machines.6010Lorsqu'une source gérée sur la machine définit `"gateway"`, Claude Code n'utilise pas une connexion restante, une clé API ou un identifiant d'aide `apiKeyHelper`. Voir [La politique de l'administrateur nécessite une connexion à la passerelle Cloud](/docs/fr/errors#administrator-policy-requires-a-cloud-gateway-sign-in) pour le message que chacun produit. Si vous sélectionnez un fournisseur cloud via `CLAUDE_CODE_USE_BEDROCK` ou une variable d'environnement similaire, la session n'a pas besoin de la connexion à la passerelle. Avant v2.1.261, Claude Code utilisait une connexion restante sur ces machines.
5965 6011
5967 `forceLoginGatewayUrl`6013 `forceLoginGatewayUrl`
5968</h3>6014</h3>
5969 6015
5970Définissez l'URL de la passerelle à laquelle l'écran `/login` Cloud gateway se connecte, afin que les gens atteignent votre [passerelle cloud](/docs/fr/claude-apps-gateway) sans taper son adresse. L'écran n'a pas de champ URL : avec cette clé définie, il affiche l'URL de votre passerelle et se connecte lorsque la personne appuie sur Entrée ; sans elle, il leur dit de contacter leur administrateur informatique.6016Définissez l'URL de la passerelle à laquelle l'écran `/login` Cloud gateway se connecte, afin que les gens atteignent votre [passerelle cloud](/docs/fr/claude-apps-gateway) sans taper son adresse. L'écran n'a pas de champ URL : avec cette clé définie, il affiche l'URL de votre passerelle et se connecte lorsque la personne appuie sur Entrée ; sans elle, il leur dit de contacter leur administrateur IT.
5971 6017
5972Soit cette clé, soit `forceLoginMethod: "gateway"` rend la machine réservée à la passerelle, donc `/login` s'ouvre sur l'écran Cloud gateway sans sélecteur de méthode de connexion. Voir [La politique de l'administrateur nécessite une connexion à la passerelle Cloud](/docs/fr/errors#administrator-policy-requires-a-cloud-gateway-sign-in) pour ce qui se passe avec une connexion propriétaire restante ou une clé API. Définissez les deux clés afin que l'écran se connecte au lieu d'afficher une erreur.6018L'une ou l'autre de ces clés ou `forceLoginMethod: "gateway"` rend la machine réservée à la passerelle, sauf pour les sessions qui sélectionnent un fournisseur cloud avec `CLAUDE_CODE_USE_*`. `/login` s'ouvre alors sur l'écran Cloud gateway sans sélecteur de méthode de connexion. Voir [La politique de l'administrateur nécessite une connexion à la passerelle Cloud](/docs/fr/errors#administrator-policy-requires-a-cloud-gateway-sign-in) pour ce qui se passe avec une connexion propriétaire restante ou une clé API. Définissez les deux clés afin que l'écran se connecte au lieu d'afficher une erreur.
5973 6019
5974* **Portée** : [`Managed`](#scopes). Lecture uniquement à partir d'une source sur la machine : `managed-settings.json`, la plist macOS ou le registre Windows HKLM, ou un aide de politique. Claude Code l'ignore dans les paramètres HKCU et gérés par serveur.6020* **Portée** : [`Managed`](#scopes). Lisez uniquement à partir d'une source sur la machine : `managed-settings.json`, le plist macOS ou le registre HKLM Windows, ou un aide de politique. Claude Code l'ignore dans les paramètres HKCU et gérés par le serveur.
5975* **Type** : chaîne, une URL complète incluant le schéma6021* **Type** : chaîne, une URL complète incluant le schéma
5976* **Par défaut** : non défini, donc l'écran Cloud gateway affiche une erreur indiquant aux gens de contacter leur administrateur informatique6022* **Défaut** : non défini, donc l'écran Cloud gateway affiche une erreur indiquant aux gens de contacter leur administrateur IT
5977 6023
5978```json managed-settings.json theme={null}6024```json managed-settings.json theme={null}
5979{6025{
5991 6037
5992* **Portée** : [`Any file`](#scopes). Seule une source gérée applique la restriction ; un UUID unique dans n'importe quel autre fichier de paramètres présélectionne l'organisation lors de la connexion sans la restreindre.6038* **Portée** : [`Any file`](#scopes). Seule une source gérée applique la restriction ; un UUID unique dans n'importe quel autre fichier de paramètres présélectionne l'organisation lors de la connexion sans la restreindre.
5993* **Type** : chaîne, un UUID, ou tableau de chaînes, plusieurs UUID6039* **Type** : chaîne, un UUID, ou tableau de chaînes, plusieurs UUID
5994* **Par défaut** : non défini, donc n'importe quelle organisation peut se connecter6040* **Défaut** : non défini, donc n'importe quelle organisation peut se connecter
5995 6041
5996Cet exemple accepte les connexions de l'une ou l'autre de deux organisations sans en présélectionner une :6042Cet exemple accepte les connexions de l'une ou l'autre de deux organisations sans en présélectionner une :
5997 6043
6013 6059
6014Sans cette clé, `/login` se connecte à n'importe quelle passerelle sur une adresse privée et rien d'autre. Avec elle, `/login` accepte également une passerelle à l'intérieur d'un bloc listé, sur une connexion directe uniquement. L'adresse propre de la machine sur cette connexion doit également être à l'intérieur du même bloc.6060Sans cette clé, `/login` se connecte à n'importe quelle passerelle sur une adresse privée et rien d'autre. Avec elle, `/login` accepte également une passerelle à l'intérieur d'un bloc listé, sur une connexion directe uniquement. L'adresse propre de la machine sur cette connexion doit également être à l'intérieur du même bloc.
6015 6061
6016* **Portée** : [`Managed`](#scopes). Lecture uniquement à partir d'une source sur la machine : `managed-settings.json`, la plist macOS ou le registre Windows HKLM, ou un aide de politique. Claude Code l'ignore dans les paramètres HKCU et gérés par serveur.6062* **Portée** : [`Managed`](#scopes). Lisez uniquement à partir d'une source sur la machine : `managed-settings.json`, le plist macOS ou le registre HKLM Windows, ou un aide de politique. Claude Code l'ignore dans les paramètres HKCU et gérés par le serveur.
6017* **Type** : tableau de chaînes, au maximum quatre blocs IPv4 CIDR, chacun `/8` à `/32`, ne se chevauchant pas les uns les autres, et aucun ne chevauchant l'espace privé.6063* **Type** : tableau de chaînes, au maximum quatre blocs IPv4 CIDR, chacun `/8` à `/32`, ne se chevauchant pas les uns les autres, et aucun ne chevauchant l'espace privé.
6018* **Par défaut** : non défini, donc `/login` accepte uniquement les passerelles sur des adresses privées6064* **Défaut** : non défini, donc `/login` accepte uniquement les passerelles sur des adresses privées
6019 6065
6020```json managed-settings.json theme={null}6066```json managed-settings.json theme={null}
6021{6067{
6023}6069}
6024```6070```
6025 6071
6026Remplacez la plage de documentation dans l'exemple par votre propre bloc. Claude Code refuse les plages de documentation, les plages que les clients VPN et NAT64 utilisent localement, et l'espace réservé qu'aucun réseau n'est numéroté à partir de, comme la multidiffusion.6072Remplacez la plage de documentation dans l'exemple par votre propre bloc. Claude Code refuse les plages de documentation, les plages que les clients VPN et NAT64 utilisent localement, et l'espace réservé à partir duquel aucun réseau n'est numéroté, tel que la multidiffusion.
6027 6073
6028Si une entrée est invalide, ou la valeur n'est pas une liste de chaînes, `/login` nomme le problème et refuse chaque nouvelle connexion à la passerelle sur la machine jusqu'à ce que vous corrigiez la valeur. Les connexions existantes continuent de fonctionner. Voir [Autoriser une passerelle sur l'espace d'adresses publiques que vous possédez](/docs/fr/claude-apps-gateway#allow-a-gateway-on-public-address-space-you-own) pour les règles complètes et ce que les développeurs voient.6074Si une entrée est invalide, ou la valeur n'est pas une liste de chaînes, `/login` nomme le problème et refuse chaque nouvelle connexion à la passerelle cloud sur la machine jusqu'à ce que vous corrigiez la valeur. Les connexions existantes continuent de fonctionner. Voir [Autoriser une passerelle sur l'espace d'adresses publiques que vous possédez](/docs/fr/claude-apps-gateway#allow-a-gateway-on-public-address-space-you-own) pour les règles complètes et ce que les développeurs voient.
6029 6075
6030<h3 id="gcpauthrefresh">6076<h3 id="gcpauthrefresh">
6031 `gcpAuthRefresh`6077 `gcpAuthRefresh`
6032</h3>6078</h3>
6033 6079
6034Exécutez votre propre commande pour actualiser les identifiants Google Cloud Application Default lorsque Claude Code découvre qu'ils ont expiré ou ne peuvent pas être chargés, afin que les demandes de [Google Cloud's Agent Platform](/docs/fr/google-vertex-ai) continuent de fonctionner sans que vous vous réauthentifiiez manuellement.6080Exécutez votre propre commande pour actualiser les identifiants Google Cloud Application Default lorsque Claude Code découvre qu'ils ont expiré ou ne peuvent pas être chargés, afin que les demandes [Agent Platform de Google Cloud](/docs/fr/google-vertex-ai) continuent de fonctionner sans que vous vous réauthentifiiez à la main.
6035 6081
6036* **Portée** : [`Any file`](#scopes)6082* **Portée** : [`Any file`](#scopes)
6037* **Type** : chaîne, une ligne de commande shell6083* **Type** : chaîne, une ligne de commande shell
6038* **Par défaut** : non défini, donc l'erreur d'identifiant de Claude Code vous dit d'exécuter `gcloud auth application-default login` vous-même6084* **Défaut** : non défini, donc l'erreur d'identifiant de Claude Code vous dit d'exécuter `gcloud auth application-default login` vous-même
6039 6085
6040```json settings.json theme={null}6086```json settings.json theme={null}
6041{6087{
6053 6099
6054* **Portée** : [`Any file`](#scopes)6100* **Portée** : [`Any file`](#scopes)
6055* **Type** : chaîne, un chemin exécutable ou une ligne de commande shell6101* **Type** : chaîne, un chemin exécutable ou une ligne de commande shell
6056* **Par défaut** : non défini, donc Claude Code n'ajoute pas d'en-têtes générés par l'aide6102* **Défaut** : non défini, donc Claude Code n'ajoute pas d'en-têtes générés par l'aide
6057 6103
6058```json settings.json theme={null}6104```json settings.json theme={null}
6059{6105{
6061}6107}
6062```6108```
6063 6109
6064Définissez l'intervalle d'actualisation avec [`CLAUDE_CODE_OTEL_HEADERS_HELPER_DEBOUNCE_MS`](/docs/fr/env-vars). Voir [En-têtes dynamiques](/docs/fr/monitoring-usage#dynamic-headers) pour les exigences du script et ce que les développeurs voient lorsque l'aide échoue.6110Définissez l'intervalle d'actualisation avec [`CLAUDE_CODE_OTEL_HEADERS_HELPER_DEBOUNCE_MS`](/docs/fr/env-vars). Voir [En-têtes dynamiques](/docs/fr/monitoring-usage#dynamic-headers) pour les exigences du script et ce qui se passe lorsque l'aide échoue.
6065 6111
6066<h2 id="updates-and-versioning">6112<h2 id="updates-and-versioning">
6067 Mises à jour et versioning6113 Mises à jour et versioning
6400| :- | :- | :- |6446| :- | :- | :- |
6401| Listes | Combine les entrées de chaque source | [`permissions.allow`](#permissions-allow), [`sandbox.network.allowedDomains`](#sandbox-network-alloweddomains) et autres clés de liste |6447| Listes | Combine les entrées de chaque source | [`permissions.allow`](#permissions-allow), [`sandbox.network.allowedDomains`](#sandbox-network-alloweddomains) et autres clés de liste |
6402| Verrous | Applique la valeur la plus stricte que n'importe quelle source définit. Lorsqu'aucune source ne définit une valeur stricte, applique une valeur plus souple uniquement de la source la plus haute | [`allowManagedPermissionRulesOnly`](#allowmanagedpermissionrulesonly), [`permissions.disableBypassPermissionsMode`](#permissions-disablebypasspermissionsmode) et autres verrous booléens ou énumérés |6448| Verrous | Applique la valeur la plus stricte que n'importe quelle source définit. Lorsqu'aucune source ne définit une valeur stricte, applique une valeur plus souple uniquement de la source la plus haute | [`allowManagedPermissionRulesOnly`](#allowmanagedpermissionrulesonly), [`permissions.disableBypassPermissionsMode`](#permissions-disablebypasspermissionsmode) et autres verrous booléens ou énumérés |
6403| Listes de restriction | Prend la liste en entier de la source la plus haute qui la définit, sans ajouter d'entrées de sources inférieures. Lorsque la source la plus haute n'en définit pas une, la prend en entier de la source suivante en bas | [`availableModels`](#availablemodels), [`allowedMcpServers`](#allowedmcpservers), [`strictKnownMarketplaces`](#strictknownmarketplaces), [`allowedChannelPlugins`](#allowedchannelplugins) et la chaîne [`fallbackModel`](#fallbackmodel) |6449| Listes de restriction | Prend la liste en entier de la source la plus haute qui la définit, sans ajouter d'entrées de sources inférieures. Lorsque la source la plus haute n'en définit pas une, la prend en entier de la source suivante en bas | [`availableModels`](#availablemodels), [`allowedMcpServers`](#allowedmcpservers), [`allowedProviders`](#allowedproviders), [`strictKnownMarketplaces`](#strictknownmarketplaces), [`allowedChannelPlugins`](#allowedchannelplugins) et la chaîne [`fallbackModel`](#fallbackmodel) |
6404| Valeurs prises en entier | Prend la valeur en entier de la source la plus haute qui la définit, sans combiner les entrées ou champs de sources inférieures. Lorsque la source la plus haute ne la définit pas, la prend en entier de la source suivante en bas | [`sandbox.credentials.awsPairs`](#sandbox-credentials-awspairs), [`sandbox.ripgrep`](#sandbox-ripgrep) |6450| Valeurs prises en entier | Prend la valeur en entier de la source la plus haute qui la définit, sans combiner les entrées ou champs de sources inférieures. Lorsque la source la plus haute ne la définit pas, la prend en entier de la source suivante en bas | [`sandbox.credentials.awsPairs`](#sandbox-credentials-awspairs), [`sandbox.ripgrep`](#sandbox-ripgrep) |
6405| Serveurs MCP fournis | Combine les noms de serveur de chaque source. Lorsque deux sources définissent le même nom, applique l'entrée entière de la source supérieure | [`managedMcpServers`](#managedmcpservers) |6451| Serveurs MCP fournis | Combine les noms de serveur de chaque source. Lorsque deux sources définissent le même nom, applique l'entrée entière de la source supérieure | [`managedMcpServers`](#managedmcpservers) |
6406| Lire uniquement de la source de plus haute priorité | Lit la clé uniquement de la source de plus haute priorité qui porte une clé de politique, de sorte que la valeur d'une source inférieure est ignorée même lorsque la source la plus haute n'en définit aucune | [`apiKeyHelper`](#apikeyhelper), [`awsAuthRefresh`](#awsauthrefresh), [`awsCredentialExport`](#awscredentialexport), [`gcpAuthRefresh`](#gcpauthrefresh), [`otelHeadersHelper`](#otelheadershelper), `proxyAuthHelper`, [`forceLoginOrgUUID`](#forceloginorguuid), les valeurs `"claudeai"` et `"console"` de [`forceLoginMethod`](#forceloginmethod), [`parentSettingsBehavior`](#parentsettingsbehavior), [`modelPicker`](#modelpicker), [`policyHelper`](#policyhelper), [`permissions.defaultMode`](#permissions-defaultmode) |6452| Lire uniquement de la source de plus haute priorité | Lit la clé uniquement de la source de plus haute priorité qui porte une clé de politique, de sorte que la valeur d'une source inférieure est ignorée même lorsque la source la plus haute n'en définit aucune | [`apiKeyHelper`](#apikeyhelper), [`awsAuthRefresh`](#awsauthrefresh), [`awsCredentialExport`](#awscredentialexport), [`gcpAuthRefresh`](#gcpauthrefresh), [`otelHeadersHelper`](#otelheadershelper), `proxyAuthHelper`, [`forceLoginOrgUUID`](#forceloginorguuid), les valeurs `"claudeai"` et `"console"` de [`forceLoginMethod`](#forceloginmethod), [`parentSettingsBehavior`](#parentsettingsbehavior), [`modelPicker`](#modelpicker), [`policyHelper`](#policyhelper), [`permissions.defaultMode`](#permissions-defaultmode) |
6414* **[`policyHelper`](#policyhelper)** : Claude Code l'honore uniquement lorsque la source la plus haute qui porte une clé de politique est une politique MDM ou un fichier de paramètres gérés, de sorte que sous les paramètres gérés par le serveur elle ne s'applique pas.6460* **[`policyHelper`](#policyhelper)** : Claude Code l'honore uniquement lorsque la source la plus haute qui porte une clé de politique est une politique MDM ou un fichier de paramètres gérés, de sorte que sous les paramètres gérés par le serveur elle ne s'applique pas.
6415* **[`modelOverrides`](#modeloverrides)** : s'apparie avec `availableModels`. Claude Code prend `modelOverrides` de la source la plus haute qui la définit, sauf si une source supérieure définit `availableModels` sans `modelOverrides`. Dans ce cas, il ignore `modelOverrides` de chaque source.6461* **[`modelOverrides`](#modeloverrides)** : s'apparie avec `availableModels`. Claude Code prend `modelOverrides` de la source la plus haute qui la définit, sauf si une source supérieure définit `availableModels` sans `modelOverrides`. Dans ce cas, il ignore `modelOverrides` de chaque source.
6416* **[`forceLoginGatewayUrl`](#forcelogingatewayurl), [`gatewayInternalNetworks`](#gatewayinternalnetworks) et la valeur `"gateway"` de [`forceLoginMethod`](#forceloginmethod)** : Claude Code ne les lit jamais de paramètres gérés par le serveur, de sorte qu'une valeur là ne s'applique ni ne cache une définie dans une politique MDM ou un fichier de paramètres gérés. Parmi les sources d'administrateur sur la machine, seule la plus haute classée qui porte une clé de politique les fournit, que les paramètres gérés par le serveur soient présents ou non.6462* **[`forceLoginGatewayUrl`](#forcelogingatewayurl), [`gatewayInternalNetworks`](#gatewayinternalnetworks) et la valeur `"gateway"` de [`forceLoginMethod`](#forceloginmethod)** : Claude Code ne les lit jamais de paramètres gérés par le serveur, de sorte qu'une valeur là ne s'applique ni ne cache une définie dans une politique MDM ou un fichier de paramètres gérés. Parmi les sources d'administrateur sur la machine, seule la plus haute classée qui porte une clé de politique les fournit, que les paramètres gérés par le serveur soient présents ou non.
6463* **[`allowedProviders`](#allowedproviders)** : après la règle du tableau, la liste de la machine elle-même limite toujours le résultat, comme le note l'entrée de sa Portée.
6417 6464
6418Pour confirmer quelles sources se sont combinées sur une machine, exécutez `/status` et [lisez la ligne `Setting sources`](/docs/fr/managed-settings#read-the-source-in-/status).6465Pour confirmer quelles sources se sont combinées sur une machine, exécutez `/status` et [lisez la ligne `Setting sources`](/docs/fr/managed-settings#read-the-source-in-/status).
6419 6466