SpyBara
Go Premium

admin-setup.md 2026-09-21 22:59 UTC to 2026-09-22 23:59 UTC

This page contains 1 addition and 1 deletion.

2026
Wed 9 22:58 Sat 12 03:02 Mon 14 22:58 Fri 18 23:58 Tue 22 23:59 Fri 25 23:58

Configurare Claude Code per la tua organizzazione

Una mappa decisionale per gli amministratori che distribuiscono Claude Code, che copre i provider API, le impostazioni gestite, l'applicazione delle policy, il monitoraggio dell'utilizzo e la gestione dei dati.

Claude Code applica la policy dell'organizzazione attraverso impostazioni gestite che hanno la precedenza sulla configurazione locale dello sviluppatore. Fornisci queste impostazioni dalla console di amministrazione Claude, dal tuo sistema di gestione dei dispositivi mobili (MDM) o da un file su disco. Le impostazioni controllano quali strumenti, comandi, server e destinazioni di rete Claude può raggiungere.

Questa pagina illustra le decisioni di distribuzione in ordine. Ogni riga si collega alla sezione sottostante e alla pagina di riferimento per quell'area.

Decisione Cosa stai scegliendo Riferimento
Scegli il tuo provider API Dove Claude Code si autentica e come viene fatturato Authentication, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry
Decidi come le impostazioni raggiungono i dispositivi Come la policy gestita raggiunge le macchine degli sviluppatori Server-managed settings, Delivery mechanisms
Decidi cosa applicare Quali strumenti, comandi e integrazioni sono consentiti Permissions, Sandboxing
Configura la visibilità dell'utilizzo Come tracciare la spesa e l'adozione Analytics, Monitoring, Costs
Rivedi la gestione dei dati Conservazione dei dati e postura di conformità Data usage, Security

Scegli il tuo provider API

Claude Code si connette a Claude attraverso uno dei diversi provider API. La tua scelta influisce sulla fatturazione, l'autenticazione, sulla postura di conformità che erediti e su quali funzionalità di Claude Code i tuoi sviluppatori possono utilizzare.

Provider Scegli questo quando
Claude for Teams / Enterprise Vuoi Claude Code e claude.ai in un'unica sottoscrizione per posto senza infrastruttura da eseguire. Questa è la raccomandazione predefinita.
Claude Console Sei API-first o vuoi una fatturazione pay-as-you-go
Amazon Bedrock Vuoi ereditare i controlli di conformità e la fatturazione AWS esistenti
Google Cloud's Agent Platform Vuoi ereditare i controlli di conformità e la fatturazione GCP esistenti
Microsoft Foundry Vuoi ereditare i controlli di conformità e la fatturazione Azure esistenti

Alcune funzionalità di Claude Code richiedono un account claude.ai. Cloud sessions, Routines, Code Review, Remote Control e l'estensione Chrome non sono disponibili tramite chiavi API Console o credenziali di provider cloud da sole. Se distribuisci tramite Amazon Bedrock, Google Cloud's Agent Platform o Microsoft Foundry, pianifica se gli sviluppatori hanno anche bisogno di posti Claude for Teams o Enterprise. Ogni pagina di funzionalità elenca i suoi requisiti di piano.

Per il confronto completo dei provider che copre l'autenticazione, le regioni e la parità delle funzionalità, consulta la panoramica della distribuzione aziendale. La configurazione dell'autenticazione di ogni provider è in Authentication.

I requisiti di proxy e firewall in Network configuration si applicano indipendentemente dal provider. Se vuoi un singolo endpoint davanti a più provider o un logging centralizzato delle richieste, consulta LLM gateway.

Decidi come le impostazioni raggiungono i dispositivi

Le impostazioni gestite definiscono la policy dell'organizzazione. Claude Code controlla le quattro fonti nella tabella sottostante in ordine di priorità. Come Claude Code combina le fonti gestite dice quali di esse si applicano, cosa cambia un policy helper, e come comporre ogni fonte. La tabella è la mappa decisionale.

Meccanismo Consegna Priorità Piattaforme
Server-managed Console di amministrazione claude.ai, o un gateway di app Claude self-hosted per accessi tramite gateway Massima Tutte
plist / registry policy macOS: com.anthropic.claudecode plist
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
Alta macOS, Windows
File-based managed macOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux e WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
Media Tutte
Windows user registry HKCU\SOFTWARE\Policies\ClaudeCode Minima Solo Windows

Claude Code recupera le impostazioni gestite dal server all'avvio e le aggiorna ogni ora durante la sessione, senza infrastruttura di endpoint da distribuire. La consegna attraverso la console di amministrazione claude.ai richiede un piano Claude for Teams o Enterprise. Le distribuzioni su Amazon Bedrock, Google Cloud's Agent Platform o Microsoft Foundry possono ottenere la stessa consegna remota eseguendo un gateway di app Claude, oppure utilizzare uno dei meccanismi basati su file o a livello di sistema operativo.

Se la tua organizzazione mescola provider, configura le impostazioni gestite dal server per gli utenti di claude.ai più un fallback basato su file o plist/registry in modo che gli altri utenti ricevano comunque la policy gestita.

Le posizioni del registro plist e HKLM funzionano con qualsiasi provider e resistono alle manomissioni perché richiedono privilegi di amministratore per la scrittura. Il registro utente di Windows in HKCU è scrivibile senza elevazione, quindi trattalo come un default di convenienza piuttosto che come un canale di applicazione.

Per impostazione predefinita, WSL legge solo il percorso del file Linux in /etc/claude-code. Per estendere la tua policy del registro Windows e C:\Program Files\ClaudeCode a WSL sulla stessa macchina, imposta wslInheritsWindowsSettings: true in una di quelle fonti solo amministratore di Windows.

Qualunque meccanismo tu scelga, i valori gestiti hanno la precedenza sulle impostazioni dell'utente e del progetto, a parte alcuni eccezioni sensibili alla sicurezza. Le impostazioni di array come permissions.allow e permissions.deny uniscono le voci da tutte le fonti, quindi gli sviluppatori possono estendere gli elenchi gestiti ma non rimuovere da essi. Per fallbackModel, availableModels, e modelPicker, il valore gestito sostituisce i livelli inferiori piuttosto che unirsi.

Sessioni WSL in Claude Code Desktop

Su Windows, Claude Code Desktop può eseguire sessioni di Code all'interno di una distribuzione WSL 2. Il processo Claude Code della sessione viene eseguito all'interno della distribuzione, quindi risolve le impostazioni gestite attraverso il percorso di discovery WSL sopra: le fonti solo Windows non lo raggiungono a meno che wslInheritsWindowsSettings: true non sia distribuito.

Claude Desktop disattiva le sessioni WSL per impostazione predefinita sui dispositivi che rileva come gestiti dall'organizzazione, ad esempio quando C:\Program Files\ClaudeCode\managed-settings.json esiste. Per attivarle, distribuisci una policy del registro Windows, che richiede Claude Desktop v1.19367.0 o successivo:

  • Crea un valore denominato disableWslSessions sotto HKLM\SOFTWARE\Policies\Claude e impostalo sulla stringa REG_SZ false o su REG_DWORD 0. Questo valore si trova sotto la chiave policy di Claude Desktop, separato dalla chiave ClaudeCode che contiene le impostazioni gestite. Distribuisci il valore sotto HKLM, che richiede privilegi di amministratore per la scrittura. Un valore sotto HKCU non abilita le sessioni WSL.
  • Lascia C:\Program Files\ClaudeCode\managed-settings.json in posizione se lo distribuisci. Una volta che disableWslSessions è false sotto HKLM, Desktop consente le sessioni WSL anche se quel file è presente.

Desktop legge la policy ogni volta che inizia una sessione WSL, quindi non è necessario riavviare l'app dopo averla distribuita.

Se un dispositivo rifiuta ancora le sessioni WSL, apri Help > Troubleshooting > Show Logs in Explorer in Claude Desktop su quel dispositivo, che salva una copia della sua cartella di log in Download. Cerca main.log in quella copia per [wslPolicyGate] denying WSL session. Il motivo del rifiuto segue tra parentesi, come (cli-file-present). Se Claude Desktop è stato installato con il programma di installazione .exe, puoi anche leggere il file live in %APPDATA%\Claude\logs\main.log.

Dopo che le sessioni WSL sono abilitate, estendi le tue impostazioni gestite a loro:

  • Distribuisci wslInheritsWindowsSettings: true attraverso il registro HKLM o il file C:\Program Files\ClaudeCode in modo che le sessioni WSL ereditino la stessa policy delle sessioni host.
  • Verifica eseguendo /status all'interno di una sessione WSL e leggendo la riga Setting sources. Per interpretare ciò che elenca, vedi Leggi la fonte in /status.

I processi all'interno della VM utility WSL 2 non sono visibili ai sensori di rilevamento endpoint lato Windows. Per osservare l'attività dei processi e dei file all'interno della distribuzione, controlla la guida WSL del tuo fornitore di rilevamento endpoint per un sensore Linux che puoi eseguire all'interno della distribuzione e le esclusioni di cui ha bisogno. La telemetria di esecuzione dello strumento OpenTelemetry di Claude Code viene emessa in modo identico per le sessioni WSL e native.

Decidi cosa applicare

Le impostazioni gestite possono bloccare gli strumenti, l'esecuzione sandbox, limitare i server MCP e le fonti di plugin e controllare quali hook vengono eseguiti. Ogni riga è una superficie di controllo con le chiavi di impostazione che la guidano.

Controllo Cosa fa Impostazioni chiave
Permission rules Consenti, chiedi o nega strumenti e comandi specifici permissions.allow, permissions.deny
Permission lockdown Rendi le impostazioni gestite l'unica fonte di impostazioni per le regole di autorizzazione. Disabilita --dangerously-skip-permissions allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
Starting permission mode Scegli la modalità di autorizzazione in cui iniziano le sessioni del terminale dei tuoi sviluppatori invece della modalità di autorizzazione iniziale integrata, o rimuovi la modalità automatica. L'estensione VS Code legge un defaultMode che imposti solo su piani Pro, Max e Team; Switch permission modes elenca cosa legge l'estensione permissions.defaultMode, permissions.disableAutoMode
Sandboxing Isolamento del filesystem e della rete a livello di sistema operativo con allowlist di domini sandbox.enabled, sandbox.network.allowedDomains
Managed policy CLAUDE.md Istruzioni a livello di organizzazione caricate in ogni sessione, non possono essere escluse File nel percorso della policy gestita
MCP server control Limitare quali server MCP gli utenti possono aggiungere o connettere, distribuire un set fisso, o fornire server remoti a ogni utente insieme ai loro allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers, o un file managed-mcp.json distribuito
Plugin marketplace control Limitare quali fonti di marketplace gli utenti possono aggiungere e installare, rifiutare i flag CLI che caricano plugin, agent e server MCP per una singola esecuzione, bloccare le fonti di plugin command, e allowlist quali plugin dei marketplace possono essere suggeriti strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces
Customization lockdown Bloccare skills, agent, hook e server MCP da fonti utente e progetto, in modo che possano provenire solo da plugin o impostazioni gestite. Bloccare le skills interrompe anche la sincronizzazione dei skills che i tuoi sviluppatori abilitano su claude.ai strictPluginOnlyCustomization
Disable claude.ai sync Impedire a Claude Code di caricare i skills e i plugin che i tuoi sviluppatori abilitano su claude.ai. Se disattivi Skills per la tua organizzazione su claude.ai, Claude Code interrompe la sincronizzazione di entrambi, e su v2.1.273 o successivo rimuove anche quelli già sincronizzati. Per interrompere uno dei due senza disattivare Skills, imposta la sua chiave su false nelle impostazioni gestite syncClaudeAiSkills, syncClaudeAiPlugins
Hook restrictions Limitare quali hook vengono eseguiti e limitare gli URL degli hook HTTP; consulta cosa viene eseguito sotto allowManagedHooksOnly per l'elenco completo degli effetti allowManagedHooksOnly, allowedHttpHookUrls
Login enforcement Limitare l'accesso a un metodo specifico o a un'organizzazione Anthropic. La restrizione del metodo si applica all'estensione VS Code, Agent SDK, claude setup-token e /install-github-app, e la schermata di accesso interattivo del terminale, raggiunta da /login o dall'onboarding al primo avvio, preseleziona il metodo senza applicarlo; Claude Code verifica l'organizzazione per gli accessi dell'account claude.ai nel terminale, nell'estensione VS Code e in Agent SDK, e non la verifica per gli accessi a Claude Console o per l'accesso al gateway. Prima della v2.1.212, solo gli accessi al terminale applicavano entrambe le chiavi. Quando impostato, le sessioni autenticate da ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper vengono bloccate all'avvio; le sessioni dei provider cloud non sono interessate forceLoginMethod, forceLoginOrgUUID
Disable agent view Disattivare claude agents, --bg, /background e il supervisore on-demand disableAgentView
Configure the corporate launcher Anteponi il supervisore dell'agente di background, i suoi worker e gli altri processi di background coperti con un launcher aziendale richiesto invece di disattivare la visualizzazione dell'agente processWrapper
Model restrictions availableModels filtra quali modelli appaiono nel selettore. L'aggiunta di enforceAvailableModels vincola anche il modello predefinito selezionato automaticamente. Consulta surface coverage per come questa impostazione raggiunge la CLI, il web e l'IDE availableModels, enforceAvailableModels
Effort cap Limitare il livello di sforzo per ogni modello o per modello, su ogni provider maxEffortLevel
Version floor Impedire all'aggiornamento automatico di installare al di sotto di un minimo a livello di organizzazione minimumVersion
Required version range Rifiutare di avviarsi completamente quando la versione in esecuzione è al di fuori di un intervallo approvato dall'organizzazione. Più forte di minimumVersion, che blocca solo i downgrade requiredMinimumVersion, requiredMaximumVersion
Telemetry opt-out Disattivare le metriche di utilizzo associate ad Anthropic, i rapporti di errore e i sondaggi su ogni dispositivo env con CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC impostato su 1; la sezione collegata elenca le variabili per categoria

Se i tuoi membri si autenticano tramite claude.ai o l'API Anthropic e sei su un piano Claude Enterprise, puoi anche governare i modelli dalle impostazioni di amministrazione della tua organizzazione senza distribuire nulla:

  • Organization model restrictions: disabilita i singoli modelli. Applicato lato server.
  • Organization default model: imposta quale modello le nuove sessioni iniziano. Gli utenti possono modificarlo a meno che la tua organizzazione non applichi il valore predefinito, che è disponibile per un set limitato di organizzazioni; chiedi al tuo team di account Anthropic.
  • Organization effort limits: limita i livelli di sforzo per ruolo. Applicato lato server.

Nessuno di questi controlli raggiunge le sessioni su Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry, o Claude Platform on AWS. Su questi provider, utilizza le impostazioni gestite invece: availableModels per le restrizioni, model per un valore predefinito, e maxEffortLevel per un limite di sforzo.

Cloud sessions hanno la loro propria superficie di amministrazione: nella pagina degli ambienti cloud nelle impostazioni di amministrazione, i proprietari creano ambienti condivisi dall'organizzazione che impostano il livello di accesso alla rete, le variabili di ambiente e lo script di configurazione per le sessioni cloud dei membri. I proprietari scelgono l'ambiente predefinito dell'organizzazione separatamente, su claude.ai/admin-settings/claude-code.

Le regole di autorizzazione e il sandboxing coprono livelli diversi. Negare WebFetch blocca lo strumento fetch di Claude, ma se Bash è consentito, curl e wget possono comunque raggiungere qualsiasi URL. Il sandboxing chiude questo divario con un allowlist di domini di rete applicato a livello di sistema operativo.

Per il modello di minaccia che questi controlli difendono, consulta Security.

Configura la visibilità dell'utilizzo

Scegli il monitoraggio in base a ciò che devi segnalare. Le dashboard, le API e i controlli di spesa differiscono tra i piani Claude for Teams o Enterprise e le organizzazioni Claude Console, quindi controlla la colonna Disponibilità prima di pianificare la tua reportistica attorno a una capacità.

Capacità Cosa ottieni Disponibilità Da dove iniziare
Usage monitoring Esportazione OpenTelemetry di sessioni, strumenti e token Tutti i provider Monitoring usage
Analytics dashboard Metriche di adozione e contributo con una leaderboard su Teams / Enterprise; metriche di utilizzo e spesa per utente su Console Teams / Enterprise su claude.ai/analytics, Console su platform.claude.com/claude-code Analytics
Programmatic reporting Dati di utilizzo e costo per utente tramite un'API Enterprise Analytics API per Enterprise, Claude Code Analytics API per Console Costs
Spend controls Limiti di spesa e limiti di velocità Impostazioni amministratore per Teams / Enterprise, limiti dell'area di lavoro per Console; sui cloud di terze parti, controlli del budget cloud o un Claude apps gateway con limiti di spesa per utente Costs

Su Teams e Enterprise, i numeri di utilizzo e spesa per utente provengono dal rapporto di spesa nelle impostazioni di analisi della tua organizzazione, non dalla dashboard di analisi. I provider cloud espongono la spesa attraverso AWS Cost Explorer, GCP Billing o Azure Cost Management. Per pianificare i budget aziendali su Claude chat, Claude Code e Cowork, consulta la guida al consumo Claude Enterprise.

Rivedi la gestione dei dati

Sui piani Team, Enterprise, Claude API e provider cloud, Anthropic non addestra i modelli sul tuo codice o sui tuoi prompt. Il tuo provider API determina la conservazione e la postura di conformità.

Argomento Cosa sapere Da dove iniziare
Data usage policy Cosa raccoglie Anthropic, quanto a lungo viene conservato, cosa non viene mai utilizzato per l'addestramento Data usage
Zero Data Retention (ZDR) Nulla archiviato dopo il completamento della richiesta. Disponibile su Claude for Enterprise Zero data retention
Security architecture Modello di rete, crittografia, autenticazione, audit trail Security

Se hai bisogno di logging di audit a livello di richiesta o di instradare il traffico in base alla sensibilità dei dati, posiziona un gateway tra gli sviluppatori e il tuo provider: un Claude apps gateway auto-ospitato registra un log di audit per richiesta con identità IdP, oppure utilizza un altro LLM gateway. Per i requisiti normativi e le certificazioni, consulta Legal and compliance.

Verifica e onboard

Dopo aver configurato le impostazioni gestite, fai eseguire a uno sviluppatore /status all'interno di Claude Code. Nella scheda Status, la riga Setting sources mostra Enterprise managed settings seguita dalla fonte tra parentesi; Verify enforcement elenca le etichette.

Condividi queste risorse per aiutare gli sviluppatori a iniziare:

Per i problemi di accesso, indirizza gli sviluppatori alla risoluzione dei problemi di autenticazione. Le correzioni più comuni sono:

  • Esegui /logout quindi /login per cambiare account
  • Esegui claude update se l'opzione di autenticazione aziendale è mancante
  • Riavvia il terminale dopo l'aggiornamento

Se uno sviluppatore vede "You haven't been added to your organization yet," il suo posto non include l'accesso a Claude Code e deve essere aggiornato nella console di amministrazione.

Passaggi successivi

Con il provider e il meccanismo di consegna scelti, passa alla configurazione dettagliata: