SpyBara
Go Premium

hipaa-setup.md 2026-10-04 23:58 UTC to 2026-10-05 17:00 UTC

This page contains 305 additions and 0 deletions.

2026
Mon 5 17:59

Configurare Claude Code (local mode) per un'organizzazione HIPAA-ready

Prepara i computer degli sviluppatori per eseguire Claude Code (local mode) con la configurazione HIPAA. Tratta versioni, accesso di rete, impostazioni gestite e dati locali.

La configurazione HIPAA è un'impostazione dell'organizzazione sui piani Claude Enterprise, per le organizzazioni che gestiscono informazioni sanitarie protette (PHI) e hanno un Business Associate Agreement (BAA) con Anthropic. Si applica a Claude Code (local mode) e Cowork (local mode) e limita alcune funzionalità in entrambi i prodotti.

Questa pagina è rivolta all'amministratore IT o della sicurezza che prepara i computer degli sviluppatori. È il Primary Owner della tua organizzazione Claude ad applicare la configurazione. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan spiega cosa include il tuo BAA, come viene applicata la configurazione e come pianificare la data in cui viene applicata.

Se anche i membri della tua organizzazione usano Cowork, segui anche Set up Cowork (local mode) for a HIPAA-ready organization. Tratta i criteri di Claude Desktop e i dati locali di Cowork.

La tabella mostra quando eseguire ciascuna parte della configurazione:

Quando Cosa fare
Prima che la configurazione venga applicata Prepara i computer: verifica come si connettono gli sviluppatori, aggiorna le app, consenti l'accesso di rete e distribuisci le impostazioni gestite
Dopo che è stata applicata La scheda Code è disattivata finché un Owner non la riattiva. Verifica la configurazione su un computer
In modo continuativo Gestisci i dati delle sessioni locali

Preparare i computer prima che la configurazione HIPAA venga applicata

Ti consigliamo di iniziare con le attività di questa sezione e di completarle prima che la configurazione venga applicata.

Verificare come gli sviluppatori accedono e si connettono

La configurazione HIPAA ha effetto solo nelle sessioni in cui uno sviluppatore accede con un account Claude Enterprise e Claude Code si connette direttamente alla Claude API. Con qualsiasi altra connessione, gli sviluppatori possono continuare a usare Claude Code, ma questo non applica la configurazione HIPAA.

La tabella mostra quali connessioni sono idonee. Per sapere se il tuo BAA copre una sessione in una riga "No", consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Come si connette Claude Code Idonea per la configurazione HIPAA
Un account Claude Enterprise, con connessione diretta alla Claude API Sì
Amazon Bedrock, Agent Platform di Google Cloud, Microsoft Foundry, Claude Platform on AWS o un Claude apps gateway No
Un gateway LLM o qualsiasi altro ANTHROPIC_BASE_URL personalizzato No
ANTHROPIC_AUTH_TOKEN o apiKeyHelper, su un computer senza accesso a Claude Enterprise No
Una chiave API di Claude Console o credenziali di federazione No. Queste sessioni appartengono a un'organizzazione Claude Console, che ha un proprio accordo e proprie impostazioni

Verificare come si connette un computer

Apri un terminale sul computer, esegui claude e inserisci /status nel prompt. La scheda Status mostra queste righe:

Riga Quando appare
Login method e Organization La sessione ha eseguito l'accesso con un account claude.ai. Per un account Claude Enterprise, Login method riporta Claude Enterprise account e Organization mostra la tua organizzazione
API provider Solo quando la sessione usa un provider cloud o un Claude apps gateway
Anthropic base URL Solo quando ANTHROPIC_BASE_URL è impostato

Se un computer usa una connessione non idonea per la configurazione HIPAA, puoi usare le impostazioni gestite per bloccare i provider cloud, i gateway e le credenziali impostate con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.

Aggiornare Claude Code e Claude Desktop

La configurazione HIPAA richiede Claude Code v2.1.285 o successiva e Claude Desktop v2.19675.0 o successiva. Se la tua organizzazione usa sia il terminale sia l'app Claude Desktop, aggiornali entrambi.

Per leggere la versione installata di Claude Code, esegui questo comando in un terminale. È lo stesso in Bash, Zsh e PowerShell:

claude --version

Un'installazione supportata stampa 2.1.285 (Claude Code) o un numero più alto.

Per leggere la versione installata di Claude Desktop, consulta Verificare la versione.

Cosa vedono gli sviluppatori con una versione precedente

Per le organizzazioni con la configurazione HIPAA, i server di Anthropic rifiutano le richieste provenienti da versioni precedenti alla versione minima. Anthropic aumenta la versione minima nel tempo e non c'è nulla da configurare da parte tua.

App Cosa vede uno sviluppatore con una versione precedente
Claude Code Ogni richiesta fallisce con un API Error che indica che la versione è precedente alla versione minima richiesta dai criteri della tua organizzazione
Claude Desktop Una finestra di dialogo Update required che indica allo sviluppatore di aggiornare Claude Desktop per continuare a usare la scheda Code

Per mantenere gli sviluppatori su una versione supportata, mantieni aggiornato Claude Code. Per Claude Desktop, consulta Update Claude Desktop.

Consentire l'accesso di rete

Consenti gli host di questa tabella attraverso il tuo proxy e firewall, tramite HTTPS sulla porta 443. Consenti ciascun host per intero, non singoli percorsi.

Host Necessario per
api.anthropic.com Richieste alla Claude API, telemetria e i criteri dell'organizzazione che comunicano a Claude Code che la configurazione HIPAA è attiva
claude.ai, claude.com, platform.claude.com Accesso e aggiornamento dei token
downloads.claude.ai Il programma di installazione nativo e i suoi aggiornamenti
mcp-proxy.anthropic.com Connettori da claude.ai

Questa tabella elenca gli host di cui un'installazione nativa di Claude Code ha bisogno nel terminale per accedere, essere eseguita e aggiornarsi. Queste pagine elencano gli altri:

  • Altri metodi di installazione e funzionalità facoltative: Requisiti di accesso di rete elenca gli host che le installazioni tramite npm e Homebrew controllano per gli aggiornamenti e gli host per funzionalità come l'installazione dei plugin
  • La scheda Code e Cowork: Requisiti di accesso di rete di Desktop elenca gli host aggiuntivi di cui Claude Desktop ha bisogno
  • Proxy che ispezionano TLS: Certificati CA personalizzati mostra come considerare attendibile il certificato del tuo proxy

Le sessioni che passano attraverso un proxy HTTPS aziendale restano idonee per la configurazione HIPAA, purché il proxy possa raggiungere gli host della tabella.

Claude Code scopre che la tua organizzazione ha la configurazione HIPAA recuperando i criteri della tua organizzazione da api.anthropic.com, all'avvio e poi circa ogni ora mentre la sessione è in uso. I criteri sono un record dello stato HIPAA della tua organizzazione e delle restrizioni sulle funzionalità che ne derivano.

Per verificare se un computer ha recuperato i criteri, consulta Verificare la configurazione su un computer.

Distribuire le impostazioni gestite

Puoi usare le impostazioni gestite per indirizzare gli sviluppatori ad accedere con un account Claude Enterprise, per bloccare i provider cloud e i gateway e per impostare per quanti giorni ogni computer conserva i dati delle sessioni locali. Le impostazioni si applicano indipendentemente dal fatto che la configurazione HIPAA sia in vigore.

Le impostazioni di questa sezione sono un esempio che consigliamo come punto di partenza. La tua organizzazione è responsabile di stabilire le esigenze del proprio ambiente e di verificare che la propria configurazione le soddisfi.

L'esempio seguente imposta quattro chiavi che potresti aggiungere alle impostazioni gestite distribuite dalla tua organizzazione:

{
  "forceLoginMethod": "claudeai",
  "forceLoginOrgUUID": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
  "allowedProviders": ["anthropic"],
  "cleanupPeriodDays": 30
}

Cosa fa ciascuna chiave

La tabella mostra il valore da assegnare a ciascuna chiave e cosa impone Claude Code per essa.

Chiave Valore da impostare Cosa impone Claude Code
forceLoginMethod "claudeai" Claude Code indirizza gli sviluppatori all'accesso tramite claude.ai anziché Claude Console
forceLoginOrgUUID L'ID della tua organizzazione, che un Owner può copiare dalle impostazioni di amministrazione di claude.ai Claude Code termina all'avvio quando l'accesso a claude.ai appartiene a un'altra organizzazione
allowedProviders ["anthropic"] Claude Code si rifiuta di avviarsi su un provider cloud o un gateway
cleanupPeriodDays Il numero di giorni per cui i criteri di conservazione dei record consentono a un computer di conservare i dati delle sessioni Ogni computer elimina i dati delle sessioni meno recenti dopo lo stesso numero di giorni

La configurazione HIPAA non limita cleanupPeriodDays, quindi uno sviluppatore può aumentarlo nelle proprie impostazioni. Quando lo imposti nelle impostazioni gestite, Claude Code ignora il valore dello sviluppatore.

Con forceLoginMethod o forceLoginOrgUUID impostati, Claude Code rifiuta anche le sessioni che si autenticano con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.

Verificare che le impostazioni siano state caricate

Su un computer che ha le impostazioni, esegui claude, accedi con un account Claude Enterprise e inserisci /status. La riga Setting sources elenca Enterprise managed settings seguito dall'origine tra parentesi, ad esempio (file), e la riga Allowed providers riporta Anthropic API (managed allowedProviders). Se Setting sources non lo elenca, o se manca la riga Allowed providers, consulta Verificare che un criterio sia in vigore.

Sessioni che le chiavi delle impostazioni gestite non bloccano

Anche con queste chiavi distribuite, alcune sessioni possono comunque essere eseguite senza la configurazione HIPAA:

Per sapere se il tuo BAA copre una sessione eseguita senza la configurazione HIPAA, consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Verificare la configurazione su un computer

Esegui questo controllo su un computer gestito dopo che la configurazione è stata applicata alla tua organizzazione.

1

Riavvia Claude Code

Chiudi qualsiasi sessione in esecuzione, apri un terminale ed esegui claude. Una sessione in esecuzione e in uso recepisce la configurazione entro circa un'ora senza riavvio. Quando riavvii, Claude Code la recupera immediatamente.

2

Controlla l'avviso all'avvio

Verifica che Claude Code stampi Per your organization's policy, some features are limited · /status for details all'avvio.

3

Controlla il piè di pagina

Verifica che un tag HIPAA configured appaia a destra del piè di pagina, sotto il prompt. Prima della v2.1.286, il tag riportava HIPAA.

4

Esegui /status

Inserisci /status nel prompt. Verifica che la scheda Status elenchi HIPAA nella riga Organization configuration.

5

Controlla Claude Desktop

L'applicazione della configurazione HIPAA disattiva la scheda Code per la tua organizzazione. Se la tua organizzazione la usa, chiedi a un Owner di andare su Organization settings > Claude Code e attivare l'interruttore Desktop. Per Cowork, consulta Confirm the HIPAA configuration in Claude Desktop.

Ricarica Claude Desktop o accedi di nuovo. Verifica che la barra del titolo mostri un'etichetta HIPAA configured. Su un Mac, apri la barra laterale per vederla.

Se HIPAA non compare in /status, controlla queste cause nell'ordine:

  1. Account o connessione errati: verifica che /status mostri la tua organizzazione nella riga Organization e che non mostri alcuna riga API provider o Anthropic base URL. Verificare come gli sviluppatori accedono e si connettono elenca le connessioni non idonee per la configurazione.
  2. Recupero dei criteri bloccato: cerca una riga Organization policy in /status, che ne indica la causa. Al di fuori di una sessione, esegui claude doctor e leggi la stessa riga, che indica da dove Claude Code ha caricato i criteri o perché i criteri non sono stati caricati. Consenti api.anthropic.com attraverso il tuo proxy, quindi riavvia Claude Code.
  3. La configurazione non è ancora stata applicata: chiedi al Primary Owner se ha applicato la configurazione.

Cosa vedono gli sviluppatori in Claude Code

Con la configurazione HIPAA applicata, alcune funzionalità di Claude Code sono disattivate o si comportano diversamente nel terminale. La tabella elenca le modifiche su cui è più probabile che gli sviluppatori ti facciano domande. La tabella di disponibilità delle funzionalità HIPAA elenca ogni funzionalità di Claude Code e Cowork, incluse quelle che un Owner può riattivare.

Cosa nota uno sviluppatore Perché
Lo strumento WebFetch non è disponibile WebFetch è disattivato. La ricerca web funziona ancora
--cloud, /teleport e Remote Control vengono rifiutati Le sessioni cloud e Remote Control sono disattivati
/feedback e /bug non sono disponibili L'invio di feedback è disattivato
Claude non può pubblicare un artefatto La pubblicazione degli artefatti è disattivata
Un server MCP o un hook che legge ANTHROPIC_API_KEY smette di autenticarsi Claude Code rimuove le credenziali Anthropic dai processi che avvia
Le restrizioni rimangono dopo un /login a un'organizzazione diversa Lo stato HIPAA dura fino al riavvio di Claude Code

Credenziali Anthropic in comandi, hook e server MCP

Con la configurazione HIPAA applicata, Claude Code rimuove le credenziali che usa per raggiungere Anthropic, come ANTHROPIC_API_KEY e ANTHROPIC_AUTH_TOKEN, dall'ambiente dei comandi della shell, degli hook e dei server MCP che avvia.

La configurazione HIPAA non rimuove le credenziali dei provider cloud o di GitHub, quindi un comando che esegue il push su GitHub o chiama un altro servizio funziona ancora con l'accesso di quello sviluppatore. Il tuo BAA con Anthropic non copre i dati inviati a quei servizi. Consulta la Implementation Guide per l'elenco completo degli Eligible Services.

Per limitare i comandi e gli host che Claude può usare, consulta le regole di permesso e la sandbox.

Gestire i dati delle sessioni locali

Claude Code (local mode) e Cowork (local mode) archiviano i dati delle sessioni sul computer di ciascuno sviluppatore. La protezione e l'eliminazione di questi dati sono responsabilità della tua organizzazione.

Dati di Claude Code

Dati dell'applicazione elenca cosa archivia Claude Code (local mode) su un computer, cosa elimina la pulizia di conservazione dopo cleanupPeriodDays e cosa rimane finché qualcuno non lo elimina. La stessa pagina indica cosa cambia in un'organizzazione con la configurazione HIPAA applicata.

La pulizia di conservazione viene eseguita solo quando qualcuno avvia Claude Code, quindi un computer su cui nessuno lo avvia conserva i propri dati.

Dati della scheda Code

La scheda Code archivia i dati in queste posizioni:

  • Trascrizioni: in ~/.claude/projects/, insieme alle trascrizioni del terminale. Pulizia automatica indica quando la pulizia di conservazione le elimina.
  • La cartella dati di Claude Desktop: ~/Library/Application Support/Claude su macOS. Su Windows, %APPDATA%\Claude, oppure %LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude per il programma di installazione scaricato da Anthropic, quindi controllale entrambe. Con la configurazione HIPAA applicata, Claude Desktop elimina le sessioni locali della scheda Code inattive da più di cleanupPeriodDays, incluse quelle contrassegnate con stella. Le elimina solo mentre è in esecuzione. Claude Desktop gestisce il worktree di una sessione eliminata in uno di questi modi:
    • Nessuna modifica non committata, la sessione non è contrassegnata con stella né fissata e nessun'altra sessione usa il worktree: Claude Desktop rimuove il worktree
    • In tutti gli altri casi: il worktree rimane sul computer

Su Windows, ~ indica %USERPROFILE%.

Dati di Cowork

Manage Cowork data on each computer elenca dove Cowork (local mode) archivia i dati e cosa elimina Claude Desktop.

Eliminare immediatamente i dati delle sessioni

Se la tua organizzazione ha bisogno di rimuovere i dati delle sessioni di uno sviluppatore prima che la pulizia di conservazione li elimini, puoi rimuoverne la maggior parte con un solo comando. Accedi al computer come quello sviluppatore ed esegui questo comando in qualsiasi shell:

claude purge --all --yes

Prima della v2.1.288, il comando era claude project purge.

Il comando elimina le trascrizioni e la memoria automatica di ogni progetto, le voci in tasks/, debug/ e file-history/, history.jsonl e le voci dei progetti in ~/.claude.json. Senza --yes, stampa il piano e chiede prima conferma.

L'eliminazione lascia altri percorsi che possono contenere contenuti delle sessioni, come il testo incollato in paste-cache/. Cancellare i dati locali elenca i percorsi che puoi eliminare manualmente. Per ripulire completamente un computer, ad esempio prima di riassegnarlo, cancellalo completamente.

Gestire l'uscita di uno sviluppatore

La rimozione della licenza o dell'account di uno sviluppatore non elimina nulla sul suo computer, e nemmeno /logout elimina i dati delle sessioni. Per rimuoverli tutti, puoi cancellare completamente il computer con il tuo strumento di gestione dei dispositivi.