Configurare Claude Code (local mode) per un'organizzazione HIPAA-ready
Prepara i computer degli sviluppatori per eseguire Claude Code (local mode) con la configurazione HIPAA. Tratta versioni, accesso di rete, impostazioni gestite e dati locali.
La configurazione HIPAA è un'impostazione dell'organizzazione sui piani Claude Enterprise, per le organizzazioni che gestiscono informazioni sanitarie protette (PHI) e hanno un Business Associate Agreement (BAA) con Anthropic. Si applica a Claude Code (local mode) e Cowork (local mode) e limita alcune funzionalità in entrambi i prodotti.
"(local mode)" indica una sessione locale, non una sessione cloud. Le sessioni locali vengono eseguite in uno di questi ambienti:
- Claude Code nel terminale
- Claude Code nella scheda Code di Claude Desktop
- Cowork in Claude Desktop
Le estensioni di Claude Code per VS Code e JetBrains non fanno parte di (local mode). Continuano a funzionare con la configurazione HIPAA applicata, ma il tuo BAA non le copre. Consulta la Implementation Guide per l'elenco completo degli Eligible Services.
Questa pagina è rivolta all'amministratore IT o della sicurezza che prepara i computer degli sviluppatori. È il Primary Owner della tua organizzazione Claude ad applicare la configurazione. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan spiega cosa include il tuo BAA, come viene applicata la configurazione e come pianificare la data in cui viene applicata.
Se anche i membri della tua organizzazione usano Cowork, segui anche Set up Cowork (local mode) for a HIPAA-ready organization. Tratta i criteri di Claude Desktop e i dati locali di Cowork.
La tabella mostra quando eseguire ciascuna parte della configurazione:
| Quando | Cosa fare |
|---|---|
| Prima che la configurazione venga applicata | Prepara i computer: verifica come si connettono gli sviluppatori, aggiorna le app, consenti l'accesso di rete e distribuisci le impostazioni gestite |
| Dopo che è stata applicata | La scheda Code è disattivata finché un Owner non la riattiva. Verifica la configurazione su un computer |
| In modo continuativo | Gestisci i dati delle sessioni locali |
Preparare i computer prima che la configurazione HIPAA venga applicata
Ti consigliamo di iniziare con le attività di questa sezione e di completarle prima che la configurazione venga applicata.
Verificare come gli sviluppatori accedono e si connettono
La configurazione HIPAA ha effetto solo nelle sessioni in cui uno sviluppatore accede con un account Claude Enterprise e Claude Code si connette direttamente alla Claude API. Con qualsiasi altra connessione, gli sviluppatori possono continuare a usare Claude Code, ma questo non applica la configurazione HIPAA.
La tabella mostra quali connessioni sono idonee. Per sapere se il tuo BAA copre una sessione in una riga "No", consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.
| Come si connette Claude Code | Idonea per la configurazione HIPAA |
|---|---|
| Un account Claude Enterprise, con connessione diretta alla Claude API | Sì |
| Amazon Bedrock, Agent Platform di Google Cloud, Microsoft Foundry, Claude Platform on AWS o un Claude apps gateway | No |
Un gateway LLM o qualsiasi altro ANTHROPIC_BASE_URL personalizzato |
No |
ANTHROPIC_AUTH_TOKEN o apiKeyHelper, su un computer senza accesso a Claude Enterprise |
No |
| Una chiave API di Claude Console o credenziali di federazione | No. Queste sessioni appartengono a un'organizzazione Claude Console, che ha un proprio accordo e proprie impostazioni |
Verificare come si connette un computer
Apri un terminale sul computer, esegui claude e inserisci /status nel prompt. La scheda Status mostra queste righe:
| Riga | Quando appare |
|---|---|
Login method e Organization |
La sessione ha eseguito l'accesso con un account claude.ai. Per un account Claude Enterprise, Login method riporta Claude Enterprise account e Organization mostra la tua organizzazione |
API provider |
Solo quando la sessione usa un provider cloud o un Claude apps gateway |
Anthropic base URL |
Solo quando ANTHROPIC_BASE_URL è impostato |
Se un computer usa una connessione non idonea per la configurazione HIPAA, puoi usare le impostazioni gestite per bloccare i provider cloud, i gateway e le credenziali impostate con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.
Aggiornare Claude Code e Claude Desktop
La configurazione HIPAA richiede Claude Code v2.1.285 o successiva e Claude Desktop v2.19675.0 o successiva. Se la tua organizzazione usa sia il terminale sia l'app Claude Desktop, aggiornali entrambi.
Per leggere la versione installata di Claude Code, esegui questo comando in un terminale. È lo stesso in Bash, Zsh e PowerShell:
claude --version
Un'installazione supportata stampa 2.1.285 (Claude Code) o un numero più alto.
Per leggere la versione installata di Claude Desktop, consulta Verificare la versione.
Cosa vedono gli sviluppatori con una versione precedente
Per le organizzazioni con la configurazione HIPAA, i server di Anthropic rifiutano le richieste provenienti da versioni precedenti alla versione minima. Anthropic aumenta la versione minima nel tempo e non c'è nulla da configurare da parte tua.
| App | Cosa vede uno sviluppatore con una versione precedente |
|---|---|
| Claude Code | Ogni richiesta fallisce con un API Error che indica che la versione è precedente alla versione minima richiesta dai criteri della tua organizzazione |
| Claude Desktop | Una finestra di dialogo Update required che indica allo sviluppatore di aggiornare Claude Desktop per continuare a usare la scheda Code |
Per mantenere gli sviluppatori su una versione supportata, mantieni aggiornato Claude Code. Per Claude Desktop, consulta Update Claude Desktop.
Consentire l'accesso di rete
Consenti gli host di questa tabella attraverso il tuo proxy e firewall, tramite HTTPS sulla porta 443. Consenti ciascun host per intero, non singoli percorsi.
| Host | Necessario per |
|---|---|
api.anthropic.com |
Richieste alla Claude API, telemetria e i criteri dell'organizzazione che comunicano a Claude Code che la configurazione HIPAA è attiva |
claude.ai, claude.com, platform.claude.com |
Accesso e aggiornamento dei token |
downloads.claude.ai |
Il programma di installazione nativo e i suoi aggiornamenti |
mcp-proxy.anthropic.com |
Connettori da claude.ai |
Questa tabella elenca gli host di cui un'installazione nativa di Claude Code ha bisogno nel terminale per accedere, essere eseguita e aggiornarsi. Queste pagine elencano gli altri:
- Altri metodi di installazione e funzionalità facoltative: Requisiti di accesso di rete elenca gli host che le installazioni tramite npm e Homebrew controllano per gli aggiornamenti e gli host per funzionalità come l'installazione dei plugin
- La scheda Code e Cowork: Requisiti di accesso di rete di Desktop elenca gli host aggiuntivi di cui Claude Desktop ha bisogno
- Proxy che ispezionano TLS: Certificati CA personalizzati mostra come considerare attendibile il certificato del tuo proxy
Le sessioni che passano attraverso un proxy HTTPS aziendale restano idonee per la configurazione HIPAA, purché il proxy possa raggiungere gli host della tabella.
Claude Code scopre che la tua organizzazione ha la configurazione HIPAA recuperando i criteri della tua organizzazione da api.anthropic.com, all'avvio e poi circa ogni ora mentre la sessione è in uso. I criteri sono un record dello stato HIPAA della tua organizzazione e delle restrizioni sulle funzionalità che ne derivano.
Per verificare se un computer ha recuperato i criteri, consulta Verificare la configurazione su un computer.
Distribuire le impostazioni gestite
Puoi usare le impostazioni gestite per indirizzare gli sviluppatori ad accedere con un account Claude Enterprise, per bloccare i provider cloud e i gateway e per impostare per quanti giorni ogni computer conserva i dati delle sessioni locali. Le impostazioni si applicano indipendentemente dal fatto che la configurazione HIPAA sia in vigore.
Le impostazioni di questa sezione sono un esempio che consigliamo come punto di partenza. La tua organizzazione è responsabile di stabilire le esigenze del proprio ambiente e di verificare che la propria configurazione le soddisfi.
L'esempio seguente imposta quattro chiavi che potresti aggiungere alle impostazioni gestite distribuite dalla tua organizzazione:
{
"forceLoginMethod": "claudeai",
"forceLoginOrgUUID": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
"allowedProviders": ["anthropic"],
"cleanupPeriodDays": 30
}
Cosa fa ciascuna chiave
La tabella mostra il valore da assegnare a ciascuna chiave e cosa impone Claude Code per essa.
| Chiave | Valore da impostare | Cosa impone Claude Code |
|---|---|---|
forceLoginMethod |
"claudeai" |
Claude Code indirizza gli sviluppatori all'accesso tramite claude.ai anziché Claude Console |
forceLoginOrgUUID |
L'ID della tua organizzazione, che un Owner può copiare dalle impostazioni di amministrazione di claude.ai | Claude Code termina all'avvio quando l'accesso a claude.ai appartiene a un'altra organizzazione |
allowedProviders |
["anthropic"] |
Claude Code si rifiuta di avviarsi su un provider cloud o un gateway |
cleanupPeriodDays |
Il numero di giorni per cui i criteri di conservazione dei record consentono a un computer di conservare i dati delle sessioni | Ogni computer elimina i dati delle sessioni meno recenti dopo lo stesso numero di giorni |
Controlla il valore di forceLoginOrgUUID prima di distribuirlo. Se non corrisponde all'ID della tua organizzazione, Claude Code termina all'avvio per ogni sviluppatore che accede con un account claude.ai.
La configurazione HIPAA non limita cleanupPeriodDays, quindi uno sviluppatore può aumentarlo nelle proprie impostazioni. Quando lo imposti nelle impostazioni gestite, Claude Code ignora il valore dello sviluppatore.
Con forceLoginMethod o forceLoginOrgUUID impostati, Claude Code rifiuta anche le sessioni che si autenticano con ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN o apiKeyHelper.
Verificare che le impostazioni siano state caricate
Su un computer che ha le impostazioni, esegui claude, accedi con un account Claude Enterprise e inserisci /status. La riga Setting sources elenca Enterprise managed settings seguito dall'origine tra parentesi, ad esempio (file), e la riga Allowed providers riporta Anthropic API (managed allowedProviders). Se Setting sources non lo elenca, o se manca la riga Allowed providers, consulta Verificare che un criterio sia in vigore.
Sessioni che le chiavi delle impostazioni gestite non bloccano
Anche con queste chiavi distribuite, alcune sessioni possono comunque essere eseguite senza la configurazione HIPAA:
- Accessi a Claude Console e credenziali di federazione:
forceLoginOrgUUIDcontrolla solo gli accessi a claude.ai. Limitare l'accesso alla tua organizzazione elenca cosa controlla Claude Code per ciascun percorso di accesso e credenziale. - Impostazioni gestite dal server: se la tua organizzazione usa anche le impostazioni gestite dal server, chiedi a un Owner di aggiungervi le stesse chiavi. Come Claude Code combina le origini gestite spiega quale origine si applica.
Per sapere se il tuo BAA copre una sessione eseguita senza la configurazione HIPAA, consulta Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.
Verificare la configurazione su un computer
Esegui questo controllo su un computer gestito dopo che la configurazione è stata applicata alla tua organizzazione.
Riavvia Claude Code
Chiudi qualsiasi sessione in esecuzione, apri un terminale ed esegui claude. Una sessione in esecuzione e in uso recepisce la configurazione entro circa un'ora senza riavvio. Quando riavvii, Claude Code la recupera immediatamente.
Controlla l'avviso all'avvio
Verifica che Claude Code stampi Per your organization's policy, some features are limited · /status for details all'avvio.
Controlla il piè di pagina
Verifica che un tag HIPAA configured appaia a destra del piè di pagina, sotto il prompt. Prima della v2.1.286, il tag riportava HIPAA.
Esegui /status
Inserisci /status nel prompt. Verifica che la scheda Status elenchi HIPAA nella riga Organization configuration.
Controlla Claude Desktop
L'applicazione della configurazione HIPAA disattiva la scheda Code per la tua organizzazione. Se la tua organizzazione la usa, chiedi a un Owner di andare su Organization settings > Claude Code e attivare l'interruttore Desktop. Per Cowork, consulta Confirm the HIPAA configuration in Claude Desktop.
Ricarica Claude Desktop o accedi di nuovo. Verifica che la barra del titolo mostri un'etichetta HIPAA configured. Su un Mac, apri la barra laterale per vederla.
Se HIPAA non compare in /status, controlla queste cause nell'ordine:
- Account o connessione errati: verifica che
/statusmostri la tua organizzazione nella rigaOrganizatione che non mostri alcuna rigaAPI provideroAnthropic base URL. Verificare come gli sviluppatori accedono e si connettono elenca le connessioni non idonee per la configurazione. - Recupero dei criteri bloccato: cerca una riga
Organization policyin/status, che ne indica la causa. Al di fuori di una sessione, eseguiclaude doctore leggi la stessa riga, che indica da dove Claude Code ha caricato i criteri o perché i criteri non sono stati caricati. Consentiapi.anthropic.comattraverso il tuo proxy, quindi riavvia Claude Code. - La configurazione non è ancora stata applicata: chiedi al Primary Owner se ha applicato la configurazione.
Cosa vedono gli sviluppatori in Claude Code
Con la configurazione HIPAA applicata, alcune funzionalità di Claude Code sono disattivate o si comportano diversamente nel terminale. La tabella elenca le modifiche su cui è più probabile che gli sviluppatori ti facciano domande. La tabella di disponibilità delle funzionalità HIPAA elenca ogni funzionalità di Claude Code e Cowork, incluse quelle che un Owner può riattivare.
| Cosa nota uno sviluppatore | Perché |
|---|---|
| Lo strumento WebFetch non è disponibile | WebFetch è disattivato. La ricerca web funziona ancora |
--cloud, /teleport e Remote Control vengono rifiutati |
Le sessioni cloud e Remote Control sono disattivati |
/feedback e /bug non sono disponibili |
L'invio di feedback è disattivato |
| Claude non può pubblicare un artefatto | La pubblicazione degli artefatti è disattivata |
Un server MCP o un hook che legge ANTHROPIC_API_KEY smette di autenticarsi |
Claude Code rimuove le credenziali Anthropic dai processi che avvia |
Le restrizioni rimangono dopo un /login a un'organizzazione diversa |
Lo stato HIPAA dura fino al riavvio di Claude Code |
Credenziali Anthropic in comandi, hook e server MCP
Con la configurazione HIPAA applicata, Claude Code rimuove le credenziali che usa per raggiungere Anthropic, come ANTHROPIC_API_KEY e ANTHROPIC_AUTH_TOKEN, dall'ambiente dei comandi della shell, degli hook e dei server MCP che avvia.
La configurazione HIPAA non rimuove le credenziali dei provider cloud o di GitHub, quindi un comando che esegue il push su GitHub o chiama un altro servizio funziona ancora con l'accesso di quello sviluppatore. Il tuo BAA con Anthropic non copre i dati inviati a quei servizi. Consulta la Implementation Guide per l'elenco completo degli Eligible Services.
Per limitare i comandi e gli host che Claude può usare, consulta le regole di permesso e la sandbox.
Gestire i dati delle sessioni locali
Claude Code (local mode) e Cowork (local mode) archiviano i dati delle sessioni sul computer di ciascuno sviluppatore. La protezione e l'eliminazione di questi dati sono responsabilità della tua organizzazione.
Dati di Claude Code
Dati dell'applicazione elenca cosa archivia Claude Code (local mode) su un computer, cosa elimina la pulizia di conservazione dopo cleanupPeriodDays e cosa rimane finché qualcuno non lo elimina. La stessa pagina indica cosa cambia in un'organizzazione con la configurazione HIPAA applicata.
La pulizia di conservazione viene eseguita solo quando qualcuno avvia Claude Code, quindi un computer su cui nessuno lo avvia conserva i propri dati.
Dati della scheda Code
La scheda Code archivia i dati in queste posizioni:
- Trascrizioni: in
~/.claude/projects/, insieme alle trascrizioni del terminale. Pulizia automatica indica quando la pulizia di conservazione le elimina. - La cartella dati di Claude Desktop:
~/Library/Application Support/Claudesu macOS. Su Windows,%APPDATA%\Claude, oppure%LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claudeper il programma di installazione scaricato da Anthropic, quindi controllale entrambe. Con la configurazione HIPAA applicata, Claude Desktop elimina le sessioni locali della scheda Code inattive da più dicleanupPeriodDays, incluse quelle contrassegnate con stella. Le elimina solo mentre è in esecuzione. Claude Desktop gestisce il worktree di una sessione eliminata in uno di questi modi:- Nessuna modifica non committata, la sessione non è contrassegnata con stella né fissata e nessun'altra sessione usa il worktree: Claude Desktop rimuove il worktree
- In tutti gli altri casi: il worktree rimane sul computer
Su Windows, ~ indica %USERPROFILE%.
Dati di Cowork
Manage Cowork data on each computer elenca dove Cowork (local mode) archivia i dati e cosa elimina Claude Desktop.
Eliminare immediatamente i dati delle sessioni
Se la tua organizzazione ha bisogno di rimuovere i dati delle sessioni di uno sviluppatore prima che la pulizia di conservazione li elimini, puoi rimuoverne la maggior parte con un solo comando. Accedi al computer come quello sviluppatore ed esegui questo comando in qualsiasi shell:
claude purge --all --yes
Prima della v2.1.288, il comando era claude project purge.
Il comando elimina le trascrizioni e la memoria automatica di ogni progetto, le voci in tasks/, debug/ e file-history/, history.jsonl e le voci dei progetti in ~/.claude.json. Senza --yes, stampa il piano e chiede prima conferma.
L'eliminazione lascia altri percorsi che possono contenere contenuti delle sessioni, come il testo incollato in paste-cache/. Cancellare i dati locali elenca i percorsi che puoi eliminare manualmente. Per ripulire completamente un computer, ad esempio prima di riassegnarlo, cancellalo completamente.
Gestire l'uscita di uno sviluppatore
La rimozione della licenza o dell'account di uno sviluppatore non elimina nulla sul suo computer, e nemmeno /logout elimina i dati delle sessioni. Per rimuoverli tutti, puoi cancellare completamente il computer con il tuo strumento di gestione dei dispositivi.