組織向けに Claude Code をセットアップする
Claude Code を展開する管理者向けの決定マップ。API プロバイダー、マネージド設定、ポリシー実行、使用状況監視、データ処理をカバーしています。
Claude Code は、ローカル開発者設定よりも優先されるマネージド設定を通じて組織ポリシーを実行します。これらの設定は Claude 管理コンソール、モバイルデバイス管理(MDM)システム、またはディスク上のファイルから配信します。設定は Claude が到達できるツール、コマンド、サーバー、ネットワーク宛先を制御します。
このページでは、展開の決定を順番に説明します。各行は以下のセクションと、その領域の参照ページにリンクしています。
SSO、SCIM プロビジョニング、シート割り当ては Claude アカウントレベルで設定されます。これらの手順については、Claude Enterprise Administrator Guide と シート割り当て を参照してください。
| 決定 | 選択内容 | 参照 |
|---|---|---|
| API プロバイダーを選択する | Claude Code が認証される場所と課金方法 | Authentication、Amazon Bedrock、Google Cloud の Agent Platform、Microsoft Foundry |
| 設定がデバイスに到達する方法を決定する | マネージドポリシーが開発者マシンに到達する方法 | Server-managed settings、Delivery mechanisms |
| 実行する内容を決定する | どのツール、コマンド、統合が許可されるか | Permissions、Sandboxing |
| 使用状況の可視性をセットアップする | 支出と採用を追跡する方法 | Analytics、Monitoring、Costs |
| データ処理を確認する | データ保持とコンプライアンス体制 | Data usage、Security |
API プロバイダーを選択する
Claude Code は複数の API プロバイダーのいずれかを通じて Claude に接続します。選択は課金、認証、継承するコンプライアンス体制、および開発者が使用できる Claude Code 機能に影響します。
| プロバイダー | 選択する場合 |
|---|---|
| Claude for Teams / Enterprise | Claude Code と claude.ai を 1 つのシート単位のサブスクリプションで実行したい場合。実行するインフラストラクチャは不要です。これがデフォルトの推奨事項です。 |
| Claude Console | API ファーストまたは従量課金を希望する場合 |
| Amazon Bedrock | 既存の AWS コンプライアンス制御と課金を継承したい場合 |
| Google Cloud の Agent Platform | 既存の GCP コンプライアンス制御と課金を継承したい場合 |
| Microsoft Foundry | 既存の Azure コンプライアンス制御と課金を継承したい場合 |
一部の Claude Code 機能には claude.ai アカウントが必要です。web 上の Claude Code、Routines、Code Review、Remote Control、および Chrome 拡張機能 は、Console API キーまたはクラウドプロバイダーの認証情報だけでは利用できません。Amazon Bedrock、Google Cloud の Agent Platform、または Microsoft Foundry を通じてデプロイする場合は、開発者が Claude for Teams または Enterprise シートも必要かどうかを検討してください。各機能ページにはプラン要件が記載されています。
認証、リージョン、機能パリティをカバーする完全なプロバイダー比較については、エンタープライズ展開概要 を参照してください。各プロバイダーの認証セットアップは Authentication にあります。
ネットワーク設定 のプロキシとファイアウォール要件は、プロバイダーに関係なく適用されます。複数のプロバイダーの前に単一のエンドポイントを配置したい場合、または集中化されたリクエストログを記録したい場合は、LLM gateway を参照してください。
設定がデバイスに到達する方法を決定する
マネージド設定は、組織ポリシーを定義します。Claude Code は以下の表に示す 4 つのソースを優先順位順にチェックします。Claude Code がマネージドソースを組み合わせる方法は、どのソースが適用されるか、ポリシーヘルパーが何を変更するか、およびすべてのソースを構成する方法を説明しています。この表は決定マップです。
| メカニズム | 配信 | 優先度 | プラットフォーム |
|---|---|---|---|
| Server-managed | claude.ai 管理コンソール、またはゲートウェイサインイン用の自己ホスト型 Claude apps gateway | 最高 | すべて |
| plist / registry policy | macOS: com.anthropic.claudecode plistWindows: HKLM\SOFTWARE\Policies\ClaudeCode |
高 | macOS、Windows |
| File-based managed | macOS: /Library/Application Support/ClaudeCode/managed-settings.jsonLinux と WSL: /etc/claude-code/managed-settings.jsonWindows: C:\Program Files\ClaudeCode\managed-settings.json |
中 | すべて |
| Windows user registry | HKCU\SOFTWARE\Policies\ClaudeCode |
最低 | Windows のみ |
Claude Code はスタートアップ時に server-managed 設定をフェッチし、セッション中は 1 時間ごとに更新します。デプロイするエンドポイントインフラストラクチャはありません。claude.ai 管理コンソール経由の配信には Claude for Teams または Enterprise プランが必要です。Amazon Bedrock、Google Cloud の Agent Platform、または Microsoft Foundry でのデプロイメントは、Claude apps gateway を実行することで同じリモート配信を取得できます。または、ファイルベースまたは OS レベルのメカニズムのいずれかを代わりに使用してください。
組織が複数のプロバイダーを混在させている場合、claude.ai ユーザー向けに server-managed settings を設定し、他のユーザーがマネージドポリシーを受け取るように ファイルベースまたは plist/registry フォールバックを設定してください。
plist と HKLM レジストリの場所は任意のプロバイダーで機能し、書き込みに管理者権限が必要なため、改ざんに強いです。HKCU の Windows ユーザーレジストリは昇格なしで書き込み可能なため、実行チャネルではなく便利なデフォルトとして扱ってください。
デフォルトでは WSL は /etc/claude-code の Linux ファイルパスのみを読み取ります。同じマシン上の WSL に Windows レジストリと C:\Program Files\ClaudeCode ポリシーを拡張するには、これらの管理者のみが使用できる Windows ソースのいずれかで wslInheritsWindowsSettings: true を設定してください。
どのメカニズムを選択しても、マネージド値はユーザーおよびプロジェクト設定よりも優先されます。ただし、セキュリティに関する 例外がいくつかあります。permissions.allow や permissions.deny などの配列設定は、すべてのソースからのエントリをマージするため、開発者はマネージドリストを拡張できますが、削除することはできません。fallbackModel、availableModels、および modelPicker の場合、マネージド値は下位レイヤーとマージするのではなく、置き換えます。
Claude Code Desktop の WSL セッション
Windows では、Claude Code Desktop は WSL 2 ディストリビューション内で Code セッションを実行できます。セッションの Claude Code プロセスはディストリビューション内で実行されるため、上記の WSL 検出パスを通じてマネージド設定を解決します。wslInheritsWindowsSettings: true が展開されていない限り、Windows のみのソースはそれに到達しません。
Claude Desktop は、C:\Program Files\ClaudeCode\managed-settings.json が存在する場合など、組織がマネージドしているデバイスとして検出されるデバイスでは、デフォルトで WSL セッションをオフにします。それらをオンにするには、Windows レジストリポリシーをデプロイします。これには Claude Desktop v1.19367.0 以降が必要です。
HKLM\SOFTWARE\Policies\Claudeの下にdisableWslSessionsという名前の値を作成し、REG_SZ文字列falseまたはREG_DWORD0に設定します。この値は Claude Desktop ポリシーキーの下にあり、マネージド設定を含むClaudeCodeキーとは別です。HKLM の下に値をデプロイします。これには管理者権限が必要です。HKCU の下の値は WSL セッションを有効にしません。C:\Program Files\ClaudeCode\managed-settings.jsonをデプロイする場合は、そのままにしておいてください。disableWslSessionsが HKLM の下でfalseになると、そのファイルが存在していても Desktop は WSL セッションを許可します。
Desktop は WSL セッションが開始されるたびにポリシーを読み取るため、デプロイ後にアプリを再起動する必要はありません。
デバイスが依然として WSL セッションを拒否する場合は、そのデバイスの Claude Desktop で Help > Troubleshooting > Show Logs in Explorer を開きます。これにより、ログフォルダのコピーが Downloads に保存されます。そのコピーの main.log で [wslPolicyGate] denying WSL session を検索してください。拒否の理由は括弧内に続きます。例えば (cli-file-present) のようにです。Claude Desktop が .exe インストーラーでインストールされた場合、%APPDATA%\Claude\logs\main.log のライブファイルを読むこともできます。
WSL セッションが有効になった後、マネージド設定をそれらに拡張します。
- HKLM レジストリまたは
C:\Program Files\ClaudeCodeファイルを通じてwslInheritsWindowsSettings: trueをデプロイして、WSL セッションがホストセッションと同じポリシーを継承するようにしてください。 - WSL セッション内で
/statusを実行して検証し、Setting sources行を読んでください。それを解釈する方法については、/status で出力を読むを参照してください。
WSL 2 ユーティリティ VM 内のプロセスは、Windows 側のエンドポイント検出センサーに表示されません。ディストリビューション内のプロセスとファイルアクティビティを観察するには、エンドポイント検出ベンダーの WSL ガイダンスで、ディストリビューション内で実行できる Linux センサーと、それが必要とする除外を確認してください。Claude Code の OpenTelemetry ツール実行テレメトリは WSL とネイティブセッションで同じように出力されます。
実装する内容を決定する
マネージド設定は、ツール、サンドボックス実行、MCP サーバーとプラグインソース、および実行するフック を制限できます。各行は、それを駆動する設定キーを持つ制御サーフェスです。
| 制御 | 機能 | キー設定 |
|---|---|---|
| 権限ルール | 特定のツールとコマンドを許可、確認、または拒否する | permissions.allow、permissions.deny |
| 権限ロックダウン | マネージド設定を権限ルールの唯一の設定ソースにします。--dangerously-skip-permissions を無効にする |
allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode |
| 開始権限モード | 組み込みの開始権限モードの代わりに、開発者のターミナルセッションが開始する権限モードを選択するか、自動モードを削除します。VS Code 拡張機能は、Pro、Max、Team プランでのみ設定した defaultMode を読み取ります。権限モードの切り替えは、拡張機能が読み取る内容を一覧表示します |
permissions.defaultMode、permissions.disableAutoMode |
| サンドボックス | ドメイン許可リスト付きの OS レベルのファイルシステムとネットワーク分離 | sandbox.enabled、sandbox.network.allowedDomains |
| マネージドポリシー CLAUDE.md | すべてのセッションで読み込まれる組織全体の指示。除外できません | マネージドポリシーパスのファイル |
| MCP サーバー制御 | ユーザーが追加または接続できる MCP サーバーを制限し、固定セットをデプロイするか、リモートサーバーをすべてのユーザーに提供します | allowedMcpServers、deniedMcpServers、allowManagedMcpServersOnly、managedMcpServers、またはデプロイされた managed-mcp.json ファイル |
| プラグインマーケットプレイス制御 | ユーザーが追加およびインストールできるマーケットプレイスソースを制限し、単一実行のためにプラグイン、エージェント、MCP サーバーをサイドロードする CLI フラグを拒否し、command プラグインソースをブロックし、どのマーケットプレイスのプラグインを提案できるかをホワイトリストに登録します |
strictKnownMarketplaces、blockedMarketplaces、disableSideloadFlags、disableCommandPluginSources、pluginSuggestionMarketplaces |
| カスタマイズロックダウン | スキル、エージェント、フック、MCP サーバーをユーザーおよびプロジェクトソースからブロックし、プラグインまたはマネージド設定からのみ取得できるようにします。スキルをロックすると、開発者が claude.ai で有効にしたスキルの同期も停止します | strictPluginOnlyCustomization |
| claude.ai 同期を無効にする | Claude Code が開発者が claude.ai で有効にしたスキルとプラグインを読み込むのを停止します。組織の claude.ai でスキルをオフにすると、Claude Code は両方の同期を停止します。v2.1.273 以降では、既に同期したものも削除します。スキルをオフにせずにどちらか一方を停止するには、マネージド設定でそのキーを false に設定します |
syncClaudeAiSkills、syncClaudeAiPlugins |
| フック制限 | 実行するフックを制限し、HTTP フック URL を制限します。allowManagedHooksOnly で実行される内容の完全な効果リストを参照してください |
allowManagedHooksOnly、allowedHttpHookUrls |
| ログイン強制 | ログインを特定の方法または Anthropic 組織に制限します。メソッド制限は VS Code 拡張機能、Agent SDK、claude setup-token、/install-github-app 全体に適用され、ターミナルのインタラクティブログイン画面(/login または初回オンボーディングで到達)はメソッドを事前選択しますが強制しません。Claude Code は、ターミナル、VS Code 拡張機能、Agent SDK での claude.ai アカウントログインの組織を検証し、Claude Console ログインまたはゲートウェイサインインではチェックしません。v2.1.212 より前は、ターミナルログインのみが両方のキーを適用していました。設定すると、ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN、または apiKeyHelper によって認証されたセッションはスタートアップでブロックされます。クラウドプロバイダーセッションは影響を受けません |
forceLoginMethod、forceLoginOrgUUID |
| エージェントビューを無効にする | claude agents、--bg、/background、およびオンデマンドスーパーバイザーをオフにします |
disableAgentView |
| 企業ランチャーを構成する | バックグラウンドエージェントスーパーバイザー、そのワーカー、およびその他のカバーされたバックグラウンドプロセスに、エージェントビューをオフにする代わりに、必須の企業ランチャーをプレフィックスします | processWrapper |
| モデル制限 | availableModels はピッカーに表示されるモデルをフィルタリングします。enforceAvailableModels を追加すると、自動選択されたデフォルトモデルも制限されます。このセッティングが CLI、ウェブ、IDE にどのように到達するかについては、サーフェスカバレッジを参照してください |
availableModels、enforceAvailableModels |
| エフォートキャップ | すべてのモデルまたはモデルごとに、すべてのプロバイダーでエフォートレベルをキャップします | maxEffortLevel |
| バージョンフロア | 自動更新が組織全体の最小値以下をインストールするのを防ぎます | minimumVersion |
| 必須バージョン範囲 | 実行中のバージョンが組織承認範囲外の場合、まったく起動を拒否します。ダウングレードのみをブロックする minimumVersion より強力です |
requiredMinimumVersion、requiredMaximumVersion |
| テレメトリオプトアウト | すべてのデバイスで Anthropic バウンドの使用メトリクス、エラーレポート、およびサーベイをオフにします | env に CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC を 1 に設定します。リンクされたセクションはカテゴリごとの変数を一覧表示します |
メンバーが claude.ai または Anthropic API を通じてサインインし、Claude Enterprise プランを使用している場合、何もデプロイせずに組織の管理者設定からモデルを管理することもできます。
- 組織モデル制限:個別のモデルを無効にします。サーバー側で強制されます。
- 組織デフォルトモデル:新しいセッションが開始するモデルを設定します。ユーザーは、組織がデフォルトを強制しない限り変更できます。これは限定的な組織セットで利用可能です。Anthropic アカウントチームにお問い合わせください。
- 組織エフォート制限:ロールごとのエフォートレベルをキャップします。サーバー側で強制されます。
これらの制御は、Amazon Bedrock、Google Cloud の Agent Platform、Microsoft Foundry、またはAWS 上の Claude Platformのセッションには到達しません。これらのプロバイダーでは、代わりにマネージド設定を使用してください。制限には availableModels、デフォルトには model、エフォートキャップには maxEffortLevel を使用します。
Web 上の Claude Codeには独自の管理サーフェスがあります。管理設定のクラウド環境ページで、オーナーは組織共有環境を作成し、メンバーのクラウドセッションのネットワークアクセスレベル、環境変数、セットアップスクリプトを設定します。オーナーは、claude.ai/admin-settings/claude-code で組織のデフォルト環境を別途選択します。
権限ルールとサンドボックスは異なるレイヤーをカバーします。WebFetch を拒否すると Claude のフェッチツールがブロックされますが、Bash が許可されている場合、curl と wget は依然として任意の URL に到達できます。サンドボックスは、OS レベルで強制されるネットワークドメイン許可リストでそのギャップを閉じます。
これらの制御が防御する脅威モデルについては、セキュリティを参照してください。
使用状況の可視性をセットアップする
必要なレポート内容に基づいて監視を選択してください。ダッシュボード、API、支出管理は Claude for Teams または Enterprise プランと Claude Console 組織で異なるため、機能に基づいてレポートを計画する前に「利用可能性」列を確認してください。
| 機能 | 取得内容 | 利用可能性 | 開始場所 |
|---|---|---|---|
| Usage monitoring | セッション、ツール、トークンの OpenTelemetry エクスポート | すべてのプロバイダー | Monitoring usage |
| Analytics dashboard | Teams / Enterprise でのリーダーボード付き採用度と貢献度メトリクス、Console でのユーザーごとの使用状況と支出メトリクス | Teams / Enterprise は claude.ai/analytics、Console は platform.claude.com/claude-code | Analytics |
| Programmatic reporting | API を通じたユーザーごとの使用状況とコストデータ | Enterprise 向け Enterprise Analytics API、Console 向け Claude Code Analytics API | Costs |
| Spend controls | 支出制限とレート制限 | Teams / Enterprise の管理者設定、Console のワークスペース制限、サードパーティクラウドではクラウド予算管理またはユーザーごとの 支出制限 を備えた Claude apps gateway | Costs |
Teams および Enterprise では、ユーザーごとの使用状況と支出の数値は分析ダッシュボードではなく、組織の分析設定の 支出レポート から取得されます。クラウドプロバイダーは AWS Cost Explorer、GCP Billing、または Azure Cost Management を通じて支出を公開します。Claude チャット、Claude Code、Cowork 全体にわたるエンタープライズ予算計画については、Claude Enterprise 消費ガイド を参照してください。
データ処理を確認する
Team、Enterprise、Claude API、およびクラウドプロバイダープランでは、Anthropic はコードまたはプロンプトでモデルをトレーニングしません。API プロバイダーが保持とコンプライアンス体制を決定します。
| トピック | 知っておくべきこと | 開始場所 |
|---|---|---|
| Data usage policy | Anthropic が収集する内容、保持期間、トレーニングに使用されない内容 | Data usage |
| Zero Data Retention(ZDR) | リクエスト完了後は何も保存されません。Claude for Enterprise で利用可能 | Zero data retention |
| Security architecture | ネットワークモデル、暗号化、認証、監査証跡 | Security |
リクエストレベルの監査ログが必要な場合、またはデータの機密性によってトラフィックをルーティングしたい場合は、開発者とプロバイダーの間にゲートウェイを配置してください。自ホスト型の Claude apps gateway は IdP ID を使用してリクエストごとの監査ログを記録するか、別の LLM gateway を使用してください。規制要件と認定については、Legal and compliance を参照してください。
検証とオンボード
マネージド設定を設定した後、開発者に Claude Code 内で /status を実行させてください。Status タブの Setting sources 行に Enterprise managed settings が表示され、その後に括弧内のソースが続きます。アクティブな設定を検証 にラベルが記載されています。
開発者が開始するのに役立つこれらのリソースを共有してください。
- クイックスタート: インストールからプロジェクトの操作まで、最初のセッションのウォークスルー
- 一般的なワークフロー: コードレビュー、リファクタリング、デバッグなどの日常的なタスクのパターン
- Claude 101 と Claude Code in Action: Anthropic Academy の自習型コース
ログインの問題については、開発者に 認証のトラブルシューティング を指してください。最も一般的な修正は次のとおりです。
/logoutを実行してから/loginを実行してアカウントを切り替える- エンタープライズ認証オプションが見つからない場合は
claude updateを実行する - 更新後にターミナルを再起動する
開発者が「You haven't been added to your organization yet」というメッセージを見た場合、そのシートには Claude Code アクセスが含まれておらず、管理コンソールで更新する必要があります。
次のステップ
プロバイダーと配信メカニズムを選択したら、詳細な設定に進みます。
- Server-managed settings: Claude 管理コンソールからマネージドポリシーを配信する
- All settings: すべての設定キー、ファイルの場所、および例
- Which value Claude Code uses: マネージド、プロジェクト、ローカル、およびユーザー設定全体の優先度ルール
- Monorepos and large repos: 大規模リポジトリをデプロイする組織向けのディレクトリごとの設定パターン
- Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry: プロバイダー固有のデプロイメント
- Claude Enterprise Administrator Guide: SSO、SCIM、シート管理、ロールアウトプレイブック