SpyBara
Go Premium

admin-setup.md 2026-09-17 05:00 UTC to 2026-09-18 23:58 UTC

This page contains 2 additions and 1 deletion.

2026
Wed 9 22:58 Sat 12 03:02 Mon 14 22:58 Fri 18 23:58 Tue 22 23:59 Fri 25 23:58

組織向けに Claude Code をセットアップする

Claude Code を展開する管理者向けの決定マップ。API プロバイダー、マネージド設定、ポリシー実行、使用状況監視、データ処理をカバーしています。

Claude Code は、ローカル開発者設定よりも優先されるマネージド設定を通じて組織ポリシーを実行します。これらの設定は Claude 管理コンソール、モバイルデバイス管理(MDM)システム、またはディスク上のファイルから配信します。設定は Claude が到達できるツール、コマンド、サーバー、ネットワーク宛先を制御します。

このページでは、展開の決定を順番に説明します。各行は以下のセクションと、その領域の参照ページにリンクしています。

決定 選択内容 参照
API プロバイダーを選択する Claude Code が認証される場所と課金方法 Authentication、Amazon Bedrock、Google Cloud の Agent Platform、Microsoft Foundry
設定がデバイスに到達する方法を決定する マネージドポリシーが開発者マシンに到達する方法 Server-managed settings、Delivery mechanisms
実行する内容を決定する どのツール、コマンド、統合が許可されるか Permissions、Sandboxing
使用状況の可視性をセットアップする 支出と採用を追跡する方法 Analytics、Monitoring、Costs
データ処理を確認する データ保持とコンプライアンス体制 Data usage、Security

API プロバイダーを選択する

Claude Code は複数の API プロバイダーのいずれかを通じて Claude に接続します。選択は課金、認証、継承するコンプライアンス体制、および開発者が使用できる Claude Code 機能に影響します。

プロバイダー 選択する場合
Claude for Teams / Enterprise Claude Code と claude.ai を 1 つのシート単位のサブスクリプションで実行したい場合。実行するインフラストラクチャは不要です。これがデフォルトの推奨事項です。
Claude Console API ファーストまたは従量課金を希望する場合
Amazon Bedrock 既存の AWS コンプライアンス制御と課金を継承したい場合
Google Cloud の Agent Platform 既存の GCP コンプライアンス制御と課金を継承したい場合
Microsoft Foundry 既存の Azure コンプライアンス制御と課金を継承したい場合

一部の Claude Code 機能には claude.ai アカウントが必要です。web 上の Claude Code、Routines、Code Review、Remote Control、および Chrome 拡張機能 は、Console API キーまたはクラウドプロバイダーの認証情報だけでは利用できません。Amazon Bedrock、Google Cloud の Agent Platform、または Microsoft Foundry を通じてデプロイする場合は、開発者が Claude for Teams または Enterprise シートも必要かどうかを検討してください。各機能ページにはプラン要件が記載されています。

認証、リージョン、機能パリティをカバーする完全なプロバイダー比較については、エンタープライズ展開概要 を参照してください。各プロバイダーの認証セットアップは Authentication にあります。

ネットワーク設定 のプロキシとファイアウォール要件は、プロバイダーに関係なく適用されます。複数のプロバイダーの前に単一のエンドポイントを配置したい場合、または集中化されたリクエストログを記録したい場合は、LLM gateway を参照してください。

設定がデバイスに到達する方法を決定する

マネージド設定は、組織ポリシーを定義します。Claude Code は以下の表に示す 4 つのソースを優先順位順にチェックします。Claude Code がマネージドソースを組み合わせる方法は、どのソースが適用されるか、ポリシーヘルパーが何を変更するか、およびすべてのソースを構成する方法を説明しています。この表は決定マップです。

メカニズム 配信 優先度 プラットフォーム
Server-managed claude.ai 管理コンソール、またはゲートウェイサインイン用の自己ホスト型 Claude apps gateway 最高 すべて
plist / registry policy macOS: com.anthropic.claudecode plist
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
高 macOS、Windows
File-based managed macOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux と WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
中 すべて
Windows user registry HKCU\SOFTWARE\Policies\ClaudeCode 最低 Windows のみ

Claude Code はスタートアップ時に server-managed 設定をフェッチし、セッション中は 1 時間ごとに更新します。デプロイするエンドポイントインフラストラクチャはありません。claude.ai 管理コンソール経由の配信には Claude for Teams または Enterprise プランが必要です。Amazon Bedrock、Google Cloud の Agent Platform、または Microsoft Foundry でのデプロイメントは、Claude apps gateway を実行することで同じリモート配信を取得できます。または、ファイルベースまたは OS レベルのメカニズムのいずれかを代わりに使用してください。

組織が複数のプロバイダーを混在させている場合、claude.ai ユーザー向けに server-managed settings を設定し、他のユーザーがマネージドポリシーを受け取るように ファイルベースまたは plist/registry フォールバックを設定してください。

plist と HKLM レジストリの場所は任意のプロバイダーで機能し、書き込みに管理者権限が必要なため、改ざんに強いです。HKCU の Windows ユーザーレジストリは昇格なしで書き込み可能なため、実行チャネルではなく便利なデフォルトとして扱ってください。

デフォルトでは WSL は /etc/claude-code の Linux ファイルパスのみを読み取ります。同じマシン上の WSL に Windows レジストリと C:\Program Files\ClaudeCode ポリシーを拡張するには、これらの管理者のみが使用できる Windows ソースのいずれかで wslInheritsWindowsSettings: true を設定してください。

どのメカニズムを選択しても、マネージド値はユーザーおよびプロジェクト設定よりも優先されます。ただし、セキュリティに関する 例外がいくつかあります。permissions.allow や permissions.deny などの配列設定は、すべてのソースからのエントリをマージするため、開発者はマネージドリストを拡張できますが、削除することはできません。fallbackModel、availableModels、および modelPicker の場合、マネージド値は下位レイヤーとマージするのではなく、置き換えます。

Claude Code Desktop の WSL セッション

Windows では、Claude Code Desktop は WSL 2 ディストリビューション内で Code セッションを実行できます。セッションの Claude Code プロセスはディストリビューション内で実行されるため、上記の WSL 検出パスを通じてマネージド設定を解決します。wslInheritsWindowsSettings: true が展開されていない限り、Windows のみのソースはそれに到達しません。

Claude Desktop は、C:\Program Files\ClaudeCode\managed-settings.json が存在する場合など、組織がマネージドしているデバイスとして検出されるデバイスでは、デフォルトで WSL セッションをオフにします。それらをオンにするには、Windows レジストリポリシーをデプロイします。これには Claude Desktop v1.19367.0 以降が必要です。

  • HKLM\SOFTWARE\Policies\Claude の下に disableWslSessions という名前の値を作成し、REG_SZ 文字列 false または REG_DWORD 0 に設定します。この値は Claude Desktop ポリシーキーの下にあり、マネージド設定を含む ClaudeCode キーとは別です。HKLM の下に値をデプロイします。これには管理者権限が必要です。HKCU の下の値は WSL セッションを有効にしません。
  • C:\Program Files\ClaudeCode\managed-settings.json をデプロイする場合は、そのままにしておいてください。disableWslSessions が HKLM の下で false になると、そのファイルが存在していても Desktop は WSL セッションを許可します。

Desktop は WSL セッションが開始されるたびにポリシーを読み取るため、デプロイ後にアプリを再起動する必要はありません。

デバイスが依然として WSL セッションを拒否する場合は、そのデバイスの Claude Desktop で Help > Troubleshooting > Show Logs in Explorer を開きます。これにより、ログフォルダのコピーが Downloads に保存されます。そのコピーの main.log で [wslPolicyGate] denying WSL session を検索してください。拒否の理由は括弧内に続きます。例えば (cli-file-present) のようにです。Claude Desktop が .exe インストーラーでインストールされた場合、%APPDATA%\Claude\logs\main.log のライブファイルを読むこともできます。

WSL セッションが有効になった後、マネージド設定をそれらに拡張します。

  • HKLM レジストリまたは C:\Program Files\ClaudeCode ファイルを通じて wslInheritsWindowsSettings: true をデプロイして、WSL セッションがホストセッションと同じポリシーを継承するようにしてください。
  • WSL セッション内で /status を実行して検証し、Setting sources 行を読んでください。それを解釈する方法については、/status で出力を読むを参照してください。

WSL 2 ユーティリティ VM 内のプロセスは、Windows 側のエンドポイント検出センサーに表示されません。ディストリビューション内のプロセスとファイルアクティビティを観察するには、エンドポイント検出ベンダーの WSL ガイダンスで、ディストリビューション内で実行できる Linux センサーと、それが必要とする除外を確認してください。Claude Code の OpenTelemetry ツール実行テレメトリは WSL とネイティブセッションで同じように出力されます。

実装する内容を決定する

マネージド設定は、ツール、サンドボックス実行、MCP サーバーとプラグインソース、および実行するフック を制限できます。各行は、それを駆動する設定キーを持つ制御サーフェスです。

制御 機能 キー設定
権限ルール 特定のツールとコマンドを許可、確認、または拒否する permissions.allow、permissions.deny
権限ロックダウン マネージド設定を権限ルールの唯一の設定ソースにします。--dangerously-skip-permissions を無効にする allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode
開始権限モード 組み込みの開始権限モードの代わりに、開発者のターミナルセッションが開始する権限モードを選択するか、自動モードを削除します。VS Code 拡張機能は、Pro、Max、Team プランでのみ設定した defaultMode を読み取ります。権限モードの切り替えは、拡張機能が読み取る内容を一覧表示します permissions.defaultMode、permissions.disableAutoMode
サンドボックス ドメイン許可リスト付きの OS レベルのファイルシステムとネットワーク分離 sandbox.enabled、sandbox.network.allowedDomains
マネージドポリシー CLAUDE.md すべてのセッションで読み込まれる組織全体の指示。除外できません マネージドポリシーパスのファイル
MCP サーバー制御 ユーザーが追加または接続できる MCP サーバーを制限し、固定セットをデプロイするか、リモートサーバーをすべてのユーザーに提供します allowedMcpServers、deniedMcpServers、allowManagedMcpServersOnly、managedMcpServers、またはデプロイされた managed-mcp.json ファイル
プラグインマーケットプレイス制御 ユーザーが追加およびインストールできるマーケットプレイスソースを制限し、単一実行のためにプラグイン、エージェント、MCP サーバーをサイドロードする CLI フラグを拒否し、command プラグインソースをブロックし、どのマーケットプレイスのプラグインを提案できるかをホワイトリストに登録します strictKnownMarketplaces、blockedMarketplaces、disableSideloadFlags、disableCommandPluginSources、pluginSuggestionMarketplaces
カスタマイズロックダウン スキル、エージェント、フック、MCP サーバーをユーザーおよびプロジェクトソースからブロックし、プラグインまたはマネージド設定からのみ取得できるようにします。スキルをロックすると、開発者が claude.ai で有効にしたスキルの同期も停止します strictPluginOnlyCustomization
claude.ai 同期を無効にする Claude Code が開発者が claude.ai で有効にしたスキルとプラグインを読み込むのを停止します。組織の claude.ai でスキルをオフにすると、Claude Code は両方の同期を停止します。v2.1.273 以降では、既に同期したものも削除します。スキルをオフにせずにどちらか一方を停止するには、マネージド設定でそのキーを false に設定します syncClaudeAiSkills、syncClaudeAiPlugins
フック制限 実行するフックを制限し、HTTP フック URL を制限します。allowManagedHooksOnly で実行される内容の完全な効果リストを参照してください allowManagedHooksOnly、allowedHttpHookUrls
ログイン強制 ログインを特定の方法または Anthropic 組織に制限します。メソッド制限は VS Code 拡張機能、Agent SDK、claude setup-token、/install-github-app 全体に適用され、ターミナルのインタラクティブログイン画面(/login または初回オンボーディングで到達)はメソッドを事前選択しますが強制しません。Claude Code は、ターミナル、VS Code 拡張機能、Agent SDK での claude.ai アカウントログインの組織を検証し、Claude Console ログインまたはゲートウェイサインインではチェックしません。v2.1.212 より前は、ターミナルログインのみが両方のキーを適用していました。設定すると、ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN、または apiKeyHelper によって認証されたセッションはスタートアップでブロックされます。クラウドプロバイダーセッションは影響を受けません forceLoginMethod、forceLoginOrgUUID
エージェントビューを無効にする claude agents、--bg、/background、およびオンデマンドスーパーバイザーをオフにします disableAgentView
企業ランチャーを構成する バックグラウンドエージェントスーパーバイザー、そのワーカー、およびその他のカバーされたバックグラウンドプロセスに、エージェントビューをオフにする代わりに、必須の企業ランチャーをプレフィックスします processWrapper
モデル制限 availableModels はピッカーに表示されるモデルをフィルタリングします。enforceAvailableModels を追加すると、自動選択されたデフォルトモデルも制限されます。このセッティングが CLI、ウェブ、IDE にどのように到達するかについては、サーフェスカバレッジを参照してください availableModels、enforceAvailableModels
エフォートキャップ すべてのモデルまたはモデルごとに、すべてのプロバイダーでエフォートレベルをキャップします maxEffortLevel
バージョンフロア 自動更新が組織全体の最小値以下をインストールするのを防ぎます minimumVersion
必須バージョン範囲 実行中のバージョンが組織承認範囲外の場合、まったく起動を拒否します。ダウングレードのみをブロックする minimumVersion より強力です requiredMinimumVersion、requiredMaximumVersion
テレメトリオプトアウト すべてのデバイスで Anthropic バウンドの使用メトリクス、エラーレポート、およびサーベイをオフにします env に CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC を 1 に設定します。リンクされたセクションはカテゴリごとの変数を一覧表示します

メンバーが claude.ai または Anthropic API を通じてサインインし、Claude Enterprise プランを使用している場合、何もデプロイせずに組織の管理者設定からモデルを管理することもできます。

  • 組織モデル制限:個別のモデルを無効にします。サーバー側で強制されます。
  • 組織デフォルトモデル:新しいセッションが開始するモデルを設定します。ユーザーは、組織がデフォルトを強制しない限り変更できます。これは限定的な組織セットで利用可能です。Anthropic アカウントチームにお問い合わせください。
  • 組織エフォート制限:ロールごとのエフォートレベルをキャップします。サーバー側で強制されます。

これらの制御は、Amazon Bedrock、Google Cloud の Agent Platform、Microsoft Foundry、またはAWS 上の Claude Platformのセッションには到達しません。これらのプロバイダーでは、代わりにマネージド設定を使用してください。制限には availableModels、デフォルトには model、エフォートキャップには maxEffortLevel を使用します。

Web 上の Claude Codeには独自の管理サーフェスがあります。管理設定のクラウド環境ページで、オーナーは組織共有環境を作成し、メンバーのクラウドセッションのネットワークアクセスレベル、環境変数、セットアップスクリプトを設定します。オーナーは、claude.ai/admin-settings/claude-code で組織のデフォルト環境を別途選択します。

権限ルールとサンドボックスは異なるレイヤーをカバーします。WebFetch を拒否すると Claude のフェッチツールがブロックされますが、Bash が許可されている場合、curl と wget は依然として任意の URL に到達できます。サンドボックスは、OS レベルで強制されるネットワークドメイン許可リストでそのギャップを閉じます。

これらの制御が防御する脅威モデルについては、セキュリティを参照してください。

使用状況の可視性をセットアップする

必要なレポート内容に基づいて監視を選択してください。ダッシュボード、API、支出管理は Claude for Teams または Enterprise プランと Claude Console 組織で異なるため、機能に基づいてレポートを計画する前に「利用可能性」列を確認してください。

機能 取得内容 利用可能性 開始場所
Usage monitoring セッション、ツール、トークンの OpenTelemetry エクスポート すべてのプロバイダー Monitoring usage
Analytics dashboard Teams / Enterprise でのリーダーボード付き採用度と貢献度メトリクス、Console でのユーザーごとの使用状況と支出メトリクス Teams / Enterprise は claude.ai/analytics、Console は platform.claude.com/claude-code Analytics
Programmatic reporting API を通じたユーザーごとの使用状況とコストデータ Enterprise 向け Enterprise Analytics API、Console 向け Claude Code Analytics API Costs
Spend controls 支出制限とレート制限 Teams / Enterprise の管理者設定、Console のワークスペース制限、サードパーティクラウドではクラウド予算管理またはユーザーごとの 支出制限 を備えた Claude apps gateway Costs

Teams および Enterprise では、ユーザーごとの使用状況と支出の数値は分析ダッシュボードではなく、組織の分析設定の 支出レポート から取得されます。クラウドプロバイダーは AWS Cost Explorer、GCP Billing、または Azure Cost Management を通じて支出を公開します。Claude チャット、Claude Code、Cowork 全体にわたるエンタープライズ予算計画については、Claude Enterprise 消費ガイド を参照してください。

データ処理を確認する

Team、Enterprise、Claude API、およびクラウドプロバイダープランでは、Anthropic はコードまたはプロンプトでモデルをトレーニングしません。API プロバイダーが保持とコンプライアンス体制を決定します。

トピック 知っておくべきこと 開始場所
Data usage policy Anthropic が収集する内容、保持期間、トレーニングに使用されない内容 Data usage
Zero Data Retention(ZDR) リクエスト完了後は何も保存されません。Claude for Enterprise で利用可能 Zero data retention
Security architecture ネットワークモデル、暗号化、認証、監査証跡 Security

リクエストレベルの監査ログが必要な場合、またはデータの機密性によってトラフィックをルーティングしたい場合は、開発者とプロバイダーの間にゲートウェイを配置してください。自ホスト型の Claude apps gateway は IdP ID を使用してリクエストごとの監査ログを記録するか、別の LLM gateway を使用してください。規制要件と認定については、Legal and compliance を参照してください。

検証とオンボード

マネージド設定を設定した後、開発者に Claude Code 内で /status を実行させてください。Status タブの Setting sources 行に Enterprise managed settings が表示され、その後に括弧内のソースが続きます。アクティブな設定を検証 にラベルが記載されています。

開発者が開始するのに役立つこれらのリソースを共有してください。

ログインの問題については、開発者に 認証のトラブルシューティング を指してください。最も一般的な修正は次のとおりです。

  • /logout を実行してから /login を実行してアカウントを切り替える
  • エンタープライズ認証オプションが見つからない場合は claude update を実行する
  • 更新後にターミナルを再起動する

開発者が「You haven't been added to your organization yet」というメッセージを見た場合、そのシートには Claude Code アクセスが含まれておらず、管理コンソールで更新する必要があります。

次のステップ

プロバイダーと配信メカニズムを選択したら、詳細な設定に進みます。