11O Claude Code pode ser executado em vários tipos de ambientes isolados, variando de um sandbox leve por comando a uma máquina virtual completamente separada. Esta página compara-os pelo que isolam e pelo que exigem, ajuda você a escolher um para seu modelo de ameaça e mostra como impor essa escolha em toda uma organização.11O Claude Code pode ser executado em vários tipos de ambientes isolados, variando de um sandbox leve por comando a uma máquina virtual completamente separada. Esta página compara-os pelo que isolam e pelo que exigem, ajuda você a escolher um para seu modelo de ameaça e mostra como impor essa escolha em toda uma organização.
12 12
13<Info>13<Info>
14 Para o modelo de segurança mais amplo, consulte [Security](/pt/security). Para implantações do Agent SDK, consulte [Secure deployment](/pt/agent-sdk/secure-deployment).14 Para o modelo de segurança mais amplo, consulte [Security](/docs/pt/security). Para implantações do Agent SDK, consulte [Secure deployment](/docs/pt/agent-sdk/secure-deployment).
15</Info>15</Info>
16 16
17<h2 id="compare-sandboxing-approaches">17<h2 id="compare-sandboxing-approaches">
21As duas primeiras abordagens na tabela abaixo são executadas no sistema operacional do host sem containers. O resto coloca o Claude Code dentro de um container ou máquina virtual.21As duas primeiras abordagens na tabela abaixo são executadas no sistema operacional do host sem containers. O resto coloca o Claude Code dentro de um container ou máquina virtual.
22 22
23| Approach | What is isolated | Requires Docker | Setup effort |23| Approach | What is isolated | Requires Docker | Setup effort |
24| :------------------------------------------------ | :--------------------------------------------------------------------------------------- | :-------------- | :-------------------------------------------- |24| :------------------------------------------------ | :--------------------------------------------------------------------------------------- | :-------------- | :----------------------------------------------------------------------------------------- |
25| [Sandboxed Bash tool](#sandboxed-bash-tool) | Comandos Bash e seus processos filhos | Não | Mínimo no macOS; baixo no Linux e WSL2 |25| [Sandboxed Bash tool](#sandboxed-bash-tool) | Comandos Bash e seus processos filhos | Não | Mínimo no macOS; baixo no Linux e WSL2 |
26| [Sandbox runtime](#sandbox-runtime) | Todo o processo do Claude Code, incluindo ferramentas de arquivo, servidores MCP e hooks | Não | Baixo |26| [Sandbox runtime](#sandbox-runtime) | Todo o processo do Claude Code, incluindo ferramentas de arquivo, servidores MCP e hooks | Não | Baixo |
27| [Dev container](#dev-containers) | Ambiente de desenvolvimento completo | Sim | Médio |27| [Dev container](#dev-containers) | Ambiente de desenvolvimento completo | Sim | Médio |
28| [Custom container](#custom-container) | Ambiente de desenvolvimento completo | Sim | Médio a alto |28| [Custom container](#custom-container) | Ambiente de desenvolvimento completo | Sim | Médio a alto |
29| [Virtual machine](#virtual-machine) | Sistema operacional completo | Não | Alto |29| [Virtual machine](#virtual-machine) | Sistema operacional completo | Não | Alto |
30| [Claude Code on the web](#claude-code-on-the-web) | Sistema operacional completo, hospedado pela Anthropic | Não | Nenhum; requer uma assinatura Claude e GitHub |30| [Claude Code on the web](#claude-code-on-the-web) | Sistema operacional completo, hospedado pela Anthropic | Não | Nenhum; requer uma assinatura Claude e GitHub quando você inicia a partir da interface web |
31 31
32A [sandboxed Bash tool](/pt/sandboxing) é integrada ao Claude Code e restringe apenas comandos Bash. As ferramentas de arquivo integradas, servidores MCP e hooks ainda são executados diretamente no seu host. Todas as outras abordagens na tabela colocam todo o processo do Claude Code dentro do limite de isolamento, portanto ferramentas de arquivo, servidores MCP e hooks também são restritos.32A [sandboxed Bash tool](/docs/pt/sandboxing) é integrada ao Claude Code e restringe apenas comandos Bash. As ferramentas de arquivo integradas, servidores MCP e hooks ainda são executados diretamente no seu host. Todas as outras abordagens na tabela colocam todo o processo do Claude Code dentro do limite de isolamento, portanto ferramentas de arquivo, servidores MCP e hooks também são restritos.
33 33
34<Warning>34<Warning>
35 O isolamento sandbox reduz o impacto de uma violação, mas não elimina o risco. Qualquer abordagem que permita egresso de rede ainda pode vazar dados que o agente pode ler, e qualquer abordagem que monta seu diretório de projeto com permissão de escrita ainda pode modificar esse código. Revise as [security limitations](/pt/sandboxing#security-limitations) antes de confiar em um sandbox como um controle rígido.35 O isolamento sandbox reduz o impacto de uma violação, mas não elimina o risco. Qualquer abordagem que permita egresso de rede ainda pode vazar dados que o agente pode ler, e qualquer abordagem que monta seu diretório de projeto com permissão de escrita ainda pode modificar esse código. Revise as [security limitations](/docs/pt/sandboxing#security-limitations) antes de confiar em um sandbox como um controle rígido.
36 36
37 O isolamento também não muda o que é enviado para o modelo. Seus prompts e os arquivos que o Claude lê são transmitidos para a API Anthropic ou seu provedor configurado com ou sem um sandbox. Consulte [Data usage](/pt/data-usage) para saber o que o Claude Code envia e como reduzi-lo.37 O isolamento também não muda o que é enviado para o modelo. Seus prompts e os arquivos que o Claude lê são transmitidos para a API Anthropic ou seu provedor configurado com ou sem um sandbox. Consulte [Data usage](/docs/pt/data-usage) para saber o que o Claude Code envia e como reduzi-lo.
38</Warning>38</Warning>
39 39
40<h2 id="choose-an-approach">40<h2 id="choose-an-approach">
44Combine seu objetivo com uma linha abaixo e leia a seção de detalhes que segue.44Combine seu objetivo com uma linha abaixo e leia a seção de detalhes que segue.
45 45
46| You want to | Start with |46| You want to | Start with |
47| :----------------------------------------------------------------------------------------------- | :----------------------------------------------------------------------------------------------------------------------------------------------------- |47| :----------------------------------------------------------------------------------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
48| Reduzir prompts de permissão durante o trabalho diário em sua própria máquina | A [sandboxed Bash tool](/pt/sandboxing), ativada com `/sandbox` |48| Reduzir prompts de permissão durante o trabalho diário em sua própria máquina | A [sandboxed Bash tool](/docs/pt/sandboxing), configurada com `/sandbox` |
49| Deixar o Claude trabalhar sem supervisão com `--dangerously-skip-permissions` ou modo automático | O [dev container](/pt/devcontainer) pré-configurado, qualquer container ou VM, ou o [sandbox runtime](#sandbox-runtime) |49| Deixar o Claude trabalhar sem supervisão com `--dangerously-skip-permissions` ou modo automático | O [dev container](/docs/pt/devcontainer) pré-configurado, qualquer container ou VM, ou o [sandbox runtime](#sandbox-runtime) |
50| Isolar servidores MCP e hooks bem como Bash, sem Docker | O sandbox runtime |50| Isolar servidores MCP e hooks bem como Bash, sem Docker | O sandbox runtime |
51| Trabalhar em um repositório não confiável | Uma máquina virtual dedicada, ou [Claude Code on the web](/pt/claude-code-on-the-web) se você tiver uma assinatura Claude e uma conta GitHub conectada |51| Trabalhar em um repositório não confiável | Uma máquina virtual dedicada, ou [Claude Code on the web](/docs/pt/claude-code-on-the-web) se você tiver uma assinatura Claude; GitHub é necessário apenas quando você inicia a partir da interface web |
52| Padronizar um ambiente sandbox em toda uma equipe | O [dev container](/pt/devcontainer) pré-configurado, copiado para seu repositório |52| Padronizar um ambiente sandbox em toda uma equipe | O [dev container](/docs/pt/devcontainer) pré-configurado, copiado para seu repositório |
53| Usar Claude Code de um dispositivo sem configuração local | [Claude Code on the web](/pt/claude-code-on-the-web), que requer uma assinatura Claude e uma conta GitHub conectada |53| Usar Claude Code de um dispositivo sem configuração local | [Claude Code on the web](/docs/pt/claude-code-on-the-web), que requer uma assinatura Claude e uma conta GitHub conectada |
54| Exigir isolamento para cada desenvolvedor em sua organização | [Enforce isolation across an organization](#enforce-isolation-across-an-organization) |54| Exigir isolamento para cada desenvolvedor em sua organização | [Enforce isolation across an organization](#enforce-isolation-across-an-organization) |
55| Trabalhar em um host Windows nativo | Um container ou VM, ou executar o sandbox Bash dentro do WSL2 |55| Trabalhar em um host Windows nativo | Um container ou VM, ou executar o sandbox Bash dentro do WSL2 |
56 56
58 Como o isolamento se relaciona com os modos de permissão58 Como o isolamento se relaciona com os modos de permissão
59</h3>59</h3>
60 60
61Os [Permission modes](/pt/permission-modes) decidem se uma chamada de ferramenta é executada e se você é solicitado primeiro. O isolamento restringe o que um comando pode acessar uma vez que é executado. Os dois trabalham juntos: quando um modo de permissão permite que ações sejam executadas sem pedir a você, um limite de isolamento restringe o que essas ações podem alcançar.61Os [Permission modes](/docs/pt/permission-modes) decidem se uma chamada de ferramenta é executada e se você é solicitado primeiro. O isolamento restringe o que um comando pode acessar uma vez que é executado. Os dois trabalham juntos: quando um modo de permissão permite que ações sejam executadas sem pedir a você, um limite de isolamento restringe o que essas ações podem alcançar.
62 62
63Quando você passa `--dangerously-skip-permissions`, o Claude age sem pedir a você primeiro; você é solicitado apenas para [ask rules](/pt/permissions#manage-permissions) explícitas, ferramentas de conector [que sua organização definiu como `ask`](/pt/mcp#organization-controls-on-connector-tools), ferramentas MCP marcadas como [`requiresUserInteraction`](/pt/mcp#require-approval-for-a-specific-tool), e remoções direcionadas a `/` ou seu diretório inicial. Sem prompts para capturar erros, o limite de isolamento que você escolhe é o que protege seu sistema. Sempre execute sessões `--dangerously-skip-permissions` dentro de um container, uma VM, ou o [sandbox runtime](#sandbox-runtime), para que ferramentas de arquivo, servidores MCP e hooks também estejam dentro do limite.63Quando você passa `--dangerously-skip-permissions`, o Claude age sem pedir a você primeiro. As [ações que nenhum modo aprova automaticamente](/docs/pt/permission-modes#actions-no-mode-auto-approves) ainda se aplicam.
64 64
65[Auto mode](/pt/permission-modes#eliminate-prompts-with-auto-mode) substitui o prompt por um classificador que revisa ações e bloqueia aquelas que escalam além da solicitação, visam infraestrutura não reconhecida, ou parecem impulsionadas por conteúdo hostil que o Claude leu. O classificador é um controle por ação, não um limite de isolamento, portanto um limite de isolamento ainda adiciona defesa em profundidade para execuções sem supervisão, e não é necessário da forma que é para `--dangerously-skip-permissions`.65Sem prompts para capturar erros, o limite de isolamento que você escolhe é o que protege seu sistema. Sempre execute sessões `--dangerously-skip-permissions` dentro de um container, uma VM, ou o [sandbox runtime](#sandbox-runtime), para que ferramentas de arquivo, servidores MCP e hooks também estejam dentro do limite. No Linux e macOS, o Claude Code recusa iniciar com este sinalizador quando executado como root, portanto execute o container, VM, ou sandbox runtime como um usuário não-root.
66 66
67A [sandboxed Bash tool](#sandboxed-bash-tool) por si só restringe apenas Bash, portanto não é suficiente para execuções totalmente sem supervisão em nenhum dos modos. Você pode combinar abordagens: executar a sandboxed Bash tool dentro de um container ou VM oferece restrições de comando no nível do SO além do limite do ambiente externo. Para como o sandbox Bash em si interage com regras de permissão e modos, consulte [How sandboxing relates to permissions and permission modes](/pt/sandboxing#how-sandboxing-relates-to-permissions-and-permission-modes).67O [Auto mode](/docs/pt/permission-modes#eliminate-prompts-with-auto-mode) substitui o prompt por um classificador que revisa ações. O classificador é um controle por ação, não um limite de isolamento, portanto um limite de isolamento ainda adiciona defesa em profundidade para execuções sem supervisão, e não é necessário da forma que é para `--dangerously-skip-permissions`.
68
69A [sandboxed Bash tool](#sandboxed-bash-tool) por si só restringe apenas Bash, portanto não é suficiente para execuções totalmente sem supervisão em nenhum dos modos. Você pode combinar abordagens: executar a sandboxed Bash tool dentro de um container ou VM oferece restrições de comando no nível do SO além do limite do ambiente externo. Para como o sandbox Bash em si interage com regras de permissão e modos, consulte [How sandboxing relates to permissions and permission modes](/docs/pt/sandboxing#how-sandboxing-relates-to-permissions-and-permission-modes).
68 70
69<h2 id="sandboxed-bash-tool">71<h2 id="sandboxed-bash-tool">
70 Sandboxed Bash tool72 Sandboxed Bash tool
74 Esta opção não suporta Windows nativo. Em hosts Windows, use WSL2 ou uma das abordagens de container ou VM abaixo.76 Esta opção não suporta Windows nativo. Em hosts Windows, use WSL2 ou uma das abordagens de container ou VM abaixo.
75</Note>77</Note>
76 78
77A sandboxed Bash tool é integrada ao Claude Code. Ela usa primitivos do sistema operacional para restringir o acesso ao sistema de arquivos e rede de cada comando Bash que o Claude executa: Seatbelt, o sandbox integrado do macOS, e [bubblewrap](https://github.com/containers/bubblewrap) no Linux e WSL2. Por padrão, permite escritas no diretório de trabalho e solicita a primeira vez que um comando precisa de um novo domínio de rede.79A sandboxed Bash tool é integrada ao Claude Code. Ela usa primitivos do sistema operacional para restringir o acesso ao sistema de arquivos e rede de cada comando Bash que o Claude executa.
78 80
79Ative-a com o comando `/sandbox`. O guia [Sandboxing](/pt/sandboxing) cobre os modos de aprovação, o limite padrão, e como ampliá-lo ou estreitá-lo.81Execute o comando `/sandbox` para abrir o painel de sandbox e escolher um modo. O guia [Sandboxing](/docs/pt/sandboxing) cobre os modos de aprovação, o limite padrão, e como ampliá-lo ou estreitá-lo.
80 82
81O sandbox por comando não cobre tudo que é executado em uma sessão:83O sandbox por comando não cobre tudo que é executado em uma sessão:
82 84
83* Outras [built-in tools](/pt/tools-reference) como Read, Edit e WebFetch são executadas dentro do processo do Claude Code e não geram código arbitrário. [Permission rules](/pt/permissions) para caminho ou domínio as controlam.85* Outras [built-in tools](/docs/pt/tools-reference) como Read, Edit e WebFetch são executadas dentro do processo do Claude Code e não geram código arbitrário. [Permission rules](/docs/pt/permissions) para caminho ou domínio as controlam.
84* Servidores [MCP](/pt/mcp) e hooks são processos separados que são executados sem restrições no host.86* Servidores [MCP](/docs/pt/mcp) e hooks são processos separados que são executados sem restrições no host.
85 87
86Para colocar ferramentas integradas, servidores MCP e hooks todos atrás de um limite do SO, execute todo o processo do Claude Code dentro do [sandbox runtime](#sandbox-runtime), do [dev container](#dev-containers), ou de um [custom container](#custom-container).88Para colocar ferramentas integradas, servidores MCP e hooks todos atrás de um limite do SO, execute todo o processo do Claude Code dentro do [sandbox runtime](#sandbox-runtime), do [dev container](#dev-containers), ou de um [custom container](#custom-container).
87 89
89 Sandbox runtime91 Sandbox runtime
90</h2>92</h2>
91 93
92O pacote [`@anthropic-ai/sandbox-runtime`](https://github.com/anthropic-experimental/sandbox-runtime) envolve um processo inteiro no mesmo isolamento Seatbelt ou bubblewrap que o sandbox Bash integrado usa. Executar o Claude Code através dele restringe cada ferramenta, hook e servidor MCP na sessão, não apenas Bash. O runtime é uma visualização prévia de pesquisa beta, e seu formato de configuração pode mudar conforme o pacote evolui.94O pacote [`@anthropic-ai/sandbox-runtime`](https://github.com/anthropic-experimental/sandbox-runtime) envolve um processo inteiro no mesmo isolamento Seatbelt ou bubblewrap que o sandbox Bash integrado usa. Executar o Claude Code através do runtime restringe cada ferramenta, hook e servidor MCP na sessão, não apenas Bash. O runtime é uma visualização prévia de pesquisa beta, e seu formato de configuração pode mudar conforme o pacote evolui.
95
96Esta seção aborda o que você configura e o que o runtime impõe por conta própria. Para implantar o runtime em aplicações do Agent SDK, consulte o [guia de implantação segura](/docs/pt/agent-sdk/secure-deployment#sandbox-runtime).
97
98<h3 id="set-up-and-launch-the-runtime">
99 Configurar e iniciar o runtime
100</h3>
101
102No Linux e WSL2, o runtime depende dos mesmos pacotes `bubblewrap` e `socat` que o sandbox integrado usa, mais `ripgrep`, que o Claude Code agrupa, mas o runtime autônomo resolve do seu PATH. Instale `bubblewrap` e `socat` conforme descrito em [Configurar Linux e WSL2](/docs/pt/sandboxing#set-up-linux-and-wsl2), e `ripgrep` do gerenciador de pacotes da sua distribuição. No macOS você não precisa de pacotes adicionais. O runtime usa o sandbox Seatbelt integrado lá.
103
104Por padrão, o runtime nega acesso à rede e confina escritas a um pequeno conjunto de caminhos de runtime integrados, portanto configure-o antes de iniciar o Claude Code através dele. Coloque sua configuração em `~/.srt-settings.json`, ou em um arquivo que você passa com `--settings`. O [README](https://github.com/anthropic-experimental/sandbox-runtime) do pacote documenta o esquema de configuração completo.
93 105
94O runtime nega todo acesso de escrita e rede por padrão, portanto configure-o antes de iniciar o Claude Code através dele. Em `~/.srt-settings.json`, ou um arquivo que você passa com `--settings`, permita acesso de escrita a pelo menos seu diretório de projeto e caminhos de configuração do Claude Code `~/.claude` e `~/.claude.json`. Permita os domínios de rede que sua sessão precisa, incluindo `api.anthropic.com` ou o endpoint do seu provedor configurado. Consulte o [README](https://github.com/anthropic-experimental/sandbox-runtime) do pacote para o esquema de configuração completo.106Permita acesso de escrita a pelo menos:
107
108* Seu diretório de projeto.
109* Caminhos de configuração do Claude Code `~/.claude` e `~/.claude.json`.
110* `/tmp`, onde o Claude Code escreve arquivos de runtime.
111
112Permita os domínios de rede que sua sessão precisa:
113
114* `api.anthropic.com`, ou o endpoint do seu provedor configurado. Em um provedor de terceiros, mantenha `api.anthropic.com` também: a verificação de segurança de domínio WebFetch ainda a chama por padrão, a menos que você defina `skipWebFetchPreflight: true`.
115* `claude.ai` e `platform.claude.com`, que [OAuth sign-in e atualização de token](/docs/pt/network-config#network-access-requirements) exigem. Execuções autenticadas com uma chave de API podem descartar essas duas.
116
117No Linux e WSL2, o runtime aplica concessões de escrita apenas a caminhos que já existem. Em um ambiente novo, crie os caminhos de configuração do Claude Code antes do primeiro lançamento:
118
119```bash theme={null}
120mkdir -p ~/.claude && echo '{}' > ~/.claude.json
121```
95 122
96Uma vez que o arquivo de configurações está em vigor, inicie o Claude Code com `npx` e passe `claude` como o comando a envolver:123Uma vez que o arquivo de configurações está em vigor, inicie o Claude Code com `npx` e passe `claude` como o comando a envolver:
97 124
101 128
102O Claude Code inicia dentro do sandbox com os limites de sistema de arquivos e rede que você configurou. O mesmo comando funciona para sandboxing de servidores MCP autônomos ou outros processos auxiliares.129O Claude Code inicia dentro do sandbox com os limites de sistema de arquivos e rede que você configurou. O mesmo comando funciona para sandboxing de servidores MCP autônomos ou outros processos auxiliares.
103 130
131<h3 id="what-the-runtime-blocks-on-its-own">
132 O que o runtime bloqueia por conta própria
133</h3>
134
135O runtime bloqueia as escritas de maior risco sem nenhuma configuração sua:
136
137* `denyWrite` tem precedência sobre `allowWrite`.
138* Na raiz do projeto, o runtime nega `.git/hooks`, nega `.git/config` a menos que você defina `filesystem.allowGitConfig: true`, e nega `.mcp.json`, `.claude/commands`, `.claude/agents` e arquivos de inicialização de shell.
139* No macOS, essas negações são verificadas quando uma escrita acontece, portanto também cobrem arquivos aninhados e repositórios criados durante a sessão.
140* No Linux e WSL2, o runtime constrói a lista de negação uma vez no lançamento. Ele cobre de forma confiável a raiz do projeto, faz uma varredura rasa de melhor esforço para cópias aninhadas que existem naquele ponto, e não cobre nada que a sessão cria depois, como `git init`, `git clone` ou scaffolding. A seção `mandatoryDenySearchDepth` do README descreve a semântica exata da varredura.
141* Sem um `~/.srt-settings.json` válido, o runtime inicia mesmo assim, bloqueia acesso à rede e confina escritas a caminhos de runtime integrados como `/tmp/claude`, `~/.npm/_logs` e `~/.claude/debug`. Não considere um início limpo como prova de que suas configurações foram carregadas.
142* Quando você passa `--settings`, o runtime se recusa a iniciar se o arquivo falhar ao carregar.
143
144Suas concessões de escrita ainda incluem outros caminhos dos quais o Claude Code carrega configuração, portanto negue-os com `denyWrite`. Uma sessão em sandbox que pode escrever neles pode persistir hooks, regras de permissão ou servidores MCP que executam sem sandbox na próxima vez que você iniciar o Claude Code.
145
146<h3 id="after-unattended-runs">
147 Após execuções autônomas
148</h3>
149
150Revise os caminhos que você manteve graváveis. No Linux e WSL2, também revise qualquer coisa que a sessão criou.
151
104<h2 id="dev-containers">152<h2 id="dev-containers">
105 Dev containers153 Dev containers
106</h2>154</h2>
107 155
108Um dev container executa o Claude Code dentro de um container Docker que VS Code ou um editor compatível gerencia, com seu projeto montado. Você pode definir o seu próprio com um diretório `.devcontainer/` em seu repositório.156Um dev container executa o Claude Code dentro de um container Docker que VS Code ou um editor compatível gerencia, com seu projeto montado. Você pode definir o seu próprio com um diretório `.devcontainer/` em seu repositório.
109 157
110O repositório claude-code publica um [example dev container](/pt/devcontainer) com um firewall iptables padrão-negado como ponto de partida. Copie-o para seu repositório e ajuste a lista de permissões do firewall, imagem base e versão do Claude Code fixada para se adequar ao seu ambiente. Como o firewall bloqueia egresso não aprovado, uma configuração como esta suporta executar o Claude Code com `--dangerously-skip-permissions` para trabalho sem supervisão.158O repositório claude-code publica um [example dev container](/docs/pt/devcontainer) com um firewall iptables padrão-negado como ponto de partida. Copie-o para seu repositório e ajuste a lista de permissões do firewall, imagem base e versão do Claude Code fixada para se adequar ao seu ambiente. Como o firewall bloqueia egresso não aprovado, uma configuração como esta suporta executar o Claude Code com `--dangerously-skip-permissions` para trabalho sem supervisão.
111 159
112<h2 id="custom-container">160<h2 id="custom-container">
113 Custom container161 Custom container
117 165
118Vários serviços gerenciados de sandbox e execução remota podem hospedar o container para você. A mesma lista de verificação se aplica como para qualquer container que você opera: revise o que é montado com permissão de escrita, quais credenciais e tokens são alcançáveis dentro dele, e o que a política de egresso de rede permite.166Vários serviços gerenciados de sandbox e execução remota podem hospedar o container para você. A mesma lista de verificação se aplica como para qualquer container que você opera: revise o que é montado com permissão de escrita, quais credenciais e tokens são alcançáveis dentro dele, e o que a política de egresso de rede permite.
119 167
120Você pode combinar o sandbox Bash integrado dentro do container para restrições por comando. Containers sem privilégios precisam da configuração nested-sandbox descrita em [Sandboxing troubleshooting](/pt/sandboxing#troubleshooting).168Você pode combinar o sandbox Bash integrado dentro do container para restrições por comando. Containers sem privilégios precisam da configuração nested-sandbox descrita em [Sandboxing troubleshooting](/docs/pt/sandboxing#troubleshooting).
121 169
122<h2 id="virtual-machine">170<h2 id="virtual-machine">
123 Virtual machine171 Virtual machine
124</h2>172</h2>
125 173
126Uma máquina virtual dedicada fornece a separação mais forte, com seu próprio kernel e, em implantações em nuvem ou microVM, seu próprio hardware virtualizado. As opções incluem instâncias em nuvem, hipervisores locais e microVMs como Firecracker.174Uma máquina virtual dedicada fornece a separação mais forte, com seu próprio kernel e, em implantações em nuvem ou microVM, seu próprio hardware virtualizado. As opções incluem instâncias em nuvem, hipervisores locais e microVMs como Firecracker. Use esta abordagem quando você está avaliando código não confiável, quando sua política de segurança exige separação no nível do kernel entre o agente e o host, ou quando nenhuma abordagem no nível do host atende aos seus requisitos de conformidade.
127 175
128Use esta abordagem quando você está avaliando código não confiável, quando sua política de segurança exige separação no nível do kernel entre o agente e o host, ou quando nenhuma abordagem no nível do host atende aos seus requisitos de conformidade. O recurso [sandboxes](https://docs.docker.com/ai/sandboxes/) do Docker Desktop fornece uma microVM com seu próprio daemon Docker e sincronização de workspace, que pode executar o Claude Code em hosts que já têm o Docker Desktop.176[Docker Sandboxes](https://docs.docker.com/ai/sandboxes/) fornece uma microVM com seu próprio daemon Docker e sincronização de workspace, que pode executar Claude Code em qualquer host com Docker Sandboxes instalado. É um produto gratuito e independente do Docker que não requer Docker Desktop.
129 177
130<h2 id="claude-code-on-the-web">178<h2 id="claude-code-on-the-web">
131 Claude Code on the web179 Claude Code on the web
132</h2>180</h2>
133 181
134[Claude Code on the web](/pt/claude-code-on-the-web) executa cada sessão em uma máquina virtual isolada e gerenciada pela Anthropic. Um proxy de rede impõe uma lista de permissões padrão, e um proxy separado mantém seu token GitHub fora do sandbox enquanto emite credenciais com escopo para acesso ao repositório dentro dele.182[Claude Code on the web](/docs/pt/claude-code-on-the-web) executa cada sessão em uma máquina virtual isolada e gerenciada pela Anthropic. Um proxy de rede impõe uma lista de permissões padrão, e um proxy separado mantém seu token GitHub fora do sandbox enquanto emite credenciais com escopo para acesso ao repositório dentro dele. As sessões que sua organização roteia para um [ambiente auto-hospedado](/docs/pt/self-hosted-environments) são executadas na infraestrutura que você provisiona, onde isolamento, controle de saída e credenciais git são responsabilidade da sua implantação.
135 183
136Use esta abordagem quando você quer isolamento completo de VM sem provisionar infraestrutura você mesmo, ou quando você está delegando tarefas de um dispositivo que não tem um ambiente de desenvolvimento local. Requer uma assinatura Claude e uma conta GitHub conectada, e as sessões clonam seu repositório do GitHub. Consulte [Claude Code on the web](/pt/claude-code-on-the-web) para disponibilidade de plano e opções de autenticação GitHub.184Use esta abordagem quando você quer isolamento completo de VM sem provisionar infraestrutura você mesmo, ou quando você está delegando tarefas de um dispositivo que não tem um ambiente de desenvolvimento local. Requer uma assinatura Claude. Quando você inicia uma sessão a partir da interface web, você também precisa de uma conta GitHub conectada para que o sandbox possa clonar seu repositório. Quando você inicia a partir da CLI com `--cloud`, Claude Code pode [agrupar e fazer upload do seu repositório local](/docs/pt/claude-code-on-the-web#send-local-repositories-without-github) em vez disso, se GitHub não estiver conectado. Consulte [Claude Code on the web](/docs/pt/claude-code-on-the-web) para disponibilidade de plano e opções de autenticação GitHub.
137 185
138<h2 id="enforce-isolation-across-an-organization">186<h2 id="enforce-isolation-across-an-organization">
139 Enforce isolation across an organization187 Enforce isolation across an organization
140</h2>188</h2>
141 189
142Desenvolvedores individuais podem optar por qualquer abordagem acima. O que uma organização pode impor, e com quais ferramentas, depende da abordagem:190Desenvolvedores individuais podem optar por qualquer uma das abordagens de sandboxing nesta página. O que uma organização pode impor, e com quais ferramentas, depende da abordagem:
143 191
144* **Built-in Bash sandbox**: a única abordagem que o Claude Code impõe a si mesmo. Entregue as chaves de configurações `sandbox` através de [managed settings](/pt/settings#settings-files), seja como um arquivo gerenciado por seu MDM ou através de [server-managed settings](/pt/server-managed-settings) no Claude.ai. Consulte [Enforce sandboxing with managed settings](/pt/sandboxing#enforce-sandboxing-with-managed-settings) para as chaves a implantar e como impedir que desenvolvedores ampliem a política.192* **Built-in Bash sandbox**: a única abordagem que o Claude Code impõe a si mesmo. Entregue as chaves de configurações `sandbox` através de [managed settings](/docs/pt/managed-settings#delivery-mechanisms), seja como um arquivo gerenciado por seu MDM ou através de [server-managed settings](/docs/pt/server-managed-settings) no Claude.ai. Consulte [Enforce sandboxing with managed settings](/docs/pt/sandboxing#enforce-sandboxing-with-managed-settings) para as chaves a implantar e como impedir que desenvolvedores ampliem a política.
145* **Dev containers**: confirme o [example dev container](/pt/devcontainer) em seus repositórios para padronizar o ambiente em toda uma equipe. Esta é uma convenção em vez de um limite de imposição, porque o Claude Code não requer um container. Se os desenvolvedores não devem ser capazes de executar o Claude Code fora dele, imponha isso com as ferramentas de gerenciamento de dispositivos ou software allowlisting da sua organização.193* **Dev containers**: confirme o [example dev container](/docs/pt/devcontainer) em seus repositórios para padronizar o ambiente em toda uma equipe. Esta é uma convenção em vez de um limite de imposição, porque o Claude Code não requer um container. Se os desenvolvedores não devem ser capazes de executar o Claude Code fora dele, imponha isso com as ferramentas de gerenciamento de dispositivos ou software allowlisting da sua organização.
146* **Custom containers and VMs**: distribua o Claude Code através da imagem aprovada e use as ferramentas de gerenciamento de dispositivos ou software allowlisting da sua organização para impedir a instalação fora dela.194* **Custom containers and VMs**: distribua o Claude Code através da imagem aprovada e use as ferramentas de gerenciamento de dispositivos ou software allowlisting da sua organização para impedir a instalação fora dela.
147 195
148<h2 id="see-also">196<h2 id="see-also">
149 Veja também197 Veja também
150</h2>198</h2>
151 199
152Estas páginas cobrem detalhes de configuração e política para as abordagens acima.200Estas páginas cobrem detalhes de configuração e política para as abordagens de sandboxing nesta página.
153 201
154* [Sandboxing](/pt/sandboxing): configure a ferramenta Bash sandboxed integrada202* [Sandboxing](/docs/pt/sandboxing): configure a ferramenta Bash sandboxed integrada
155* [Dev container](/pt/devcontainer): o container de desenvolvimento Docker pré-configurado203* [Dev container](/docs/pt/devcontainer): o container de desenvolvimento Docker pré-configurado
156* [Security](/pt/security): o modelo de segurança completo do Claude Code204* [Security](/docs/pt/security): o modelo de segurança completo do Claude Code
157* [Secure deployment](/pt/agent-sdk/secure-deployment): orientação de isolamento para aplicações do Agent SDK205* [Secure deployment](/docs/pt/agent-sdk/secure-deployment): orientação de isolamento para aplicações do Agent SDK
158* [Settings](/pt/settings#sandbox-settings): todas as chaves de configuração de sandbox, incluindo entrega de configurações gerenciadas206* [Settings](/docs/pt/settings-reference#sandbox-settings): todas as chaves de configuração de sandbox, incluindo entrega de configurações gerenciadas