Configure Claude Code para sua organização
Um mapa de decisão para administradores que implantam Claude Code, cobrindo provedores de API, configurações gerenciadas, aplicação de políticas, monitoramento de uso e tratamento de dados.
Claude Code aplica a política da organização através de configurações gerenciadas que têm precedência sobre a configuração local do desenvolvedor. Você entrega essas configurações a partir do console de administração Claude, seu sistema de gerenciamento de dispositivos móveis (MDM) ou um arquivo no disco. As configurações controlam quais ferramentas, comandos, servidores e destinos de rede Claude pode alcançar.
Esta página percorre as decisões de implantação em ordem. Cada linha vincula à seção abaixo e à página de referência para essa área.
SSO, provisionamento SCIM e atribuição de assentos são configurados no nível da conta Claude. Consulte o Guia do Administrador Empresarial Claude e atribuição de assentos para essas etapas.
| Decisão | O que você está escolhendo | Referência |
|---|---|---|
| Escolha seu provedor de API | Onde Claude Code autentica e como é cobrado | Authentication, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry |
| Decida como as configurações chegam aos dispositivos | Como a política gerenciada chega às máquinas dos desenvolvedores | Server-managed settings, Delivery mechanisms |
| Decida o que aplicar | Quais ferramentas, comandos e integrações são permitidas | Permissions, Sandboxing |
| Configure a visibilidade de uso | Como você rastreia gastos e adoção | Analytics, Monitoring, Costs |
| Revise o tratamento de dados | Retenção de dados e postura de conformidade | Data usage, Security |
Escolha seu provedor de API
Claude Code se conecta ao Claude através de um dos vários provedores de API. Sua escolha afeta faturamento, autenticação, qual postura de conformidade você herda e quais recursos do Claude Code seus desenvolvedores podem usar.
| Provedor | Escolha isto quando |
|---|---|
| Claude for Teams / Enterprise | Você quer Claude Code e claude.ai sob uma assinatura por assento com nenhuma infraestrutura para executar. Esta é a recomendação padrão. |
| Claude Console | Você é API-first ou quer faturamento pay-as-you-go |
| Amazon Bedrock | Você quer herdar controles de conformidade e faturamento AWS existentes |
| Google Cloud's Agent Platform | Você quer herdar controles de conformidade e faturamento GCP existentes |
| Microsoft Foundry | Você quer herdar controles de conformidade e faturamento Azure existentes |
Alguns recursos do Claude Code exigem uma conta claude.ai. Claude Code on the web, Routines, Code Review, Remote Control e a Chrome extension não estão disponíveis apenas através de chaves da API Console ou credenciais de provedor de nuvem. Se você implantar através de Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry, planeje se os desenvolvedores também precisam de assentos Claude for Teams ou Enterprise. Cada página de recurso lista seus requisitos de plano.
Para a comparação completa do provedor cobrindo autenticação, regiões e paridade de recursos, consulte a visão geral de implantação empresarial. A configuração de autenticação de cada provedor está em Authentication.
Os requisitos de proxy e firewall em Network configuration se aplicam independentemente do provedor. Se você quiser um único endpoint na frente de vários provedores ou registro de solicitações centralizado, consulte LLM gateway.
Decida como as configurações chegam aos dispositivos
As configurações gerenciadas definem a política organizacional. Claude Code verifica as quatro fontes na tabela abaixo em ordem de prioridade. Como Claude Code combina fontes gerenciadas diz quais delas se aplicam, o que um auxiliar de política altera e como compor cada fonte. A tabela é o mapa de decisão.
| Mecanismo | Entrega | Prioridade | Plataformas |
|---|---|---|---|
| Server-managed | Console de administração claude.ai, ou um gateway de aplicativos Claude auto-hospedado para sign-ins de gateway | Mais alta | Todas |
| plist / registry policy | macOS: com.anthropic.claudecode plistWindows: HKLM\SOFTWARE\Policies\ClaudeCode |
Alta | macOS, Windows |
| File-based managed | macOS: /Library/Application Support/ClaudeCode/managed-settings.jsonLinux e WSL: /etc/claude-code/managed-settings.jsonWindows: C:\Program Files\ClaudeCode\managed-settings.json |
Média | Todas |
| Windows user registry | HKCU\SOFTWARE\Policies\ClaudeCode |
Mais baixa | Apenas Windows |
Claude Code busca configurações gerenciadas pelo servidor na inicialização e as atualiza a cada hora durante a sessão, sem infraestrutura de endpoint para implantar. A entrega através do console de administração claude.ai requer um plano Claude for Teams ou Enterprise. Implantações em Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry podem obter a mesma entrega remota executando um gateway de aplicativos Claude, ou usar um dos mecanismos baseados em arquivo ou de nível do SO.
Se sua organização mistura provedores, configure configurações gerenciadas pelo servidor para usuários claude.ai mais um fallback baseado em arquivo ou plist/registry para que outros usuários ainda recebam política gerenciada.
Os locais de registro plist e HKLM funcionam com qualquer provedor e resistem a adulteração porque exigem privilégios de administrador para escrever. O registro de usuário do Windows em HKCU é gravável sem elevação, portanto, trate-o como um padrão de conveniência em vez de um canal de aplicação.
Por padrão, WSL lê apenas o caminho do arquivo Linux em /etc/claude-code. Para estender sua política de registro do Windows e C:\Program Files\ClaudeCode para WSL na mesma máquina, defina wslInheritsWindowsSettings: true em uma das fontes do Windows somente para administrador.
Qualquer que seja o mecanismo escolhido, os valores gerenciados têm precedência sobre as configurações de usuário e projeto, com exceção de algumas exceções sensíveis à segurança. As configurações de matriz, como permissions.allow e permissions.deny, mesclam entradas de todas as fontes, portanto, os desenvolvedores podem estender listas gerenciadas, mas não removê-las. Para fallbackModel, availableModels e modelPicker, o valor gerenciado substitui camadas inferiores em vez de mesclar.
Sessões WSL no Claude Code Desktop
No Windows, Claude Code Desktop pode executar sessões de Code dentro de uma distribuição WSL 2. O processo Claude Code da sessão é executado dentro da distribuição, portanto, resolve as configurações gerenciadas através do caminho de descoberta WSL acima: fontes somente do Windows não o alcançam a menos que wslInheritsWindowsSettings: true seja implantado.
Claude Desktop desativa sessões WSL por padrão em dispositivos que detecta como gerenciados pela organização, por exemplo, quando C:\Program Files\ClaudeCode\managed-settings.json existe. Para ativá-las, implante uma política de registro do Windows, que requer Claude Desktop v1.19367.0 ou posterior:
- Crie um valor chamado
disableWslSessionssobHKLM\SOFTWARE\Policies\Claudee defina-o como a stringREG_SZfalseou oREG_DWORD0. Este valor fica sob a chave de política Claude Desktop, separado da chaveClaudeCodeque carrega as configurações gerenciadas. Implante o valor sob HKLM, que requer privilégios de administrador para escrever. Um valor sob HKCU não ativa sessões WSL. - Deixe
C:\Program Files\ClaudeCode\managed-settings.jsonno lugar se você implantá-lo. Uma vez quedisableWslSessionséfalsesob HKLM, Desktop permite sessões WSL mesmo que esse arquivo esteja presente.
Desktop lê a política cada vez que uma sessão WSL inicia, portanto, você não precisa reiniciar o aplicativo após implantá-la.
Se um dispositivo ainda recusar sessões WSL, abra Help > Troubleshooting > Show Logs in Explorer no Claude Desktop nesse dispositivo, que salva uma cópia de sua pasta de log em Downloads. Procure por main.log nessa cópia por [wslPolicyGate] denying WSL session. O motivo da negação segue entre parênteses, como (cli-file-present). Se Claude Desktop foi instalado com o instalador .exe, você também pode ler o arquivo ao vivo em %APPDATA%\Claude\logs\main.log.
Após as sessões WSL serem ativadas, estenda suas configurações gerenciadas para elas:
- Implante
wslInheritsWindowsSettings: trueatravés do registro HKLM ou do arquivoC:\Program Files\ClaudeCodepara que as sessões WSL herdem a mesma política que as sessões do host. - Verifique executando
/statusdentro de uma sessão WSL e lendo a linhaSetting sources. Claude Code nomeia apenas a fonte gerenciada que selecionou, portanto, o que a linha diz a você depende da sessão:- Em uma sessão que busca configurações gerenciadas pelo servidor e recebe qualquer chave:
Enterprise managed settings (remote), porque Claude Code as seleciona à frente das fontes do Windows, portanto, a linha não mostra se a flag chegou. - Em qualquer outra sessão:
Enterprise managed settings (HKLM)confirma uma implantação de registro.(file)nomeia o arquivo do Windows ou o próprio/etc/claude-code/managed-settings.jsonda distribuição, portanto, confirma uma implantação de arquivo do Windows apenas quando a distribuição não tem seu próprio arquivo gerenciado.
- Em uma sessão que busca configurações gerenciadas pelo servidor e recebe qualquer chave:
Os processos dentro da VM utilitária WSL 2 não são visíveis para os sensores de detecção de endpoint do lado do Windows. Para observar a atividade de processo e arquivo dentro da distribuição, verifique a orientação WSL do seu fornecedor de detecção de endpoint para um sensor Linux que você possa executar dentro da distribuição e as exclusões que ele precisa. A telemetria de execução de ferramentas OpenTelemetry do Claude Code é emitida de forma idêntica para sessões WSL e nativas.
Decida o que aplicar
As configurações gerenciadas podem bloquear ferramentas, execução de sandbox, restringir servidores MCP e fontes de plugins, e controlar quais hooks são executados. Cada linha é uma superfície de controle com as chaves de configuração que a controlam.
| Controle | O que faz | Configurações-chave |
|---|---|---|
| Permission rules | Permitir, perguntar ou negar ferramentas e comandos específicos | permissions.allow, permissions.deny |
| Permission lockdown | Tornar as configurações gerenciadas a única fonte de configurações de regras de permissão. Desabilitar --dangerously-skip-permissions |
allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode |
| Starting permission mode | Escolha o modo de permissão em que as sessões de terminal dos seus desenvolvedores começam em vez do modo de permissão inicial integrado, ou remova o modo automático. A extensão VS Code lê um defaultMode que você define apenas em planos Pro, Max e Team; Switch permission modes lista o que a extensão lê |
permissions.defaultMode, permissions.disableAutoMode |
| Sandboxing | Isolamento de sistema de arquivos e rede de nível do SO com listas de permissão de domínio | sandbox.enabled, sandbox.network.allowedDomains |
| Managed policy CLAUDE.md | Instruções em toda a organização carregadas em cada sessão, não podem ser excluídas | Arquivo no caminho da política gerenciada |
| MCP server control | Restringir quais servidores MCP os usuários podem adicionar ou conectar, implantar um conjunto fixo, ou fornecer servidores remotos para cada usuário ao lado dos seus próprios | allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers, ou um arquivo managed-mcp.json implantado |
| Plugin marketplace control | Restringir quais fontes de marketplace os usuários podem adicionar e instalar, rejeitar os sinalizadores CLI que carregam plugins, agents e servidores MCP para uma única execução, bloquear fontes de plugin command, e criar uma lista de permissão de quais plugins dos marketplaces podem ser sugeridos |
strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces |
| Customization lockdown | Bloquear skills, agents, hooks e servidores MCP de fontes de usuário e projeto, para que possam vir apenas de plugins ou configurações gerenciadas | strictPluginOnlyCustomization |
| Hook restrictions | Restringir quais hooks são executados e restringir URLs de hook HTTP; consulte o que é executado em allowManagedHooksOnly para a lista completa de efeitos |
allowManagedHooksOnly, allowedHttpHookUrls |
| Login enforcement | Restringir login a um método específico ou organização Anthropic. A restrição de método se aplica na extensão VS Code, Agent SDK, claude setup-token e /install-github-app, e a tela de login interativa do terminal, acessada por /login ou onboarding de primeira execução, pré-seleciona o método sem aplicá-lo; Claude Code verifica a organização para logins de conta claude.ai no terminal, extensão VS Code e Agent SDK, e não verifica para logins do Claude Console ou para entrada de gateway. Antes da v2.1.212, apenas logins de terminal aplicavam qualquer chave. Quando definido, sessões autenticadas por ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, ou apiKeyHelper são bloqueadas na inicialização; sessões de provedor de nuvem não são afetadas |
forceLoginMethod, forceLoginOrgUUID |
| Disable agent view | Desativar claude agents, --bg, /background e o supervisor sob demanda |
disableAgentView |
| Configure the corporate launcher | Prefixar o supervisor de agente de fundo, seus workers e os outros processos de fundo cobertos com um launcher corporativo obrigatório em vez de desativar a visualização de agente | processWrapper |
| Model restrictions | availableModels filtra quais modelos aparecem no seletor. Adicionar enforceAvailableModels também restringe o modelo padrão selecionado automaticamente. Consulte surface coverage para saber como essa configuração alcança a CLI, web e IDE |
availableModels, enforceAvailableModels |
| Effort cap | Limitar o nível de esforço para cada modelo ou por modelo, em cada provedor | maxEffortLevel |
| Version floor | Impedir que a atualização automática instale abaixo de um mínimo em toda a organização | minimumVersion |
| Required version range | Recusar iniciar completamente quando a versão em execução está fora de um intervalo aprovado pela organização. Mais forte que minimumVersion, que apenas bloqueia downgrades |
requiredMinimumVersion, requiredMaximumVersion |
| Telemetry opt-out | Desativar métricas de uso vinculadas à Anthropic, relatórios de erro e pesquisas em cada dispositivo | env com CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC definido como 1; a seção vinculada lista as variáveis por categoria |
Se seus membros se autenticarem através de claude.ai ou da API Anthropic e você estiver em um plano Claude Enterprise, também poderá governar modelos a partir das configurações de administrador da sua organização sem implantar nada:
- Organization model restrictions: desabilitar modelos individuais. Aplicado no servidor.
- Organization default model: definir em qual modelo novas sessões começam. Os usuários podem alterá-lo, a menos que sua organização aplique o padrão, que está disponível para um conjunto limitado de organizações; pergunte ao seu time de contas Anthropic.
- Organization effort limits: limitar níveis de esforço por função. Aplicado no servidor.
Nenhum desses controles alcança sessões no Amazon Bedrock, na Agent Platform do Google Cloud, no Microsoft Foundry, ou Claude Platform on AWS. Nesses provedores, use configurações gerenciadas em vez disso: availableModels para restrições, model para um padrão, e maxEffortLevel para um limite de esforço.
Claude Code on the web tem sua própria superfície de administrador: na página de ambientes de nuvem nas configurações de administrador, Proprietários criam ambientes compartilhados da organização que definem o nível de acesso à rede, variáveis de ambiente e script de configuração para sessões de nuvem dos membros. Os Proprietários escolhem o ambiente padrão da organização separadamente, em claude.ai/admin-settings/claude-code.
As regras de permissão e sandboxing cobrem camadas diferentes. Negar WebFetch bloqueia a ferramenta de busca do Claude, mas se Bash for permitido, curl e wget ainda podem alcançar qualquer URL. O sandboxing fecha essa lacuna com uma lista de permissão de domínio de rede aplicada no nível do SO.
Para o modelo de ameaça que esses controles defendem, consulte Security.
Configure a visibilidade de uso
Escolha monitoramento com base no que você precisa relatar. Os painéis, APIs e controles de gastos diferem entre os planos Claude for Teams ou Enterprise e as organizações Claude Console, portanto, verifique a coluna Disponibilidade antes de planejar seus relatórios em torno de uma capacidade.
| Capacidade | O que você obtém | Disponibilidade | Por onde começar |
|---|---|---|---|
| Usage monitoring | Exportação OpenTelemetry de sessões, ferramentas e tokens | Todos os provedores | Monitoring usage |
| Analytics dashboard | Métricas de adoção e contribuição com um placar em Teams / Enterprise; métricas de uso e gastos por usuário em Console | Teams / Enterprise em claude.ai/analytics, Console em platform.claude.com/claude-code | Analytics |
| Programmatic reporting | Dados de uso e custo por usuário em uma API | Enterprise Analytics API para Enterprise, Claude Code Analytics API para Console | Costs |
| Spend controls | Limites de gastos e limites de taxa | Configurações de administrador para Teams / Enterprise, limites de espaço de trabalho para Console; em nuvens de terceiros, controles de orçamento da nuvem ou um Claude apps gateway com limites de gastos por usuário | Costs |
Em Teams e Enterprise, os números de uso e gastos por usuário vêm do relatório de gastos nas configurações de análise da sua organização, não do painel de análise. Os provedores de nuvem expõem gastos através do AWS Cost Explorer, GCP Billing ou Azure Cost Management. Para planejar orçamentos empresariais em Claude chat, Claude Code e Cowork, consulte o guia de consumo Claude Enterprise.
Revise o tratamento de dados
Nos planos Team, Enterprise, Claude API e provedor de nuvem, Anthropic não treina modelos em seu código ou prompts. Seu provedor de API determina a retenção e postura de conformidade.
| Tópico | O que saber | Por onde começar |
|---|---|---|
| Data usage policy | O que Anthropic coleta, quanto tempo é retido, o que nunca é usado para treinamento | Data usage |
| Zero Data Retention (ZDR) | Nada armazenado após a conclusão da solicitação. Disponível para contas qualificadas no Claude for Enterprise | Zero data retention |
| Security architecture | Modelo de rede, criptografia, autenticação, trilha de auditoria | Security |
Se você precisar de registro de auditoria em nível de solicitação ou rotear tráfego por sensibilidade de dados, coloque um gateway entre desenvolvedores e seu provedor: um Claude apps gateway auto-hospedado registra um log de auditoria por solicitação com identidade IdP, ou use outro LLM gateway. Para requisitos regulatórios e certificações, consulte Legal and compliance.
Verifique e integre
Após configurar as configurações gerenciadas, peça a um desenvolvedor para executar /status dentro de Claude Code. Na aba Status, a linha Setting sources mostra Enterprise managed settings seguida pela fonte entre parênteses; Verificar aplicação lista os rótulos.
Compartilhe esses recursos para ajudar os desenvolvedores a começar:
- Quickstart: passo a passo da primeira sessão da instalação ao trabalho com um projeto
- Common workflows: padrões para tarefas cotidianas como revisão de código, refatoração e depuração
- Claude 101 e Claude Code in Action: cursos de ritmo próprio da Anthropic Academy
Para problemas de login, direcione os desenvolvedores para solução de problemas de autenticação. As correções mais comuns são:
- Execute
/logoute depois/loginpara trocar de contas - Execute
claude updatese a opção de autenticação empresarial estiver faltando - Reinicie o terminal após atualizar
Se um desenvolvedor vir "You haven't been added to your organization yet," seu assento não inclui acesso a Claude Code e precisa ser atualizado no console de administração.
Próximas etapas
Com o provedor e mecanismo de entrega escolhidos, passe para a configuração detalhada:
- Server-managed settings: entregar política gerenciada a partir do console de administração Claude
- All settings: cada chave de configuração, com local de arquivo e um exemplo
- Which value Claude Code uses: as regras de precedência entre configurações gerenciadas, de projeto, locais e de usuário
- Monorepos and large repos: padrões de configuração por diretório para organizações implantando em um monorepo
- Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry: implantação específica do provedor
- Claude Enterprise Administrator Guide: SSO, SCIM, gerenciamento de assentos e playbook de implementação