SpyBara
Go Premium

admin-setup.md 2026-09-17 05:00 UTC to 2026-09-18 23:58 UTC

This page contains 4 additions and 3 deletions.

2026
Wed 9 22:58 Sat 12 03:02 Mon 14 22:58 Fri 18 23:58 Tue 22 23:59 Fri 25 23:58

Configure Claude Code para sua organização

Um mapa de decisão para administradores que implantam Claude Code, cobrindo provedores de API, configurações gerenciadas, aplicação de políticas, monitoramento de uso e tratamento de dados.

Claude Code aplica a política da organização através de configurações gerenciadas que têm precedência sobre a configuração local do desenvolvedor. Você entrega essas configurações a partir do console de administração Claude, seu sistema de gerenciamento de dispositivos móveis (MDM) ou um arquivo no disco. As configurações controlam quais ferramentas, comandos, servidores e destinos de rede Claude pode alcançar.

Esta página percorre as decisões de implantação em ordem. Cada linha vincula à seção abaixo e à página de referência para essa área.

Decisão O que você está escolhendo Referência
Escolha seu provedor de API Onde Claude Code autentica e como é cobrado Authentication, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry
Decida como as configurações chegam aos dispositivos Como a política gerenciada chega às máquinas dos desenvolvedores Server-managed settings, Delivery mechanisms
Decida o que aplicar Quais ferramentas, comandos e integrações são permitidas Permissions, Sandboxing
Configure a visibilidade de uso Como você rastreia gastos e adoção Analytics, Monitoring, Costs
Revise o tratamento de dados Retenção de dados e postura de conformidade Data usage, Security

Escolha seu provedor de API

Claude Code se conecta ao Claude através de um dos vários provedores de API. Sua escolha afeta faturamento, autenticação, qual postura de conformidade você herda e quais recursos do Claude Code seus desenvolvedores podem usar.

Provedor Escolha isto quando
Claude for Teams / Enterprise Você quer Claude Code e claude.ai sob uma assinatura por assento com nenhuma infraestrutura para executar. Esta é a recomendação padrão.
Claude Console Você é API-first ou quer faturamento pay-as-you-go
Amazon Bedrock Você quer herdar controles de conformidade e faturamento AWS existentes
Google Cloud's Agent Platform Você quer herdar controles de conformidade e faturamento GCP existentes
Microsoft Foundry Você quer herdar controles de conformidade e faturamento Azure existentes

Alguns recursos do Claude Code exigem uma conta claude.ai. Cloud sessions, Routines, Code Review, Remote Control e a Chrome extension não estão disponíveis apenas através de chaves da API Console ou credenciais de provedor de nuvem. Se você implantar através de Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry, planeje se os desenvolvedores também precisam de assentos Claude for Teams ou Enterprise. Cada página de recurso lista seus requisitos de plano.

Para a comparação completa do provedor cobrindo autenticação, regiões e paridade de recursos, consulte a visão geral de implantação empresarial. A configuração de autenticação de cada provedor está em Authentication.

Os requisitos de proxy e firewall em Network configuration se aplicam independentemente do provedor. Se você quiser um único endpoint na frente de vários provedores ou registro de solicitações centralizado, consulte LLM gateway.

Decida como as configurações chegam aos dispositivos

As configurações gerenciadas definem a política organizacional. Claude Code verifica as quatro fontes na tabela abaixo em ordem de prioridade. Como Claude Code combina fontes gerenciadas diz quais delas se aplicam, o que um auxiliar de política altera e como compor cada fonte. A tabela é o mapa de decisão.

Mecanismo Entrega Prioridade Plataformas
Server-managed Console de administração claude.ai, ou um gateway de aplicativos Claude auto-hospedado para sign-ins de gateway Mais alta Todas
plist / registry policy macOS: com.anthropic.claudecode plist
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
Alta macOS, Windows
File-based managed macOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux e WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
Média Todas
Windows user registry HKCU\SOFTWARE\Policies\ClaudeCode Mais baixa Apenas Windows

Claude Code busca configurações gerenciadas pelo servidor na inicialização e as atualiza a cada hora durante a sessão, sem infraestrutura de endpoint para implantar. A entrega através do console de administração claude.ai requer um plano Claude for Teams ou Enterprise. Implantações em Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry podem obter a mesma entrega remota executando um gateway de aplicativos Claude, ou usar um dos mecanismos baseados em arquivo ou de nível do SO.

Se sua organização mistura provedores, configure configurações gerenciadas pelo servidor para usuários claude.ai mais um fallback baseado em arquivo ou plist/registry para que outros usuários ainda recebam política gerenciada.

Os locais de registro plist e HKLM funcionam com qualquer provedor e resistem a adulteração porque exigem privilégios de administrador para escrever. O registro de usuário do Windows em HKCU é gravável sem elevação, portanto, trate-o como um padrão de conveniência em vez de um canal de aplicação.

Por padrão, WSL lê apenas o caminho do arquivo Linux em /etc/claude-code. Para estender sua política de registro do Windows e C:\Program Files\ClaudeCode para WSL na mesma máquina, defina wslInheritsWindowsSettings: true em uma das fontes do Windows somente para administrador.

Qualquer que seja o mecanismo escolhido, os valores gerenciados têm precedência sobre as configurações de usuário e projeto, com exceção de algumas exceções sensíveis à segurança. As configurações de matriz, como permissions.allow e permissions.deny, mesclam entradas de todas as fontes, portanto, os desenvolvedores podem estender listas gerenciadas, mas não removê-las. Para fallbackModel, availableModels e modelPicker, o valor gerenciado substitui camadas inferiores em vez de mesclar.

Sessões WSL no Claude Code Desktop

No Windows, Claude Code Desktop pode executar sessões de Code dentro de uma distribuição WSL 2. O processo Claude Code da sessão é executado dentro da distribuição, portanto, resolve as configurações gerenciadas através do caminho de descoberta WSL acima: fontes somente do Windows não o alcançam a menos que wslInheritsWindowsSettings: true seja implantado.

Claude Desktop desativa sessões WSL por padrão em dispositivos que detecta como gerenciados pela organização, por exemplo, quando C:\Program Files\ClaudeCode\managed-settings.json existe. Para ativá-las, implante uma política de registro do Windows, que requer Claude Desktop v1.19367.0 ou posterior:

  • Crie um valor chamado disableWslSessions sob HKLM\SOFTWARE\Policies\Claude e defina-o como a string REG_SZ false ou o REG_DWORD 0. Este valor fica sob a chave de política Claude Desktop, separado da chave ClaudeCode que carrega as configurações gerenciadas. Implante o valor sob HKLM, que requer privilégios de administrador para escrever. Um valor sob HKCU não ativa sessões WSL.
  • Deixe C:\Program Files\ClaudeCode\managed-settings.json no lugar se você implantá-lo. Uma vez que disableWslSessions é false sob HKLM, Desktop permite sessões WSL mesmo que esse arquivo esteja presente.

Desktop lê a política cada vez que uma sessão WSL inicia, portanto, você não precisa reiniciar o aplicativo após implantá-la.

Se um dispositivo ainda recusar sessões WSL, abra Help > Troubleshooting > Show Logs in Explorer no Claude Desktop nesse dispositivo, que salva uma cópia de sua pasta de log em Downloads. Procure por main.log nessa cópia por [wslPolicyGate] denying WSL session. O motivo da negação segue entre parênteses, como (cli-file-present). Se Claude Desktop foi instalado com o instalador .exe, você também pode ler o arquivo ao vivo em %APPDATA%\Claude\logs\main.log.

Após as sessões WSL serem ativadas, estenda suas configurações gerenciadas para elas:

  • Implante wslInheritsWindowsSettings: true através do registro HKLM ou do arquivo C:\Program Files\ClaudeCode para que as sessões WSL herdem a mesma política que as sessões do host.
  • Verifique executando /status dentro de uma sessão WSL e lendo a linha Setting sources. Para interpretar o que ela lista, consulte Leia a fonte em /status.

Os processos dentro da VM utilitária WSL 2 não são visíveis para os sensores de detecção de endpoint do lado do Windows. Para observar a atividade de processo e arquivo dentro da distribuição, verifique a orientação WSL do seu fornecedor de detecção de endpoint para um sensor Linux que você possa executar dentro da distribuição e as exclusões que ele precisa. A telemetria de execução de ferramentas OpenTelemetry do Claude Code é emitida de forma idêntica para sessões WSL e nativas.

Decida o que aplicar

As configurações gerenciadas podem bloquear ferramentas, execução de sandbox, restringir servidores MCP e fontes de plugins, e controlar quais hooks são executados. Cada linha é uma superfície de controle com as chaves de configuração que a controlam.

Controle O que faz Configurações-chave
Permission rules Permitir, perguntar ou negar ferramentas e comandos específicos permissions.allow, permissions.deny
Permission lockdown Tornar as configurações gerenciadas a única fonte de configurações de regras de permissão. Desabilitar --dangerously-skip-permissions allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
Starting permission mode Escolha o modo de permissão em que as sessões de terminal dos seus desenvolvedores começam em vez do modo de permissão inicial integrado, ou remova o modo automático. A extensão VS Code lê um defaultMode que você define apenas em planos Pro, Max e Team; Switch permission modes lista o que a extensão lê permissions.defaultMode, permissions.disableAutoMode
Sandboxing Isolamento de sistema de arquivos e rede de nível do SO com listas de permissão de domínio sandbox.enabled, sandbox.network.allowedDomains
Managed policy CLAUDE.md Instruções em toda a organização carregadas em cada sessão, não podem ser excluídas Arquivo no caminho da política gerenciada
MCP server control Restringir quais servidores MCP os usuários podem adicionar ou conectar, implantar um conjunto fixo, ou fornecer servidores remotos para cada usuário ao lado dos seus próprios allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers, ou um arquivo managed-mcp.json implantado
Plugin marketplace control Restringir quais fontes de marketplace os usuários podem adicionar e instalar, rejeitar os sinalizadores CLI que carregam plugins, agents e servidores MCP para uma única execução, bloquear fontes de plugin command, e criar uma lista de permissão de quais plugins dos marketplaces podem ser sugeridos strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces
Customization lockdown Bloquear skills, agents, hooks e servidores MCP de fontes de usuário e projeto, para que possam vir apenas de plugins ou configurações gerenciadas. Bloquear skills também interrompe os skills que seus desenvolvedores habilitam em claude.ai de sincronização strictPluginOnlyCustomization
Disable claude.ai sync Impedir que Claude Code carregue os skills e plugins que seus desenvolvedores habilitam em claude.ai. Se você desativar Skills para sua organização em claude.ai, Claude Code interrompe a sincronização de ambos, e na v2.1.273 ou posterior também remove os que já sincronizou. Para interromper um sem desativar Skills, defina sua chave como false nas configurações gerenciadas syncClaudeAiSkills, syncClaudeAiPlugins
Hook restrictions Restringir quais hooks são executados e restringir URLs de hook HTTP; consulte o que é executado em allowManagedHooksOnly para a lista completa de efeitos allowManagedHooksOnly, allowedHttpHookUrls
Login enforcement Restringir login a um método específico ou organização Anthropic. A restrição de método se aplica na extensão VS Code, Agent SDK, claude setup-token e /install-github-app, e a tela de login interativa do terminal, acessada por /login ou onboarding de primeira execução, pré-seleciona o método sem aplicá-lo; Claude Code verifica a organização para logins de conta claude.ai no terminal, extensão VS Code e Agent SDK, e não verifica para logins do Claude Console ou para entrada de gateway. Antes da v2.1.212, apenas logins de terminal aplicavam qualquer chave. Quando definido, sessões autenticadas por ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, ou apiKeyHelper são bloqueadas na inicialização; sessões de provedor de nuvem não são afetadas forceLoginMethod, forceLoginOrgUUID
Disable agent view Desativar claude agents, --bg, /background e o supervisor sob demanda disableAgentView
Configure the corporate launcher Prefixar o supervisor de agente de fundo, seus workers e os outros processos de fundo cobertos com um launcher corporativo obrigatório em vez de desativar a visualização de agente processWrapper
Model restrictions availableModels filtra quais modelos aparecem no seletor. Adicionar enforceAvailableModels também restringe o modelo padrão selecionado automaticamente. Consulte surface coverage para saber como essa configuração alcança a CLI, web e IDE availableModels, enforceAvailableModels
Effort cap Limitar o nível de esforço para cada modelo ou por modelo, em cada provedor maxEffortLevel
Version floor Impedir que a atualização automática instale abaixo de um mínimo em toda a organização minimumVersion
Required version range Recusar iniciar completamente quando a versão em execução está fora de um intervalo aprovado pela organização. Mais forte que minimumVersion, que apenas bloqueia downgrades requiredMinimumVersion, requiredMaximumVersion
Telemetry opt-out Desativar métricas de uso vinculadas à Anthropic, relatórios de erro e pesquisas em cada dispositivo env com CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC definido como 1; a seção vinculada lista as variáveis por categoria

Se seus membros se autenticarem através de claude.ai ou da API Anthropic e você estiver em um plano Claude Enterprise, também poderá governar modelos a partir das configurações de administrador da sua organização sem implantar nada:

  • Organization model restrictions: desabilitar modelos individuais. Aplicado no servidor.
  • Organization default model: definir em qual modelo novas sessões começam. Os usuários podem alterá-lo, a menos que sua organização aplique o padrão, que está disponível para um conjunto limitado de organizações; pergunte ao seu time de contas Anthropic.
  • Organization effort limits: limitar níveis de esforço por função. Aplicado no servidor.

Nenhum desses controles alcança sessões no Amazon Bedrock, na Agent Platform do Google Cloud, no Microsoft Foundry, ou Claude Platform on AWS. Nesses provedores, use configurações gerenciadas em vez disso: availableModels para restrições, model para um padrão, e maxEffortLevel para um limite de esforço.

Cloud sessions têm sua própria superfície de administrador: na página de ambientes de nuvem nas configurações de administrador, Proprietários criam ambientes compartilhados da organização que definem o nível de acesso à rede, variáveis de ambiente e script de configuração para sessões de nuvem dos membros. Os Proprietários escolhem o ambiente padrão da organização separadamente, em claude.ai/admin-settings/claude-code.

As regras de permissão e sandboxing cobrem camadas diferentes. Negar WebFetch bloqueia a ferramenta de busca do Claude, mas se Bash for permitido, curl e wget ainda podem alcançar qualquer URL. O sandboxing fecha essa lacuna com uma lista de permissão de domínio de rede aplicada no nível do SO.

Para o modelo de ameaça que esses controles defendem, consulte Security.

Configure a visibilidade de uso

Escolha monitoramento com base no que você precisa relatar. Os painéis, APIs e controles de gastos diferem entre os planos Claude for Teams ou Enterprise e as organizações Claude Console, portanto, verifique a coluna Disponibilidade antes de planejar seus relatórios em torno de uma capacidade.

Capacidade O que você obtém Disponibilidade Por onde começar
Usage monitoring Exportação OpenTelemetry de sessões, ferramentas e tokens Todos os provedores Monitoring usage
Analytics dashboard Métricas de adoção e contribuição com um placar em Teams / Enterprise; métricas de uso e gastos por usuário em Console Teams / Enterprise em claude.ai/analytics, Console em platform.claude.com/claude-code Analytics
Programmatic reporting Dados de uso e custo por usuário em uma API Enterprise Analytics API para Enterprise, Claude Code Analytics API para Console Costs
Spend controls Limites de gastos e limites de taxa Configurações de administrador para Teams / Enterprise, limites de espaço de trabalho para Console; em nuvens de terceiros, controles de orçamento da nuvem ou um Claude apps gateway com limites de gastos por usuário Costs

Em Teams e Enterprise, os números de uso e gastos por usuário vêm do relatório de gastos nas configurações de análise da sua organização, não do painel de análise. Os provedores de nuvem expõem gastos através do AWS Cost Explorer, GCP Billing ou Azure Cost Management. Para planejar orçamentos empresariais em Claude chat, Claude Code e Cowork, consulte o guia de consumo Claude Enterprise.

Revise o tratamento de dados

Nos planos Team, Enterprise, Claude API e provedor de nuvem, Anthropic não treina modelos em seu código ou prompts. Seu provedor de API determina a retenção e postura de conformidade.

Tópico O que saber Por onde começar
Data usage policy O que Anthropic coleta, quanto tempo é retido, o que nunca é usado para treinamento Data usage
Zero Data Retention (ZDR) Nada armazenado após a conclusão da solicitação. Disponível para contas qualificadas no Claude for Enterprise Zero data retention
Security architecture Modelo de rede, criptografia, autenticação, trilha de auditoria Security

Se você precisar de registro de auditoria em nível de solicitação ou rotear tráfego por sensibilidade de dados, coloque um gateway entre desenvolvedores e seu provedor: um Claude apps gateway auto-hospedado registra um log de auditoria por solicitação com identidade IdP, ou use outro LLM gateway. Para requisitos regulatórios e certificações, consulte Legal and compliance.

Verifique e integre

Após configurar as configurações gerenciadas, peça a um desenvolvedor para executar /status dentro de Claude Code. Na aba Status, a linha Setting sources mostra Enterprise managed settings seguida pela fonte entre parênteses; Verificar aplicação lista os rótulos.

Compartilhe esses recursos para ajudar os desenvolvedores a começar:

Para problemas de login, direcione os desenvolvedores para solução de problemas de autenticação. As correções mais comuns são:

  • Execute /logout e depois /login para trocar de contas
  • Execute claude update se a opção de autenticação empresarial estiver faltando
  • Reinicie o terminal após atualizar

Se um desenvolvedor vir "You haven't been added to your organization yet," seu assento não inclui acesso a Claude Code e precisa ser atualizado no console de administração.

Próximas etapas

Com o provedor e mecanismo de entrega escolhidos, passe para a configuração detalhada: