SpyBara
Go Premium

admin-setup.md 2026-09-21 22:59 UTC to 2026-09-22 23:59 UTC

This page contains 1 addition and 1 deletion.

2026
Fri 18 23:58 Tue 22 23:59 Fri 25 23:58

Настройка Claude Code для вашей организации

Карта решений для администраторов, развертывающих Claude Code, охватывающая поставщиков API, управляемые параметры, принудительное применение политики, мониторинг использования и обработку данных.

Claude Code обеспечивает соблюдение политики организации через управляемые параметры, которые имеют приоритет над локальной конфигурацией разработчика. Вы доставляете эти параметры из консоли администратора Claude, вашей системы управления мобильными устройствами (MDM) или файла на диске. Параметры контролируют, какие инструменты, команды, серверы и сетевые назначения может достичь Claude.

На этой странице рассматриваются решения по развертыванию по порядку. Каждая строка ссылается на раздел ниже и на справочную страницу для этой области.

Решение Что вы выбираете Справка
Выберите поставщика API Где Claude Code аутентифицируется и как это выставляется счетом Authentication, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry
Решите, как параметры достигают устройств Как управляемая политика достигает машин разработчиков Server-managed settings, Delivery mechanisms
Решите, что принудительно применять Какие инструменты, команды и интеграции разрешены Permissions, Sandboxing
Настройте видимость использования Как вы отслеживаете расходы и внедрение Analytics, Monitoring, Costs
Проверьте обработку данных Хранение данных и статус соответствия Data usage, Security

Выберите поставщика API

Claude Code подключается к Claude через одного из нескольких поставщиков API. Ваш выбор влияет на выставление счетов, аутентификацию, какой статус соответствия вы наследуете и какие функции Claude Code доступны вашим разработчикам.

Поставщик Выберите это, когда
Claude for Teams / Enterprise Вы хотите Claude Code и claude.ai в одной подписке на одного пользователя без инфраструктуры для запуска. Это рекомендация по умолчанию.
Claude Console Вы ориентированы на API или хотите выставление счетов по мере использования
Amazon Bedrock Вы хотите наследовать существующие элементы управления соответствием AWS и выставление счетов
Google Cloud's Agent Platform Вы хотите наследовать существующие элементы управления соответствием GCP и выставление счетов
Microsoft Foundry Вы хотите наследовать существующие элементы управления соответствием Azure и выставление счетов

Некоторые функции Claude Code требуют учетной записи claude.ai. Cloud sessions, Routines, Code Review, Remote Control и Chrome extension недоступны только через ключи Console API или учетные данные поставщика облачных услуг. Если вы развертываете через Amazon Bedrock, Google Cloud's Agent Platform или Microsoft Foundry, спланируйте, нужны ли разработчикам также места Claude for Teams или Enterprise. На каждой странице функции указаны требования к плану.

Для полного сравнения поставщиков, охватывающего аутентификацию, регионы и паритет функций, см. обзор развертывания предприятия. Настройка аутентификации каждого поставщика находится в Authentication.

Требования прокси и брандмауэра в Network configuration применяются независимо от поставщика. Если вы хотите единую конечную точку перед несколькими поставщиками или централизованное логирование запросов, см. LLM gateway.

Решите, как параметры достигают устройств

Управляемые параметры определяют политику организации. Claude Code проверяет четыре источника в таблице ниже в порядке приоритета. Как Claude Code объединяет управляемые источники указывает, какие из них применяются, что изменяет помощник политики и как составить каждый источник. Таблица — это карта решений.

Механизм Доставка Приоритет Платформы
Server-managed Консоль администратора claude.ai или самостоятельно размещенный Claude apps gateway для входов через gateway Наивысший Все
plist / registry policy macOS: com.anthropic.claudecode plist
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
Высокий macOS, Windows
File-based managed macOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux и WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
Средний Все
Windows user registry HKCU\SOFTWARE\Policies\ClaudeCode Наименьший Только Windows

Claude Code получает параметры, управляемые сервером, при запуске и обновляет их каждый час во время сеанса, без необходимости развертывания инфраструктуры конечной точки. Доставка через консоль администратора claude.ai требует плана Claude for Teams или Enterprise. Развертывания на Amazon Bedrock, Google Cloud's Agent Platform или Microsoft Foundry могут получить ту же удаленную доставку, запустив Claude apps gateway, или вместо этого использовать один из механизмов на основе файлов или уровня ОС.

Если ваша организация использует несколько поставщиков, настройте параметры, управляемые сервером для пользователей claude.ai плюс резервный вариант на основе файлов или plist/registry, чтобы другие пользователи по-прежнему получали управляемую политику.

Расположения plist и HKLM registry работают с любым поставщиком и устойчивы к несанкционированному доступу, потому что требуют привилегий администратора для записи. Реестр пользователя Windows в HKCU доступен для записи без повышения прав, поэтому рассматривайте его как удобный вариант по умолчанию, а не как канал принудительного применения.

По умолчанию WSL читает только путь Linux в /etc/claude-code. Чтобы расширить вашу политику реестра Windows и C:\Program Files\ClaudeCode на WSL на одной машине, установите wslInheritsWindowsSettings: true в одном из этих источников, доступных только администратору Windows.

Какой бы механизм вы ни выбрали, управляемые значения имеют приоритет над параметрами пользователя и проекта, за исключением нескольких чувствительных к безопасности исключений. Параметры массива, такие как permissions.allow и permissions.deny, объединяют записи из всех источников, поэтому разработчики могут расширять управляемые списки, но не удалять из них. Для fallbackModel, availableModels и modelPicker, управляемое значение заменяет нижние слои, а не объединяется.

WSL сеансы в Claude Code Desktop

На Windows Claude Code Desktop может запускать сеансы Code внутри распределения WSL 2. Процесс Claude Code сеанса работает внутри распределения, поэтому он разрешает управляемые параметры через путь обнаружения WSL выше: источники, доступные только Windows, не достигают его, если wslInheritsWindowsSettings: true не развернут.

Claude Desktop отключает сеансы WSL по умолчанию на устройствах, которые он определяет как управляемые организацией, например когда существует C:\Program Files\ClaudeCode\managed-settings.json. Чтобы включить их, разверните политику реестра Windows, для которой требуется Claude Desktop v1.19367.0 или более поздняя версия:

  • Создайте значение с именем disableWslSessions под HKLM\SOFTWARE\Policies\Claude и установите его на строку REG_SZ false или REG_DWORD 0. Это значение находится под ключом политики Claude Desktop, отдельно от ключа ClaudeCode, который содержит управляемые параметры. Разверните значение под HKLM, что требует привилегий администратора для записи. Значение под HKCU не включает сеансы WSL.
  • Оставьте C:\Program Files\ClaudeCode\managed-settings.json на месте, если вы его развертываете. После того как disableWslSessions установлен на false под HKLM, Desktop разрешает сеансы WSL, даже если этот файл присутствует.

Desktop читает политику каждый раз, когда начинается сеанс WSL, поэтому вам не нужно перезагружать приложение после развертывания.

Если устройство по-прежнему отказывает в сеансах WSL, откройте Help > Troubleshooting > Show Logs in Explorer в Claude Desktop на этом устройстве, которое сохраняет копию папки журналов в Downloads. Найдите [wslPolicyGate] denying WSL session в main.log в этой копии. Причина отказа указана в скобках, например (cli-file-present). Если Claude Desktop был установлен с помощью установщика .exe, вы также можете прочитать живой файл в %APPDATA%\Claude\logs\main.log.

После включения сеансов WSL расширьте управляемые параметры на них:

  • Разверните wslInheritsWindowsSettings: true через реестр HKLM или файл C:\Program Files\ClaudeCode, чтобы сеансы WSL наследовали ту же политику, что и сеансы хоста.
  • Проверьте, запустив /status внутри сеанса WSL и прочитав строку Setting sources. Чтобы интерпретировать то, что она перечисляет, см. Прочитайте источник в /status.

Процессы внутри виртуальной машины WSL 2 не видны датчикам обнаружения конечных точек на стороне Windows. Чтобы наблюдать активность процесса и файла в дистрибутиве, проверьте руководство WSL вашего поставщика обнаружения конечных точек для датчика Linux, который вы можете запустить внутри распределения, и исключения, которые ему требуются. Телеметрия выполнения инструментов OpenTelemetry Claude Code излучается одинаково для сеансов WSL и собственных сеансов.

Решите, что нужно применять

Управляемые параметры могут заблокировать инструменты, изолировать выполнение в песочнице, ограничить серверы MCP и источники плагинов, а также контролировать, какие hooks выполняются. Каждая строка — это поверхность управления с ключами параметров, которые её контролируют.

Управление Что это делает Ключевые параметры
Правила разрешений Разрешить, запросить или запретить определённые инструменты и команды permissions.allow, permissions.deny
Блокировка разрешений Сделать управляемые параметры единственным источником правил разрешений. Отключить --dangerously-skip-permissions allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
Начальный режим разрешений Выберите режим разрешений, в котором начинаются сеансы терминала ваших разработчиков, вместо встроенного начального режима разрешений, или удалите режим авто. Расширение VS Code читает defaultMode, который вы устанавливаете только в планах Pro, Max и Team; Переключение режимов разрешений указывает, что читает расширение permissions.defaultMode, permissions.disableAutoMode
Песочница Изоляция файловой системы и сети на уровне ОС с allowlist доменов sandbox.enabled, sandbox.network.allowedDomains
Управляемая политика CLAUDE.md Инструкции на уровне организации, загружаемые в каждый сеанс, не могут быть исключены Файл по пути управляемой политики
Управление сервером MCP Ограничить, какие серверы MCP пользователи могут добавлять или подключать, развернуть фиксированный набор или предоставить удалённые серверы каждому пользователю наряду с их собственными allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers или развёрнутый файл managed-mcp.json
Управление маркетплейсом плагинов Ограничить, из каких источников маркетплейса пользователи могут добавлять и устанавливать плагины, отклонить флаги CLI, которые загружают плагины, агентов и серверы MCP для одного запуска, блокировать источники плагинов command и создать allowlist маркетплейсов, плагины которых могут быть предложены strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces
Блокировка настройки Заблокировать skills, агентов, hooks и серверы MCP из пользовательских и проектных источников, чтобы они могли поступать только из плагинов или управляемых параметров. Блокировка skills также останавливает skills, которые ваши разработчики включают на claude.ai от синхронизации strictPluginOnlyCustomization
Отключить синхронизацию claude.ai Остановить Claude Code от загрузки skills и плагинов, которые ваши разработчики включают на claude.ai. Если вы отключите Skills для вашей организации на claude.ai, Claude Code останавливает синхронизацию обоих, и на v2.1.273 или позже это также удаляет те, которые он уже синхронизировал. Чтобы остановить один из них без отключения Skills, установите его ключ на false в управляемых параметрах syncClaudeAiSkills, syncClaudeAiPlugins
Ограничения hooks Ограничить, какие hooks выполняются, и ограничить URL-адреса HTTP hooks; см. что выполняется под allowManagedHooksOnly для полного списка эффектов allowManagedHooksOnly, allowedHttpHookUrls
Принудительный вход Ограничить вход определённым методом или организацией Anthropic. Ограничение метода применяется во всём расширении VS Code, Agent SDK, claude setup-token и /install-github-app, а интерактивный экран входа терминала, доступный через /login или первоначальную настройку, предварительно выбирает метод без его принудительного применения; Claude Code проверяет организацию для входов в учётную запись claude.ai в терминале, расширении VS Code и Agent SDK, и не проверяет её для входов в Claude Console или для входа через gateway. До версии 2.1.212 только входы в терминал применяли любой из ключей. Когда установлено, сеансы, аутентифицированные через ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN или apiKeyHelper, блокируются при запуске; облачные сеансы поставщиков не затрагиваются forceLoginMethod, forceLoginOrgUUID
Отключить представление агента Отключить claude agents, --bg, /background и супервизор по требованию disableAgentView
Настройка корпоративного запускателя Добавить префикс к супервизору фонового агента, его рабочим процессам и другим охватываемым фоновым процессам с требуемым корпоративным запускателем вместо отключения представления агента processWrapper
Ограничения модели availableModels фильтрует, какие модели появляются в средстве выбора. Добавление enforceAvailableModels также ограничивает автоматически выбранную модель по умолчанию. См. охват поверхности для того, как этот параметр достигает CLI, веб-интерфейса и IDE availableModels, enforceAvailableModels
Ограничение усилий Ограничить уровень усилий для каждой модели или для каждого поставщика maxEffortLevel
Минимальная версия Предотвратить автоматическое обновление от установки ниже минимума на уровне организации minimumVersion
Требуемый диапазон версий Отказать в запуске вообще, когда работающая версия находится вне одобренного организацией диапазона. Сильнее, чем minimumVersion, который только блокирует понижения версии requiredMinimumVersion, requiredMaximumVersion
Отказ от телеметрии Отключить метрики использования, привязанные к Anthropic, отчёты об ошибках и опросы на каждом устройстве env с CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC, установленным на 1; связанный раздел содержит переменные по категориям

Если ваши члены входят через claude.ai или Anthropic API и вы находитесь на плане Claude Enterprise, вы также можете управлять моделями из параметров администратора вашей организации без развёртывания чего-либо:

  • Ограничения модели организации: отключить отдельные модели. Применяется на стороне сервера.
  • Модель по умолчанию организации: установить, на какой модели начинаются новые сеансы. Пользователи могут изменить её, если только ваша организация не применяет значение по умолчанию, которое доступно ограниченному набору организаций; обратитесь к вашей команде учётных записей Anthropic.
  • Ограничения усилий организации: ограничить уровни усилий по ролям. Применяется на стороне сервера.

Ни один из этих элементов управления не достигает сеансов на Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry или Claude Platform on AWS. На этих поставщиках используйте вместо этого управляемые параметры: availableModels для ограничений, model для значения по умолчанию и maxEffortLevel для ограничения усилий.

Cloud sessions имеют собственную поверхность администратора: на странице облачных сред в параметрах администратора владельцы создают среды, общие для организации, которые устанавливают уровень сетевого доступа, переменные окружения и скрипт настройки для облачных сеансов членов. Владельцы выбирают среду организации по умолчанию отдельно на claude.ai/admin-settings/claude-code.

Правила разрешений и песочница охватывают разные уровни. Запрет WebFetch блокирует инструмент fetch Claude, но если Bash разрешён, curl и wget всё ещё могут достичь любого URL-адреса. Песочница закрывает этот пробел с помощью allowlist доменов сети, применяемого на уровне ОС.

Для модели угроз, которую защищают эти элементы управления, см. Безопасность.

Настройте видимость использования

Выберите мониторинг на основе того, что вам нужно сообщить. Панели управления, API и элементы управления расходами различаются между планами Claude for Teams или Enterprise и организациями Claude Console, поэтому перед планированием отчётности проверьте столбец «Доступность».

Возможность Что вы получаете Доступность С чего начать
Usage monitoring Экспорт OpenTelemetry сеансов, инструментов и токенов Все поставщики Monitoring usage
Analytics dashboard Метрики принятия и вклада с таблицей лидеров на Teams / Enterprise; метрики использования и расходов для каждого пользователя на Console Teams / Enterprise на claude.ai/analytics, Console на platform.claude.com/claude-code Analytics
Programmatic reporting Данные об использовании и затратах для каждого пользователя через API Enterprise Analytics API для Enterprise, Claude Code Analytics API для Console Costs
Spend controls Ограничения расходов и ограничения скорости Параметры администратора для Teams / Enterprise, ограничения рабочей области для Console; на облаках третьих сторон, элементы управления бюджетом облака или Claude apps gateway с ограничениями расходов для каждого пользователя spend limits Costs

На Teams и Enterprise данные об использовании и расходах для каждого пользователя поступают из отчёта о расходах в параметрах аналитики вашей организации, а не из панели аналитики. Облачные поставщики раскрывают расходы через AWS Cost Explorer, GCP Billing или Azure Cost Management. Для планирования корпоративных бюджетов в Claude chat, Claude Code и Cowork см. руководство по потреблению Claude Enterprise.

Проверьте обработку данных

На планах Team, Enterprise, Claude API и облачных поставщиков Anthropic не обучает модели на вашем коде или подсказках. Ваш поставщик API определяет хранение и статус соответствия.

Тема Что нужно знать С чего начать
Data usage policy Что собирает Anthropic, как долго это хранится, что никогда не используется для обучения Data usage
Zero Data Retention (ZDR) Ничего не хранится после завершения запроса. Доступно на Claude for Enterprise Zero data retention
Security architecture Сетевая модель, шифрование, аутентификация, журнал аудита Security

Если вам нужно логирование аудита на уровне запроса или маршрутизация трафика по чувствительности данных, поместите шлюз между разработчиками и вашим поставщиком: самостоятельно размещённый Claude apps gateway записывает журнал аудита для каждого запроса с идентификацией IdP, или используйте другой LLM gateway. Для нормативных требований и сертификаций см. Legal and compliance.

Проверьте и подключите

После настройки управляемых параметров попросите разработчика запустить /status внутри Claude Code. На вкладке Status строка Setting sources показывает Enterprise managed settings, за которой следует источник в скобках; Проверка активных параметров содержит список меток.

Поделитесь этими ресурсами, чтобы помочь разработчикам начать работу:

  • Quickstart: пошаговое руководство первого сеанса от установки до работы с проектом
  • Common workflows: шаблоны для повседневных задач, таких как проверка кода, рефакторинг и отладка
  • Claude Code 101 и Claude Code in Action: бесплатные самостоятельные курсы на Claude Academy

Для проблем с входом направьте разработчиков на troubleshooting аутентификации. Наиболее распространенные исправления:

  • Запустите /logout, а затем /login для переключения учетных записей
  • Запустите claude update, если отсутствует опция аутентификации предприятия
  • Перезагрузите терминал после обновления

Если разработчик видит "You haven't been added to your organization yet," его место не включает доступ к Claude Code и должно быть обновлено в консоли администратора.

Следующие шаги

После выбора поставщика и механизма доставки переходите к подробной конфигурации: