SpyBara
Go Premium

hipaa-setup.md 2026-10-04 23:58 UTC to 2026-10-05 17:00 UTC

This page contains 305 additions and 0 deletions.

2026
Mon 5 17:59

Настройка Claude Code (local mode) для организации с HIPAA-конфигурацией

Подготовьте компьютеры разработчиков к работе Claude Code (local mode) с HIPAA-конфигурацией. Рассматриваются версии, сетевой доступ, управляемые настройки и локальные данные.

HIPAA-конфигурация — это настройка организации в планах Claude Enterprise для организаций, которые работают с защищённой медицинской информацией (PHI) и заключили с Anthropic Business Associate Agreement (BAA). Она применяется к Claude Code (local mode) и Cowork (local mode) и ограничивает функции в обоих продуктах.

Эта страница предназначена для IT-администратора или администратора безопасности, который подготавливает компьютеры разработчиков. Саму конфигурацию применяет Primary Owner вашей организации Claude. В статье Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan объясняется, что включает ваше BAA, как применяется конфигурация и как запланировать дату её применения.

Если участники вашей организации также используют Cowork, выполните также инструкции из раздела Настройка Cowork (local mode) для организации с HIPAA-конфигурацией. В нём описаны политика Claude Desktop и локальные данные Cowork.

В таблице показано, когда выполнять каждую часть настройки:

Когда Что делать
До применения конфигурации Подготовьте компьютеры: проверьте, как подключаются разработчики, обновите приложения, разрешите сетевой доступ и разверните управляемые настройки
После применения Вкладка Code отключена, пока Owner не включит её снова. Проверьте конфигурацию на компьютере
Постоянно Управляйте данными локальных сессий

Подготовка компьютеров до применения HIPAA-конфигурации

Рекомендуем начать с задач из этого раздела и завершить их до применения конфигурации.

Проверьте, как разработчики входят в систему и подключаются

HIPAA-конфигурация действует только в сессиях, где разработчик входит с учётной записью Claude Enterprise, а Claude Code подключается напрямую к Claude API. При любом другом подключении разработчики могут продолжать использовать Claude Code, но HIPAA-конфигурация к нему не применяется.

В таблице показано, какие подключения подходят. Чтобы узнать, распространяется ли ваше BAA на сессию из строки «Нет», см. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Как подключается Claude Code Подходит для HIPAA-конфигурации
Учётная запись Claude Enterprise с прямым подключением к Claude API Да
Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry, Claude Platform on AWS или Claude apps gateway Нет
LLM-шлюз или любой другой пользовательский ANTHROPIC_BASE_URL Нет
ANTHROPIC_AUTH_TOKEN или apiKeyHelper на компьютере без входа в Claude Enterprise Нет
API-ключ Claude Console или федеративные учётные данные Нет. Эти сессии принадлежат организации Claude Console, у которой собственное соглашение и собственные настройки

Проверьте, как подключается компьютер

Откройте терминал на компьютере, выполните claude и введите /status в промпте. На вкладке Status отображаются следующие строки:

Строка Когда появляется
Login method и Organization Сессия выполнена со входом в учётную запись claude.ai. Для учётной записи Claude Enterprise в Login method указано Claude Enterprise account, а в Organization — ваша организация
API provider Только когда сессия использует облачного провайдера или Claude apps gateway
Anthropic base URL Только когда задан ANTHROPIC_BASE_URL

Если компьютер использует подключение, не подходящее для HIPAA-конфигурации, вы можете с помощью управляемых настроек заблокировать облачных провайдеров, шлюзы и учётные данные, заданные через ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN или apiKeyHelper.

Обновите Claude Code и Claude Desktop

HIPAA-конфигурация требует Claude Code v2.1.285 или новее и Claude Desktop v2.19675.0 или новее. Если ваша организация использует и терминал, и приложение Claude Desktop, обновите оба.

Чтобы узнать установленную версию Claude Code, выполните эту команду в терминале. Она одинакова в Bash, Zsh и PowerShell:

claude --version

Поддерживаемая установка выводит 2.1.285 (Claude Code) или большее число.

Чтобы узнать установленную версию Claude Desktop, см. Проверка версии.

Что видят разработчики на более старой версии

Для организаций с HIPAA-конфигурацией серверы Anthropic отклоняют запросы от версий старше минимальной. Anthropic со временем повышает минимальную версию, и вам ничего не нужно настраивать.

Приложение Что видит разработчик на более старой версии
Claude Code Каждый запрос завершается с API Error, в которой сказано, что версия старше минимальной, требуемой политикой вашей организации
Claude Desktop Диалоговое окно Update required, которое сообщает разработчику, что нужно обновить Claude Desktop, чтобы продолжить пользоваться вкладкой Code

Чтобы разработчики оставались на поддерживаемой версии, поддерживайте Claude Code в актуальном состоянии. Для Claude Desktop см. Обновление Claude Desktop.

Разрешите сетевой доступ

Разрешите хосты из этой таблицы в вашем прокси и брандмауэре по HTTPS на порту 443. Разрешайте каждый хост целиком, а не отдельные пути.

Хост Требуется для
api.anthropic.com Запросов к Claude API, телеметрии и политики организации, которая сообщает Claude Code, что HIPAA-конфигурация включена
claude.ai, claude.com, platform.claude.com Входа в систему и обновления токенов
downloads.claude.ai Нативного установщика и его обновлений
mcp-proxy.anthropic.com Коннекторов из claude.ai

В этой таблице перечислены хосты, которые нужны нативной установке Claude Code в терминале для входа, работы и обновления. Остальные перечислены на следующих страницах:

Сессии, проходящие через корпоративный HTTPS-прокси, по-прежнему подходят для HIPAA-конфигурации, если прокси может обращаться к хостам из таблицы.

Claude Code узнаёт, что у вашей организации есть HIPAA-конфигурация, получая политику организации с api.anthropic.com при запуске и затем примерно каждый час, пока сессия используется. Политика — это запись о статусе HIPAA вашей организации и вытекающих из него ограничениях функций.

Чтобы проверить, получил ли конкретный компьютер политику, см. Проверка конфигурации на компьютере.

Разверните управляемые настройки

С помощью управляемых настроек вы можете направлять разработчиков на вход с учётной записью Claude Enterprise, блокировать облачных провайдеров и шлюзы, а также задавать, сколько дней каждый компьютер хранит данные локальных сессий. Настройки применяются независимо от того, действует ли HIPAA-конфигурация.

Настройки в этом разделе — это пример, который мы рекомендуем в качестве отправной точки. Ваша организация несёт ответственность за определение потребностей собственной среды и за подтверждение того, что её конфигурация им соответствует.

В следующем примере задаются четыре ключа, которые можно добавить в управляемые настройки, развёртываемые вашей организацией:

{
  "forceLoginMethod": "claudeai",
  "forceLoginOrgUUID": "xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx",
  "allowedProviders": ["anthropic"],
  "cleanupPeriodDays": 30
}

Что делает каждый ключ

В таблице показано, какое значение задать для каждого ключа и что Claude Code для него обеспечивает.

Ключ Задайте значение Что обеспечивает Claude Code
forceLoginMethod "claudeai" Claude Code направляет разработчиков на вход через claude.ai вместо Claude Console
forceLoginOrgUUID ID вашей организации, который Owner может скопировать в настройках администратора claude.ai Claude Code завершает работу при запуске, если вход в claude.ai принадлежит другой организации
allowedProviders ["anthropic"] Claude Code отказывается запускаться с облачным провайдером или шлюзом
cleanupPeriodDays Количество дней, в течение которых ваша политика хранения записей позволяет компьютеру хранить данные сессий Каждый компьютер удаляет старые данные сессий по истечении одинакового количества дней

HIPAA-конфигурация не ограничивает cleanupPeriodDays, поэтому разработчик может увеличить это значение в своих настройках. Если вы задаёте его в управляемых настройках, Claude Code игнорирует значение разработчика.

Если задан forceLoginMethod или forceLoginOrgUUID, Claude Code также отклоняет сессии, которые проходят аутентификацию с помощью ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN или apiKeyHelper.

Убедитесь, что настройки загружены

На компьютере с настройками выполните claude, войдите с учётной записью Claude Enterprise и введите /status. В строке Setting sources указано Enterprise managed settings, а за ним в скобках источник, например (file), а в строке Allowed providers — Anthropic API (managed allowedProviders). Если в Setting sources этого нет или строка Allowed providers отсутствует, см. Проверка действия политики.

Сессии, которые ключи управляемых настроек не блокируют

Даже после развёртывания этих ключей некоторые сессии всё равно могут выполняться без HIPAA-конфигурации:

Чтобы узнать, распространяется ли ваше BAA на сессию, выполняемую без HIPAA-конфигурации, см. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.

Проверка конфигурации на компьютере

Выполните эту проверку на одном управляемом компьютере после применения конфигурации к вашей организации.

1

Перезапустите Claude Code

Завершите все запущенные сессии, откройте терминал и выполните claude. Запущенная используемая сессия получает конфигурацию примерно в течение часа без перезапуска. При перезапуске Claude Code получает её сразу.

2

Проверьте уведомление при запуске

Убедитесь, что при запуске Claude Code выводит Per your organization's policy, some features are limited · /status for details.

3

Проверьте нижнюю панель

Убедитесь, что тег HIPAA configured отображается справа на нижней панели, под промптом. До v2.1.286 тег выглядел как HIPAA.

4

Выполните /status

Введите /status в промпте. Убедитесь, что на вкладке Status в строке Organization configuration указано HIPAA.

5

Проверьте Claude Desktop

Применение HIPAA-конфигурации отключает вкладку Code для вашей организации. Если ваша организация её использует, попросите Owner перейти в Organization settings > Claude Code и включить переключатель Desktop. Для Cowork см. Проверка HIPAA-конфигурации в Claude Desktop.

Перезагрузите Claude Desktop или войдите снова. Убедитесь, что в строке заголовка отображается метка HIPAA configured. На Mac откройте боковую панель, чтобы её увидеть.

Если HIPAA отсутствует в /status, проверьте следующие причины по порядку:

  1. Неверная учётная запись или подключение: убедитесь, что /status показывает вашу организацию в строке Organization и не показывает строк API provider или Anthropic base URL. В разделе Проверьте, как разработчики входят в систему и подключаются перечислены подключения, не подходящие для конфигурации.
  2. Заблокировано получение политики: найдите в /status строку Organization policy, в которой указана причина. Вне сессии выполните claude doctor и прочитайте ту же строку: в ней сказано, откуда Claude Code загрузил политику или почему политика не загрузилась. Разрешите api.anthropic.com в вашем прокси, затем перезапустите Claude Code.
  3. Конфигурация ещё не применена: спросите у Primary Owner, применил ли он конфигурацию.

Что видят разработчики в Claude Code

При применённой конфигурации HIPAA некоторые функции Claude Code отключены или работают в терминале иначе. В таблице перечислены изменения, о которых разработчики, скорее всего, спросят вас. В таблице доступности функций HIPAA перечислены все функции Claude Code и Cowork, включая те, которые Owner может снова включить.

Что замечает разработчик Почему
Инструмент WebFetch недоступен WebFetch отключён. Веб-поиск по-прежнему работает
--cloud, /teleport и Remote Control отклоняются Облачные сессии и Remote Control отключены
/feedback и /bug недоступны Отправка отзывов отключена
Claude не может опубликовать артефакт Публикация артефактов отключена
MCP-сервер или хук, который читает ANTHROPIC_API_KEY, перестаёт проходить аутентификацию Claude Code удаляет учётные данные Anthropic из запускаемых им процессов
Ограничения сохраняются после /login в другую организацию Статус HIPAA действует до перезапуска Claude Code

Учётные данные Anthropic в командах, хуках и MCP-серверах

При применённой конфигурации HIPAA Claude Code удаляет учётные данные, которые он использует для обращения к Anthropic, такие как ANTHROPIC_API_KEY и ANTHROPIC_AUTH_TOKEN, из окружения запускаемых им shell-команд, хуков и MCP-серверов.

Конфигурация HIPAA не удаляет учётные данные облачных провайдеров или GitHub, поэтому команда, которая выполняет push в GitHub или обращается к другому сервису, по-прежнему работает с доступом этого разработчика. Ваше соглашение BAA с Anthropic не распространяется на данные, которые такая команда туда отправляет. Полный список Eligible Services см. в Implementation Guide.

Чтобы ограничить, какие команды и хосты может использовать Claude, см. правила разрешений и песочницу.

Управление данными локальных сессий

Claude Code (local mode) и Cowork (local mode) хранят данные сессий на компьютере каждого разработчика. Защита и удаление этих данных — ответственность вашей организации.

Данные Claude Code

В разделе Данные приложения перечислено, что Claude Code (local mode) хранит на компьютере, что его процедура очистки удаляет по истечении cleanupPeriodDays и что остаётся, пока кто-то это не удалит. На той же странице указано, что отличается в организации с применённой HIPAA-конфигурацией.

Процедура очистки выполняется только тогда, когда кто-то запускает Claude Code, поэтому компьютер, на котором его никто не запускает, сохраняет свои данные.

Данные вкладки Code

Вкладка Code хранит данные в следующих местах:

  • Транскрипты: в ~/.claude/projects/, вместе с транскриптами терминала. В разделе Автоматическая очистка указано, когда процедура очистки их удаляет.
  • Папка данных Claude Desktop: ~/Library/Application Support/Claude в macOS. В Windows — %APPDATA%\Claude или %LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude для установщика, загруженного с сайта Anthropic, поэтому проверьте оба пути. При применённой HIPAA-конфигурации Claude Desktop удаляет локальные сессии вкладки Code, неактивные дольше cleanupPeriodDays, включая помеченные звёздочкой. Он удаляет их только во время своей работы. Claude Desktop обрабатывает worktree удалённой сессии одним из следующих способов:
    • Нет незафиксированных изменений, сессия не помечена звёздочкой и не закреплена, и никакая другая сессия не использует этот worktree: Claude Desktop удаляет worktree
    • Любой другой случай: worktree остаётся на компьютере

В Windows ~ означает %USERPROFILE%.

Данные Cowork

В разделе Управление данными Cowork на каждом компьютере перечислено, где Cowork (local mode) хранит данные и что удаляет Claude Desktop.

Немедленное удаление данных сессий

Если вашей организации нужно удалить данные сессий разработчика до того, как их удалит процедура очистки, большую их часть можно удалить одной командой. Войдите на компьютер как этот разработчик и выполните эту команду в любой оболочке:

claude purge --all --yes

До v2.1.288 команда называлась claude project purge.

Команда удаляет транскрипты и автоматическую память всех проектов, записи в tasks/, debug/ и file-history/, history.jsonl, а также записи проектов в ~/.claude.json. Без --yes она выводит план и сначала запрашивает подтверждение.

После очистки остаются другие пути, которые могут содержать содержимое сессий, например вставленный текст в paste-cache/. В разделе Очистка локальных данных перечислены пути, которые можно удалить вручную. Чтобы полностью очистить компьютер, например перед передачей другому сотруднику, сотрите с него данные.

Отключение разработчика

Удаление места или учётной записи разработчика ничего не удаляет на его компьютере, и /logout также не удаляет данные сессий. Чтобы удалить их все, вы можете стереть данные с компьютера с помощью вашего инструмента управления устройствами.