16 16
17| 决策 | 您的选择 | 参考 |17| 决策 | 您的选择 | 参考 |
18| :----------------------------------------------- | :----------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |18| :----------------------------------------------- | :----------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
19| [选择您的 API 提供商](#choose-your-api-provider) | Claude Code 的身份验证位置和计费方式 | [Authentication](/zh-CN/authentication)、[Amazon Bedrock](/zh-CN/amazon-bedrock)、[Google Cloud's Agent Platform](/zh-CN/google-vertex-ai)、[Microsoft Foundry](/zh-CN/microsoft-foundry) |19| [选择您的 API 提供商](#choose-your-api-provider) | Claude Code 的身份验证位置和计费方式 | [Authentication](/docs/zh-CN/authentication)、[Amazon Bedrock](/docs/zh-CN/amazon-bedrock)、[Google Cloud's Agent Platform](/docs/zh-CN/google-vertex-ai)、[Microsoft Foundry](/docs/zh-CN/microsoft-foundry) |
20| [决定设置如何到达设备](#decide-how-settings-reach-devices) | 托管策略如何到达开发人员机器 | [Server-managed settings](/zh-CN/server-managed-settings)、[Settings files](/zh-CN/settings#settings-files) |20| [决定设置如何到达设备](#decide-how-settings-reach-devices) | 托管策略如何到达开发人员机器 | [Server-managed settings](/docs/zh-CN/server-managed-settings)、[Delivery mechanisms](/docs/zh-CN/managed-settings#delivery-mechanisms) |
21| [决定要强制执行的内容](#decide-what-to-enforce) | 允许哪些工具、命令和集成 | [Permissions](/zh-CN/permissions)、[Sandboxing](/zh-CN/sandboxing) |21| [决定要强制执行的内容](#decide-what-to-enforce) | 允许哪些工具、命令和集成 | [Permissions](/docs/zh-CN/permissions)、[Sandboxing](/docs/zh-CN/sandboxing) |
22| [设置使用情况可见性](#set-up-usage-visibility) | 如何跟踪支出和采用情况 | [Analytics](/zh-CN/analytics)、[Monitoring](/zh-CN/monitoring-usage)、[Costs](/zh-CN/costs) |22| [设置使用情况可见性](#set-up-usage-visibility) | 如何跟踪支出和采用情况 | [Analytics](/docs/zh-CN/analytics)、[Monitoring](/docs/zh-CN/monitoring-usage)、[Costs](/docs/zh-CN/costs) |
23| [审查数据处理](#review-data-handling) | 数据保留和合规性态势 | [Data usage](/zh-CN/data-usage)、[Security](/zh-CN/security) |23| [审查数据处理](#review-data-handling) | 数据保留和合规性态势 | [Data usage](/docs/zh-CN/data-usage)、[Security](/docs/zh-CN/security) |
24 24
25<h2 id="choose-your-api-provider">25<h2 id="choose-your-api-provider">
26 选择您的 API 提供商26 选择您的 API 提供商
36| Google Cloud's Agent Platform | 您希望继承现有的 GCP 合规控制和计费 |36| Google Cloud's Agent Platform | 您希望继承现有的 GCP 合规控制和计费 |
37| Microsoft Foundry | 您希望继承现有的 Azure 合规控制和计费 |37| Microsoft Foundry | 您希望继承现有的 Azure 合规控制和计费 |
38 38
39某些 Claude Code 功能需要 claude.ai 账户。[Claude Code on the web](/zh-CN/claude-code-on-the-web)、[Routines](/zh-CN/routines)、[Code Review](/zh-CN/code-review)、[Remote Control](/zh-CN/remote-control) 和 [Chrome extension](/zh-CN/chrome) 不能仅通过 Console API 密钥或云提供商凭证使用。如果您通过 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 部署,请计划开发人员是否还需要 Claude for Teams 或 Enterprise 座位。每个功能页面都列出了其计划要求。39某些 Claude Code 功能需要 claude.ai 账户。[Claude Code on the web](/docs/zh-CN/claude-code-on-the-web)、[Routines](/docs/zh-CN/routines)、[Code Review](/docs/zh-CN/code-review)、[Remote Control](/docs/zh-CN/remote-control) 和 [Chrome extension](/docs/zh-CN/chrome) 不能仅通过 Console API 密钥或云提供商凭证使用。如果您通过 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 部署,请计划开发人员是否还需要 Claude for Teams 或 Enterprise 座位。每个功能页面都列出了其计划要求。
40 40
41有关涵盖身份验证、区域和功能奇偶性的完整提供商比较,请参阅 [enterprise deployment overview](/zh-CN/third-party-integrations)。每个提供商的身份验证设置在 [Authentication](/zh-CN/authentication) 中。41有关涵盖身份验证、区域和功能奇偶性的完整提供商比较,请参阅 [enterprise deployment overview](/docs/zh-CN/third-party-integrations)。每个提供商的身份验证设置在 [Authentication](/docs/zh-CN/authentication) 中。
42 42
43[Network configuration](/zh-CN/network-config) 中的代理和防火墙要求适用于所有提供商。如果您想要在多个提供商前面有单个端点或集中式请求日志记录,请参阅 [LLM gateway](/zh-CN/llm-gateway)。43[Network configuration](/docs/zh-CN/network-config) 中的代理和防火墙要求适用于所有提供商。如果您想要在多个提供商前面有单个端点或集中式请求日志记录,请参阅 [LLM gateway](/docs/zh-CN/llm-gateway)。
44 44
45<h2 id="decide-how-settings-reach-devices">45<h2 id="decide-how-settings-reach-devices">
46 决定设置如何到达设备46 决定设置如何到达设备
47</h2>47</h2>
48 48
49托管设置定义优先于本地开发人员配置的策略。Claude Code 按优先级顺序检查以下四个来源,并应用返回非空配置的第一个,但有一个例外:当任何管理员控制的来源设置了一小组[跨源锁定键](/zh-CN/settings#settings-precedence)(例如沙箱允许列表锁定)时,这些键会被遵守。49托管设置定义组织策略。Claude Code 按优先级顺序检查下表中的四个来源。[Claude Code 如何合并托管来源](/docs/zh-CN/managed-settings#precedence-within-the-managed-tier)说明其中哪些适用、策略助手更改什么,以及如何组合每个来源。该表是决策地图。
50 50
51| 机制 | 传递 | 优先级 | 平台 |51| 机制 | 传递 | 优先级 | 平台 |
52| :---------------------- | :-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :-- | :------------ |52| :---------------------- | :-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :-- | :------------ |
53| Server-managed | claude.ai 管理控制台,或用于网关登录的自托管 [Claude apps gateway](/zh-CN/claude-apps-gateway) | 最高 | 全部 |53| Server-managed | claude.ai 管理控制台,或用于网关登录的自托管 [Claude apps gateway](/docs/zh-CN/claude-apps-gateway) | 最高 | 全部 |
54| plist / registry policy | macOS: `com.anthropic.claudecode` plist<br />Windows: `HKLM\SOFTWARE\Policies\ClaudeCode` | 高 | macOS、Windows |54| plist / registry policy | macOS: `com.anthropic.claudecode` plist<br />Windows: `HKLM\SOFTWARE\Policies\ClaudeCode` | 高 | macOS、Windows |
55| File-based managed | macOS: `/Library/Application Support/ClaudeCode/managed-settings.json`<br />Linux 和 WSL: `/etc/claude-code/managed-settings.json`<br />Windows: `C:\Program Files\ClaudeCode\managed-settings.json` | 中 | 全部 |55| File-based managed | macOS: `/Library/Application Support/ClaudeCode/managed-settings.json`<br />Linux 和 WSL: `/etc/claude-code/managed-settings.json`<br />Windows: `C:\Program Files\ClaudeCode\managed-settings.json` | 中 | 全部 |
56| Windows user registry | `HKCU\SOFTWARE\Policies\ClaudeCode` | 最低 | 仅 Windows |56| Windows user registry | `HKCU\SOFTWARE\Policies\ClaudeCode` | 最低 | 仅 Windows |
57 57
58已配置的 [`policyHelper`](/zh-CN/settings#compute-managed-settings-with-a-policy-helper) 会抢占所有四个来源:其输出成为该运行的唯一托管配置。请参阅[设置优先级](/zh-CN/settings#settings-precedence)。58Claude Code 在启动时获取 server-managed 设置,并在会话期间每小时刷新一次,无需部署端点基础设施。通过 claude.ai 管理控制台传递需要 Claude for Teams 或 Enterprise 计划。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以通过运行 [Claude apps gateway](/docs/zh-CN/claude-apps-gateway) 获得相同的远程传递,或改用基于文件或操作系统级别的机制之一。
59 59
60Server-managed 设置在身份验证时到达设备,并在活跃会话期间每小时刷新一次,无需端点基础设施。通过 claude.ai 管理控制台传递需要 Claude for Teams 或 Enterprise 计划。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以通过运行 [Claude apps gateway](/zh-CN/claude-apps-gateway) 获得相同的远程传递,或改用基于文件或操作系统级别的机制之一。60如果您的组织混合使用提供商,请为 claude.ai 用户配置 [server-managed settings](/docs/zh-CN/server-managed-settings) 加上 [file-based 或 plist/registry 回退](/docs/zh-CN/managed-settings#delivery-mechanisms),以便其他用户仍然接收托管策略。
61
62如果您的组织混合使用提供商,请为 claude.ai 用户配置 [server-managed settings](/zh-CN/server-managed-settings) 加上 [file-based 或 plist/registry 回退](/zh-CN/settings#settings-files),以便其他用户仍然接收托管策略。
63 61
64plist 和 HKLM 注册表位置适用于任何提供商,并且由于需要管理员权限才能写入,因此可以抵抗篡改。Windows 用户注册表中的 HKCU 可以在没有提升权限的情况下写入,因此将其视为便利默认值而不是执行通道。62plist 和 HKLM 注册表位置适用于任何提供商,并且由于需要管理员权限才能写入,因此可以抵抗篡改。Windows 用户注册表中的 HKCU 可以在没有提升权限的情况下写入,因此将其视为便利默认值而不是执行通道。
65 63
66默认情况下,WSL 仅读取 `/etc/claude-code` 处的 Linux 文件路径。要将您的 Windows 注册表和 `C:\Program Files\ClaudeCode` 策略扩展到同一台机器上的 WSL,请在这些仅限管理员的 Windows 来源之一中设置 [`wslInheritsWindowsSettings: true`](/zh-CN/settings#available-settings)。64默认情况下,WSL 仅读取 `/etc/claude-code` 处的 Linux 文件路径。要将您的 Windows 注册表和 `C:\Program Files\ClaudeCode` 策略扩展到同一台机器上的 WSL,请在这些仅限管理员的 Windows 来源之一中设置 [`wslInheritsWindowsSettings: true`](/docs/zh-CN/settings-reference#wslinheritswindowssettings)。
67
68无论您选择哪种机制,托管值都优先于用户和项目设置。数组设置(如 `permissions.allow` 和 `permissions.deny`)合并来自所有源的条目,因此开发人员可以扩展托管列表但不能从中删除。对于[两个例外](/zh-CN/settings#settings-precedence),`fallbackModel` 和 `availableModels`,托管值替换较低层而不是合并。
69 65
70请参阅 [Server-managed settings](/zh-CN/server-managed-settings) 和 [Settings files and precedence](/zh-CN/settings#settings-files)。66无论您选择哪种机制,托管值都优先于用户和项目设置,除了一些安全敏感的[例外](/docs/zh-CN/settings#exceptions-to-managed-settings-precedence)。数组设置(如 `permissions.allow` 和 `permissions.deny`)合并来自所有源的条目,因此开发人员可以扩展托管列表但不能从中删除。对于 `fallbackModel`、`availableModels` 和 [`modelPicker`](/docs/zh-CN/settings-reference#modelpicker),托管值替换较低层而不是合并。
71 67
72<h3 id="wsl-sessions-in-claude-code-desktop">68<h3 id="wsl-sessions-in-claude-code-desktop">
73 WSL 会话在 Claude Code Desktop 中69 WSL 会话在 Claude Code Desktop 中
74</h3>70</h3>
75 71
76在 Windows 上,[Claude Code Desktop 可以在 WSL 2 发行版内运行 Code 会话](/zh-CN/desktop-wsl)。会话的 Claude Code 进程在发行版内运行,因此它通过上述 WSL 发现路径解析托管设置:除非部署了 `wslInheritsWindowsSettings: true`,否则仅限 Windows 的来源无法到达它。72在 Windows 上,[Claude Code Desktop 可以在 WSL 2 发行版内运行 Code 会话](/docs/zh-CN/desktop-wsl)。会话的 Claude Code 进程在发行版内运行,因此它通过上述 WSL 发现路径解析托管设置:除非部署了 `wslInheritsWindowsSettings: true`,否则仅限 Windows 的来源无法到达它。
73
74Claude Desktop 在检测到设备为组织管理的设备上默认关闭 WSL 会话,例如当 `C:\Program Files\ClaudeCode\managed-settings.json` 存在时。要打开它们,请部署 Windows 注册表策略,这需要 Claude Desktop v1.19367.0 或更高版本:
75
76* 在 `HKLM\SOFTWARE\Policies\Claude` 下创建一个名为 `disableWslSessions` 的值,并将其设置为 `REG_SZ` 字符串 `false` 或 `REG_DWORD` `0`。此值位于 Claude Desktop 策略键下,与携带托管设置的 `ClaudeCode` 键分开。在 HKLM 下部署该值,这需要管理员权限才能写入。HKCU 下的值不会启用 WSL 会话。
77* 如果部署了 `C:\Program Files\ClaudeCode\managed-settings.json`,请保留它。一旦 HKLM 下的 `disableWslSessions` 为 `false`,Desktop 即使该文件存在也允许 WSL 会话。
78
79Desktop 在每次 WSL 会话启动时读取策略,因此在部署后无需重启应用。
80
81如果设备仍然拒绝 WSL 会话,请在该设备上的 Claude Desktop 中打开 **Help > Troubleshooting > Show Logs in Explorer**,这会将其日志文件夹的副本保存到 Downloads。在该副本中搜索 `main.log` 中的 `[wslPolicyGate] denying WSL session`。拒绝的原因在括号中,例如 `(cli-file-present)`。如果 Claude Desktop 是用 `.exe` 安装程序安装的,您也可以在 `%APPDATA%\Claude\logs\main.log` 处读取实时文件。
77 82
78在存在托管设置的设备上,Desktop WSL 会话默认不可用。如果您的组织想要启用它们,请联系您的 Anthropic 账户团队。启用后:83启用 WSL 会话后,将您的托管设置扩展到它们:
79 84
80* 通过 HKLM 注册表或 `C:\Program Files\ClaudeCode` 文件部署 `wslInheritsWindowsSettings: true`,以便 WSL 会话继承与主机会话相同的策略。85* 通过 HKLM 注册表或 `C:\Program Files\ClaudeCode` 文件部署 `wslInheritsWindowsSettings: true`,以便 WSL 会话继承与主机会话相同的策略。
81* 通过在 WSL 会话内运行 `/status` 进行验证:`Setting sources` 行应显示 `Enterprise managed settings` 以及您部署的 Windows 来源,`(HKLM)` 或 `(file)`。86* 通过在 WSL 会话内运行 `/status` 进行验证,并读取 `Setting sources` 行。Claude Code 仅命名[它选择的托管来源](/docs/zh-CN/server-managed-settings#settings-precedence),因此该行告诉您的内容取决于会话:
87 * **在[获取 server-managed 设置](/docs/zh-CN/server-managed-settings#platform-availability)并接收任何键的会话中**:`Enterprise managed settings (remote)`,因为 Claude Code 在 Windows 来源之前选择它们,所以该行不显示标志是否到达。
88 * **在任何其他会话中**:`Enterprise managed settings (HKLM)` 确认注册表部署。`(file)` 命名 Windows 文件或发行版自己的 `/etc/claude-code/managed-settings.json`,因此仅当发行版没有自己的托管文件时才确认 Windows 文件部署。
82 89
83WSL 2 实用程序 VM 内的进程对 Windows 端端点检测传感器不可见。如果您使用 CrowdStrike Falcon,请在 WSL 2 上启用 Falcon Linux 传感器,并使用 CrowdStrike 的 WSL 文档所需的两个排除项,用于 WSL 虚拟机进程和 VM 磁盘映像,以便可以观察到发行版内的进程和文件活动。Claude Code 的 [OpenTelemetry 工具执行遥测](/zh-CN/monitoring-usage) 对 WSL 和本机会话的发出方式相同。90WSL 2 实用程序 VM 内的进程对 Windows 端端点检测传感器不可见。要观察发行版内的进程和文件活动,请查看您的端点检测供应商的 WSL 指南,了解您可以在发行版内运行的 Linux 传感器及其需要的排除项。Claude Code 的 [OpenTelemetry 工具执行遥测](/docs/zh-CN/monitoring-usage) 对 WSL 和本机会话的发出方式相同。
84 91
85<h2 id="decide-what-to-enforce">92<h2 id="decide-what-to-enforce">
86 决定要强制执行的内容93 决定要强制执行的内容
89托管设置可以锁定工具、沙箱执行、限制 MCP 服务器和插件源,以及控制哪些 hooks 运行。每一行都是一个控制表面,具有驱动它的设置键。96托管设置可以锁定工具、沙箱执行、限制 MCP 服务器和插件源,以及控制哪些 hooks 运行。每一行都是一个控制表面,具有驱动它的设置键。
90 97
91| 控制 | 它的作用 | 关键设置 |98| 控制 | 它的作用 | 关键设置 |
92| :---------------------------------------------------------------------------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------- | :---------------------------------------------------------------------------------------------------- |99| :---------------------------------------------------------------------------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :---------------------------------------------------------------------------------------------------------------------------------- |
93| [Permission rules](/zh-CN/permissions) | 允许、询问或拒绝特定工具和命令 | `permissions.allow`、`permissions.deny` |100| [Permission rules](/docs/zh-CN/permissions) | 允许、询问或拒绝特定工具和命令 | `permissions.allow`、`permissions.deny` |
94| [Permission lockdown](/zh-CN/permissions#managed-only-settings) | 仅托管权限规则适用;禁用 `--dangerously-skip-permissions` | `allowManagedPermissionRulesOnly`、`permissions.disableBypassPermissionsMode` |101| [Permission lockdown](/docs/zh-CN/permissions#managed-only-settings) | 使托管设置成为[权限规则的唯一设置源](/docs/zh-CN/settings-reference#allowmanagedpermissionrulesonly)。禁用 `--dangerously-skip-permissions` | `allowManagedPermissionRulesOnly`、`permissions.disableBypassPermissionsMode` |
95| [Sandboxing](/zh-CN/sandboxing) | 具有域允许列表的操作系统级文件系统和网络隔离 | `sandbox.enabled`、`sandbox.network.allowedDomains` |102| [Starting permission mode](/docs/zh-CN/permission-modes#which-mode-a-session-starts-in) | 选择开发人员终端会话启动时的权限模式,而不是内置的启动权限模式,或删除自动模式。VS Code 扩展仅在 Pro、Max 和 Team 计划上读取您设置的 `defaultMode`;[Switch permission modes](/docs/zh-CN/permission-modes#switch-permission-modes) 列出扩展读取的内容 | `permissions.defaultMode`、`permissions.disableAutoMode` |
96| [Managed policy CLAUDE.md](/zh-CN/memory#deploy-organization-wide-claude-md) | 在每个会话中加载的组织范围指令,无法排除 | 托管策略路径处的文件 |103| [Sandboxing](/docs/zh-CN/sandboxing) | 具有域允许列表的操作系统级文件系统和网络隔离 | `sandbox.enabled`、`sandbox.network.allowedDomains` |
97| [MCP server control](/zh-CN/managed-mcp) | 限制用户可以添加或连接的 MCP 服务器,或部署固定集合 | `allowedMcpServers`、`deniedMcpServers`、`allowManagedMcpServersOnly` 或已部署的 `managed-mcp.json` 文件 |104| [Managed policy CLAUDE.md](/docs/zh-CN/memory#deploy-organization-wide-claude-md) | 在每个会话中加载的组织范围指令,无法排除 | 托管策略路径处的文件 |
98| [Plugin marketplace control](/zh-CN/plugin-marketplaces#managed-marketplace-restrictions) | 限制用户可以添加和安装的市场来源,拒绝为单次运行侧加载插件、agents 和 MCP 服务器的 CLI 标志,并允许列出哪些市场的插件可以被建议 | `strictKnownMarketplaces`、`blockedMarketplaces`、`disableSideloadFlags`、`pluginSuggestionMarketplaces` |105| [MCP server control](/docs/zh-CN/managed-mcp) | 限制用户可以添加或连接的 MCP 服务器、部署固定集合,或为每个用户提供远程服务器以及他们自己的服务器 | `allowedMcpServers`、`deniedMcpServers`、`allowManagedMcpServersOnly`、`managedMcpServers` 或已部署的 `managed-mcp.json` 文件 |
99| [Customization lockdown](/zh-CN/settings#strictpluginonlycustomization) | 阻止 skills、agents、hooks 和 MCP 服务器来自用户和项目源,使它们只能来自插件或托管设置 | `strictPluginOnlyCustomization` |106| [Plugin marketplace control](/docs/zh-CN/plugin-marketplaces#managed-marketplace-restrictions) | 限制用户可以添加和安装的市场来源,拒绝为单次运行侧加载插件、agents 和 MCP 服务器的 CLI 标志,阻止[`command` 插件源](/docs/zh-CN/plugin-marketplaces#command-sources),并允许列出哪些市场的插件可以被建议 | `strictKnownMarketplaces`、`blockedMarketplaces`、`disableSideloadFlags`、`disableCommandPluginSources`、`pluginSuggestionMarketplaces` |
100| [Hook restrictions](/zh-CN/settings#hook-configuration) | 仅托管 hooks 加载;限制 HTTP hook URL | `allowManagedHooksOnly`、`allowedHttpHookUrls` |107| [Customization lockdown](/docs/zh-CN/settings-reference#strictpluginonlycustomization) | 阻止 skills、agents、hooks 和 MCP 服务器来自用户和项目源,使它们只能来自插件或托管设置 | `strictPluginOnlyCustomization` |
101| [Login enforcement](/zh-CN/settings#available-settings) | 限制交互式登录到特定方法或 Anthropic 组织。设置后,由 `ANTHROPIC_API_KEY`、`ANTHROPIC_AUTH_TOKEN` 或 `apiKeyHelper` 进行身份验证的会话在启动时被阻止;云提供商会话不受影响 | `forceLoginMethod`、`forceLoginOrgUUID` |108| [Hook restrictions](/docs/zh-CN/settings-reference#allowmanagedhooksonly) | 限制哪些 hooks 运行并限制 HTTP hook URL;请参阅[`allowManagedHooksOnly` 下运行的内容](/docs/zh-CN/settings-reference#what-runs-under-allowmanagedhooksonly)了解完整的效果列表 | `allowManagedHooksOnly`、`allowedHttpHookUrls` |
102| [Disable agent view](/zh-CN/agent-view#how-background-sessions-are-hosted) | 关闭 `claude agents`、`--bg`、`/background` 和按需监督程序 | `disableAgentView` |109| [Login enforcement](/docs/zh-CN/settings-reference#forceloginmethod) | 限制登录到特定方法或 Anthropic 组织。方法限制适用于 VS Code 扩展、Agent SDK、`claude setup-token` 和 `/install-github-app`,以及终端的交互式登录屏幕(通过 `/login` 或首次运行入门到达),预先选择方法但不强制执行;Claude Code 在终端、VS Code 扩展和 Agent SDK 中验证 claude.ai 账户登录的组织,不检查 Claude Console 登录或[网关](/docs/zh-CN/claude-apps-gateway)登录。在 v2.1.212 之前,仅终端登录应用任一密钥。设置后,由 `ANTHROPIC_API_KEY`、`ANTHROPIC_AUTH_TOKEN` 或 `apiKeyHelper` 进行身份验证的会话在启动时被阻止;云提供商会话不受影响 | `forceLoginMethod`、`forceLoginOrgUUID` |
103| [Model restrictions](/zh-CN/model-config#restrict-model-selection) | `availableModels` 筛选模型选择器中显示的模型。添加 `enforceAvailableModels` 也会限制自动选择的默认模型。请参阅 [surface coverage](/zh-CN/model-config#surface-coverage) 了解此设置如何到达 CLI、web 和 IDE | `availableModels`、`enforceAvailableModels` |110| [Disable agent view](/docs/zh-CN/agent-view#how-background-sessions-are-hosted) | 关闭 `claude agents`、`--bg`、`/background` 和按需监督程序 | `disableAgentView` |
104| [Version floor](/zh-CN/settings) | 防止自动更新安装低于组织范围最小值的版本 | `minimumVersion` |111| [Configure the corporate launcher](/docs/zh-CN/corporate-launcher) | 使用必需的企业启动器作为[后台代理监督程序](/docs/zh-CN/agent-view#how-background-sessions-are-hosted)、其工作程序和[其他涵盖的后台进程](/docs/zh-CN/corporate-launcher#what-the-launcher-covers)的前缀,而不是关闭代理视图 | `processWrapper` |
105| [Required version range](/zh-CN/settings) | 当运行版本超出组织批准的范围时拒绝启动。比 `minimumVersion` 更强大,后者仅阻止降级 | `requiredMinimumVersion`、`requiredMaximumVersion` |112| [Model restrictions](/docs/zh-CN/model-config#restrict-model-selection) | `availableModels` 筛选模型选择器中显示的模型。添加 `enforceAvailableModels` 也会限制自动选择的默认模型。请参阅[表面覆盖](/docs/zh-CN/model-config#surface-coverage)了解此设置如何到达 CLI、web 和 IDE | `availableModels`、`enforceAvailableModels` |
106 113| [Effort cap](/docs/zh-CN/settings-reference#maxeffortlevel) | 为每个模型或每个提供商上的每个模型限制[工作量级别](/docs/zh-CN/model-config#adjust-effort-level) | `maxEffortLevel` |
107通过 claude.ai 或 Anthropic API 进行身份验证的组织成员也可以在不部署设置的情况下管理模型:[organization model restrictions](/zh-CN/model-config#organization-model-restrictions) 禁用单个模型,[organization default model](/zh-CN/model-config#organization-default-model) 设置新会话启动时使用的模型,[organization effort limits](/zh-CN/model-config#organization-effort-limits) 限制每个角色的工作量级别。这三个控制都需要 Claude Enterprise 计划。模型限制和工作量限制在服务器端强制执行;默认模型是一个起点,用户可以更改,除非组织强制执行。强制执行仅适用于有限的组织集合;请咨询您的 Anthropic 账户团队了解可用性。这些控制都不会到达 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 [Claude Platform on AWS](/zh-CN/claude-platform-on-aws) 上的会话;在这些提供商上,使用上面的 `availableModels` 进行限制,并在托管设置中使用 `model` 键作为默认值。114| [Version floor](/docs/zh-CN/settings-reference#minimumversion) | 防止自动更新安装低于组织范围最小值的版本 | `minimumVersion` |
108 115| [Required version range](/docs/zh-CN/settings-reference#requiredminimumversion) | 当运行版本超出组织批准的范围时拒绝启动。比 `minimumVersion` 更强大,后者仅阻止降级 | `requiredMinimumVersion`、`requiredMaximumVersion` |
109[Claude Code on the web](/zh-CN/claude-code-on-the-web) 有其自己的管理表面:在管理设置中的 Cloud environments 页面上,所有者和管理员创建 [organization-shared environments](/zh-CN/claude-code-on-the-web#organization-shared-environments),设置成员云会话的 [network access level](/zh-CN/claude-code-on-the-web#network-access)、环境变量和设置脚本,并选择组织的默认环境。116| [Telemetry opt-out](/docs/zh-CN/data-usage#telemetry-services) | 在每台设备上关闭 Anthropic 绑定的使用指标、错误报告和调查 | `env` 设置 `CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC` 为 `1`;链接的部分列出了按类别的变量 |
117
118如果您的成员通过 claude.ai 或 Anthropic API 登录,并且您在 Claude Enterprise 计划上,您还可以从组织的管理设置中管理模型,而无需部署任何内容:
119
120* [Organization model restrictions](/docs/zh-CN/model-config#organization-model-restrictions):禁用单个模型。在服务器端强制执行。
121* [Organization default model](/docs/zh-CN/model-config#organization-default-model):设置新会话启动时使用的模型。用户可以更改它,除非您的组织强制执行默认值,这仅适用于有限的组织集合;请咨询您的 Anthropic 账户团队。
122* [Organization effort limits](/docs/zh-CN/model-config#organization-effort-limits):按角色限制工作量级别。在服务器端强制执行。
123
124这些控制都不会到达 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 [Claude Platform on AWS](/docs/zh-CN/claude-platform-on-aws) 上的会话。在这些提供商上,使用托管设置代替:`availableModels` 用于限制,`model` 用于默认值,[`maxEffortLevel`](/docs/zh-CN/settings-reference#maxeffortlevel) 用于工作量限制。
125
126[Claude Code on the web](/docs/zh-CN/claude-code-on-the-web) 有其自己的管理表面:在管理设置中的 Cloud environments 页面上,所有者创建[组织共享环境](/docs/zh-CN/cloud-environments#organization-shared-environments),设置成员云会话的[网络访问级别](/docs/zh-CN/cloud-environments#network-access)、环境变量和设置脚本。所有者在 [claude.ai/admin-settings/claude-code](https://claude.ai/admin-settings/claude-code) 单独选择组织的默认环境。
110 127
111权限规则和沙箱覆盖不同的层。拒绝 WebFetch 会阻止 Claude 的 fetch 工具,但如果允许 Bash,`curl` 和 `wget` 仍然可以到达任何 URL。沙箱通过在操作系统级别强制执行的网络域允许列表来弥补这一差距。128权限规则和沙箱覆盖不同的层。拒绝 WebFetch 会阻止 Claude 的 fetch 工具,但如果允许 Bash,`curl` 和 `wget` 仍然可以到达任何 URL。沙箱通过在操作系统级别强制执行的网络域允许列表来弥补这一差距。
112 129
113有关这些控制防御的威胁模型,请参阅 [Security](/zh-CN/security)。130有关这些控制防御的威胁模型,请参阅[安全性](/docs/zh-CN/security)。
114 131
115<h2 id="set-up-usage-visibility">132<h2 id="set-up-usage-visibility">
116 设置使用情况可见性133 设置使用情况可见性
120 137
121| 功能 | 您获得的内容 | 可用性 | 从何处开始 |138| 功能 | 您获得的内容 | 可用性 | 从何处开始 |
122| :--------------------- | :------------------------------------------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :------------------------------------------------------- |139| :--------------------- | :------------------------------------------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :------------------------------------------------------- |
123| Usage monitoring | 会话、工具和令牌的 OpenTelemetry 导出 | 所有提供商 | [Monitoring usage](/zh-CN/monitoring-usage) |140| Usage monitoring | 会话、工具和令牌的 OpenTelemetry 导出 | 所有提供商 | [Monitoring usage](/docs/zh-CN/monitoring-usage) |
124| Analytics dashboard | Teams / Enterprise 上具有排行榜的采用和贡献指标;Console 上的每用户使用情况和支出指标 | Teams / Enterprise 在 [claude.ai/analytics](https://claude.ai/analytics/claude-code),Console 在 [platform.claude.com/claude-code](https://platform.claude.com/claude-code) | [Analytics](/zh-CN/analytics) |141| Analytics dashboard | Teams / Enterprise 上具有排行榜的采用和贡献指标;Console 上的每用户使用情况和支出指标 | Teams / Enterprise 在 [claude.ai/analytics](https://claude.ai/analytics/claude-code),Console 在 [platform.claude.com/claude-code](https://platform.claude.com/claude-code) | [Analytics](/docs/zh-CN/analytics) |
125| Programmatic reporting | 通过 API 的每用户使用情况和成本数据 | Enterprise 的 [Enterprise Analytics API](https://platform.claude.com/docs/en/api/admin/analytics),Console 的 [Claude Code Analytics API](https://platform.claude.com/docs/en/build-with-claude/claude-code-analytics-api) | [Costs](/zh-CN/costs#manage-costs-for-your-organization) |142| Programmatic reporting | 通过 API 的每用户使用情况和成本数据 | Enterprise 的 [Enterprise Analytics API](https://platform.claude.com/docs/en/api/admin/analytics),Console 的 [Claude Code Analytics API](https://platform.claude.com/docs/en/build-with-claude/claude-code-analytics-api) | [Costs](/docs/zh-CN/costs#manage-costs-for-your-organization) |
126| Spend controls | 支出限制和速率限制 | Teams / Enterprise 的管理员设置,Console 的工作区限制;在第三方云上,云预算控制或具有每用户[支出限制](/zh-CN/claude-apps-gateway-spend-limits)的 [Claude apps gateway](/zh-CN/claude-apps-gateway) | [Costs](/zh-CN/costs#manage-costs-for-your-organization) |143| Spend controls | 支出限制和速率限制 | Teams / Enterprise 的管理员设置,Console 的工作区限制;在第三方云上,云预算控制或具有每用户[支出限制](/docs/zh-CN/claude-apps-gateway-spend-limits)的 [Claude apps gateway](/docs/zh-CN/claude-apps-gateway) | [Costs](/docs/zh-CN/costs#manage-costs-for-your-organization) |
127 144
128在 Teams 和 Enterprise 上,每用户使用情况和支出数字来自您组织的分析设置中的[支出报告](https://support.claude.com/en/articles/12883420-view-usage-analytics-for-team-and-enterprise-plans),而不是分析仪表板。云提供商通过 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公开支出。有关跨 Claude chat、Claude Code 和 Cowork 规划企业预算的信息,请参阅 [Claude Enterprise consumption guide](https://support.claude.com/en/articles/14782391-claude-enterprise-consumption-guide)。145在 Teams 和 Enterprise 上,每用户使用情况和支出数字来自您组织的分析设置中的[支出报告](https://support.claude.com/en/articles/12883420-view-usage-analytics-for-team-and-enterprise-plans),而不是分析仪表板。云提供商通过 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公开支出。有关跨 Claude chat、Claude Code 和 Cowork 规划企业预算的信息,请参阅 [Claude Enterprise consumption guide](https://support.claude.com/en/articles/14782391-claude-enterprise-consumption-guide)。
129 146
135 152
136| 主题 | 需要了解的内容 | 从何处开始 |153| 主题 | 需要了解的内容 | 从何处开始 |
137| :------------------------ | :--------------------------------------- | :------------------------------------------------ |154| :------------------------ | :--------------------------------------- | :------------------------------------------------ |
138| Data usage policy | Anthropic 收集的内容、保留多长时间、永远不会用于训练的内容 | [Data usage](/zh-CN/data-usage) |155| Data usage policy | Anthropic 收集的内容、保留多长时间、永远不会用于训练的内容 | [Data usage](/docs/zh-CN/data-usage) |
139| Zero Data Retention (ZDR) | 请求完成后不存储任何内容。在 Claude for Enterprise 上可用 | [Zero data retention](/zh-CN/zero-data-retention) |156| Zero Data Retention (ZDR) | 请求完成后不存储任何内容。在 Claude for Enterprise 上可用 | [Zero data retention](/docs/zh-CN/zero-data-retention) |
140| Security architecture | 网络模型、加密、身份验证、审计跟踪 | [Security](/zh-CN/security) |157| Security architecture | 网络模型、加密、身份验证、审计跟踪 | [Security](/docs/zh-CN/security) |
141 158
142如果您需要请求级别的审计日志或按数据敏感性路由流量,请在开发人员和您的提供商之间放置网关:自托管的 [Claude apps gateway](/zh-CN/claude-apps-gateway) 记录带有 IdP 身份的每个请求审计日志,或使用另一个 [LLM gateway](/zh-CN/llm-gateway)。有关监管要求和认证,请参阅 [Legal and compliance](/zh-CN/legal-and-compliance)。159如果您需要请求级别的审计日志或按数据敏感性路由流量,请在开发人员和您的提供商之间放置网关:自托管的 [Claude apps gateway](/docs/zh-CN/claude-apps-gateway) 记录带有 IdP 身份的每个请求审计日志,或使用另一个 [LLM gateway](/docs/zh-CN/llm-gateway)。有关监管要求和认证,请参阅 [Legal and compliance](/docs/zh-CN/legal-and-compliance)。
143 160
144<h2 id="verify-and-onboard">161<h2 id="verify-and-onboard">
145 验证和入职162 验证和入职
146</h2>163</h2>
147 164
148配置托管设置后,让开发人员在 Claude Code 中运行 `/status`。在 **Status** 选项卡上,`Setting sources` 行显示 `Enterprise managed settings` 后跟括号中的源,为 `(remote)`、`(plist)`、`(HKLM)`、`(HKCU)` 或 `(file)` 之一。请参阅 [验证活跃设置](/zh-CN/settings#verify-active-settings)。165配置托管设置后,让开发人员在 Claude Code 中运行 `/status`。在 **Status** 选项卡上,`Setting sources` 行显示 `Enterprise managed settings` 后跟括号中的源;[验证执行](/docs/zh-CN/managed-settings#verify-enforcement) 列出了标签。
149 166
150分享这些资源以帮助开发人员入门:167分享这些资源以帮助开发人员入门:
151 168
152* [快速入门](/zh-CN/quickstart):从安装到使用项目的首次会话演练169* [快速入门](/docs/zh-CN/quickstart):从安装到使用项目的首次会话演练
153* [常见工作流](/zh-CN/common-workflows):代码审查、重构和调试等日常任务的模式170* [常见工作流](/docs/zh-CN/common-workflows):代码审查、重构和调试等日常任务的模式
154* [Claude 101](https://anthropic.skilljar.com/claude-101) 和 [Claude Code in Action](https://anthropic.skilljar.com/claude-code-in-action):自定进度的 Anthropic Academy 课程171* [Claude 101](https://anthropic.skilljar.com/claude-101) 和 [Claude Code in Action](https://anthropic.skilljar.com/claude-code-in-action):自定进度的 Anthropic Academy 课程
155 172
156对于登录问题,请将开发人员指向 [身份验证故障排除](/zh-CN/troubleshoot-install#login-and-authentication)。最常见的修复是:173对于登录问题,请将开发人员指向 [身份验证故障排除](/docs/zh-CN/troubleshoot-install#login-and-authentication)。最常见的修复是:
157 174
158* 运行 `/logout` 然后 `/login` 以切换账户175* 运行 `/logout` 然后 `/login` 以切换账户
159* 如果缺少企业身份验证选项,运行 `claude update`176* 如果缺少企业身份验证选项,运行 `claude update`
167 184
168选择提供商和传递机制后,继续进行详细配置:185选择提供商和传递机制后,继续进行详细配置:
169 186
170* [Server-managed settings](/zh-CN/server-managed-settings):从 Claude 管理控制台传递托管策略187* [Server-managed settings](/docs/zh-CN/server-managed-settings):从 Claude 管理控制台传递托管策略
171* [Settings reference](/zh-CN/settings):每个设置键、文件位置和优先级规则188* [All settings](/docs/zh-CN/settings-reference):每个设置键、文件位置和示例
172* [Monorepos and large repos](/zh-CN/large-codebases):为部署到 monorepo 的组织提供的按目录配置模式189* [Which value Claude Code uses](/docs/zh-CN/settings#which-value-claude-code-uses):跨托管、项目、本地和用户设置的优先级规则
173* [Amazon Bedrock](/zh-CN/amazon-bedrock)、[Google Cloud's Agent Platform](/zh-CN/google-vertex-ai)、[Microsoft Foundry](/zh-CN/microsoft-foundry):提供商特定部署190* [Monorepos and large repos](/docs/zh-CN/large-codebases):为部署到 monorepo 的组织提供的按目录配置模式
191* [Amazon Bedrock](/docs/zh-CN/amazon-bedrock)、[Google Cloud's Agent Platform](/docs/zh-CN/google-vertex-ai)、[Microsoft Foundry](/docs/zh-CN/microsoft-foundry):提供商特定部署
174* [Claude Enterprise Administrator Guide](https://claude.com/resources/tutorials/claude-enterprise-administrator-guide):SSO、SCIM、座位管理和推出手册192* [Claude Enterprise Administrator Guide](https://claude.com/resources/tutorials/claude-enterprise-administrator-guide):SSO、SCIM、座位管理和推出手册