SpyBara
Go Premium

admin-setup.md 2026-09-24 22:57 UTC to 2026-09-25 23:58 UTC

This page contains 3 additions and 3 deletions.

2026
Thu 10 23:00 Mon 14 22:58 Fri 18 23:58 Tue 22 23:59 Fri 25 23:58

为您的组织设置 Claude Code

针对部署 Claude Code 的管理员的决策地图,涵盖 API 提供商、托管设置、策略执行、使用情况监控和数据处理。

Claude Code 通过托管设置强制执行组织策略,这些设置优先于本地开发人员配置。您可以从 Claude 管理控制台、移动设备管理 (MDM) 系统或磁盘上的文件传递这些设置。这些设置控制 Claude 可以访问的工具、命令、服务器和网络目标。

本页按顺序介绍部署决策。每一行都链接到下面的部分和该区域的参考页面。

决策 您的选择 参考
选择您的 API 提供商 Claude Code 的身份验证位置和计费方式 Authentication、Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry
决定设置如何到达设备 托管策略如何到达开发人员机器 Server-managed settings、Delivery mechanisms
决定要强制执行的内容 允许哪些工具、命令和集成 Permissions、Sandboxing
设置使用情况可见性 如何跟踪支出和采用情况 Analytics、Monitoring、Costs
审查数据处理 数据保留和合规性态势 Data usage、Security

选择您的 API 提供商

Claude Code 通过多个 API 提供商之一连接到 Claude。您的选择会影响计费、身份验证、您继承的合规性态势,以及您的开发人员可以使用的 Claude Code 功能。

提供商 何时选择
Claude for Teams / Enterprise 您希望 Claude Code 和 claude.ai 在一个按座位订阅下,无需运行基础设施。这是默认建议。
Claude Console 您是 API 优先或希望按使用量付费
Amazon Bedrock 您希望继承现有的 AWS 合规控制和计费
Google Cloud's Agent Platform 您希望继承现有的 GCP 合规控制和计费
Microsoft Foundry 您希望继承现有的 Azure 合规控制和计费

某些 Claude Code 功能需要 claude.ai 账户。Cloud sessions、Routines、Code Review、Remote Control 和 Chrome extension 不能仅通过 Console API 密钥或云提供商凭证使用。如果您通过 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 部署,请计划开发人员是否还需要 Claude for Teams 或 Enterprise 座位。每个功能页面都列出了其计划要求。

有关涵盖身份验证、区域和功能奇偶性的完整提供商比较,请参阅 enterprise deployment overview。每个提供商的身份验证设置在 Authentication 中。

Network configuration 中的代理和防火墙要求适用于所有提供商。如果您想要在多个提供商前面有单个端点或集中式请求日志记录,请参阅 LLM gateway。

决定设置如何到达设备

托管设置定义组织策略。Claude Code 按优先级顺序检查下表中的四个来源。Claude Code 如何合并托管来源说明其中哪些适用、策略助手更改什么,以及如何组合每个来源。该表是决策地图。

机制 传递 优先级 平台
Server-managed claude.ai 管理控制台,或用于网关登录的自托管 Claude apps gateway 最高 全部
plist / registry policy macOS: com.anthropic.claudecode plist
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
高 macOS、Windows
File-based managed macOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux 和 WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
中 全部
Windows user registry HKCU\SOFTWARE\Policies\ClaudeCode 最低 仅 Windows

Claude Code 在启动时获取 server-managed 设置,并在会话期间每小时刷新一次,无需部署端点基础设施。通过 claude.ai 管理控制台传递需要 Claude for Teams 或 Enterprise 计划。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以通过运行 Claude apps gateway 获得相同的远程传递,或改用基于文件或操作系统级别的机制之一。

如果您的组织混合使用提供商,请为 claude.ai 用户配置 server-managed settings 加上 file-based 或 plist/registry 回退,以便其他用户仍然接收托管策略。

plist 和 HKLM 注册表位置适用于任何提供商,并且由于需要管理员权限才能写入,因此可以抵抗篡改。Windows 用户注册表中的 HKCU 可以在没有提升权限的情况下写入,因此将其视为便利默认值而不是执行通道。

默认情况下,WSL 仅读取 /etc/claude-code 处的 Linux 文件路径。要将您的 Windows 注册表和 C:\Program Files\ClaudeCode 策略扩展到同一台机器上的 WSL,请在这些仅限管理员的 Windows 来源之一中设置 wslInheritsWindowsSettings: true。

无论您选择哪种机制,托管值都优先于用户和项目设置,除了一些安全敏感的例外。数组设置(如 permissions.allow 和 permissions.deny)合并来自所有源的条目,因此开发人员可以扩展托管列表但不能从中删除。对于 fallbackModel、availableModels 和 modelPicker,托管值替换较低层而不是合并。

WSL 会话在 Claude Code Desktop 中

在 Windows 上,Claude Code Desktop 可以在 WSL 2 发行版内运行 Code 会话。会话的 Claude Code 进程在发行版内运行,因此它通过上述 WSL 发现路径解析托管设置:除非部署了 wslInheritsWindowsSettings: true,否则仅限 Windows 的来源无法到达它。

Claude Desktop 在检测到设备为组织管理的设备上默认关闭 WSL 会话,例如当 C:\Program Files\ClaudeCode\managed-settings.json 存在时。要打开它们,请部署 Windows 注册表策略,这需要 Claude Desktop v1.19367.0 或更高版本:

  • 在 HKLM\SOFTWARE\Policies\Claude 下创建一个名为 disableWslSessions 的值,并将其设置为 REG_SZ 字符串 false 或 REG_DWORD 0。此值位于 Claude Desktop 策略键下,与携带托管设置的 ClaudeCode 键分开。在 HKLM 下部署该值,这需要管理员权限才能写入。HKCU 下的值不会启用 WSL 会话。
  • 如果部署了 C:\Program Files\ClaudeCode\managed-settings.json,请保留它。一旦 HKLM 下的 disableWslSessions 为 false,Desktop 即使该文件存在也允许 WSL 会话。

Desktop 在每次 WSL 会话启动时读取策略,因此在部署后无需重启应用。

如果设备仍然拒绝 WSL 会话,请在该设备上的 Claude Desktop 中打开 Help > Troubleshooting > Show Logs in Explorer,这会将其日志文件夹的副本保存到 Downloads。在该副本中搜索 main.log 中的 [wslPolicyGate] denying WSL session。拒绝的原因在括号中,例如 (cli-file-present)。如果 Claude Desktop 是用 .exe 安装程序安装的,您也可以在 %APPDATA%\Claude\logs\main.log 处读取实时文件。

启用 WSL 会话后,将您的托管设置扩展到它们:

  • 通过 HKLM 注册表或 C:\Program Files\ClaudeCode 文件部署 wslInheritsWindowsSettings: true,以便 WSL 会话继承与主机会话相同的策略。
  • 通过在 WSL 会话内运行 /status 进行验证,并读取 Setting sources 行。要解释它列出的内容,请参阅在 /status 中读取来源。

WSL 2 实用程序 VM 内的进程对 Windows 端端点检测传感器不可见。要观察发行版内的进程和文件活动,请查看您的端点检测供应商的 WSL 指南,了解您可以在发行版内运行的 Linux 传感器及其需要的排除项。Claude Code 的 OpenTelemetry 工具执行遥测 对 WSL 和本机会话的发出方式相同。

决定要强制执行的内容

托管设置可以锁定工具、沙箱执行、限制 MCP 服务器和插件源,以及控制哪些 hooks 运行。每一行都是一个控制表面,具有驱动它的设置键。

控制 它的作用 关键设置
Permission rules 允许、询问或拒绝特定工具和命令 permissions.allow、permissions.deny
Permission lockdown 使托管设置成为权限规则的唯一设置源。禁用 --dangerously-skip-permissions allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode
Starting permission mode 选择开发人员终端会话启动时的权限模式,而不是内置的启动权限模式,或删除自动模式。VS Code 扩展仅在 Pro、Max 和 Team 计划上读取您设置的 defaultMode;Switch permission modes 列出扩展读取的内容 permissions.defaultMode、permissions.disableAutoMode
Sandboxing 具有域允许列表的操作系统级文件系统和网络隔离 sandbox.enabled、sandbox.network.allowedDomains
Managed policy CLAUDE.md 在每个会话中加载的组织范围指令,无法排除 托管策略路径处的文件
MCP server control 限制用户可以添加或连接的 MCP 服务器、部署固定集合,或为每个用户提供远程服务器以及他们自己的服务器 allowedMcpServers、deniedMcpServers、allowManagedMcpServersOnly、managedMcpServers 或已部署的 managed-mcp.json 文件
Plugin marketplace control 限制用户可以添加和安装的市场来源,拒绝为单次运行侧加载插件、agents 和 MCP 服务器的 CLI 标志,阻止command 插件源,并允许列出哪些市场的插件可以被建议 strictKnownMarketplaces、blockedMarketplaces、disableSideloadFlags、disableCommandPluginSources、pluginSuggestionMarketplaces
Customization lockdown 阻止 skills、agents、hooks 和 MCP 服务器来自用户和项目源,使它们只能来自插件或托管设置。锁定 skills 也会停止您的开发人员在 claude.ai 上启用的 skills 的同步 strictPluginOnlyCustomization
Disable claude.ai sync 停止 Claude Code 加载您的开发人员在 claude.ai 上启用的 skills 和插件。如果您为组织关闭 claude.ai 上的 Skills,Claude Code 会停止同步两者,在 v2.1.273 或更高版本上,它也会删除已同步的那些。要在不关闭 Skills 的情况下停止其中任一个,在托管设置中将其键设置为 false syncClaudeAiSkills、syncClaudeAiPlugins
Hook restrictions 限制哪些 hooks 运行并限制 HTTP hook URL;请参阅allowManagedHooksOnly 下运行的内容了解完整的效果列表 allowManagedHooksOnly、allowedHttpHookUrls
Login enforcement 限制登录到特定方法或 Anthropic 组织。方法限制适用于 VS Code 扩展、Agent SDK、claude setup-token 和 /install-github-app,以及终端的交互式登录屏幕(通过 /login 或首次运行入门到达),预先选择方法但不强制执行;Claude Code 在终端、VS Code 扩展和 Agent SDK 中验证 claude.ai 账户登录的组织,不检查 Claude Console 登录或网关登录。在 v2.1.212 之前,仅终端登录应用任一密钥。设置后,由 ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN 或 apiKeyHelper 进行身份验证的会话在启动时被阻止;云提供商会话不受影响 forceLoginMethod、forceLoginOrgUUID
Disable agent view 关闭 claude agents、--bg、/background 和按需监督程序 disableAgentView
Configure the corporate launcher 使用必需的企业启动器作为后台代理监督程序、其工作程序和其他涵盖的后台进程的前缀,而不是关闭代理视图 processWrapper
Model restrictions availableModels 筛选模型选择器中显示的模型。添加 enforceAvailableModels 也会限制自动选择的默认模型。请参阅表面覆盖了解此设置如何到达 CLI、web 和 IDE availableModels、enforceAvailableModels
Effort cap 为每个模型或每个提供商上的每个模型限制工作量级别 maxEffortLevel
Version floor 防止自动更新安装低于组织范围最小值的版本 minimumVersion
Required version range 当运行版本超出组织批准的范围时拒绝启动。比 minimumVersion 更强大,后者仅阻止降级 requiredMinimumVersion、requiredMaximumVersion
Telemetry opt-out 在每台设备上关闭 Anthropic 绑定的使用指标、错误报告和调查 env 设置 CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC 为 1;链接的部分列出了按类别的变量

如果您的成员通过 claude.ai 或 Anthropic API 登录,并且您在 Claude Enterprise 计划上,您还可以从组织的管理设置中管理模型,而无需部署任何内容:

这些控制都不会到达 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的会话。在这些提供商上,使用托管设置代替:availableModels 用于限制,model 用于默认值,maxEffortLevel 用于工作量限制。

Cloud sessions 有其自己的管理表面:在管理设置中的 Cloud environments 页面上,所有者创建组织共享环境,设置成员云会话的网络访问级别、环境变量和设置脚本。所有者在 claude.ai/admin-settings/claude-code 单独选择组织的默认环境。

权限规则和沙箱覆盖不同的层。拒绝 WebFetch 会阻止 Claude 的 fetch 工具,但如果允许 Bash,curl 和 wget 仍然可以到达任何 URL。沙箱通过在操作系统级别强制执行的网络域允许列表来弥补这一差距。

有关这些控制防御的威胁模型,请参阅安全性。

设置使用情况可见性

根据您需要报告的内容选择监控。仪表板、API 和支出控制在 Claude for Teams 或 Enterprise 计划与 Claude Console 组织之间有所不同,因此在围绕某项功能规划报告之前,请检查"可用性"列。

功能 您获得的内容 可用性 从何处开始
Usage monitoring 会话、工具和令牌的 OpenTelemetry 导出 所有提供商 Monitoring usage
Analytics dashboard Teams / Enterprise 上具有排行榜的采用和贡献指标;Console 上的每用户使用情况和支出指标 Teams / Enterprise 在 claude.ai/analytics,Console 在 platform.claude.com/claude-code Analytics
Programmatic reporting 通过 API 的每用户使用情况和成本数据 Enterprise 的 Enterprise Analytics API,Console 的 Claude Code Analytics API Costs
Spend controls 支出限制和速率限制 Teams / Enterprise 的管理员设置,Console 的工作区限制;在第三方云上,云预算控制或具有每用户支出限制的 Claude apps gateway Costs

在 Teams 和 Enterprise 上,每用户使用情况和支出数字来自您组织的分析设置中的支出报告,而不是分析仪表板。云提供商通过 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公开支出。有关跨 Claude chat、Claude Code 和 Cowork 规划企业预算的信息,请参阅 Claude Enterprise consumption guide。

审查数据处理

在 Team、Enterprise、Claude API 和云提供商计划上,Anthropic 不会在您的代码或提示上训练模型。您的 API 提供商决定保留和合规性态势。

主题 需要了解的内容 从何处开始
Data usage policy Anthropic 收集的内容、保留多长时间、永远不会用于训练的内容 Data usage
Zero Data Retention (ZDR) 请求完成后不存储任何内容。在 Claude for Enterprise 上可用 Zero data retention
Security architecture 网络模型、加密、身份验证、审计跟踪 Security

如果您需要请求级别的审计日志或按数据敏感性路由流量,请在开发人员和您的提供商之间放置网关:自托管的 Claude apps gateway 记录带有 IdP 身份的每个请求审计日志,或使用另一个 LLM gateway。有关监管要求和认证,请参阅 Legal and compliance。

验证和入职

配置托管设置后,让开发人员在 Claude Code 中运行 /status。在 Status 选项卡上,Setting sources 行显示 Enterprise managed settings 后跟括号中的源;验证执行 列出了标签。

分享这些资源以帮助开发人员入门:

对于登录问题,请将开发人员指向 身份验证故障排除。最常见的修复是:

  • 运行 /logout 然后 /login 以切换账户
  • 如果缺少企业身份验证选项,运行 claude update
  • 更新后重启终端

如果开发人员看到"您还没有被添加到您的组织",他们的座位不包括 Claude Code 访问权限,需要在管理控制台中更新。

后续步骤

选择提供商和传递机制后,继续进行详细配置: