為您的組織設定 Claude Code
管理員部署 Claude Code 的決策地圖,涵蓋 API 提供者、受管設定、政策執行、使用情況監控和資料處理。
Claude Code 透過受管設定來執行組織政策,這些設定優先於本地開發人員配置。您可以從 Claude 管理員控制台、行動裝置管理 (MDM) 系統或磁碟上的檔案傳遞這些設定。這些設定控制 Claude 可以存取的工具、命令、伺服器和網路目的地。
本頁按順序介紹部署決策。每一行都連結到下面的部分和該區域的參考頁面。
SSO、SCIM 佈建和座位分配在 Claude 帳戶級別進行配置。有關這些步驟,請參閱 Claude 企業管理員指南 和 座位分配。
| 決策 | 您正在選擇什麼 | 參考 |
|---|---|---|
| 選擇您的 API 提供者 | Claude Code 驗證的位置以及如何計費 | Authentication、Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry |
| 決定設定如何到達裝置 | 受管政策如何到達開發人員機器 | Server-managed settings、Delivery mechanisms |
| 決定要執行什麼 | 允許哪些工具、命令和整合 | Permissions、Sandboxing |
| 設定使用情況可見性 | 您如何追蹤支出和採用情況 | Analytics、Monitoring、Costs |
| 檢查資料處理 | 資料保留和合規狀況 | Data usage、Security |
選擇您的 API 提供者
Claude Code 透過多個 API 提供者之一連接到 Claude。您的選擇會影響計費、驗證、您繼承的合規狀況,以及您的開發人員可以使用的 Claude Code 功能。
| 提供者 | 在以下情況下選擇此選項 |
|---|---|
| Claude for Teams / Enterprise | 您希望 Claude Code 和 claude.ai 在一個按座位訂閱下,無需執行基礎設施。這是預設建議。 |
| Claude Console | 您是 API 優先或希望按使用量付費計費 |
| Amazon Bedrock | 您希望繼承現有的 AWS 合規控制和計費 |
| Google Cloud's Agent Platform | 您希望繼承現有的 GCP 合規控制和計費 |
| Microsoft Foundry | 您希望繼承現有的 Azure 合規控制和計費 |
某些 Claude Code 功能需要 claude.ai 帳戶。Cloud sessions、Routines、Code Review、Remote Control 和 Chrome extension 無法透過 Console API 金鑰或雲端提供者認證單獨使用。如果您透過 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 部署,請規劃開發人員是否也需要 Claude for Teams 或 Enterprise 座位。每個功能頁面都列出其計畫要求。
有關涵蓋驗證、區域和功能奇偶性的完整提供者比較,請參閱 企業部署概述。每個提供者的驗證設定位於 Authentication。
無論提供者如何,網路配置 中的代理和防火牆要求都適用。如果您想要在多個提供者前面有單一端點或集中式請求日誌記錄,請參閱 LLM gateway。
決定設定如何到達裝置
受管設定定義組織政策。Claude Code 按優先順序檢查下表中的四個來源。Claude Code 如何合併受管來源說明其中哪些適用、政策協助程式變更的內容,以及如何組成每個來源。該表是決策地圖。
| 機制 | 傳遞 | 優先級 | 平台 |
|---|---|---|---|
| Server-managed | claude.ai 管理員控制台,或用於閘道登入的自託管 Claude apps gateway | 最高 | 全部 |
| plist / registry policy | macOS:com.anthropic.claudecode plistWindows: HKLM\SOFTWARE\Policies\ClaudeCode |
高 | macOS、Windows |
| File-based managed | macOS:/Library/Application Support/ClaudeCode/managed-settings.jsonLinux 和 WSL: /etc/claude-code/managed-settings.jsonWindows: C:\Program Files\ClaudeCode\managed-settings.json |
中 | 全部 |
| Windows user registry | HKCU\SOFTWARE\Policies\ClaudeCode |
最低 | 僅 Windows |
Claude Code 在啟動時擷取 server-managed 設定,並在會話期間每小時重新整理一次,無需部署端點基礎設施。透過 claude.ai 管理員控制台傳遞需要 Claude for Teams 或 Enterprise 計畫。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以透過執行 Claude apps gateway 獲得相同的遠端傳遞,或改用其中一個基於檔案或作業系統級別的機制。
如果您的組織混合使用提供者,請為 claude.ai 使用者配置 server-managed settings 加上 基於檔案或 plist/registry 備用,以便其他使用者仍然接收受管政策。
plist 和 HKLM 登錄位置適用於任何提供者,並且由於需要管理員權限才能寫入,因此可以抵抗篡改。Windows 使用者登錄中的 HKCU 無需提升即可寫入,因此將其視為便利預設值而不是執行通道。
根據預設,WSL 僅讀取 /etc/claude-code 的 Linux 檔案路徑。若要將您的 Windows 登錄和 C:\Program Files\ClaudeCode 政策擴展到同一機器上的 WSL,請在這些僅限管理員的 Windows 來源之一中設定 wslInheritsWindowsSettings: true。
無論您選擇哪種機制,受管值都優先於使用者和專案設定,除了少數安全敏感的例外。陣列設定(例如 permissions.allow 和 permissions.deny)會合併來自所有來源的項目,因此開發人員可以擴展受管清單但無法從中移除。對於 fallbackModel、availableModels 和 modelPicker,受管值會取代較低層級而不是合併。
Claude Code Desktop 中的 WSL 會話
在 Windows 上,Claude Code Desktop 可以在 WSL 2 發行版內執行 Code 會話。會話的 Claude Code 程序在發行版內執行,因此它透過上述 WSL 探索路徑解析受管設定:除非部署了 wslInheritsWindowsSettings: true,否則僅限 Windows 的來源無法到達它。
Claude Desktop 在偵測到裝置為組織受管的裝置上預設關閉 WSL 會話,例如當 C:\Program Files\ClaudeCode\managed-settings.json 存在時。若要開啟它們,請部署 Windows 登錄政策,這需要 Claude Desktop v1.19367.0 或更新版本:
- 在
HKLM\SOFTWARE\Policies\Claude下建立名為disableWslSessions的值,並將其設定為REG_SZ字串false或REG_DWORD0。此值位於 Claude Desktop 政策金鑰下,與包含受管設定的ClaudeCode金鑰分開。在 HKLM 下部署該值,這需要管理員權限才能寫入。HKCU 下的值不會啟用 WSL 會話。 - 如果您部署
C:\Program Files\ClaudeCode\managed-settings.json,請保留它。一旦 HKLM 下的disableWslSessions為false,Desktop 即使該檔案存在也允許 WSL 會話。
Desktop 在每次 WSL 會話啟動時讀取政策,因此您無需在部署後重新啟動應用程式。
如果裝置仍然拒絕 WSL 會話,請在該裝置上的 Claude Desktop 中開啟 Help > Troubleshooting > Show Logs in Explorer,這會將其日誌資料夾的副本儲存到 Downloads。在該副本中搜尋 main.log 以查找 [wslPolicyGate] denying WSL session。拒絕的原因在括號中,例如 (cli-file-present)。如果 Claude Desktop 是使用 .exe 安裝程式安裝的,您也可以在 %APPDATA%\Claude\logs\main.log 讀取即時檔案。
啟用 WSL 會話後,將您的受管設定擴展到它們:
- 透過 HKLM 登錄或
C:\Program Files\ClaudeCode檔案部署wslInheritsWindowsSettings: true,以便 WSL 會話繼承與主機會話相同的政策。 - 透過在 WSL 會話內執行
/status進行驗證,並讀取Setting sources行。若要解釋它列出的內容,請參閱在 /status 中讀取來源。
WSL 2 公用程式 VM 內的程序對 Windows 端端點偵測感應器不可見。若要觀察發行版內的程序和檔案活動,請檢查您的端點偵測廠商的 WSL 指南,以取得您可以在發行版內執行的 Linux 感應器及其需要的排除項目。Claude Code 的 OpenTelemetry 工具執行遙測對 WSL 和原生會話的發出方式相同。
決定要執行什麼
受管設定可以鎖定工具、沙箱執行、限制 MCP 伺服器和外掛程式來源,以及控制哪些 hooks 執行。每一行都是一個控制表面,具有驅動它的設定鍵。
| 控制 | 它的作用 | 關鍵設定 |
|---|---|---|
| Permission rules | 允許、詢問或拒絕特定工具和命令 | permissions.allow、permissions.deny |
| Permission lockdown | 使受管設定成為唯一的權限規則設定來源。禁用 --dangerously-skip-permissions |
allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode |
| Starting permission mode | 選擇開發人員終端會話啟動時的權限模式,而不是內建的啟動權限模式,或移除自動模式。VS Code 擴充功能僅在 Pro、Max 和 Team 方案上讀取您設定的 defaultMode;切換權限模式列出擴充功能讀取的內容 |
permissions.defaultMode、permissions.disableAutoMode |
| Sandboxing | 作業系統級別的檔案系統和網路隔離,具有網域允許清單 | sandbox.enabled、sandbox.network.allowedDomains |
| Managed policy CLAUDE.md | 在每個會話中載入的組織範圍指令,無法排除 | 受管政策路徑中的檔案 |
| MCP server control | 限制使用者可以新增或連接的 MCP 伺服器、部署固定集合,或為每個使用者提供遠端伺服器以及他們自己的伺服器 | allowedMcpServers、deniedMcpServers、allowManagedMcpServersOnly、managedMcpServers,或已部署的 managed-mcp.json 檔案 |
| Plugin marketplace control | 限制使用者可以新增和安裝的市場來源、拒絕為單次執行側載外掛程式、agents 和 MCP 伺服器的 CLI 旗標、阻止command 外掛程式來源,以及允許清單哪些市場的外掛程式可以被建議 |
strictKnownMarketplaces、blockedMarketplaces、disableSideloadFlags、disableCommandPluginSources、pluginSuggestionMarketplaces |
| Customization lockdown | 阻止 skills、agents、hooks 和 MCP 伺服器來自使用者和專案來源,使其只能來自外掛程式或受管設定。鎖定 skills 也會停止您的開發人員在 claude.ai 上啟用的 skills同步 | strictPluginOnlyCustomization |
| Disable claude.ai sync | 停止 Claude Code 載入skills和外掛程式您的開發人員在 claude.ai 上啟用。如果您為組織關閉 claude.ai 上的 Skills,Claude Code 會停止同步兩者,在 v2.1.273 或更新版本上,它也會移除已同步的。若要在不關閉 Skills 的情況下停止其中任一個,請在受管設定中將其鍵設定為 false |
syncClaudeAiSkills、syncClaudeAiPlugins |
| Hook restrictions | 限制哪些 hooks 執行並限制 HTTP hook URL;請參閱在 allowManagedHooksOnly 下執行的內容以了解完整的效果清單 |
allowManagedHooksOnly、allowedHttpHookUrls |
| Login enforcement | 限制登入為特定方法或 Anthropic 組織。方法限制適用於 VS Code 擴充功能、Agent SDK、claude setup-token 和 /install-github-app,以及終端的互動式登入畫面(透過 /login 或首次執行上線到達),預先選擇方法而不強制執行;Claude Code 驗證終端、VS Code 擴充功能和 Agent SDK 中 claude.ai 帳戶登入的組織,不檢查 Claude Console 登入或閘道登入。在 v2.1.212 之前,只有終端登入應用任一鍵。設定時,由 ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN 或 apiKeyHelper 驗證的會話在啟動時被阻止;雲端提供者會話不受影響 |
forceLoginMethod、forceLoginOrgUUID |
| Disable agent view | 關閉 claude agents、--bg、/background 和隨選監督員 |
disableAgentView |
| Configure the corporate launcher | 使用必需的公司啟動器作為背景代理監督員、其工作者和其他涵蓋的背景程序的前綴,而不是關閉代理檢視 | processWrapper |
| Model restrictions | availableModels 篩選模型選擇器中出現的模型。新增 enforceAvailableModels 也會限制自動選擇的預設模型。請參閱表面涵蓋範圍以了解此設定如何到達 CLI、網頁和 IDE |
availableModels、enforceAvailableModels |
| Effort cap | 為每個模型或每個提供者上的每個模型限制工作量級別 | maxEffortLevel |
| Version floor | 防止自動更新安裝低於組織範圍最小值的版本 | minimumVersion |
| Required version range | 當執行版本超出組織核准範圍時,完全拒絕啟動。比 minimumVersion 更強大,後者只會阻止降級 |
requiredMinimumVersion、requiredMaximumVersion |
| Telemetry opt-out | 在每個裝置上關閉 Anthropic 繫結的使用量指標、錯誤報告和調查 | env 設定 CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC 為 1;連結的部分列出了各類別變數 |
如果您的成員透過 claude.ai 或 Anthropic API 登入,且您使用 Claude Enterprise 方案,您也可以從組織的管理設定中管理模型,而無需部署任何內容:
- Organization model restrictions:停用個別模型。在伺服器端執行。
- Organization default model:設定新會話啟動時使用的模型。使用者可以變更它,除非您的組織強制執行預設值,這僅適用於有限的組織集合;請詢問您的 Anthropic 帳戶團隊。
- Organization effort limits:按角色限制工作量級別。在伺服器端執行。
這些控制都不會到達 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的會話。在這些提供者上,改用受管設定:availableModels 用於限制、model 用於預設值,以及 maxEffortLevel 用於工作量限制。
Cloud sessions有其自己的管理表面:在管理設定中的 Cloud environments 頁面上,擁有者建立組織共享環境,設定成員雲端會話的網路存取級別、環境變數和設定指令碼。擁有者在 claude.ai/admin-settings/claude-code 分別選擇組織的預設環境。
權限規則和沙箱涵蓋不同的層。拒絕 WebFetch 會阻止 Claude 的 fetch 工具,但如果允許 Bash,curl 和 wget 仍然可以到達任何 URL。沙箱透過在作業系統級別執行的網路網域允許清單來彌補這一差距。
有關這些控制防禦的威脅模型,請參閱 Security。
設定使用情況可見性
根據您需要報告的內容選擇監控。儀表板、API 和支出控制在 Claude for Teams 或 Enterprise 計畫與 Claude Console 組織之間有所不同,因此在根據功能規劃報告之前,請檢查「可用性」欄。
| 功能 | 您獲得什麼 | 可用性 | 從哪裡開始 |
|---|---|---|---|
| Usage monitoring | 會話、工具和令牌的 OpenTelemetry 匯出 | 所有提供者 | Monitoring usage |
| Analytics dashboard | Teams / Enterprise 上具有排行榜的採用和貢獻指標;Console 上的每個使用者使用情況和支出指標 | Teams / Enterprise 在 claude.ai/analytics,Console 在 platform.claude.com/claude-code | Analytics |
| Programmatic reporting | 透過 API 的每個使用者使用情況和成本資料 | Enterprise 的 Enterprise Analytics API,Console 的 Claude Code Analytics API | Costs |
| Spend controls | 支出限制和速率限制 | Teams / Enterprise 的管理員設定、Console 的工作區限制;在第三方雲端上,雲端預算控制或具有每個使用者支出限制的 Claude 應用程式閘道 | Costs |
在 Teams 和 Enterprise 上,每個使用者的使用情況和支出數字來自您組織分析設定中的支出報告,而不是分析儀表板。雲端提供者透過 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公開支出。如需規劃跨 Claude chat、Claude Code 和 Cowork 的企業預算,請參閱 Claude Enterprise 消費指南。
檢查資料處理
在 Team、Enterprise、Claude API 和雲端提供者計畫上,Anthropic 不會在您的程式碼或提示上訓練模型。您的 API 提供者決定保留和合規狀況。
| 主題 | 需要了解的內容 | 從哪裡開始 |
|---|---|---|
| Data usage policy | Anthropic 收集什麼、保留多長時間、永遠不會用於訓練的內容 | Data usage |
| Zero Data Retention (ZDR) | 請求完成後不存儲任何內容。在 Claude for Enterprise 上可用 | Zero data retention |
| Security architecture | 網路模型、加密、驗證、稽核追蹤 | Security |
如果您需要請求級別的稽核日誌記錄或按資料敏感性路由流量,請在開發人員和您的提供者之間放置自託管的 Claude apps gateway,它會記錄具有 IdP 身分的每個請求稽核日誌,或使用另一個 LLM gateway。有關法規要求和認證,請參閱 Legal and compliance。
驗證和上線
配置受管設定後,讓開發人員在 Claude Code 內執行 /status。在 Status 標籤上,Setting sources 行顯示 Enterprise managed settings 後面跟著括號中的來源;驗證強制執行列出標籤。
分享這些資源以幫助開發人員入門:
- 快速入門:從安裝到使用專案的首次會話逐步說明
- 常見工作流程:日常任務的模式,例如程式碼審查、重構和除錯
- Claude 101 和 Claude Code in Action:自進度 Anthropic Academy 課程
對於登入問題,請將開發人員指向 驗證疑難排解。最常見的修復是:
- 執行
/logout然後/login以切換帳戶 - 如果缺少企業驗證選項,執行
claude update - 更新後重新啟動終端
如果開發人員看到「您尚未被新增到您的組織」,他們的座位不包括 Claude Code 存取權限,需要在管理員控制台中更新。
後續步驟
選擇提供者和傳遞機制後,繼續進行詳細設定:
- Server-managed settings:從 Claude 管理員控制台傳遞受管政策
- All settings:每個設定鍵、檔案位置和範例
- Which value Claude Code uses:跨受管、專案、本機和使用者設定的優先級規則
- Monorepos and large repos:為部署到 monorepo 的組織提供的每個目錄設定模式
- Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry:提供者特定部署
- Claude Enterprise Administrator Guide:SSO、SCIM、座位管理和推出劇本