Skip to main content
Claude Code supporta molteplici metodi di autenticazione a seconda della Vostra configurazione. I singoli utenti possono accedere con un account Claude.ai, mentre i team possono utilizzare Claude for Teams o Enterprise, la Claude Console, o un provider cloud come Amazon Bedrock, Google Cloud’s Agent Platform, o Microsoft Foundry.

Accedi a Claude Code

Dopo aver installato Claude Code, eseguite claude nel vostro terminale. Al primo avvio, Claude Code apre una finestra del browser per consentirvi di accedere. Se avete impostato la variabile di ambiente ANTHROPIC_API_KEY, Claude Code salta il prompt di accesso e vi chiede invece di approvare la chiave. Se il browser non si apre automaticamente, premete c per copiare l’URL di accesso negli appunti, quindi incollatelo nel vostro browser. Se il vostro browser mostra un codice di accesso invece di reindirizzarvi dopo aver effettuato l’accesso, incollatelo nel terminale al prompt Paste code here if prompted. Questo accade quando il browser non riesce a raggiungere il server di callback locale di Claude Code, il che è comune in WSL2, sessioni SSH e container. Quando l’accesso è completato, il terminale mostra Login successful e vi chiede di premere Enter per continuare. Potete autenticarvi con uno di questi tipi di account:
  • Sottoscrizione Claude Pro o Max: accedete con il vostro account Claude.ai. Sottoscrivete su claude.com/pricing.
  • Claude for Teams o Enterprise: accedete con l’account Claude.ai che l’amministratore del vostro team vi ha invitato a utilizzare.
  • Claude Console: accedete con le vostre credenziali Console. L’amministratore deve avervi invitato prima. Potete accedere con o senza creare una chiave API.
  • Provider cloud: se la vostra organizzazione utilizza Amazon Bedrock, Google Cloud’s Agent Platform, o Microsoft Foundry, impostate le variabili di ambiente richieste prima di eseguire claude, oppure selezionate 3rd-party platform al prompt di accesso, che avvia una procedura guidata di configurazione interattiva per Bedrock e Vertex AI. Non è necessario alcun accesso tramite browser.
  • Cloud gateway: se la vostra organizzazione esegue un gateway di app Claude auto-ospitato, accedete con SSO aziendale tramite /login. Il token emesso dal gateway è l’unica credenziale della sessione.
Gli amministratori possono indirizzare quale metodo di accesso utilizzano gli sviluppatori e richiedere che gli accessi a claude.ai appartengano a un’organizzazione specifica; consultate Limitare l’accesso alla vostra organizzazione. Per disconnettervi e autenticarvi di nuovo, digitate /logout al prompt di Claude Code. La disconnessione ripristina anche lo stato di configurazione al primo avvio, quindi la prossima volta che eseguite claude vi guida attraverso l’accesso e la configurazione di nuovo. Se avete difficoltà ad accedere, consultate la sezione risoluzione dei problemi di autenticazione.

Configurare l’autenticazione del team

Per team e organizzazioni, potete configurare l’accesso a Claude Code in uno di questi modi:

Claude for Teams o Enterprise

Claude for Teams e Claude for Enterprise offrono la migliore esperienza per le organizzazioni che utilizzano Claude Code. I membri del team ottengono accesso sia a Claude Code che a Claude sul web con fatturazione centralizzata e gestione del team.
  • Claude for Teams: piano self-service con funzionalità di collaborazione, strumenti di amministrazione e gestione della fatturazione. Ideale per team più piccoli.
  • Claude for Enterprise: aggiunge SSO, domain capture, autorizzazioni basate su ruoli, API di conformità e impostazioni di policy gestite per configurazioni Claude Code a livello organizzativo. Ideale per organizzazioni più grandi con requisiti di sicurezza e conformità.
1

Sottoscrivete

Sottoscrivete a Claude for Teams o contattate il team di vendita per Claude for Enterprise.
2

Invitate i membri del team

Invitate i membri del team dalla dashboard di amministrazione.
3

Installate e accedete

I membri del team installano Claude Code e accedono con i loro account Claude.ai.

Autenticazione Claude Console

Per le organizzazioni che preferiscono la fatturazione basata su API, potete configurare l’accesso tramite la Claude Console.
1

Creare o utilizzare un account Console

Utilizzate il vostro account Claude Console esistente o createne uno nuovo.
2

Aggiungere utenti

Potete aggiungere utenti tramite uno dei due metodi:
  • Invitate utenti in massa dalla Console: Settings -> Members -> Invite
  • Configurate SSO
3

Assegnare ruoli

Quando invitate utenti, assegnate uno dei seguenti:
  • Ruolo Claude Code: gli utenti possono solo creare chiavi API Claude Code
  • Ruolo Developer: gli utenti possono creare qualsiasi tipo di chiave API
4

Gli utenti completano la configurazione

Ogni utente invitato deve:

Accedere senza una chiave API

Potete accedere al vostro account Console senza creare una chiave API, anche quando la vostra organizzazione non consente agli sviluppatori di crearle. Scegliete l’account Anthropic Console al prompt /login e Claude Code vi chiede come desiderate accedere. Richiede Claude Code v2.1.242 o successivo. Entrambi i percorsi vi accedono a Console nel browser e differiscono in ciò che Claude Code memorizza successivamente:
  • Accedete con il vostro account Console, etichettato (recommended): Claude Code mantiene il token OAuth da quell’accesso e lo memorizza come un profilo Anthropic. Non crea alcuna chiave API
  • Creare una chiave API, etichettato (legacy): Claude Code crea una chiave API Console per voi e la memorizza con le vostre altre credenziali
In pratica, il profilo memorizza un accesso OAuth mentre una chiave API è una credenziale statica: Claude Code aggiorna automaticamente l’accesso del profilo e, quando l’aggiornamento non riesce, le richieste non riescono con Anthropic profile login expired finché non accedete di nuovo. Non avete la scelta su ogni macchina. Claude Code crea una chiave API senza chiedere in questi casi: Annullate l’impostazione di ANTHROPIC_API_KEY prima di accedere senza una chiave. Un profilo scritto dall’accesso Console di Claude Code stesso, o dall’accesso ant auth login della CLI Claude Platform, è lo stesso tipo di credenziale, quindi accedere di nuovo lo sostituisce. Dopo aver effettuato l’accesso senza una chiave, avete un profilo invece di una chiave API memorizzata:
  • Quale profilo scrive: Claude Code scrive il profilo denominato da ANTHROPIC_PROFILE, o il vostro profilo attivo, o default. Se quel profilo è un profilo di federazione, Claude Code rifiuta l’accesso invece di sovrascriverlo
  • Da cosa vi disconnette: Claude Code vi disconnette da qualsiasi accesso claude.ai memorizzato sulla macchina
  • Come annullarlo: eseguite /logout, che rimuove e revoca la credenziale che questo accesso ha scritto
Se la vostra organizzazione utilizza server-managed settings, si applicano a questo accesso su Claude Code v2.1.257 o successivo. Tutto il resto sui profili si applica a questo accesso, incluso dove si classifica rispetto alle vostre altre credenziali, la riga Profile che ottenete in /status, e le funzionalità che necessitano di un accesso claude.ai. Vedete Anthropic profiles and federation credentials.

Autenticazione del provider cloud

Per i team che utilizzano Amazon Bedrock, Google Cloud’s Agent Platform, o Microsoft Foundry:
2

Distribuire la configurazione

Distribuite le variabili di ambiente e le istruzioni per generare credenziali cloud ai vostri utenti. Leggete di più su come gestire la configurazione qui.
3

Installare Claude Code

Gli utenti possono installare Claude Code.

Limitare l’accesso alla vostra organizzazione

Per richiedere che gli accessi claude.ai degli sviluppatori appartengano a una specifica organizzazione Anthropic, impostate forceLoginMethod e forceLoginOrgUUID nelle impostazioni gestite. Impostate forceLoginOrgUUID al vostro ID organizzazione, mostrato nelle impostazioni di amministrazione claude.ai per le organizzazioni Claude for Teams o Enterprise. Claude Code segnala un errore per un accesso claude.ai a qualsiasi altra organizzazione e esce all’avvio se la credenziale claude.ai in uso appartiene a un’organizzazione che non è elencata. Per gli accessi Claude Console, Claude Code utilizza forceLoginOrgUUID per pre-selezionare l’organizzazione nella pagina di accesso Console quando lo impostate su un singolo ID organizzazione Console, mostrato su platform.claude.com/settings/organization. Non controlla a quale organizzazione appartiene la credenziale Console risultante, all’accesso o all’avvio, e uno sviluppatore che ha effettuato l’accesso con un account Console prima che distribuiste le chiavi rimane connesso. Se impostate forceLoginOrgUUID in qualsiasi file di impostazioni, Claude Code smette di offrire l’accesso Console senza chiave nelle sessioni a cui si applica quel file e crea una chiave API. Per indirizzare gli sviluppatori all’accesso claude.ai, impostate forceLoginMethod su "claudeai". Gli sviluppatori possono accedere da diversi percorsi: il flusso terminale /login, l’estensione VS Code, l’Agent SDK, claude setup-token, /install-github-app, e l’accesso gateway per le organizzazioni che instradano attraverso un gateway cloud. Su Claude Code v2.1.212 o successivo, ogni percorso applica forceLoginMethod; prima di v2.1.212, solo gli accessi terminali applicavano entrambe le chiavi. Sulla schermata di accesso interattiva del terminale, raggiunta da /login o dall’onboarding al primo avvio, Claude Code pre-seleziona un metodo claudeai o console senza applicarlo, quindi anche con forceLoginMethod impostato su "claudeai", uno sviluppatore può comunque completare un accesso Console lì. I percorsi differiscono su forceLoginOrgUUID:
  • Accessi terminale, estensione VS Code e Agent SDK: verificano forceLoginOrgUUID per gli accessi dell’account claude.ai
  • claude setup-token e /install-github-app: applicano solo forceLoginMethod, quindi possono coniare un token in un’organizzazione diversa
  • Accesso gateway: selezionato da forceLoginMethod: "gateway" piuttosto che limitato da esso, e non autentica rispetto a un’organizzazione Anthropic, quindi forceLoginOrgUUID non si applica; utilizzate il vostro provider di identità gateway per limitare l’accesso
Distribuite le chiavi attraverso il vostro strumento di gestione dei dispositivi. Le impostazioni gestite dal server raggiungono solo gli account che sono già autenticati nella vostra organizzazione, quindi non possono reindirizzare il primo accesso di uno sviluppatore. Se la vostra organizzazione distribuisce anche impostazioni gestite dal server, impostate le chiavi in entrambi i luoghi: le fonti di impostazioni gestite non si uniscono, e le impostazioni gestite dal server memorizzate nella cache sostituiscono il file gestito dal dispositivo, a parte alcuni eccezioni per chiave. forceLoginOrgUUID e i valori "claudeai" e "console" di forceLoginMethod non sono tra quelle eccezioni, quindi manteneteli in entrambi i luoghi. Le chiavi decidono anche se una sessione che non utilizza una credenziale di accesso può iniziare. Vedete forceLoginOrgUUID nel riferimento delle impostazioni per il comportamento completo.
  • ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, o apiKeyHelper: bloccati all’avvio, poiché l’appartenenza all’organizzazione non può essere verificata per una credenziale di ambiente
  • Sessioni del provider cloud come Amazon Bedrock: non bloccate, perché si autenticano rispetto al vostro provider cloud. Limitatele attraverso le vostre policy IAM cloud
  • Profilo Anthropic o credenziali di federazione: non bloccate, e le chiavi non controllano a quale organizzazione appartiene il profilo

Gestione delle credenziali

Claude Code gestisce in modo sicuro le Vostre credenziali di autenticazione:
  • Posizione di archiviazione:
    • Su macOS, le credenziali sono archiviate nel Keychain macOS crittografato. Quando il Keychain rifiuta la scrittura, ad esempio quando è bloccato in una sessione SSH, Claude Code archivia il Vostro accesso in ~/.claude/.credentials.json con modalità file 0600 invece, lo stesso archiviazione che utilizza su Linux. Un accesso Console che crea una chiave API fallisce fino a quando il Keychain non è scrivibile. Per spostare il Vostro accesso di nuovo nel Keychain, seguite i passaggi di recupero.
    • Su Linux, le credenziali sono archiviate in ~/.claude/.credentials.json con modalità file 0600.
    • Su Windows, le credenziali sono archiviate in %USERPROFILE%\.claude\.credentials.json e ereditano i controlli di accesso della directory del profilo utente, che limita il file al Vostro account utente per impostazione predefinita.
    • Se avete impostato la variabile di ambiente CLAUDE_CONFIG_DIR, Claude Code mantiene il file .credentials.json in quella directory, incluso il file che il fallback macOS scrive, e chiave la voce macOS Keychain a quella directory anche, quindi una sessione con un CLAUDE_CONFIG_DIR diverso legge una voce diversa.
    • Claude Code gestisce .credentials.json attraverso /login e /logout. Per instradare le richieste attraverso un endpoint API personalizzato, impostate invece la variabile di ambiente ANTHROPIC_BASE_URL.
  • Tipi di autenticazione supportati: credenziali Claude.ai, credenziali API Claude, Microsoft Foundry Auth, Bedrock Auth, Vertex Auth, credenziali del profilo Anthropic e Workload Identity Federation, e token di sessione del gateway delle app Claude.
  • Script di credenziali personalizzati: configurate l’impostazione apiKeyHelper per eseguire uno script shell che restituisce una chiave API.
  • Intervalli di aggiornamento: Claude Code esegue di nuovo apiKeyHelper dopo cinque minuti per impostazione predefinita. Impostate la variabile di ambiente CLAUDE_CODE_API_KEY_HELPER_TTL_MS per intervalli di aggiornamento personalizzati. Consultate apiKeyHelper per gli altri casi in cui Claude Code esegue di nuovo l’helper.
  • Avviso di helper lento: se apiKeyHelper impiega più di 10 secondi per restituire una chiave, Claude Code visualizza un avviso nella barra del prompt mostrando il tempo trascorso. Se vedete questo avviso regolarmente, verificate se lo script di credenziali può essere ottimizzato.
  • Errori dell’helper: quando lo script esce con un errore, scade il timeout, o non stampa nulla, le richieste falliscono con Your apiKeyHelper script is failing entro tre tentativi. Prima della v2.1.208, gli errori dell’helper emergevano come un generico 401 dopo circa dieci tentativi silenziosi.
apiKeyHelper, ANTHROPIC_API_KEY, e ANTHROPIC_AUTH_TOKEN si applicano alla CLI e alle superfici che la avvolgono, inclusa l’estensione VS Code, l’Agent SDK, e GitHub Actions. Claude Desktop e le sessioni cloud non chiamano apiKeyHelper né leggono queste variabili di ambiente: utilizzano OAuth, ad eccezione delle sessioni desktop che eseguono una configurazione di inferenza di terze parti, che si autenticano con le credenziali di quella configurazione.

Rinnovare un accesso in scadenza

Quando l’accesso creato con /login è entro tre giorni dalla scadenza, Claude Code mostra un avviso all’avvio: Your login expires in 3 days · run /login to renew. Richiede Claude Code v2.1.203 o successivo. Prima della v2.1.217, l’avviso appariva cinque giorni prima. Eseguite /login per rinnovare. L’avviso è informativo e non blocca mai una richiesta: l’autenticazione continua a funzionare fino a quando l’accesso non scade effettivamente. La durata dell’accesso stesso rimane invariata; l’avviso anticipato è ciò che v2.1.203 aggiunge. Una volta che l’accesso archiviato scade e non può essere aggiornato, ogni richiesta del modello fallisce con Login expired · Please run /login fino a quando non accedete di nuovo. Prima della v2.1.206, Claude Code segnalava un accesso scaduto sulle richieste del modello come un errore del modello. Potete verificare questo stato prima che una richiesta fallisca: /status mostra una riga Login che legge Expired — log in again, più l’organizzazione e l’email che ha salvato per l’accesso scaduto. La riga appare solo quando l’accesso claude.ai o Claude Console salvato è la credenziale attiva. La riga richiede Claude Code v2.1.210 o successivo. L’avviso appare solo quando un accesso claude.ai o Claude Console è la credenziale attiva, e non quando un provider cloud, ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, o apiKeyHelper fornisce la credenziale. Il rinnovo anticipato è più importante per le sessioni che vengono eseguite in modo automatico. Una sessione in background nella vista agente o una sessione di Remote Control che supera la durata dell’accesso smette di fare progressi una volta che la credenziale scade e non può recuperare fino a quando non accedete di nuovo.

Precedenza di autenticazione

Quando sono presenti più credenziali, Claude Code ne sceglie una in questo ordine:
  1. Credenziali del provider cloud, quando CLAUDE_CODE_USE_BEDROCK, CLAUDE_CODE_USE_VERTEX, o CLAUDE_CODE_USE_FOUNDRY è impostato. Consultate integrazioni di terze parti per la configurazione.
  2. Variabile di ambiente ANTHROPIC_AUTH_TOKEN. Inviata come header Authorization: Bearer. Utilizzatela quando si instrada attraverso un gateway LLM o proxy che si autentica con bearer token anziché chiavi API Anthropic.
  3. Variabile di ambiente ANTHROPIC_API_KEY. Inviata come header X-Api-Key. Utilizzatela per l’accesso diretto all’API Anthropic con una chiave dalla Claude Console. In modalità interattiva, vi viene chiesto una volta di approvare o rifiutare la chiave, e la Vostra scelta viene ricordata. Per cambiarla in seguito, utilizzate l’interruttore “Use custom API key” in /config. L’interruttore appare solo mentre ANTHROPIC_API_KEY è impostato nel Vostro ambiente. In modalità non interattiva (-p), la chiave viene sempre utilizzata quando presente.
  4. Output dello script apiKeyHelper. Utilizzatelo per credenziali dinamiche o rotanti, come token di breve durata recuperati da un vault.
  5. Variabile di ambiente CLAUDE_CODE_OAUTH_TOKEN. Un token OAuth di lunga durata generato da claude setup-token. Utilizzatelo per pipeline CI e script dove l’accesso tramite browser non è disponibile. Se eseguite /login mentre la variabile è impostata, Claude Code passa la sessione corrente al nuovo accesso, ma legge di nuovo la variabile in ogni nuova sessione fino a quando non la rimuovete dal Vostro profilo shell o dal blocco env di un file di impostazioni.
  6. Credenziali del profilo Anthropic e di federazione, le credenziali che la CLI ant e Workload Identity Federation utilizzano. Un profilo che ant auth login ha scritto si classifica qui solo quando lo nominate in ANTHROPIC_PROFILE; altrimenti si classifica al di sotto di /login. Consultate Profili Anthropic e credenziali di federazione.
  7. Credenziali OAuth di sottoscrizione da /login. Questo è il valore predefinito per gli utenti Claude Pro, Max, Team, ed Enterprise.
Una sessione del gateway delle app Claude autenticata si trova al di fuori di questo elenco: è una selezione di provider come Amazon Bedrock o Google Cloud’s Agent Platform, e ha la precedenza su di essi. Quando esiste una sessione gateway, la CLI si autentica con il token gateway anche se CLAUDE_CODE_USE_BEDROCK, CLAUDE_CODE_USE_VERTEX, o CLAUDE_CODE_USE_FOUNDRY è impostato, e le fonti di credenziali sopra come il bearer token, la chiave API, apiKeyHelper, e i profili non vengono utilizzati. Se le impostazioni gestite della Vostra macchina impostano forceLoginMethod a "gateway" o impostano forceLoginGatewayUrl, e non selezionate un provider cloud attraverso una variabile come CLAUDE_CODE_USE_BEDROCK o CLAUDE_CODE_USE_VERTEX, la Vostra sessione utilizza solo l’accesso gateway. Claude Code salta le altre fonti di credenziali e vi chiede di accedere con /login. Consultate Administrator policy requires a Cloud gateway sign-in per quello che vedete con ogni credenziale residua. Prima della v2.1.261, o prima della v2.1.265 su una macchina che imposta solo forceLoginGatewayUrl, Claude Code utilizzava un accesso salvato residuo su queste macchine fino a quando non avete effettuato l’accesso al gateway. Se avete una sottoscrizione Claude attiva ma avete anche ANTHROPIC_API_KEY impostato nel Vostro ambiente, Claude Code utilizza la chiave API una volta che l’approvate. Questo può causare errori di autenticazione se la chiave appartiene a un’organizzazione disabilitata o scaduta. Eseguite unset ANTHROPIC_API_KEY per tornare alla Vostra sottoscrizione, e controllate /status per confermare quale metodo è attivo. Quando un accesso e una chiave API sono entrambi configurati, /status contrassegna la credenziale che non è in uso. Claude Code sul Web utilizza sempre le Vostre credenziali di sottoscrizione. Se impostate ANTHROPIC_API_KEY o ANTHROPIC_AUTH_TOKEN nell’ambiente sandbox, non sovrascrivono le Vostre credenziali di sottoscrizione.

Profili Anthropic e credenziali di federazione

Un profilo è un file di configurazione delle credenziali denominato nella Vostra directory di configurazione Anthropic, per impostazione predefinita ~/.config/anthropic su macOS e Linux o %APPDATA%\Anthropic su Windows. La modalità di autenticazione di un profilo è oidc_federation quando lo configurate per Workload Identity Federation (WIF) o user_oauth quando ant auth login l’ha scritto o avete effettuato l’accesso a un account Console senza una chiave API. Claude Code non legge profili o variabili di federazione in modalità bare, in Claude Desktop, o in sessioni cloud. In quelle sessioni, /status non mostra alcuna riga Profile. Claude Code controlla tre fonti in questo ordine e si ferma alla prima che è impostata. La tabella mostra cosa imposta ogni fonte e dove si classifica rispetto alla Vostra credenziale /login. La regola user_oauth impedisce a un profilo ant auth login residuo di spostare le Vostre richieste fuori dall’account a cui avete effettuato l’accesso con /login. Per le variabili di federazione, Claude Code legge anche le altre variabili nel riferimento WIF, come ANTHROPIC_IDENTITY_TOKEN_FILE, quando scambia il Vostro token di identità. Per il formato del file di profilo, consultate il riferimento WIF. Per confermare quale fonte Claude Code ha scelto, eseguite /status. Una riga Profile nomina la fonte al posto della riga Login method, e quando il profilo è la credenziale in uso, le righe Organization e Email mostrano il suo account. Se avviate Claude Code con --debug, scrive anche una riga Using Anthropic profile auth con il nome della fonte nel log di debug in ~/.claude/debug/<session-id>.txt. Quando Claude Code passa oltre un profilo attivo user_oauth perché avete una credenziale /login funzionante, scrive un avviso nel log di debug dicendo che sta utilizzando l’accesso claude.ai. Quando l’accesso di un profilo user_oauth è scaduto e Claude Code non può rinnovarlo, le richieste falliscono con Anthropic profile login expired. Le funzionalità che necessitano del Vostro accesso claude.ai, come i connettori claude.ai e /schedule, non sono disponibili mentre una di queste fonti è selezionata. Per impedire a Claude Code di selezionare una fonte:
  • Profilo denominato o variabili di federazione: annullate ANTHROPIC_PROFILE, o annullate una variabile di federazione
  • Profilo attivo: eseguite /logout per un profilo user_oauth la cui credenziale corrente avete scritto effettuando l’accesso a un account Console senza una chiave API, eseguite ant auth logout per uno la cui credenziale corrente ant auth login ha scritto, o eliminate il file del profilo da configs/ nella Vostra directory di configurazione per entrambe le modalità di autenticazione

Generare un token di lunga durata

Per pipeline CI, script, o altri ambienti dove l’accesso interattivo tramite browser non è disponibile, generate un token OAuth di un anno con claude setup-token:
Il comando apre lo stesso flusso di autorizzazione del browser di /login, e il token viene stampato nel terminale dopo che approvate l’accesso nel browser. Non salva il token da nessuna parte; copiatelo e impostatelo come variabile di ambiente CLAUDE_CODE_OAUTH_TOKEN ovunque vogliate autenticarvi:
Questo token si autentica con la Vostra sottoscrizione Claude e richiede un piano Pro, Max, Team, o Enterprise. Può solo fare richieste di modello, quindi non può stabilire sessioni di Remote Control o recuperare connettori claude.ai. I server MCP che configurate localmente funzionano ancora. Bare mode non legge CLAUDE_CODE_OAUTH_TOKEN. Se il Vostro script passa --bare, autenticatevi con ANTHROPIC_API_KEY o un apiKeyHelper invece.