Accedi a Claude Code
Dopo aver installato Claude Code, eseguiteclaude nel vostro terminale. Al primo avvio, Claude Code apre una finestra del browser per consentirvi di accedere. Se avete impostato la variabile di ambiente ANTHROPIC_API_KEY, Claude Code salta il prompt di accesso e vi chiede invece di approvare la chiave.
Se il browser non si apre automaticamente, premete c per copiare l’URL di accesso negli appunti, quindi incollatelo nel vostro browser.
Se il vostro browser mostra un codice di accesso invece di reindirizzarvi dopo aver effettuato l’accesso, incollatelo nel terminale al prompt Paste code here if prompted. Questo accade quando il browser non riesce a raggiungere il server di callback locale di Claude Code, il che è comune in WSL2, sessioni SSH e container.
Quando l’accesso è completato, il terminale mostra Login successful e vi chiede di premere Enter per continuare.
Potete autenticarvi con uno di questi tipi di account:
- Sottoscrizione Claude Pro o Max: accedete con il vostro account Claude.ai. Sottoscrivete su claude.com/pricing.
- Claude for Teams o Enterprise: accedete con l’account Claude.ai che l’amministratore del vostro team vi ha invitato a utilizzare.
- Claude Console: accedete con le vostre credenziali Console. L’amministratore deve avervi invitato prima. Potete accedere con o senza creare una chiave API.
- Provider cloud: se la vostra organizzazione utilizza Amazon Bedrock, Google Cloud’s Agent Platform, o Microsoft Foundry, impostate le variabili di ambiente richieste prima di eseguire
claude, oppure selezionate 3rd-party platform al prompt di accesso, che avvia una procedura guidata di configurazione interattiva per Bedrock e Vertex AI. Non è necessario alcun accesso tramite browser. - Cloud gateway: se la vostra organizzazione esegue un gateway di app Claude auto-ospitato, accedete con SSO aziendale tramite
/login. Il token emesso dal gateway è l’unica credenziale della sessione.
/logout al prompt di Claude Code. La disconnessione ripristina anche lo stato di configurazione al primo avvio, quindi la prossima volta che eseguite claude vi guida attraverso l’accesso e la configurazione di nuovo.
Se avete difficoltà ad accedere, consultate la sezione risoluzione dei problemi di autenticazione.
Configurare l’autenticazione del team
Per team e organizzazioni, potete configurare l’accesso a Claude Code in uno di questi modi:- Claude for Teams o Enterprise, consigliato per la maggior parte dei team
- Claude Console
- Claude apps gateway, un gateway auto-ospitato che consente ai sviluppatori di accedere con il vostro IdP e instrada l’inferenza al provider cloud che configurate
- Amazon Bedrock
- Google Cloud’s Agent Platform
- Microsoft Foundry
Claude for Teams o Enterprise
Claude for Teams e Claude for Enterprise offrono la migliore esperienza per le organizzazioni che utilizzano Claude Code. I membri del team ottengono accesso sia a Claude Code che a Claude sul web con fatturazione centralizzata e gestione del team.- Claude for Teams: piano self-service con funzionalità di collaborazione, strumenti di amministrazione e gestione della fatturazione. Ideale per team più piccoli.
- Claude for Enterprise: aggiunge SSO, domain capture, autorizzazioni basate su ruoli, API di conformità e impostazioni di policy gestite per configurazioni Claude Code a livello organizzativo. Ideale per organizzazioni più grandi con requisiti di sicurezza e conformità.
1
Sottoscrivete
Sottoscrivete a Claude for Teams o contattate il team di vendita per Claude for Enterprise.
2
Invitate i membri del team
Invitate i membri del team dalla dashboard di amministrazione.
3
Installate e accedete
I membri del team installano Claude Code e accedono con i loro account Claude.ai.
Autenticazione Claude Console
Per le organizzazioni che preferiscono la fatturazione basata su API, potete configurare l’accesso tramite la Claude Console.1
Creare o utilizzare un account Console
Utilizzate il vostro account Claude Console esistente o createne uno nuovo.
2
Aggiungere utenti
Potete aggiungere utenti tramite uno dei due metodi:
- Invitate utenti in massa dalla Console: Settings -> Members -> Invite
- Configurate SSO
3
Assegnare ruoli
Quando invitate utenti, assegnate uno dei seguenti:
- Ruolo Claude Code: gli utenti possono solo creare chiavi API Claude Code
- Ruolo Developer: gli utenti possono creare qualsiasi tipo di chiave API
4
Gli utenti completano la configurazione
Ogni utente invitato deve:
- Accettare l’invito Console
- Controllare i requisiti di sistema
- Installare Claude Code
- Accedere con le credenziali dell’account Console
Accedere senza una chiave API
Potete accedere al vostro account Console senza creare una chiave API, anche quando la vostra organizzazione non consente agli sviluppatori di crearle. Scegliete l’account Anthropic Console al prompt/login e Claude Code vi chiede come desiderate accedere. Richiede Claude Code v2.1.242 o successivo. Entrambi i percorsi vi accedono a Console nel browser e differiscono in ciò che Claude Code memorizza successivamente:
- Accedete con il vostro account Console, etichettato
(recommended): Claude Code mantiene il token OAuth da quell’accesso e lo memorizza come un profilo Anthropic. Non crea alcuna chiave API - Creare una chiave API, etichettato
(legacy): Claude Code crea una chiave API Console per voi e la memorizza con le vostre altre credenziali
- Eseguite contro un provider cloud, come Amazon Bedrock, Google Cloud’s Agent Platform, o Microsoft Foundry o Claude Platform on AWS
- Qualsiasi file di impostazioni imposta
forceLoginOrgUUID, o impostaforceLoginMethodsu"claudeai"o"console" - Una fonte di impostazioni gestite sulla vostra macchina, come il file di impostazioni gestite, un profilo MDM, o le impostazioni gestite dal server memorizzate nella cache, esiste ma Claude Code non può leggerla e nessun’altra fonte gestita fornisce una policy
ANTHROPIC_API_KEY prima di accedere senza una chiave. Un profilo scritto dall’accesso Console di Claude Code stesso, o dall’accesso ant auth login della CLI Claude Platform, è lo stesso tipo di credenziale, quindi accedere di nuovo lo sostituisce.
Dopo aver effettuato l’accesso senza una chiave, avete un profilo invece di una chiave API memorizzata:
- Quale profilo scrive: Claude Code scrive il profilo denominato da
ANTHROPIC_PROFILE, o il vostro profilo attivo, odefault. Se quel profilo è un profilo di federazione, Claude Code rifiuta l’accesso invece di sovrascriverlo - Da cosa vi disconnette: Claude Code vi disconnette da qualsiasi accesso claude.ai memorizzato sulla macchina
- Come annullarlo: eseguite
/logout, che rimuove e revoca la credenziale che questo accesso ha scritto
Profile che ottenete in /status, e le funzionalità che necessitano di un accesso claude.ai. Vedete Anthropic profiles and federation credentials.
Autenticazione del provider cloud
Per i team che utilizzano Amazon Bedrock, Google Cloud’s Agent Platform, o Microsoft Foundry:1
Seguire la configurazione del provider
2
Distribuire la configurazione
Distribuite le variabili di ambiente e le istruzioni per generare credenziali cloud ai vostri utenti. Leggete di più su come gestire la configurazione qui.
3
Installare Claude Code
Gli utenti possono installare Claude Code.
Limitare l’accesso alla vostra organizzazione
Per richiedere che gli accessi claude.ai degli sviluppatori appartengano a una specifica organizzazione Anthropic, impostateforceLoginMethod e forceLoginOrgUUID nelle impostazioni gestite. Impostate forceLoginOrgUUID al vostro ID organizzazione, mostrato nelle impostazioni di amministrazione claude.ai per le organizzazioni Claude for Teams o Enterprise. Claude Code segnala un errore per un accesso claude.ai a qualsiasi altra organizzazione e esce all’avvio se la credenziale claude.ai in uso appartiene a un’organizzazione che non è elencata.
Per gli accessi Claude Console, Claude Code utilizza forceLoginOrgUUID per pre-selezionare l’organizzazione nella pagina di accesso Console quando lo impostate su un singolo ID organizzazione Console, mostrato su platform.claude.com/settings/organization. Non controlla a quale organizzazione appartiene la credenziale Console risultante, all’accesso o all’avvio, e uno sviluppatore che ha effettuato l’accesso con un account Console prima che distribuiste le chiavi rimane connesso.
Se impostate forceLoginOrgUUID in qualsiasi file di impostazioni, Claude Code smette di offrire l’accesso Console senza chiave nelle sessioni a cui si applica quel file e crea una chiave API. Per indirizzare gli sviluppatori all’accesso claude.ai, impostate forceLoginMethod su "claudeai".
Gli sviluppatori possono accedere da diversi percorsi: il flusso terminale /login, l’estensione VS Code, l’Agent SDK, claude setup-token, /install-github-app, e l’accesso gateway per le organizzazioni che instradano attraverso un gateway cloud. Su Claude Code v2.1.212 o successivo, ogni percorso applica forceLoginMethod; prima di v2.1.212, solo gli accessi terminali applicavano entrambe le chiavi. Sulla schermata di accesso interattiva del terminale, raggiunta da /login o dall’onboarding al primo avvio, Claude Code pre-seleziona un metodo claudeai o console senza applicarlo, quindi anche con forceLoginMethod impostato su "claudeai", uno sviluppatore può comunque completare un accesso Console lì. I percorsi differiscono su forceLoginOrgUUID:
- Accessi terminale, estensione VS Code e Agent SDK: verificano
forceLoginOrgUUIDper gli accessi dell’account claude.ai claude setup-tokene/install-github-app: applicano soloforceLoginMethod, quindi possono coniare un token in un’organizzazione diversa- Accesso gateway: selezionato da
forceLoginMethod: "gateway"piuttosto che limitato da esso, e non autentica rispetto a un’organizzazione Anthropic, quindiforceLoginOrgUUIDnon si applica; utilizzate il vostro provider di identità gateway per limitare l’accesso
forceLoginOrgUUID e i valori "claudeai" e "console" di forceLoginMethod non sono tra quelle eccezioni, quindi manteneteli in entrambi i luoghi.
Le chiavi decidono anche se una sessione che non utilizza una credenziale di accesso può iniziare. Vedete forceLoginOrgUUID nel riferimento delle impostazioni per il comportamento completo.
ANTHROPIC_API_KEY,ANTHROPIC_AUTH_TOKEN, oapiKeyHelper: bloccati all’avvio, poiché l’appartenenza all’organizzazione non può essere verificata per una credenziale di ambiente- Sessioni del provider cloud come Amazon Bedrock: non bloccate, perché si autenticano rispetto al vostro provider cloud. Limitatele attraverso le vostre policy IAM cloud
- Profilo Anthropic o credenziali di federazione: non bloccate, e le chiavi non controllano a quale organizzazione appartiene il profilo
Gestione delle credenziali
Claude Code gestisce in modo sicuro le Vostre credenziali di autenticazione:- Posizione di archiviazione:
- Su macOS, le credenziali sono archiviate nel Keychain macOS crittografato. Quando il Keychain rifiuta la scrittura, ad esempio quando è bloccato in una sessione SSH, Claude Code archivia il Vostro accesso in
~/.claude/.credentials.jsoncon modalità file0600invece, lo stesso archiviazione che utilizza su Linux. Un accesso Console che crea una chiave API fallisce fino a quando il Keychain non è scrivibile. Per spostare il Vostro accesso di nuovo nel Keychain, seguite i passaggi di recupero. - Su Linux, le credenziali sono archiviate in
~/.claude/.credentials.jsoncon modalità file0600. - Su Windows, le credenziali sono archiviate in
%USERPROFILE%\.claude\.credentials.jsone ereditano i controlli di accesso della directory del profilo utente, che limita il file al Vostro account utente per impostazione predefinita. - Se avete impostato la variabile di ambiente
CLAUDE_CONFIG_DIR, Claude Code mantiene il file.credentials.jsonin quella directory, incluso il file che il fallback macOS scrive, e chiave la voce macOS Keychain a quella directory anche, quindi una sessione con unCLAUDE_CONFIG_DIRdiverso legge una voce diversa. - Claude Code gestisce
.credentials.jsonattraverso/logine/logout. Per instradare le richieste attraverso un endpoint API personalizzato, impostate invece la variabile di ambienteANTHROPIC_BASE_URL.
- Su macOS, le credenziali sono archiviate nel Keychain macOS crittografato. Quando il Keychain rifiuta la scrittura, ad esempio quando è bloccato in una sessione SSH, Claude Code archivia il Vostro accesso in
- Tipi di autenticazione supportati: credenziali Claude.ai, credenziali API Claude, Microsoft Foundry Auth, Bedrock Auth, Vertex Auth, credenziali del profilo Anthropic e Workload Identity Federation, e token di sessione del gateway delle app Claude.
- Script di credenziali personalizzati: configurate l’impostazione
apiKeyHelperper eseguire uno script shell che restituisce una chiave API. - Intervalli di aggiornamento: Claude Code esegue di nuovo
apiKeyHelperdopo cinque minuti per impostazione predefinita. Impostate la variabile di ambienteCLAUDE_CODE_API_KEY_HELPER_TTL_MSper intervalli di aggiornamento personalizzati. ConsultateapiKeyHelperper gli altri casi in cui Claude Code esegue di nuovo l’helper. - Avviso di helper lento: se
apiKeyHelperimpiega più di 10 secondi per restituire una chiave, Claude Code visualizza un avviso nella barra del prompt mostrando il tempo trascorso. Se vedete questo avviso regolarmente, verificate se lo script di credenziali può essere ottimizzato. - Errori dell’helper: quando lo script esce con un errore, scade il timeout, o non stampa nulla, le richieste falliscono con
Your apiKeyHelper script is failingentro tre tentativi. Prima della v2.1.208, gli errori dell’helper emergevano come un generico 401 dopo circa dieci tentativi silenziosi.
apiKeyHelper, ANTHROPIC_API_KEY, e ANTHROPIC_AUTH_TOKEN si applicano alla CLI e alle superfici che la avvolgono, inclusa l’estensione VS Code, l’Agent SDK, e GitHub Actions. Claude Desktop e le sessioni cloud non chiamano apiKeyHelper né leggono queste variabili di ambiente: utilizzano OAuth, ad eccezione delle sessioni desktop che eseguono una configurazione di inferenza di terze parti, che si autenticano con le credenziali di quella configurazione.
Rinnovare un accesso in scadenza
Quando l’accesso creato con/login è entro tre giorni dalla scadenza, Claude Code mostra un avviso all’avvio: Your login expires in 3 days · run /login to renew. Richiede Claude Code v2.1.203 o successivo. Prima della v2.1.217, l’avviso appariva cinque giorni prima.
Eseguite /login per rinnovare. L’avviso è informativo e non blocca mai una richiesta: l’autenticazione continua a funzionare fino a quando l’accesso non scade effettivamente. La durata dell’accesso stesso rimane invariata; l’avviso anticipato è ciò che v2.1.203 aggiunge.
Una volta che l’accesso archiviato scade e non può essere aggiornato, ogni richiesta del modello fallisce con Login expired · Please run /login fino a quando non accedete di nuovo. Prima della v2.1.206, Claude Code segnalava un accesso scaduto sulle richieste del modello come un errore del modello.
Potete verificare questo stato prima che una richiesta fallisca: /status mostra una riga Login che legge Expired — log in again, più l’organizzazione e l’email che ha salvato per l’accesso scaduto. La riga appare solo quando l’accesso claude.ai o Claude Console salvato è la credenziale attiva. La riga richiede Claude Code v2.1.210 o successivo.
L’avviso appare solo quando un accesso claude.ai o Claude Console è la credenziale attiva, e non quando un provider cloud, ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN, o apiKeyHelper fornisce la credenziale.
Il rinnovo anticipato è più importante per le sessioni che vengono eseguite in modo automatico. Una sessione in background nella vista agente o una sessione di Remote Control che supera la durata dell’accesso smette di fare progressi una volta che la credenziale scade e non può recuperare fino a quando non accedete di nuovo.
Precedenza di autenticazione
Quando sono presenti più credenziali, Claude Code ne sceglie una in questo ordine:- Credenziali del provider cloud, quando
CLAUDE_CODE_USE_BEDROCK,CLAUDE_CODE_USE_VERTEX, oCLAUDE_CODE_USE_FOUNDRYè impostato. Consultate integrazioni di terze parti per la configurazione. - Variabile di ambiente
ANTHROPIC_AUTH_TOKEN. Inviata come headerAuthorization: Bearer. Utilizzatela quando si instrada attraverso un gateway LLM o proxy che si autentica con bearer token anziché chiavi API Anthropic. - Variabile di ambiente
ANTHROPIC_API_KEY. Inviata come headerX-Api-Key. Utilizzatela per l’accesso diretto all’API Anthropic con una chiave dalla Claude Console. In modalità interattiva, vi viene chiesto una volta di approvare o rifiutare la chiave, e la Vostra scelta viene ricordata. Per cambiarla in seguito, utilizzate l’interruttore “Use custom API key” in/config. L’interruttore appare solo mentreANTHROPIC_API_KEYè impostato nel Vostro ambiente. In modalità non interattiva (-p), la chiave viene sempre utilizzata quando presente. - Output dello script
apiKeyHelper. Utilizzatelo per credenziali dinamiche o rotanti, come token di breve durata recuperati da un vault. - Variabile di ambiente
CLAUDE_CODE_OAUTH_TOKEN. Un token OAuth di lunga durata generato daclaude setup-token. Utilizzatelo per pipeline CI e script dove l’accesso tramite browser non è disponibile. Se eseguite/loginmentre la variabile è impostata, Claude Code passa la sessione corrente al nuovo accesso, ma legge di nuovo la variabile in ogni nuova sessione fino a quando non la rimuovete dal Vostro profilo shell o dal bloccoenvdi un file di impostazioni. - Credenziali del profilo Anthropic e di federazione, le credenziali che la CLI
ante Workload Identity Federation utilizzano. Un profilo cheant auth loginha scritto si classifica qui solo quando lo nominate inANTHROPIC_PROFILE; altrimenti si classifica al di sotto di/login. Consultate Profili Anthropic e credenziali di federazione. - Credenziali OAuth di sottoscrizione da
/login. Questo è il valore predefinito per gli utenti Claude Pro, Max, Team, ed Enterprise.
CLAUDE_CODE_USE_BEDROCK, CLAUDE_CODE_USE_VERTEX, o CLAUDE_CODE_USE_FOUNDRY è impostato, e le fonti di credenziali sopra come il bearer token, la chiave API, apiKeyHelper, e i profili non vengono utilizzati.
Se le impostazioni gestite della Vostra macchina impostano forceLoginMethod a "gateway" o impostano forceLoginGatewayUrl, e non selezionate un provider cloud attraverso una variabile come CLAUDE_CODE_USE_BEDROCK o CLAUDE_CODE_USE_VERTEX, la Vostra sessione utilizza solo l’accesso gateway. Claude Code salta le altre fonti di credenziali e vi chiede di accedere con /login. Consultate Administrator policy requires a Cloud gateway sign-in per quello che vedete con ogni credenziale residua. Prima della v2.1.261, o prima della v2.1.265 su una macchina che imposta solo forceLoginGatewayUrl, Claude Code utilizzava un accesso salvato residuo su queste macchine fino a quando non avete effettuato l’accesso al gateway.
Se avete una sottoscrizione Claude attiva ma avete anche ANTHROPIC_API_KEY impostato nel Vostro ambiente, Claude Code utilizza la chiave API una volta che l’approvate. Questo può causare errori di autenticazione se la chiave appartiene a un’organizzazione disabilitata o scaduta.
Eseguite unset ANTHROPIC_API_KEY per tornare alla Vostra sottoscrizione, e controllate /status per confermare quale metodo è attivo. Quando un accesso e una chiave API sono entrambi configurati, /status contrassegna la credenziale che non è in uso.
Claude Code sul Web utilizza sempre le Vostre credenziali di sottoscrizione. Se impostate ANTHROPIC_API_KEY o ANTHROPIC_AUTH_TOKEN nell’ambiente sandbox, non sovrascrivono le Vostre credenziali di sottoscrizione.
Profili Anthropic e credenziali di federazione
Un profilo è un file di configurazione delle credenziali denominato nella Vostra directory di configurazione Anthropic, per impostazione predefinita~/.config/anthropic su macOS e Linux o %APPDATA%\Anthropic su Windows. La modalità di autenticazione di un profilo è oidc_federation quando lo configurate per Workload Identity Federation (WIF) o user_oauth quando ant auth login l’ha scritto o avete effettuato l’accesso a un account Console senza una chiave API.
Claude Code non legge profili o variabili di federazione in modalità bare, in Claude Desktop, o in sessioni cloud. In quelle sessioni, /status non mostra alcuna riga Profile.
Claude Code controlla tre fonti in questo ordine e si ferma alla prima che è impostata. La tabella mostra cosa imposta ogni fonte e dove si classifica rispetto alla Vostra credenziale /login.
La regola
user_oauth impedisce a un profilo ant auth login residuo di spostare le Vostre richieste fuori dall’account a cui avete effettuato l’accesso con /login. Per le variabili di federazione, Claude Code legge anche le altre variabili nel riferimento WIF, come ANTHROPIC_IDENTITY_TOKEN_FILE, quando scambia il Vostro token di identità. Per il formato del file di profilo, consultate il riferimento WIF.
Per confermare quale fonte Claude Code ha scelto, eseguite /status. Una riga Profile nomina la fonte al posto della riga Login method, e quando il profilo è la credenziale in uso, le righe Organization e Email mostrano il suo account.
Se avviate Claude Code con --debug, scrive anche una riga Using Anthropic profile auth con il nome della fonte nel log di debug in ~/.claude/debug/<session-id>.txt. Quando Claude Code passa oltre un profilo attivo user_oauth perché avete una credenziale /login funzionante, scrive un avviso nel log di debug dicendo che sta utilizzando l’accesso claude.ai.
Quando l’accesso di un profilo user_oauth è scaduto e Claude Code non può rinnovarlo, le richieste falliscono con Anthropic profile login expired.
Le funzionalità che necessitano del Vostro accesso claude.ai, come i connettori claude.ai e /schedule, non sono disponibili mentre una di queste fonti è selezionata. Per impedire a Claude Code di selezionare una fonte:
- Profilo denominato o variabili di federazione: annullate
ANTHROPIC_PROFILE, o annullate una variabile di federazione - Profilo attivo: eseguite
/logoutper un profilouser_oauthla cui credenziale corrente avete scritto effettuando l’accesso a un account Console senza una chiave API, eseguiteant auth logoutper uno la cui credenziale correnteant auth loginha scritto, o eliminate il file del profilo daconfigs/nella Vostra directory di configurazione per entrambe le modalità di autenticazione
Generare un token di lunga durata
Per pipeline CI, script, o altri ambienti dove l’accesso interattivo tramite browser non è disponibile, generate un token OAuth di un anno conclaude setup-token:
/login, e il token viene stampato nel terminale dopo che approvate l’accesso nel browser. Non salva il token da nessuna parte; copiatelo e impostatelo come variabile di ambiente CLAUDE_CODE_OAUTH_TOKEN ovunque vogliate autenticarvi:
CLAUDE_CODE_OAUTH_TOKEN. Se il Vostro script passa --bare, autenticatevi con ANTHROPIC_API_KEY o un apiKeyHelper invece.