Claude Code にログインする
Claude Code をインストールした後、ターミナルでclaude を実行します。初回起動時に、Claude Code はログインするためのブラウザウィンドウを開きます。ANTHROPIC_API_KEY 環境変数を設定している場合、Claude Code はログインプロンプトをスキップし、代わりにキーを承認するよう求めます。
ブラウザが自動的に開かない場合は、c を押してログイン URL をクリップボードにコピーし、ブラウザに貼り付けます。
ブラウザがサインイン後にリダイレクトされずにログインコードを表示する場合は、Paste code here if prompted プロンプトでそれをターミナルに貼り付けます。これは、ブラウザが Claude Code のローカルコールバックサーバーに到達できない場合に発生します。これは WSL2、SSH セッション、およびコンテナで一般的です。
ログインが完了すると、ターミナルに Login successful と表示され、Enter キーを押して続行するよう求められます。
以下のいずれかのアカウントタイプで認証できます。
- Claude Pro または Max サブスクリプション: claude.ai アカウントでログインします。claude.com/pricing で購読してください。
- Claude for Teams または Enterprise: チーム管理者が招待した claude.ai アカウントでログインします。
- Claude Console: Console 認証情報でログインします。管理者が事前に招待している必要があります。API キーを作成せずにサインインすることも、API キーを作成することもできます。
- クラウドプロバイダー: 組織が Amazon Bedrock、Google Cloud の Agent Platform、または Microsoft Foundry を使用している場合は、
claudeを実行する前に必要な環境変数を設定するか、ログインプロンプトで 3rd-party platform を選択してください。これにより、Bedrock と Vertex AI 向けのインタラクティブセットアップウィザードが起動します。ブラウザログインは不要です。 - クラウドゲートウェイ: 組織がセルフホストされた Claude apps gateway を実行している場合は、
/loginを通じて企業 SSO でサインインします。ゲートウェイが発行したトークンはセッションの唯一の認証情報です。
/logout と入力します。ログアウトすると、初回起動セットアップ状態もリセットされるため、次回 claude を実行するときはログインとセットアップを再度実行します。
複数のアカウント(仕事用と個人用など)に同時にログインしたままにするには、各アカウントに独自の設定ディレクトリを指定します。claude を起動するときに、CLAUDE_CONFIG_DIR 環境変数を使用するアカウントのディレクトリに設定します。各ディレクトリには、独自の設定、セッション履歴、および claude.ai ログインまたは API キーがあります。たとえば、Bash または Zsh では、~/.bashrc または ~/.zshrc に次のエイリアスを追加して、claude-work が仕事用アカウントを使用し、claude が個人用アカウントを保持するようにできます。
claude-work を実行した後、Claude Code は新しいディレクトリのログインとセットアップを実行します。別のディレクトリは、Claude Code がそのような種類のサインインを設定ディレクトリの外に保存するため、2 つの Claude Console サインインAPI キーなしを区別しません。
ログインに問題がある場合は、認証のトラブルシューティングを参照してください。
チーム認証を設定する
チームと組織の場合、Claude Code アクセスを以下のいずれかの方法で設定できます。- Claude for Teams または Enterprise(ほとんどのチームに推奨)
- Claude Console
- Claude apps gateway(開発者を IdP でサインインさせ、設定したクラウドプロバイダーに推論をルーティングする自己ホスト型ゲートウェイ)
- Amazon Bedrock
- Google Cloud の Agent Platform
- Microsoft Foundry
Claude for Teams または Enterprise
Claude for Teams と Claude for Enterprise は、Claude Code を使用する組織に最適なエクスペリエンスを提供します。チームメンバーは Claude Code と Web 上の Claude の両方にアクセスでき、一元化された請求とチーム管理が可能です。- Claude for Teams: コラボレーション機能、管理ツール、SSO、請求管理、および組織全体の Claude Code 設定のための サーバー管理設定を備えたセルフサービスプラン。小規模なチームに最適です。
- Claude for Enterprise: ドメインキャプチャ、ロールベースの権限、およびコンプライアンス API を追加します。セキュリティとコンプライアンス要件を持つ大規模な組織に最適です。
1
購読
Claude for Teams に購読するか、Claude for Enterprise の営業に連絡してください。
2
チームメンバーを招待
管理ダッシュボードからチームメンバーを招待します。
3
インストールしてログイン
チームメンバーは Claude Code をインストールし、claude.ai アカウントでログインします。
Claude Console 認証
API ベースの請求を希望する組織の場合、Claude Console を通じてアクセスを設定できます。1
Console アカウントを作成または使用
既存の Claude Console アカウントを使用するか、新しいアカウントを作成します。
2
ユーザーを追加
以下のいずれかの方法でユーザーを追加できます。
- Console 内からユーザーを一括招待します。Settings -> Members -> Invite
- SSO を設定
3
ロールを割り当て
ユーザーを招待する際に、以下のいずれかを割り当てます。
- Claude Code ロール: ユーザーは Claude Code API キーのみを作成できます
- Developer ロール: ユーザーはあらゆる種類の API キーを作成できます
4
ユーザーがセットアップを完了
招待された各ユーザーは以下を実行する必要があります。
- Console 招待を受け入れる
- システム要件を確認
- Claude Code をインストール
- Console アカウント認証情報でログイン
API キーなしでサインイン
API キーを作成しなくても Console アカウントにサインインできます。組織が開発者による API キーの作成を許可していない場合でも可能です。/login プロンプトで Anthropic Console アカウントを選択すると、Claude Code はサインイン方法を尋ねます。Claude Code v2.1.242 以降が必要です。両方のルートは Console にブラウザーでサインインしますが、Claude Code がその後に保存する内容が異なります。
- Console アカウントでサインイン(
(推奨)とラベル付け): Claude Code はそのサインインから OAuth トークンを保持し、Anthropic プロファイルとして保存します。API キーは作成されません - API キーを作成(
(レガシー)とラベル付け): Claude Code は Console API キーを作成し、他の認証情報と一緒に保存します
- Amazon Bedrock、Google Cloud の Agent Platform、Microsoft Foundry などの クラウドプロバイダーに対して実行するか、AWS 上の Claude Platform に対して実行する
- 任意の設定ファイルが
forceLoginOrgUUIDを設定するか、forceLoginMethodを"claudeai"または"console"に設定する - マシン上に管理設定ファイル、MDM プロファイル、キャッシュされたサーバー管理設定などの管理設定ソースが存在しますが、Claude Code が それを読み取ることができず、他の管理ソースがポリシーを提供していない
ANTHROPIC_API_KEY を設定解除してください。
キーなしでサインインした後、保存された API キーの代わりにプロファイルが得られます。
- 書き込まれるプロファイル: Claude Code は
ANTHROPIC_PROFILEで指定されたプロファイル、またはアクティブなプロファイル、またはdefaultを書き込みます。そのプロファイルがフェデレーションプロファイルの場合、Claude Code はそれを上書きする代わりにサインインを拒否します - サインアウトする対象: Claude Code はマシンに保存されている claude.ai ログインからサインアウトします
- 元に戻す方法:
/logoutを実行します。これにより、このサインインが書き込んだ認証情報が削除および取り消されます
/status で取得される Profile 行、および claude.ai ログインが必要な機能が含まれます。Anthropic プロファイルとフェデレーション認証情報を参照してください。
クラウドプロバイダー認証
Amazon Bedrock、Google Cloud の Agent Platform、または Microsoft Foundry を使用するチームの場合。1
プロバイダーセットアップに従う
2
設定を配布
環境変数とクラウド認証情報を生成するための手順をユーザーに配布します。ここで設定を管理する方法についてさらに詳しく読んでください。
3
Claude Code をインストール
ユーザーは Claude Code をインストールできます。
ログインを組織に制限する
開発者の claude.ai ログインが特定の Anthropic 組織に属することを要求するには、管理設定でforceLoginMethod と forceLoginOrgUUID を設定します。forceLoginOrgUUID を組織 ID に設定します。組織 ID は Claude for Teams または Enterprise 組織の claude.ai 管理設定に表示されます。Claude Code は他の組織への claude.ai ログインについてエラーを報告し、使用中の claude.ai 認証情報がリストされていない組織に属している場合、起動時に終了します。
Claude Console ログインの場合、Claude Code は forceLoginOrgUUID を使用して、単一の Console 組織 ID に設定した場合、Console サインインページで組織を事前選択します。組織 ID は platform.claude.com/settings/organization に表示されます。ログイン時または起動時に、結果の Console 認証情報がどの組織に属しているかを確認しません。キーをデプロイする前に Console アカウントでログインした開発者はログインしたままになり、その保存されたキーは ゲートウェイサインインも必要とするマシン上、またはクラウドプロバイダーを選択するセッション内でブロックされます。
任意の設定ファイルで forceLoginOrgUUID を設定した場合、Claude Code はそのファイルが適用されるセッションで キーレス Console サインインの提供を停止し、代わりに API キーを作成します。開発者を claude.ai サインインに向かわせるには、forceLoginMethod を "claudeai" に設定します。
Claude Code v2.1.212 以降では、ここにリストされているすべてのログインパスが forceLoginMethod を適用します。ターミナルのインタラクティブログイン画面(/login または初回オンボーディングで到達)では、Claude Code は claudeai または console メソッドを強制せずに事前選択するため、forceLoginMethod が "claudeai" に設定されている場合でも、開発者は Console ログインをそこで完了できます。
パスは forceLoginOrgUUID で異なります。
- ターミナル、VS Code 拡張機能、および Agent SDK ログイン: claude.ai アカウントログインの
forceLoginOrgUUIDを確認します claude setup-tokenおよび/install-github-app:forceLoginMethodのみを強制するため、別の組織でトークンを生成できます- ゲートウェイサインイン:
forceLoginMethod: "gateway"によって選択され、それによって制限されず、Anthropic 組織に対して認証されないため、forceLoginOrgUUIDは適用されません。ゲートウェイ ID プロバイダーを使用してアクセスを制限します
forceLoginOrgUUID と forceLoginMethod の "claudeai" および "console" 値はこれらの例外に含まれていないため、両方の場所に保持します。
ゲートウェイデプロイメントでは、forceLoginMethod と forceLoginOrgUUID を ゲートウェイが提供する設定から除外したままにしてください。
キーはまた、ログイン認証情報を使用しないセッションが開始できるかどうかも決定します。設定リファレンスの forceLoginOrgUUID を参照して、完全な動作を確認してください。
ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN、またはapiKeyHelper: 起動時にブロックされます。forceLoginOrgUUIDでは、環境認証情報の組織メンバーシップを確認できず、forceLoginMethodでは認証情報が必要なサインインの代わりになります。管理設定が ゲートウェイサインインも必要とする場合、Claude Code は以前の Claude Console ログインによって保存された API キーを同じ方法でブロックします。管理者ポリシーがクラウドゲートウェイサインインを必要としますを参照してください- Amazon Bedrock などのクラウドプロバイダーセッション:
ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN、またはapiKeyHelper認証情報、または以前の Claude Console ログインによって保存された API キーがマシン上にまだ存在する間のみブロックされます。それを削除するとセッションが開始します。これらのセッションはクラウドプロバイダーに対して認証され、クラウドプロバイダーのアクセスポリシーがそれらを管理します - Anthropic プロファイルまたはフェデレーション認証情報:
ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN、またはapiKeyHelper認証情報、または以前の Claude Console ログインによって保存された API キーもマシン上に存在する場合を除き、ブロックされません。キーはプロファイルが属する組織を確認しません
認証情報管理
Claude Code は認証情報を安全に管理します。- 保存場所:
- macOS では、認証情報は暗号化された macOS Keychain に保存されます。Keychain が SSH セッションでロックされている場合など、書き込みを拒否する場合、Claude Code はログインを
~/.claude/.credentials.jsonに保存し、ファイルモードは0600です。これは Linux で使用するのと同じストレージです。Keychain が書き込み可能になるまで、Console ログインで API キーを作成すると失敗します。ログインを Keychain に戻すには、復旧手順に従ってください。 - Linux では、認証情報は
~/.claude/.credentials.jsonに保存され、ファイルモードは0600です。 - Windows では、認証情報は
%USERPROFILE%\.claude\.credentials.jsonに保存され、ユーザープロファイルディレクトリのアクセス制御を継承します。これにより、ファイルはデフォルトでユーザーアカウントに制限されます。 CLAUDE_CONFIG_DIR環境変数を設定している場合、Claude Code は.credentials.jsonファイルをそのディレクトリの下に保存します。これには macOS フォールバックが書き込むファイルも含まれ、macOS Keychain エントリもそのディレクトリをキーとします。そのため、異なるCLAUDE_CONFIG_DIRを持つセッションは異なるエントリを読み込みます。- Claude Code は
/loginと/logoutを通じて.credentials.jsonを管理します。リクエストをカスタム API エンドポイント経由でルーティングするには、代わりにANTHROPIC_BASE_URL環境変数を設定してください。
- macOS では、認証情報は暗号化された macOS Keychain に保存されます。Keychain が SSH セッションでロックされている場合など、書き込みを拒否する場合、Claude Code はログインを
- サポートされている認証タイプ: claude.ai 認証情報、Claude API 認証情報、Microsoft Foundry Auth、Bedrock Auth、Vertex Auth、Anthropic プロファイルおよび Workload Identity Federation 認証情報、および Claude apps gateway セッショントークン。
- カスタム認証情報スクリプト:
apiKeyHelper設定を構成して、API キーを返すシェルスクリプトを実行します。 - 更新間隔:
apiKeyHelperの場合を参照してください。Claude Code はヘルパーを再実行する場合があります。 - 遅いヘルパー通知:
apiKeyHelperがキーを返すのに 10 秒以上かかる場合、Claude Code はプロンプトバーに経過時間を表示する警告通知を表示します。この通知が定期的に表示される場合は、認証情報スクリプトを最適化できるかどうかを確認してください。 - ヘルパーの失敗: スクリプトがエラーで終了したり、タイムアウトしたり、何も出力しない場合、リクエストは 3 回の試行内に
Your apiKeyHelper script is failingで失敗します。
apiKeyHelper、ANTHROPIC_API_KEY、および ANTHROPIC_AUTH_TOKEN は CLI およびそれをラップするサーフェス(VS Code 拡張機能、Agent SDK、GitHub Actions を含む)に適用されます。Claude Desktop とクラウドセッションは apiKeyHelper を呼び出したり、これらの環境変数を読み込んだりしません。OAuth を使用します。ただし、サードパーティ推論設定を実行しているデスクトップセッションは、その設定の認証情報で認証します。
期限切れ間近のログインを更新する
/login で作成したログインが期限切れまで 3 日以内になると、Claude Code はスタートアップ時に警告を表示します。Your login expires in 3 days · run /login to renew。
/login を実行して更新します。警告は情報提供のみであり、リクエストをブロックすることはありません。ログインが実際に期限切れになるまで認証は機能し続けます。
保存されたログインが期限切れになり、更新できなくなると、再度サインインするまで、各モデルリクエストは Login expired · Please run /login で失敗します。
リクエストが失敗する前にこの状態を確認できます。/status は Login 行に Expired — log in again を表示し、期限切れのログインに保存されている組織とメールアドレスを表示します。この行は、保存されている claude.ai ログインがアクティブな認証情報である場合にのみ表示されます。この行には Claude Code v2.1.210 以降が必要です。
警告は claude.ai ログインがアクティブな認証情報である場合にのみ表示され、クラウドプロバイダー、ANTHROPIC_API_KEY、ANTHROPIC_AUTH_TOKEN、または apiKeyHelper が認証情報を提供する場合には表示されません。
更新を早期に行うことは、無人で実行されるセッションにとって最も重要です。agent view のバックグラウンドセッションまたは Remote Control セッションがログインより長く実行される場合、認証情報が期限切れになると進行が停止し、再度サインインするまで復旧できません。
認証の優先順位
複数の認証情報が存在する場合、Claude Code は以下の順序で 1 つを選択します。CLAUDE_CODE_USE_BEDROCK、CLAUDE_CODE_USE_VERTEX、またはCLAUDE_CODE_USE_FOUNDRYが設定されている場合のクラウドプロバイダー認証情報。セットアップについては、サードパーティ統合を参照してください。ANTHROPIC_AUTH_TOKEN環境変数。Authorization: Bearerヘッダーとして送信されます。Anthropic API キーではなくベアラートークンで認証する LLM ゲートウェイまたはプロキシを通じてルーティングする場合に使用します。ANTHROPIC_API_KEY環境変数。X-Api-Keyヘッダーとして送信されます。Claude Console からのキーを使用して Anthropic API に直接アクセスする場合に使用します。対話モードでは、キーを承認または拒否するよう 1 回プロンプトが表示され、選択が記憶されます。後で変更するには、/configの「Use custom API key」トグルを使用します。トグルはANTHROPIC_API_KEYが環境に設定されている間のみ表示されます。非対話モード(-p)では、キーが存在する場合は常に使用されます。apiKeyHelperスクリプト出力。動的または回転する認証情報(ボルトから取得した短期トークンなど)に使用します。CLAUDE_CODE_OAUTH_TOKEN環境変数。claude setup-tokenによって生成された長期 OAuth トークン。ブラウザログインが利用できない CI パイプラインとスクリプトに使用します。CLAUDE_CODE_OAUTH_TOKENが設定されている間に/loginを実行すると、Claude Code は現在のセッションを新しいログインに切り替えますが、新しいセッションのたびに変数を再度読み込みます。シェルプロファイルまたは 設定ファイルのenvブロックから変数を削除するまで。- Anthropic プロファイルおよびフェデレーション認証情報。
antCLI および Workload Identity Federation が使用する認証情報。ant auth loginが書き込んだプロファイルは、ANTHROPIC_PROFILEで名前を付けた場合にのみここにランク付けされます。そうでない場合は/loginより下にランク付けされます。Anthropic プロファイルおよびフェデレーション認証情報を参照してください。 /loginからのサブスクリプション OAuth 認証情報。これは Claude Pro、Max、Team、および Enterprise ユーザーのデフォルトです。
CLAUDE_CODE_USE_BEDROCK、CLAUDE_CODE_USE_VERTEX、または CLAUDE_CODE_USE_FOUNDRY が設定されていても、ゲートウェイトークンで認証され、ベアラートークン、API キー、apiKeyHelper、およびプロファイルなどの上記の認証情報ソースは使用されません。
マシンの 管理設定が forceLoginMethod を "gateway" に設定するか、forceLoginGatewayUrl を設定し、CLAUDE_CODE_USE_BEDROCK または CLAUDE_CODE_USE_VERTEX などの変数を通じてクラウドプロバイダーを選択しない場合、セッションはゲートウェイサインインのみを使用します。Claude Code は他の認証情報ソースをスキップし、/login でサインインするよう求めます。残りの各認証情報で表示される内容については、Administrator policy requires a Cloud gateway sign-in を参照してください。Claude Code v2.1.261 以降、またはゲートウェイサインインのみを設定するマシンの v2.1.265 以降が必要です。
アクティブな Claude サブスクリプションがあり、環境に ANTHROPIC_API_KEY も設定されている場合、API キーは承認されると優先されます。キーが無効または期限切れの組織に属している場合、これは認証エラーを引き起こす可能性があります。
unset ANTHROPIC_API_KEY を実行してサブスクリプションにフォールバックし、/status をチェックしてどの方法がアクティブであるかを確認します。ログインと API キーの両方が設定されている場合、/status は使用中でない認証情報をマークします。
Cloud sessions は常にサブスクリプション認証情報を使用します。クラウド環境で ANTHROPIC_API_KEY または ANTHROPIC_AUTH_TOKEN を設定しても、サブスクリプション認証情報はオーバーライドされません。
Anthropic プロファイルおよびフェデレーション認証情報
プロファイルは、Anthropic 設定ディレクトリ内の名前付き認証情報設定ファイルです。デフォルトでは macOS および Linux では~/.config/anthropic、Windows では %APPDATA%\Anthropic です。プロファイルの認証モードは、Workload Identity Federation(WIF)用に設定した場合は oidc_federation、または ant auth login が書き込んだ場合、または API キーなしで Console アカウントにサインインした場合は user_oauth です。
Claude Code は ベアモード、Claude Desktop、またはクラウドセッションではプロファイルまたはフェデレーション変数を読み込みません。これらのセッションでは、/status は Profile 行を表示しません。
Claude Code は 3 つのソースをこの順序でチェックし、設定されている最初のソースで停止します。表は各ソースを設定するものと、/login 認証情報に対するランク付けを示しています。
フェデレーション変数の場合、Claude Code は ID トークンを交換する際に WIF リファレンスの
ANTHROPIC_IDENTITY_TOKEN_FILE などの他の変数も読み込みます。プロファイルファイル形式については、WIF リファレンスを参照してください。
Claude Code が選択したソースを確認するには、/status を実行してください。Profile 行は Login method 行の代わりにソースを名前で表示し、プロファイルが使用中の認証情報である場合、Organization および Email 行はそのアカウントを表示します。
user_oauth プロファイルのログインが期限切れになり、Claude Code がそれを更新できない場合、リクエストは Anthropic profile login expired で失敗します。
claude.ai コネクタおよび /scheduleなどの claude.ai ログインが必要な機能は、これらのソースの 1 つが選択されている間は利用できません。Claude Code がソースを選択するのを停止するには、以下を実行してください。
- 名前付きプロファイルまたはフェデレーション変数:
ANTHROPIC_PROFILEをアンセットするか、フェデレーション変数のいずれかをアンセットします - アクティブプロファイル: API キーなしで Console アカウントにサインインして現在の認証情報を書き込んだ
user_oauthプロファイルの場合は/logoutを実行し、ant auth loginが現在の認証情報を書き込んだプロファイルの場合はant auth logoutを実行し、どちらの認証モードでも設定ディレクトリのconfigs/からプロファイルのファイルを削除します
長期トークンを生成する
CI パイプライン、スクリプト、または対話的なブラウザログインが利用できない他の環境の場合、claude setup-token で 1 年間の OAuth トークンを生成します。
/login と同じブラウザ認可フローを開き、ブラウザでアクセスを承認した後、トークンはターミナルに出力されます。トークンはどこにも保存されません。トークンをコピーして、認証したい場所で CLAUDE_CODE_OAUTH_TOKEN 環境変数として設定します。
- macOS, Linux, WSL
- Windows PowerShell
- Windows CMD
CLAUDE_CODE_OAUTH_TOKEN を読み込みません。スクリプトが --bare を渡す場合は、ANTHROPIC_API_KEY または apiKeyHelper で認証します。