Skip to main content
Claude Code aplica a política da organização através de configurações gerenciadas que têm precedência sobre a configuração local do desenvolvedor. Você entrega essas configurações a partir do console de administração Claude, seu sistema de gerenciamento de dispositivos móveis (MDM) ou um arquivo no disco. As configurações controlam quais ferramentas, comandos, servidores e destinos de rede Claude pode alcançar. Esta página percorre as decisões de implantação em ordem. Cada linha vincula à seção abaixo e à página de referência para essa área.
SSO, provisionamento SCIM e atribuição de assentos são configurados no nível da conta Claude. Consulte o Guia do Administrador Empresarial Claude e atribuição de assentos para essas etapas.

Escolha seu provedor de API

Claude Code se conecta ao Claude através de um dos vários provedores de API. Sua escolha afeta faturamento, autenticação, qual postura de conformidade você herda e quais recursos do Claude Code seus desenvolvedores podem usar. Alguns recursos do Claude Code exigem uma conta claude.ai. Claude Code on the web, Routines, Code Review, Remote Control e a Chrome extension não estão disponíveis apenas através de chaves da API Console ou credenciais de provedor de nuvem. Se você implantar através de Amazon Bedrock, Google Cloud’s Agent Platform ou Microsoft Foundry, planeje se os desenvolvedores também precisam de assentos Claude for Teams ou Enterprise. Cada página de recurso lista seus requisitos de plano. Para a comparação completa do provedor cobrindo autenticação, regiões e paridade de recursos, consulte a visão geral de implantação empresarial. A configuração de autenticação de cada provedor está em Authentication. Os requisitos de proxy e firewall em Network configuration se aplicam independentemente do provedor. Se você quiser um único endpoint na frente de vários provedores ou registro de solicitações centralizado, consulte LLM gateway.

Decida como as configurações chegam aos dispositivos

As configurações gerenciadas definem a política organizacional. Claude Code verifica as quatro fontes na tabela abaixo em ordem de prioridade. Como Claude Code combina fontes gerenciadas diz quais delas se aplicam, o que um auxiliar de política altera e como compor cada fonte. A tabela é o mapa de decisão. Claude Code busca configurações gerenciadas pelo servidor na inicialização e as atualiza a cada hora durante a sessão, sem infraestrutura de endpoint para implantar. A entrega através do console de administração claude.ai requer um plano Claude for Teams ou Enterprise. Implantações em Amazon Bedrock, Google Cloud’s Agent Platform ou Microsoft Foundry podem obter a mesma entrega remota executando um gateway de aplicativos Claude, ou usar um dos mecanismos baseados em arquivo ou de nível do SO. Se sua organização mistura provedores, configure configurações gerenciadas pelo servidor para usuários claude.ai mais um fallback baseado em arquivo ou plist/registry para que outros usuários ainda recebam política gerenciada. Os locais de registro plist e HKLM funcionam com qualquer provedor e resistem a adulteração porque exigem privilégios de administrador para escrever. O registro de usuário do Windows em HKCU é gravável sem elevação, portanto, trate-o como um padrão de conveniência em vez de um canal de aplicação. Por padrão, WSL lê apenas o caminho do arquivo Linux em /etc/claude-code. Para estender sua política de registro do Windows e C:\Program Files\ClaudeCode para WSL na mesma máquina, defina wslInheritsWindowsSettings: true em uma das fontes do Windows somente para administrador. Qualquer que seja o mecanismo escolhido, os valores gerenciados têm precedência sobre as configurações de usuário e projeto, com exceção de algumas exceções sensíveis à segurança. As configurações de matriz, como permissions.allow e permissions.deny, mesclam entradas de todas as fontes, portanto, os desenvolvedores podem estender listas gerenciadas, mas não removê-las. Para fallbackModel, availableModels e modelPicker, o valor gerenciado substitui camadas inferiores em vez de mesclar.

Sessões WSL no Claude Code Desktop

No Windows, Claude Code Desktop pode executar sessões de Code dentro de uma distribuição WSL 2. O processo Claude Code da sessão é executado dentro da distribuição, portanto, resolve as configurações gerenciadas através do caminho de descoberta WSL acima: fontes somente do Windows não o alcançam a menos que wslInheritsWindowsSettings: true seja implantado. Claude Desktop desativa sessões WSL por padrão em dispositivos que detecta como gerenciados pela organização, por exemplo, quando C:\Program Files\ClaudeCode\managed-settings.json existe. Para ativá-las, implante uma política de registro do Windows, que requer Claude Desktop v1.19367.0 ou posterior:
  • Crie um valor chamado disableWslSessions sob HKLM\SOFTWARE\Policies\Claude e defina-o como a string REG_SZ false ou o REG_DWORD 0. Este valor fica sob a chave de política Claude Desktop, separado da chave ClaudeCode que carrega as configurações gerenciadas. Implante o valor sob HKLM, que requer privilégios de administrador para escrever. Um valor sob HKCU não ativa sessões WSL.
  • Deixe C:\Program Files\ClaudeCode\managed-settings.json no lugar se você implantá-lo. Uma vez que disableWslSessions é false sob HKLM, Desktop permite sessões WSL mesmo que esse arquivo esteja presente.
Desktop lê a política cada vez que uma sessão WSL inicia, portanto, você não precisa reiniciar o aplicativo após implantá-la. Se um dispositivo ainda recusar sessões WSL, abra Help > Troubleshooting > Show Logs in Explorer no Claude Desktop nesse dispositivo, que salva uma cópia de sua pasta de log em Downloads. Procure por main.log nessa cópia por [wslPolicyGate] denying WSL session. O motivo da negação segue entre parênteses, como (cli-file-present). Se Claude Desktop foi instalado com o instalador .exe, você também pode ler o arquivo ao vivo em %APPDATA%\Claude\logs\main.log. Após as sessões WSL serem ativadas, estenda suas configurações gerenciadas para elas:
  • Implante wslInheritsWindowsSettings: true através do registro HKLM ou do arquivo C:\Program Files\ClaudeCode para que as sessões WSL herdem a mesma política que as sessões do host.
  • Verifique executando /status dentro de uma sessão WSL e lendo a linha Setting sources. Para interpretar o que ela lista, consulte Leia a fonte em /status.
Os processos dentro da VM utilitária WSL 2 não são visíveis para os sensores de detecção de endpoint do lado do Windows. Para observar a atividade de processo e arquivo dentro da distribuição, verifique a orientação WSL do seu fornecedor de detecção de endpoint para um sensor Linux que você possa executar dentro da distribuição e as exclusões que ele precisa. A telemetria de execução de ferramentas OpenTelemetry do Claude Code é emitida de forma idêntica para sessões WSL e nativas.

Decida o que aplicar

As configurações gerenciadas podem bloquear ferramentas, execução de sandbox, restringir servidores MCP e fontes de plugins, e controlar quais hooks são executados. Cada linha é uma superfície de controle com as chaves de configuração que a controlam. Se seus membros se autenticarem através de claude.ai ou da API Anthropic e você estiver em um plano Claude Enterprise, também poderá governar modelos a partir das configurações de administrador da sua organização sem implantar nada:
  • Organization model restrictions: desabilitar modelos individuais. Aplicado no servidor.
  • Organization default model: definir em qual modelo novas sessões começam. Os usuários podem alterá-lo, a menos que sua organização aplique o padrão, que está disponível para um conjunto limitado de organizações; pergunte ao seu time de contas Anthropic.
  • Organization effort limits: limitar níveis de esforço por função. Aplicado no servidor.
Nenhum desses controles alcança sessões no Amazon Bedrock, na Agent Platform do Google Cloud, no Microsoft Foundry, ou Claude Platform on AWS. Nesses provedores, use configurações gerenciadas em vez disso: availableModels para restrições, model para um padrão, e maxEffortLevel para um limite de esforço. Claude Code on the web tem sua própria superfície de administrador: na página de ambientes de nuvem nas configurações de administrador, Proprietários criam ambientes compartilhados da organização que definem o nível de acesso à rede, variáveis de ambiente e script de configuração para sessões de nuvem dos membros. Os Proprietários escolhem o ambiente padrão da organização separadamente, em claude.ai/admin-settings/claude-code. As regras de permissão e sandboxing cobrem camadas diferentes. Negar WebFetch bloqueia a ferramenta de busca do Claude, mas se Bash for permitido, curl e wget ainda podem alcançar qualquer URL. O sandboxing fecha essa lacuna com uma lista de permissão de domínio de rede aplicada no nível do SO. Para o modelo de ameaça que esses controles defendem, consulte Security.

Configure a visibilidade de uso

Escolha monitoramento com base no que você precisa relatar. Os painéis, APIs e controles de gastos diferem entre os planos Claude for Teams ou Enterprise e as organizações Claude Console, portanto, verifique a coluna Disponibilidade antes de planejar seus relatórios em torno de uma capacidade. Em Teams e Enterprise, os números de uso e gastos por usuário vêm do relatório de gastos nas configurações de análise da sua organização, não do painel de análise. Os provedores de nuvem expõem gastos através do AWS Cost Explorer, GCP Billing ou Azure Cost Management. Para planejar orçamentos empresariais em Claude chat, Claude Code e Cowork, consulte o guia de consumo Claude Enterprise.

Revise o tratamento de dados

Nos planos Team, Enterprise, Claude API e provedor de nuvem, Anthropic não treina modelos em seu código ou prompts. Seu provedor de API determina a retenção e postura de conformidade. Se você precisar de registro de auditoria em nível de solicitação ou rotear tráfego por sensibilidade de dados, coloque um gateway entre desenvolvedores e seu provedor: um Claude apps gateway auto-hospedado registra um log de auditoria por solicitação com identidade IdP, ou use outro LLM gateway. Para requisitos regulatórios e certificações, consulte Legal and compliance.

Verifique e integre

Após configurar as configurações gerenciadas, peça a um desenvolvedor para executar /status dentro de Claude Code. Na aba Status, a linha Setting sources mostra Enterprise managed settings seguida pela fonte entre parênteses; Verificar aplicação lista os rótulos. Compartilhe esses recursos para ajudar os desenvolvedores a começar: Para problemas de login, direcione os desenvolvedores para solução de problemas de autenticação. As correções mais comuns são:
  • Execute /logout e depois /login para trocar de contas
  • Execute claude update se a opção de autenticação empresarial estiver faltando
  • Reinicie o terminal após atualizar
Se um desenvolvedor vir “You haven’t been added to your organization yet,” seu assento não inclui acesso a Claude Code e precisa ser atualizado no console de administração.

Próximas etapas

Com o provedor e mecanismo de entrega escolhidos, passe para a configuração detalhada: