--settings as substitui, exceto por algumas exceções sensíveis à segurança onde um valor mais restritivo de um nível inferior ainda conta.
Esta página é para o administrador que implanta configurações gerenciadas ou depura por que uma não está sendo aplicada. Para decidir o que impor, comece com a tabela Decidir o que impor. Para o caminho do console claude.ai, consulte Configurações gerenciadas pelo servidor. Para saber em qual arquivo os valores próprios do desenvolvedor vão, consulte Configurações.
Implantar um arquivo de configurações gerenciadas
Esta é a forma mais rápida de colocar uma política em cada máquina: um arquivomanaged-settings.json. Se você ainda não escolheu como entregar configurações gerenciadas, ou seus dispositivos estão sob MDM ou os desenvolvedores executam sessões na nuvem, leia primeiro Escolher um mecanismo de entrega.
1
Escrever managed-settings.json
Escreva um Para um exemplo mais completo que mostra a forma de mais chaves gerenciadas, incluindo o método de login, modelos, servidores MCP e marketplaces, consulte Configurações gerenciadas de uma organização.
managed-settings.json que contenha as chaves que você decidiu impor, na mesma forma JSON que settings.json. A tabela Decidir o que impor lista as chaves por trás de cada controle, e cada entrada na referência de configurações diz se uma fonte gerenciada pode defini-la. Este arquivo bloqueia duas leituras de arquivo, desativa o modo de bypass e faz Claude Code ignorar regras de permissão de arquivos de usuário, projeto e local e de --allowedTools:managed-settings.json
2
Colocar o arquivo em cada máquina
Salve o arquivo como
managed-settings.json no diretório do sistema para o sistema operacional, usando qualquer ferramenta que já coloque arquivos em sua frota:- macOS:
/Library/Application Support/ClaudeCode/managed-settings.json - Linux e WSL:
/etc/claude-code/managed-settings.json - Windows:
C:\Program Files\ClaudeCode\managed-settings.json
3
Confirmar que a política foi aplicada
Em uma máquina, execute
/status dentro de Claude Code. A linha Setting sources mostra Enterprise managed settings (file). Implante no resto da frota depois disso; Verificar que uma política está em vigor cobre o que observar quando a linha está faltando.Escolher um mecanismo de entrega
O arquivo nas etapas acima é uma de quatro formas de colocar configurações gerenciadas em uma máquina. Cada mecanismo carrega as mesmas chaves de política que um arquivosettings.json, portanto a referência de configurações se aplica a todos eles. Algumas chaves estão vinculadas a fontes particulares, e a linha Scope de cada entrada diz qual:
- Controles de entrega:
policyHelper,wslInheritsWindowsSettingsemanagedSourcesBehavior - Chaves de login do gateway:
forceLoginGatewayUrle o valor"gateway"deforceLoginMethod
Modelos iniciais para Jamf, Iru, Intune e Group Policy estão no repositório de exemplos MDM.
Para servidores MCP gerenciados, que você implanta junto com qualquer um destes através de
managed-mcp.json ou fornece através da chave managedMcpServers, consulte Configuração MCP gerenciada.
Onde e quando uma política se aplica
Uma política implantada alcança as sessões do desenvolvedor da seguinte forma:-
Superfícies: na máquina do desenvolvedor, o terminal, as extensões VS Code e JetBrains, a aba Code do aplicativo desktop e as sessões Agent SDK leem todas essas fontes. As sessões Agent SDK carregam configurações gerenciadas mesmo quando
settingSourcesexclui os arquivos de usuário, projeto e local. - Sessões na nuvem: uma sessão em um ambiente hospedado pela Anthropic não lê um perfil MDM ou arquivo de dispositivo, portanto a política para ela deve vir de configurações gerenciadas pelo servidor. Uma sessão em um ambiente auto-hospedado também lê o arquivo de configurações gerenciadas em sua imagem de executor, por padrão apenas quando as configurações gerenciadas pelo servidor não entregam nenhuma chave de política, exceto pelas chaves que Claude Code lê de cada fonte de administrador. Como Claude Code combina fontes gerenciadas cobre o opt-in que aplica ambas.
-
Sessões Cowork: Cowork no aplicativo Claude Desktop executa suas sessões em Claude Code. Em uma sessão Cowork, Claude Code nunca busca configurações gerenciadas pelo servidor do console de administração claude.ai, mesmo quando o usuário se conecta com uma conta Team ou Enterprise, portanto qual política se aplica depende de onde a sessão é executada:
- Na máquina do usuário: por padrão, Claude Code em uma sessão Cowork lê a política MDM ou nível do SO e o arquivo de configurações gerenciadas nesse dispositivo, portanto implante a política lá.
- Em um sandbox de VM completa: quando sua configuração gerenciada do Claude Desktop define
requireCoworkFullVmSandbox, Claude Code é executado dentro de uma máquina virtual onde a política MDM do dispositivo e o arquivo de configurações gerenciadas não estão presentes. - Sessões Cowork remotas: estas são executadas em VMs gerenciadas pela Anthropic, onde Claude Code não tem política de dispositivo para ler.
-
Sessões em execução: a maioria das alterações alcança uma sessão em execução no cronograma na tabela de mecanismo de entrega, sem uma reinicialização.
- Alterações em
forceRemoteSettingsRefresh,requiredMinimumVersione algumas chaves editáveis pelo usuário entram em vigor na próxima inicialização de sessão. - Uma entrada
policyHelpernova ou alterada entra em vigor no próximo lançamento, exceto que um auxiliar sombreado na inicialização por configurações gerenciadas pelo servidor é executado assim que uma busca relata que essas configurações foram removidas.
- Alterações em
-
Alterações que precisam de aprovação: além das atualizações que aguardam o próximo lançamento, uma alteração gerenciada pelo servidor em uma configuração que precisa de aprovação, como um hook ou uma variável
env, aguarda o desenvolvedor aceitar o diálogo em uma sessão interativa e se aplica para a execução atual em uma sessão que uma extensão IDE ou o Agent SDK hospeda. Outras alterações gerenciadas pelo servidor se aplicam na próxima pesquisa. -
Sessões de longa duração: uma sessão deixada aberta por semanas ainda pode ficar para trás em um lançamento.
requiredMinimumVersionbloqueia um binário desatualizado de iniciar e não encerra uma sessão que já está em execução.
Onde cada mecanismo armazena a política
As chaves são as mesmas em todos os lugares, mas cada mecanismo as armazena em um lugar e forma diferentes:- Gerenciado pelo servidor: os servidores da Anthropic, ou seu gateway, mantêm a política. Claude Code mantém um cache local que aplica na inicialização e substitui em cada busca bem-sucedida.
- Perfil de configuração macOS: o domínio de preferências gerenciadas
com.anthropic.claudecode. Use as mesmas chaves de nível superior quemanaged-settings.json, com configurações aninhadas como dicionários e listas como arrays plist. - Registro HKLM do Windows: o JSON como um valor
REG_SZouREG_EXPAND_SZnomeadoSettingssobHKLM\SOFTWARE\Policies\ClaudeCode. - Baseado em arquivo:
managed-settings.json, um diretório opcionalmanaged-settings.d/emanaged-mcp.jsonno diretório do sistema:/Library/Application Support/ClaudeCode/no macOS,/etc/claude-code/no Linux e WSL, eC:\Program Files\ClaudeCode\no Windows. Claude Code não lê o caminho legado do WindowsC:\ProgramData\ClaudeCode\managed-settings.json. - Registro HKCU do Windows: o mesmo valor
SettingssobHKCU\SOFTWARE\Policies\ClaudeCode.
Dividir uma política baseada em arquivo entre equipes
Se várias equipes possuem partes de uma política, coloque cada parte em seu próprio arquivo emmanaged-settings.d/, ao lado de managed-settings.json no mesmo diretório do sistema, em vez de editar um arquivo compartilhado.
Claude Code mescla managed-settings.json primeiro, depois cada arquivo *.json no diretório em ordem alfabética. Nomeie os arquivos com prefixos numéricos para controlar a ordem, como 10-telemetry.json e 20-security.json. Claude Code ignora arquivos ocultos e arquivos que não terminam em .json.
Quando dois arquivos definem a mesma chave, Claude Code os combina por estas regras:
- Valores únicos, como
"model": "opus"ou"cleanupPeriodDays": 7: o valor do arquivo posterior substitui o anterior - Listas, como
permissions.denyousandbox.network.allowedDomains: as duas listas se combinam, com duplicatas removidas - Blocos aninhados, como
envousandbox: os dois blocos se mesclam chave por chave, e cada chave dentro segue essas mesmas regras fallbackModel: a cadeia posterior substitui a anterior inteiraextraKnownMarketplacesemanagedMcpServers: uma entrada posterior com o mesmo nome substitui a anterior inteiramodelPicker: o lineup posterior substitui o anterior inteiro
Como Claude Code combina fontes gerenciadas
Quando sua organização entrega mais de uma fonte gerenciada para a mesma máquina, a chavemanagedSourcesBehavior decide o que Claude Code faz com as outras:
"first-wins", o padrão: Claude Code usa a fonte de classificação mais alta que entrega pelo menos uma chave de política e ignora o resto em vez de mesclá-las, exceto pelas poucas chaves em Chaves lidas de cada fonte de administrador. Claude Code não mostra aviso para as fontes que pula;/statusnomeia a fonte que usou e as que pulou."merge": Claude Code aplica cada fonte de administrador que entrega uma chave de política e as combina por tipo de chave: na maioria das chaves o valor da fonte de classificação mais alta se aplica, listas se unem e locks assumem o valor mais restritivo. Compor cada fonte gerenciada diz onde definir a chave e como cada tipo de chave se combina. Requer Claude Code v2.1.242 ou posterior.
- Chave de política: qualquer chave de configurações que não seja as duas chaves de controle,
wslInheritsWindowsSettingsemanagedSourcesBehavior. Um arquivo de configurações gerenciadas ou política MDM que contém apenas aquelas não conta, e Claude Code passa para a próxima fonte. - Fonte de administrador: uma das três primeiras fontes abaixo. O registro HKCU gravável pelo usuário não é uma.
- Configurações remotas, entregues do claude.ai como configurações gerenciadas pelo servidor ou por um gateway de aplicativos Claude. Claude Code busca essa fonte apenas quando a sessão se autentica na API da Anthropic diretamente com um login ou chave elegível, ou se conecta a um gateway com
/login. Em outros provedores, ou quandoANTHROPIC_BASE_URLaponta para algo diferente da API da Anthropic, começa na próxima fonte - Políticas MDM ou nível do SO: a plist macOS ou a chave de registro HKLM
- Arquivos de configurações gerenciadas,
managed-settings.d/*.jsonemanaged-settings.jsonmesclados juntos - O registro HKCU, no Windows, e no WSL uma vez que a chave de registro HKLM ou o arquivo de configurações gerenciadas do Windows ativa
wslInheritsWindowsSettingse o valor HKCU também o define. Claude Code o lê apenas quando nenhuma fonte acima dele entrega uma chave de política e nenhuma configuração pai fornecida pelo host fornece uma chave restritiva
Chaves lidas de cada fonte de administrador
Sob a configuração padrão"first-wins", Claude Code lê a maioria das chaves apenas da fonte que selecionou e ignora um valor em uma fonte de classificação mais baixa mesmo quando a fonte selecionada deixa essa chave indefinida.
Algumas chaves funcionam diferentemente. Claude Code as lê de cada fonte de administrador, portanto uma política MDM de classificação mais baixa ou arquivo de configurações gerenciadas ainda pode defini-las quando a fonte selecionada não o faz. Claude Code deixa o registro HKCU gravável pelo usuário de fora dessa verificação; quando HKCU é a única fonte e nenhum host fornece configurações pai, HKCU se aplica como qualquer fonte selecionada.
As chaves entre fontes incluem:
sandbox.network.allowManagedDomainsOnlyesandbox.filesystem.allowManagedReadPathsOnly: umtrueem qualquer fonte de administrador ativa o lock. Enquanto um lock está ativo, Claude Code une a lista de permissões que ele bloqueia,sandbox.network.allowedDomainsjunto com regras de permissãoWebFetch(domain:...), ousandbox.filesystem.allowRead, em cada fonte de administrador. Sem o lock, Claude Code trata a lista de permissões como qualquer outra chave, portanto sob"first-wins"a lista de permissões de uma fonte de administrador não selecionada é ignoradaallowAllClaudeAiMcps- Os caminhos binários de sandbox
sandbox.bwrapPathesandbox.socatPath - O binário
ripgrepde sandbox,sandbox.ripgrep sandbox.filesystem.disabledesandbox.network.strictAllowlistuseAutoModeDuringPlanesyncClaudeAiSkills, onde umfalsede qualquer fonte de administrador desativa o comportamento. Umfalsenas configurações de usuário ou local do desenvolvedor também o desativa; cada chave só pode negarenableArtifact, onde umfalsede qualquer fonte de administrador desativa a ferramenta Artifact. Umfalsenas configurações de usuário, projeto ou local do desenvolvedor também o desativa, e nenhuma fonte o ativa novamente; consulte quais valores de nível inferior ainda contam. Requer Claude Code v2.1.242 ou posterior- Um opt-out de trailer de commit em
attribution, ou noincludeCoAuthoredBydescontinuado, de qualquer nível forceRemoteSettingsRefreshenv, mesclado por variável em fontes de administrador: cada variável vem da fonte de prioridade mais alta que a define, portanto fontes inferiores preenchem variáveis que as superiores deixam indefinidas. Algumas variáveis seguem suas próprias regras; Exceções por chave em fontes gerenciadas nomeia cada uma. Requer Claude Code v2.1.223 ou posterior. Antes de v2.1.223, Claude Code aplicava apenas o blocoenvinteiro da fonte selecionada
Compor cada fonte gerenciada
Para ter Claude Code aplicar cada fonte de administrador que sua organização entrega, definamanagedSourcesBehavior como "merge" na fonte de classificação mais alta que você implanta. Claude Code lê a chave apenas da fonte de classificação mais alta que carrega a chave ou uma chave de política, portanto uma fonte inferior não pode se optar para mesclar com a fonte acima dela, e uma máquina que nunca recebe configurações gerenciadas pelo servidor precisa da chave em seu perfil MDM também. O registro HKCU gravável pelo usuário nunca se mescla com outra fonte. Requer Claude Code v2.1.242 ou posterior.
Sob "merge", Claude Code adiciona entradas de lista de uma fonte inferior, como regras permissions.allow e hooks, à política, portanto ative-o apenas quando cada fonte classificada abaixo da sua mais alta estiver sob controle de um administrador.
Esta tabela mostra como Claude Code combina cada tipo de chave sob "merge". A entrada managedSourcesBehavior nomeia cada chave nas linhas de lista de permissões de restrição, valores tomados inteiros e apenas fonte mais alta.
Para confirmar quais fontes se combinaram em uma máquina, leia a linha
Setting sources em /status; essa seção diz o que cada rótulo significa.
Calcular a política com um programa auxiliar
UmpolicyHelper é um executável que sua política MDM ou arquivo de configurações gerenciadas nomeia, e Claude Code o executa para calcular configurações gerenciadas na inicialização. Quando a fonte selecionada configura um e o auxiliar emite um objeto managedSettings, essa saída muda o que Claude Code lê:
- O objeto
managedSettingsemitido é a única configuração gerenciada para a sessão, incluindo para as chaves que de outra forma lê de cada fonte de administrador, exceto porforceRemoteSettingsRefresh, que tem sua própria regra de inicialização
Deixar um host de incorporação adicionar política
Quando outro aplicativo inicia Claude Code, como Claude Desktop, uma extensão IDE ou um aplicativo Agent SDK, esse host pode passar suas próprias configurações gerenciadas através da opção SDKmanagedSettings. Claude Code chama essas configurações pai.
Por padrão, Claude Code ignora configurações pai sempre que uma fonte de administrador está presente: configurações gerenciadas pelo servidor, uma política MDM ou nível do SO, ou um arquivo de configurações gerenciadas.
Para ter Claude Code mesclar configurações pai junto com uma fonte de administrador, defina parentSettingsBehavior como "merge" na fonte gerenciada de prioridade mais alta; Claude Code lê a chave apenas dessa fonte.
Claude Code então mantém apenas os valores do host que restringem o que Claude pode fazer, com uma lacuna a saber: a menos que você também defina os locks allowManaged*Only, as regras de permissão de permissão do host e as listas de permissões de sandbox ainda se aplicam. Consulte Restringir configurações pai para os locks.
Um policyHelper pode desativar a mesclagem pai independentemente dessa chave; sua entrada diz quando.
Claude Code também aplica essas verificações a valores fornecidos pelo pai por conta própria:
- Quando qualquer fonte de administrador define
allowManagedPermissionRulesOnly, Claude Code descarta regras de permissão de permissão fornecidas pelo pai eadditionalDirectoriesconforme as lê, mesmo quando uma fonte de prioridade mais alta deixa a chave indefinida. O efeito da chave em suas próprias regras de permissão vem das configurações gerenciadas que Claude Code aplica, ou das configurações pai que você escolheu mesclar - Claude Code aplica o valor
forceLoginOrgUUIDouallowedMcpServersnas configurações gerenciadas que aplica e bloqueia um fornecido pelo pai. Um valor em uma fonte de administrador inferior que Claude Code não aplica nem se aplica nem bloqueia o do pai. A entradamanagedSourcesBehaviordiz qual fonte fornece cada chave sob"merge". Antes de v2.1.223, um valor em qualquer fonte de administrador bloqueava o do pai - Um valor
availableModelssegue a mesma regra queallowedMcpServers
Manter o acesso à pasta Cowork quando apenas regras gerenciadas se aplicam
Cowork no aplicativo Claude Desktop executa suas sessões em Claude Code e concede a cada sessão acesso a suas pastas de trabalho, como a pasta que o usuário conecta, através de regras de permissão que fornece quando inicia a sessão. Quando sua política gerenciada defineallowManagedPermissionRulesOnly, Claude Code mantém apenas as regras de permissão na política gerenciada: descarta regras de permissão que um host fornece como configurações pai, como --allowedTools ou em um arquivo de configurações, portanto as gravações nessas pastas perdem sua pré-aprovação. Em uma sessão Cowork que pede antes de edições, Cowork não pode mostrar o prompt, e Claude relata cada gravação como bloqueada porque o caminho se resolve para um local protegido ou um caminho fora da pasta conectada.
Para restaurar as gravações, adicione regras de permissão para essas pastas à fonte gerenciada que Claude Code seleciona nessas máquinas: em uma frota gerenciada por MDM, essa é a política MDM em vez de um arquivo de configurações gerenciadas separado. Este exemplo usa a forma de arquivo, e uma política MDM toma as mesmas chaves. Mantém allowManagedPermissionRulesOnly definido e permite edições sob uma pasta CoworkProjects no diretório inicial de cada usuário; substitua o caminho pelas pastas que seus usuários conectam:
managed-settings.json
// para caminhos absolutos.
O que um desenvolvedor pode alterar
Os próprios arquivos de configurações de um desenvolvedor, valores--settings e arquivos de projeto nunca substituem um valor gerenciado; as exceções apenas deixam um valor inferior mais restritivo contar. Quatro coisas ficam fora dessa regra:
- O modelo para uma sessão: um
modelgerenciado é um padrão, não um lock.--modeleANTHROPIC_MODELainda escolhem o modelo para essa sessão, portanto implanteavailableModelspara restringir a escolha. - Direitos de administrador local: um desenvolvedor que é um administrador na máquina pode editar a própria fonte gerenciada, é por isso que a ferramenta MDM pode reimplantar o perfil ou arquivo em um cronograma e por que a chave de registro HKLM e o domínio de preferências gerenciadas macOS existem.
- O cache gerenciado pelo servidor: as configurações gerenciadas pelo servidor vêm dos servidores da Anthropic, e uma edição no cache local dura apenas até a próxima busca bem-sucedida.
- Outras ferramentas: as configurações gerenciadas vinculam apenas Claude Code. Um desenvolvedor que chama a API de outra ferramenta não está sob elas.
Verificar que uma política está em vigor
Um desenvolvedor relata que uma política não está sendo aplicada, ou você quer confirmar que um lançamento chegou antes de empurrá-lo para a frota. Dois comandos nessa máquina respondem:/status mostra qual fonte gerenciada Claude Code selecionou, e claude doctor lista o que descartou.
Ler a fonte em /status
Na máquina do desenvolvedor, execute/status dentro de Claude Code e leia a linha Setting sources. Quando uma fonte gerenciada está em vigor, a linha lista Enterprise managed settings com a fonte que Claude Code selecionou entre parênteses:
(remote): configurações gerenciadas pelo servidor do claude.ai ou um gateway(plist)ou(HKLM): uma política MDM ou nível do SO(file),(drop-ins)ou(file + drop-ins):managed-settings.json, o diretório drop-in ou ambos(remote + file, merged)ou outra lista terminando em, merged: sua organização compõe cada fonte gerenciada e Claude Code mesclou as fontes listadas na política. Uma fonte inferior ainda pode fornecer variáveisenvsem aparecer na lista. Requer Claude Code v2.1.242 ou posterior(HKCU): o fallback de registro gravável pelo usuário(parent process): um host de incorporação forneceu configurações restritivas(helper): umpolicyHelperconfigurado pela fonte MDM ou arquivo selecionada
Skipped sources, nomeia cada tal fonte. Leia-a para distinguir uma política que nunca alcançou a máquina de uma que alcançou e que uma fonte de prioridade mais alta substituiu. Requer Claude Code v2.1.242 ou posterior.
Quando a política não está sendo aplicada, a linha Setting sources diz qual de dois problemas você tem:
-
A linha está faltando: Claude Code não encontrou nenhuma fonte gerenciada que entregue uma chave de política.
Se você implantou um arquivo de configurações gerenciadas, verifique se ele fica no caminho para o SO e se contém uma chave de política em vez de apenas as chaves de controle. Um arquivo que não é JSON válido não produz este estado; Claude Code recusa iniciar em vez disso.
Quando você implantou através de configurações gerenciadas pelo servidor em vez disso, execute
claude doctor, que relata o resultado da busca. -
A linha nomeia uma fonte diferente da que você implantou: uma fonte de prioridade mais alta está presente e Claude Code ignorou a sua, e
Skipped sourcesa lista. Como Claude Code combina fontes gerenciadas fornece a ordem.
Encontrar entradas que Claude Code descartou
Quando um arquivo de configurações gerenciadas, perfil MDM, valor de registro ou payload gerenciado pelo servidor falha na validação de esquema, Claude Code primeiro pula as entradas individuais que pode reparar, como uma regra de permissão inválida, com um aviso para cada uma, depois descarta qualquer chave de nível superior cujo valor ainda falha e continua aplicando cada chave válida restante. Claude Code é mais rigoroso com omanagedSettings que um policyHelper emite: faz os mesmos reparos de entrada, mas qualquer violação de esquema que sobreviva falha a execução inteira do auxiliar, e na inicialização Claude Code recusa iniciar, o mesmo que para um auxiliar que sai com código diferente de zero.
Quando um arquivo de configurações gerenciadas, arquivo drop-in, plist MDM ou valor de registro HKLM está presente mas não pode ser analisado como um objeto JSON, Claude Code recusa iniciar e imprime um erro nomeando a fonte, mesmo quando outra fonte de administrador entrega uma política válida. Cada fonte falha desta forma quando:
- Arquivo de configurações gerenciadas ou arquivo drop-in: o arquivo não é JSON válido, ou seu nível superior não é um objeto
- Plist MDM: o
plutildo macOS relata o plist malformado, ou seu conteúdo convertido não é um objeto JSON - Valor de registro HKLM: o valor
Settingsnão é uma string, está vazio ou não contém um objeto JSON
- Um arquivo, perfil ou valor de registro ausente não é uma falha; Claude Code é executado sem essa fonte.
- Um arquivo de configurações gerenciadas vazio conta como
{}. - Um valor malformado na chave de registro HKCU gravável pelo usuário nunca bloqueia o lançamento. Claude Code o relata como um aviso em
/statuseclaude doctorem vez disso.
managed-settings.d/ não puder ser lido e nenhuma fonte de administrador fornecer uma política, sessões conectadas com credenciais claude.ai ou Claude Console saem na inicialização com uma mensagem para contatar um administrador.
Para encontrar uma entrada descartada, procure em um de três lugares:
- Sessões interativas mostram um diálogo na inicialização listando as entradas inválidas.
- Execuções não interativas com
-pimprimem um resumo para stderr. claude doctorlista cada entrada inválida com sua fonte e campo.
Chaves que falham fechadas
Algumas chaves de aplicação não são descartadas quando inválidas. Claude Code aplica um fallback mais restritivo até que o valor seja corrigido; a tabela mostra o que aplica para cada chave:requiredMinimumVersion e requiredMaximumVersion falham abertos por design: um valor inválido é descartado em vez de ser aplicado.
Esta tolerância se aplica apenas a configurações gerenciadas. Arquivos de configurações de usuário, projeto e local permanecem rigorosos: um arquivo cuja JSON ou forma de nível superior falha na validação é rejeitado como um todo e relatado, e uma entrada individual que falha, como uma regra de permissão malformada, é pulada com um aviso enquanto o resto do arquivo se aplica.
Chaves que apenas uma fonte gerenciada pode definir
Claude Code lê as seguintes chaves apenas de uma fonte gerenciada; colocá-las em arquivos de configurações de usuário ou projeto não tem efeito. A maioria delas são bloqueios: o valor que um bloqueio governa, como regras de permissão ousandbox.network.allowedDomains, é uma chave ordinária que qualquer nível pode definir, e o bloqueio diz ao Claude Code para honrar apenas o valor gerenciado.
A tabela cobre os controles de permissão, plugin e entrega. Para qualquer chave não listada aqui, a coluna Escopo da referência de configurações diz se é apenas gerenciada; as chaves apenas gerenciadas restantes lá incluem a URL de login do gateway, versão, navegador, simulador móvel, host SSH, sessão local do Desktop, caminho binário da sandbox, preço do modelo e controles CLAUDE.md.
Nos planos Team e Enterprise, um Proprietário ativa ou desativa Controle Remoto e sessões web em toda a organização nas configurações de administrador do Claude Code. O Controle Remoto pode ser desativado adicionalmente por dispositivo com a configuração
disableRemoteControl. As sessões web não têm chave de configurações gerenciadas por dispositivo.Para verificar se essas configurações de organização chegaram a uma determinada máquina, execute claude doctor lá e leia a linha Organization policy, que diz onde Claude Code carregou a política ou por que não carregou. Requer Claude Code v2.1.261 ou posterior. Em uma sessão em execução, /status mostra a mesma linha quando a política não foi carregada.Desativar telemetria para sua organização
Claude Code envia telemetria operacional da Anthropic por padrão em sessões que usam a API da Anthropic, seja diretamente, através de um gateway LLM ou através de umANTHROPIC_BASE_URL personalizado; Comportamentos padrão por provedor de API diz quais provedores a enviam. Para desativá-la para cada desenvolvedor sem depender da shell de cada pessoa, entregue DISABLE_TELEMETRY através do bloco env de suas configurações gerenciadas. Este exemplo define DISABLE_TELEMETRY para todos que a política alcança:
1 sem mostrar ao usuário o diálogo de aprovação.
Se você desativar a telemetria, Claude Code para de enviar os dados de uso que alimentam o painel de análise de sua organização para os desenvolvedores que a política alcança. A variável também desativa a busca de sinalizadores de recurso, o que torna Remote Control, modo automático padrão e os outros recursos que precisam de busca de sinalizadores de recurso indisponíveis para esses desenvolvedores.
Onde e quando uma política se aplica diz qual mecanismo de entrega alcança cada superfície, e Disponibilidade de plataforma diz quais sessões pulam a busca de configurações gerenciadas pelo servidor.
Se sua organização usa chaves de criptografia gerenciadas pelo cliente e roteia Claude Code através de um gateway, Configurar proxies e gateways diz por que essas sessões precisam dessa variável.
Veja também
- Configurar Claude Code para sua organização: decidir o que impor e como
- Configurações gerenciadas pelo servidor: entregar política do console claude.ai ou um gateway
- Configuração MCP gerenciada: controlar quais servidores MCP os desenvolvedores podem usar
- Todas as configurações: cada chave, com se uma fonte gerenciada pode defini-la
- Arquivos de configurações de exemplo: um
managed-settings.jsoncompleto mostrando a forma das chaves gerenciadas