«(local mode)» означает локальную сессию, а не облачную сессию. Локальные сессии выполняются в одном из следующих мест:
- Claude Code в терминале
- Claude Code на вкладке Code в Claude Desktop
- Cowork в Claude Desktop
Подготовка компьютеров до применения HIPAA-конфигурации
Рекомендуем начать с задач из этого раздела и завершить их до применения конфигурации.Проверьте, как разработчики входят в систему и подключаются
HIPAA-конфигурация действует только в сессиях, где разработчик входит с учётной записью Claude Enterprise, а Claude Code подключается напрямую к Claude API. При любом другом подключении разработчики могут продолжать использовать Claude Code, но HIPAA-конфигурация к нему не применяется. В таблице показано, какие подключения подходят. Чтобы узнать, распространяется ли ваше BAA на сессию из строки «Нет», см. Use Claude Code (local mode) and Cowork (local mode) on a HIPAA-ready Enterprise plan.Проверьте, как подключается компьютер
Откройте терминал на компьютере, выполнитеclaude и введите /status в промпте. На вкладке Status отображаются следующие строки:
Если компьютер использует подключение, не подходящее для HIPAA-конфигурации, вы можете с помощью управляемых настроек заблокировать облачных провайдеров, шлюзы и учётные данные, заданные через
ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN или apiKeyHelper.
Обновите Claude Code и Claude Desktop
HIPAA-конфигурация требует Claude Code v2.1.285 или новее и Claude Desktop v2.19675.0 или новее. Если ваша организация использует и терминал, и приложение Claude Desktop, обновите оба. Чтобы узнать установленную версию Claude Code, выполните эту команду в терминале. Она одинакова в Bash, Zsh и PowerShell:2.1.285 (Claude Code) или большее число.
Чтобы узнать установленную версию Claude Desktop, см. Проверка версии.
Что видят разработчики на более старой версии
Для организаций с HIPAA-конфигурацией серверы Anthropic отклоняют запросы от версий старше минимальной. Anthropic со временем повышает минимальную версию, и вам ничего не нужно настраивать.
Чтобы разработчики оставались на поддерживаемой версии, поддерживайте Claude Code в актуальном состоянии. Для Claude Desktop см. Обновление Claude Desktop.
Разрешите сетевой доступ
Разрешите хосты из этой таблицы в вашем прокси и брандмауэре по HTTPS на порту 443. Разрешайте каждый хост целиком, а не отдельные пути.
В этой таблице перечислены хосты, которые нужны нативной установке Claude Code в терминале для входа, работы и обновления. Остальные перечислены на следующих страницах:
- Другие способы установки и дополнительные функции: в разделе Требования к сетевому доступу перечислены хосты, на которых установки через npm и Homebrew проверяют обновления, а также хосты для таких функций, как установка плагинов
- Вкладка Code и Cowork: в разделе Требования к сетевому доступу Desktop перечислены дополнительные хосты, необходимые Claude Desktop
- Прокси, которые инспектируют TLS: в разделе Пользовательские сертификаты CA показано, как настроить доверие к сертификату вашего прокси
api.anthropic.com при запуске и затем примерно каждый час, пока сессия используется. Политика — это запись о статусе HIPAA вашей организации и вытекающих из него ограничениях функций.
Чтобы проверить, получил ли конкретный компьютер политику, см. Проверка конфигурации на компьютере.
Разверните управляемые настройки
С помощью управляемых настроек вы можете направлять разработчиков на вход с учётной записью Claude Enterprise, блокировать облачных провайдеров и шлюзы, а также задавать, сколько дней каждый компьютер хранит данные локальных сессий. Настройки применяются независимо от того, действует ли HIPAA-конфигурация. Настройки в этом разделе — это пример, который мы рекомендуем в качестве отправной точки. Ваша организация несёт ответственность за определение потребностей собственной среды и за подтверждение того, что её конфигурация им соответствует. В следующем примере задаются четыре ключа, которые можно добавить в управляемые настройки, развёртываемые вашей организацией:Что делает каждый ключ
В таблице показано, какое значение задать для каждого ключа и что Claude Code для него обеспечивает.
HIPAA-конфигурация не ограничивает
cleanupPeriodDays, поэтому разработчик может увеличить это значение в своих настройках. Если вы задаёте его в управляемых настройках, Claude Code игнорирует значение разработчика.
Если задан forceLoginMethod или forceLoginOrgUUID, Claude Code также отклоняет сессии, которые проходят аутентификацию с помощью ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN или apiKeyHelper.
Убедитесь, что настройки загружены
На компьютере с настройками выполнитеclaude, войдите с учётной записью Claude Enterprise и введите /status. В строке Setting sources указано Enterprise managed settings, а за ним в скобках источник, например (file), а в строке Allowed providers — Anthropic API (managed allowedProviders). Если в Setting sources этого нет или строка Allowed providers отсутствует, см. Проверка действия политики.
Сессии, которые ключи управляемых настроек не блокируют
Даже после развёртывания этих ключей некоторые сессии всё равно могут выполняться без HIPAA-конфигурации:- Вход через Claude Console и федеративные учётные данные:
forceLoginOrgUUIDпроверяет только вход через claude.ai. В разделе Ограничение входа вашей организацией перечислено, что Claude Code проверяет для каждого способа входа и типа учётных данных. - Серверные управляемые настройки: если ваша организация также использует серверные управляемые настройки, попросите Owner добавить туда те же ключи. В разделе Как Claude Code объединяет управляемые источники объясняется, какой источник применяется.
Проверка конфигурации на компьютере
Выполните эту проверку на одном управляемом компьютере после применения конфигурации к вашей организации.1
Перезапустите Claude Code
Завершите все запущенные сессии, откройте терминал и выполните
claude. Запущенная используемая сессия получает конфигурацию примерно в течение часа без перезапуска. При перезапуске Claude Code получает её сразу.2
Проверьте уведомление при запуске
Убедитесь, что при запуске Claude Code выводит
Per your organization's policy, some features are limited · /status for details.3
Проверьте нижнюю панель
Убедитесь, что тег
HIPAA configured отображается справа на нижней панели, под промптом. До v2.1.286 тег выглядел как HIPAA.4
Выполните /status
Введите
/status в промпте. Убедитесь, что на вкладке Status в строке Organization configuration указано HIPAA.5
Проверьте Claude Desktop
Применение HIPAA-конфигурации отключает вкладку Code для вашей организации. Если ваша организация её использует, попросите Owner перейти в Organization settings > Claude Code и включить переключатель Desktop. Для Cowork см. Проверка HIPAA-конфигурации в Claude Desktop.Перезагрузите Claude Desktop или войдите снова. Убедитесь, что в строке заголовка отображается метка HIPAA configured. На Mac откройте боковую панель, чтобы её увидеть.
HIPAA отсутствует в /status, проверьте следующие причины по порядку:
- Неверная учётная запись или подключение: убедитесь, что
/statusпоказывает вашу организацию в строкеOrganizationи не показывает строкAPI providerилиAnthropic base URL. В разделе Проверьте, как разработчики входят в систему и подключаются перечислены подключения, не подходящие для конфигурации. - Заблокировано получение политики: найдите в
/statusстрокуOrganization policy, в которой указана причина. Вне сессии выполнитеclaude doctorи прочитайте ту же строку: в ней сказано, откуда Claude Code загрузил политику или почему политика не загрузилась. Разрешитеapi.anthropic.comв вашем прокси, затем перезапустите Claude Code. - Конфигурация ещё не применена: спросите у Primary Owner, применил ли он конфигурацию.
Что видят разработчики в Claude Code
При применённой конфигурации HIPAA некоторые функции Claude Code отключены или работают в терминале иначе. В таблице перечислены изменения, о которых разработчики, скорее всего, спросят вас. В таблице доступности функций HIPAA перечислены все функции Claude Code и Cowork, включая те, которые Owner может снова включить.Учётные данные Anthropic в командах, хуках и MCP-серверах
При применённой конфигурации HIPAA Claude Code удаляет учётные данные, которые он использует для обращения к Anthropic, такие какANTHROPIC_API_KEY и ANTHROPIC_AUTH_TOKEN, из окружения запускаемых им shell-команд, хуков и MCP-серверов.
Конфигурация HIPAA не удаляет учётные данные облачных провайдеров или GitHub, поэтому команда, которая выполняет push в GitHub или обращается к другому сервису, по-прежнему работает с доступом этого разработчика. Ваше соглашение BAA с Anthropic не распространяется на данные, которые такая команда туда отправляет. Полный список Eligible Services см. в Implementation Guide.
Чтобы ограничить, какие команды и хосты может использовать Claude, см. правила разрешений и песочницу.
Управление данными локальных сессий
Claude Code (local mode) и Cowork (local mode) хранят данные сессий на компьютере каждого разработчика. Защита и удаление этих данных — ответственность вашей организации.Данные Claude Code
В разделе Данные приложения перечислено, что Claude Code (local mode) хранит на компьютере, что его процедура очистки удаляет по истеченииcleanupPeriodDays и что остаётся, пока кто-то это не удалит. На той же странице указано, что отличается в организации с применённой HIPAA-конфигурацией.
Процедура очистки выполняется только тогда, когда кто-то запускает Claude Code, поэтому компьютер, на котором его никто не запускает, сохраняет свои данные.
Данные вкладки Code
Вкладка Code хранит данные в следующих местах:- Транскрипты: в
~/.claude/projects/, вместе с транскриптами терминала. В разделе Автоматическая очистка указано, когда процедура очистки их удаляет. - Папка данных Claude Desktop:
~/Library/Application Support/Claudeв macOS. В Windows —%APPDATA%\Claudeили%LOCALAPPDATA%\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claudeдля установщика, загруженного с сайта Anthropic, поэтому проверьте оба пути. При применённой HIPAA-конфигурации Claude Desktop удаляет локальные сессии вкладки Code, неактивные дольшеcleanupPeriodDays, включая помеченные звёздочкой. Он удаляет их только во время своей работы. Claude Desktop обрабатывает worktree удалённой сессии одним из следующих способов:- Нет незафиксированных изменений, сессия не помечена звёздочкой и не закреплена, и никакая другая сессия не использует этот worktree: Claude Desktop удаляет worktree
- Любой другой случай: worktree остаётся на компьютере
~ означает %USERPROFILE%.
Данные Cowork
В разделе Управление данными Cowork на каждом компьютере перечислено, где Cowork (local mode) хранит данные и что удаляет Claude Desktop.Немедленное удаление данных сессий
Если вашей организации нужно удалить данные сессий разработчика до того, как их удалит процедура очистки, большую их часть можно удалить одной командой. Войдите на компьютер как этот разработчик и выполните эту команду в любой оболочке:claude project purge.
Команда удаляет транскрипты и автоматическую память всех проектов, записи в tasks/, debug/ и file-history/, history.jsonl, а также записи проектов в ~/.claude.json. Без --yes она выводит план и сначала запрашивает подтверждение.
После очистки остаются другие пути, которые могут содержать содержимое сессий, например вставленный текст в paste-cache/. В разделе Очистка локальных данных перечислены пути, которые можно удалить вручную. Чтобы полностью очистить компьютер, например перед передачей другому сотруднику, сотрите с него данные.
Отключение разработчика
Удаление места или учётной записи разработчика ничего не удаляет на его компьютере, и/logout также не удаляет данные сессий. Чтобы удалить их все, вы можете стереть данные с компьютера с помощью вашего инструмента управления устройствами.