> ## Documentation Index
> Fetch the complete documentation index at: https://code.claude.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Развертывание управляемых параметров

> Развертывайте управляемые параметры на машину каждого разработчика: механизмы доставки для каждой ОС, как Claude Code объединяет управляемые источники и как проверить применение политики.

Управляемые параметры — это параметры, которые ваша организация развертывает на машину каждого разработчика. Claude Code применяет их выше всех остальных уровней, поэтому никакое значение пользователя, проекта, локального или `--settings` не переопределяет их, кроме нескольких [исключений, чувствительных к безопасности](/docs/ru/settings#exceptions-to-managed-settings-precedence), где более строгое значение с более низкого уровня все еще учитывается.

Эта страница предназначена для администратора, который развертывает управляемые параметры или отлаживает, почему один из них не применяется. Чтобы решить, что применять, начните с таблицы [Решите, что применять](/docs/ru/admin-setup#decide-what-to-enforce). Для пути консоли claude.ai см. [Управляемые параметры сервера](/docs/ru/server-managed-settings). Для того, где находятся собственные значения разработчика, см. [Параметры](/docs/ru/settings).

<h2 id="deploy-a-managed-settings-file">
  Развертывание файла управляемых параметров
</h2>

Это самый быстрый способ применить политику на каждой машине: файл `managed-settings.json`. Если вы еще не выбрали способ доставки управляемых параметров или ваши устройства находятся под управлением MDM или разработчики запускают облачные сеансы, сначала прочитайте [Выберите механизм доставки](#choose-a-delivery-mechanism).

<Steps>
  <Step title="Напишите managed-settings.json">
    Напишите `managed-settings.json`, который содержит ключи, которые вы решили применять, в той же форме JSON, что и `settings.json`. Таблица [Решите, что применять](/docs/ru/admin-setup#decide-what-to-enforce) перечисляет ключи за каждым элементом управления, и каждая запись в [справочнике параметров](/docs/ru/settings-reference) указывает, может ли управляемый источник установить его. Этот файл блокирует два чтения файлов, отключает режим обхода и заставляет Claude Code игнорировать правила разрешений из файлов пользователя, проекта и локального, а также из `--allowedTools`:

    ```json managed-settings.json theme={null}
    {
      "permissions": {
        "deny": [
          "Read(./.env)",
          "Read(./secrets/**)"
        ],
        "disableBypassPermissionsMode": "disable"
      },
      "allowManagedPermissionRulesOnly": true
    }
    ```

    Для более полного примера, который показывает форму большего количества управляемых ключей, включая метод входа, модели, MCP серверы и маркетплейсы, см. [Управляемые параметры организации](/docs/ru/settings-example#an-organizations-managed-settings).
  </Step>

  <Step title="Поместите файл на каждую машину">
    Сохраните файл как `managed-settings.json` в системном каталоге для операционной системы, используя любые инструменты, которые уже размещают файлы на вашем парке:

    * **macOS**: `/Library/Application Support/ClaudeCode/managed-settings.json`
    * **Linux и WSL**: `/etc/claude-code/managed-settings.json`
    * **Windows**: `C:\Program Files\ClaudeCode\managed-settings.json`
  </Step>

  <Step title="Подтвердите применение политики">
    На одной машине запустите `/status` внутри Claude Code. Строка `Setting sources` показывает `Enterprise managed settings (file)`. Разверните на остальной парк после этого; [Проверьте, что политика действует](#check-that-a-policy-is-in-force) охватывает, на что смотреть, когда строка отсутствует.
  </Step>
</Steps>

<span id="managed-settings-delivery" />

<span id="delivery-mechanisms" />

<h2 id="choose-a-delivery-mechanism">
  Выберите механизм доставки
</h2>

Файл в шагах выше — это один из четырех способов получить управляемые параметры на машину. Каждый механизм несет те же ключи политики, что и файл `settings.json`, поэтому [справочник параметров](/docs/ru/settings-reference) применяется ко всем из них. Несколько ключей привязаны к конкретным источникам, и строка Scope каждой записи указывает, какие:

* **Элементы управления доставкой**: [`policyHelper`](/docs/ru/settings-reference#policyhelper), [`wslInheritsWindowsSettings`](/docs/ru/settings-reference#wslinheritswindowssettings) и [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior)
* **Ключи входа шлюза**: [`forceLoginGatewayUrl`](/docs/ru/settings-reference#forcelogingatewayurl) и значение `"gateway"` [`forceLoginMethod`](/docs/ru/settings-reference#forceloginmethod)

Файл управляемых параметров, профиль MDM или консоль claude.ai применяет одну политику для всех, кого она достигает. Чтобы дать одной группе разработчиков другую политику, разверните другой файл или профиль для этой группы; консоль claude.ai [пока не может нацеливаться на группу](/docs/ru/server-managed-settings#current-limitations), в то время как самостоятельно размещенный [шлюз Claude apps](/docs/ru/claude-apps-gateway) доставляет управляемые параметры для каждой группы IdP.

Когда более одного механизма доставляет политику на одну машину, Claude Code по умолчанию использует один и игнорирует остальные. [Как Claude Code объединяет управляемые источники](#how-claude-code-combines-managed-sources) дает порядок и согласие, которое применяет каждый источник.

Строки MDM и файла вместе называются управляемыми параметрами конечной точки, потому что политика хранится на устройстве разработчика, в отличие от строки управляемых сервером, где Claude Code получает ее.

Выберите механизм по тому, как вы уже управляете устройствами, используя таблицу ниже.

| Механизм                                                     | Как вы его доставляете                                                                                                                                                                                              | Когда Claude Code его читает                                                                                                                                                                                                                                                                                     | Используйте его, когда                                                                          |
| :----------------------------------------------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | :--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :---------------------------------------------------------------------------------------------- |
| [Управляемые параметры сервера](/docs/ru/server-managed-settings) | В консоли администратора claude.ai или на самостоятельно размещенном [шлюзе Claude apps](/docs/ru/claude-apps-gateway)                                                                                                   | Получается при запуске и опрашивается каждый час; см. [изменения, требующие одобрения](#where-and-when-a-policy-applies)                                                                                                                                                                                         | Вы хотите одно место для изменения политики для организации claude.ai без касания каждой машины |
| MDM или политика уровня ОС                                   | Как профиль конфигурации macOS или значение реестра Windows `HKLM`, через Jamf, Intune, Group Policy или аналогичный инструмент; см. [где каждый механизм хранит политику](#where-each-mechanism-stores-the-policy) | Читается при запуске и проверяется на наличие изменений каждые 30 минут                                                                                                                                                                                                                                          | Вы уже управляете устройствами с помощью MDM или Group Policy                                   |
| На основе файла                                              | Как `managed-settings.json` в системном каталоге на каждой машине; см. [где каждый механизм хранит политику](#where-each-mechanism-stores-the-policy)                                                               | Читается при запуске и перезагружается при изменении файла                                                                                                                                                                                                                                                       | Машины без MDM, хосты Linux или образы, которые вы создаете сами                                |
| Реестр HKCU, Windows и WSL                                   | Как значение реестра Windows `HKCU`; см. [где каждый механизм хранит политику](#where-each-mechanism-stores-the-policy)                                                                                             | Читается при запуске и проверяется на наличие изменений каждые 30 минут; Claude Code использует его только когда никакой другой управляемый источник не доставляет ключ политики и никакие [параметры родителя, предоставленные хостом](#let-an-embedding-host-add-policy), не предоставляют ограничивающий ключ | Вы не можете записать ключ уровня машины `HKLM`                                                 |

Начальные шаблоны для Jamf, Iru, Intune и Group Policy находятся в [репозитории примеров MDM](https://github.com/anthropics/claude-code/tree/main/examples/mdm).

Для управляемых MCP серверов, которые вы развертываете вместе с любым из этих через `managed-mcp.json` или предоставляете через ключ [`managedMcpServers`](/docs/ru/settings-reference#managedmcpservers), см. [Управляемая конфигурация MCP](/docs/ru/managed-mcp).

<h3 id="where-and-when-a-policy-applies">
  Где и когда политика применяется
</h3>

Развернутая политика достигает сеансов разработчика следующим образом:

* **Поверхности**: на машине разработчика, в терминале, расширениях VS Code и JetBrains, вкладке Code настольного приложения и сеансах [Agent SDK](/docs/ru/agent-sdk/typescript) читают все эти источники. Сеансы Agent SDK загружают управляемые параметры даже когда `settingSources` исключает файлы пользователя, проекта и локального.
* **Облачные сеансы**: сеанс в среде, размещенной Anthropic, не читает профиль MDM устройства или файл, поэтому политика для него должна поступать из управляемых параметров сервера. Сеанс в [самостоятельно размещенной среде](/docs/ru/self-hosted-environments) также читает файл управляемых параметров в образе своего runner, по умолчанию только когда управляемые параметры сервера не доставляют ключ политики, кроме [ключей, которые Claude Code читает из каждого источника администратора](#keys-read-from-every-admin-source). [Как Claude Code объединяет управляемые источники](#how-claude-code-combines-managed-sources) охватывает согласие, которое применяет оба.
* **Сеансы Cowork**: [Cowork](https://claude.com/docs/cowork/overview) в приложении Claude Desktop запускает свои сеансы на Claude Code. В сеансе Cowork Claude Code никогда не получает управляемые параметры сервера из консоли администратора claude.ai, даже когда пользователь входит с учетной записью Team или Enterprise, поэтому то, какая политика применяется, зависит от того, где запускается сеанс:

  * **На машине пользователя**: по умолчанию Claude Code в сеансе Cowork читает политику MDM или уровня ОС и файл управляемых параметров на этом устройстве, поэтому развертывайте политику там.
  * **В полной песочнице VM**: когда ваша управляемая конфигурация Claude Desktop устанавливает [`requireCoworkFullVmSandbox`](https://claude.com/docs/third-party/claude-desktop/configuration#requirecoworkfullvmsandbox), Claude Code работает внутри виртуальной машины, где политика MDM устройства и файл управляемых параметров отсутствуют.
  * **Удаленные сеансы Cowork**: они работают на управляемых Anthropic виртуальных машинах, где Claude Code не может читать политику устройства.

  Таблица [покрытие поверхности](/docs/ru/model-config#surface-coverage) сравнивает Cowork с другими поверхностями.
* **Запущенные сеансы**: большинство изменений достигают запущенного сеанса по расписанию в [таблице механизма доставки](#choose-a-delivery-mechanism), без перезагрузки.
  * Изменения [`forceRemoteSettingsRefresh`](/docs/ru/settings-reference#forceremotesettingsrefresh), [`requiredMinimumVersion`](/docs/ru/settings-reference#requiredminimumversion) и [некоторых редактируемых пользователем ключей](/docs/ru/settings#when-edits-take-effect) вступают в силу при следующем запуске сеанса.
  * Новая или измененная запись [`policyHelper`](/docs/ru/settings-reference#policyhelper) вступает в силу при следующем запуске, кроме того, что помощник, затененный при запуске управляемыми параметрами сервера, запускается как только выборка сообщает об удалении этих параметров.
* **Изменения, требующие одобрения**: кроме [обновлений, которые ждут следующего запуска](/docs/ru/server-managed-settings#fetch-and-caching-behavior), изменение управляемого сервером параметра, который [требует одобрения](/docs/ru/server-managed-settings#security-approval-dialogs), такого как hook или переменная `env`, ждет, пока разработчик примет диалог в интерактивном сеансе, и применяется для текущего запуска в сеансе, который размещает расширение IDE или Agent SDK. Другие изменения управляемого сервером применяются при следующем опросе.
* **Долгоживущие сеансы**: сеанс, оставленный открытым на недели, все еще может отставать от развертывания. [`requiredMinimumVersion`](/docs/ru/settings-reference#requiredminimumversion) блокирует запуск устаревшего двоичного файла и не завершает сеанс, который уже работает.

<span id="format-the-policy-for-each-platform" />

<h3 id="where-each-mechanism-stores-the-policy">
  Где каждый механизм хранит политику
</h3>

Ключи одинаковы везде, но каждый механизм хранит их в разном месте и форме:

* **Управляемые сервером**: серверы Anthropic или ваш шлюз содержат политику. Claude Code хранит локальный кэш, который применяет при запуске и [заменяет при каждой успешной выборке](/docs/ru/server-managed-settings#security-considerations).
* **Профиль конфигурации macOS**: домен управляемых предпочтений `com.anthropic.claudecode`. Используйте те же ключи верхнего уровня, что и `managed-settings.json`, с вложенными параметрами как словари и списки как массивы plist.
* **Реестр Windows HKLM**: JSON как значение `REG_SZ` или `REG_EXPAND_SZ` с именем `Settings` под `HKLM\SOFTWARE\Policies\ClaudeCode`.
* **На основе файла**: `managed-settings.json`, необязательный каталог `managed-settings.d/` и `managed-mcp.json` в системном каталоге: `/Library/Application Support/ClaudeCode/` на macOS, `/etc/claude-code/` на Linux и WSL и `C:\Program Files\ClaudeCode\` на Windows. Claude Code не читает устаревший путь Windows `C:\ProgramData\ClaudeCode\managed-settings.json`.
* **Реестр Windows HKCU**: то же значение `Settings` под `HKCU\SOFTWARE\Policies\ClaudeCode`.

<h3 id="split-a-file-based-policy-across-teams">
  Разделите политику на основе файла между командами
</h3>

Если несколько команд владеют частями одной политики, поместите каждую часть в свой собственный файл в `managed-settings.d/`, рядом с `managed-settings.json` в том же системном каталоге, вместо редактирования одного общего файла.

Claude Code объединяет `managed-settings.json` сначала, затем каждый файл `*.json` в каталоге в алфавитном порядке. Назовите файлы с числовыми префиксами для управления порядком, такими как `10-telemetry.json` и `20-security.json`. Claude Code игнорирует скрытые файлы и файлы, которые не заканчиваются на `.json`.

Когда два файла устанавливают один и тот же ключ, Claude Code объединяет их по этим правилам:

* **Одиночные значения**, такие как `"model": "opus"` или `"cleanupPeriodDays": 7`: значение более позднего файла заменяет более раннее
* **Списки**, такие как `permissions.deny` или `sandbox.network.allowedDomains`: два списка объединяются, с удаленными дубликатами
* **Вложенные блоки**, такие как `env` или `sandbox`: два блока объединяются ключ за ключом, и каждый ключ внутри следует этим же правилам
* **`fallbackModel`**: более поздняя цепь заменяет более раннюю целиком
* **[`extraKnownMarketplaces`](/docs/ru/settings-reference#extraknownmarketplaces) и [`managedMcpServers`](/docs/ru/settings-reference#managedmcpservers)**: более поздняя запись с тем же именем заменяет более раннюю целиком
* **[`modelPicker`](/docs/ru/settings-reference#modelpicker)**: более поздний набор заменяет более ранний целиком

<span id="precedence-within-the-managed-tier" />

<span id="which-managed-source-claude-code-uses" />

<h2 id="how-claude-code-combines-managed-sources">
  Как Claude Code объединяет управляемые источники
</h2>

Когда ваша организация доставляет более одного управляемого источника на одну машину, ключ [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior) решает, что Claude Code делает с остальными:

* **`"first-wins"`, по умолчанию**: Claude Code использует источник с наивысшим рейтингом, который доставляет по крайней мере один ключ политики, и игнорирует остальные, а не объединяет их, кроме нескольких ключей в [Ключи, читаемые из каждого источника администратора](#keys-read-from-every-admin-source). Claude Code не показывает предупреждение для источников, которые он пропускает; `/status` [называет источник, который он использовал, и те, которые он пропустил](#read-the-source-in-/status).
* **`"merge"`**: Claude Code применяет каждый источник администратора, который доставляет ключ политики, и объединяет их по типу ключа: на большинстве ключей значение источника с более высоким рейтингом применяется, списки объединяются, и блокировки принимают самое строгое значение. [Составьте каждый управляемый источник](#compose-every-managed-source) говорит, где установить ключ и как каждый тип ключа объединяется. Требует Claude Code v2.1.242 или позже.

Оба параметра ранжируют источники одинаково. Два термина повторяются в этом разделе:

* **Ключ политики**: любой ключ параметров, кроме двух ключей управления, [`wslInheritsWindowsSettings`](/docs/ru/settings-reference#wslinheritswindowssettings) и [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior). Файл управляемых параметров или политика MDM, которые содержат только эти, не учитываются, и Claude Code переходит к следующему источнику.
* **Источник администратора**: один из первых трех источников ниже. Реестр HKCU доступен для записи пользователем и не является одним из них.

Claude Code проверяет источники в этом порядке, от наивысшего приоритета к наименьшему:

1. Удаленные параметры, доставленные из claude.ai как [управляемые параметры сервера](/docs/ru/server-managed-settings) или [шлюзом Claude apps](/docs/ru/claude-apps-gateway). Claude Code получает этот источник только когда сеанс аутентифицируется в API Anthropic напрямую с [подходящим входом или ключом](/docs/ru/server-managed-settings#platform-availability), или входит в шлюз с `/login`. На других поставщиках или когда `ANTHROPIC_BASE_URL` указывает на что-то другое, чем API Anthropic, он начинает со следующего источника
2. Политики MDM или уровня ОС: plist macOS или ключ реестра HKLM
3. Файлы управляемых параметров, `managed-settings.d/*.json` и `managed-settings.json` объединены вместе
4. Реестр HKCU, на Windows и на WSL, как только реестр HKLM или файл управляемых параметров Windows включает [`wslInheritsWindowsSettings`](/docs/ru/settings-reference#wslinheritswindowssettings) и значение HKCU также его устанавливает. Claude Code читает его только когда никакой источник выше него не доставляет ключ политики и никакие [параметры родителя, предоставленные хостом](#let-an-embedding-host-add-policy), не предоставляют ограничивающий ключ

Эта диаграмма показывает ранжирование, с примерами кросс-источниковых ключей, которые Claude Code читает из первых трех источников при любом параметре:

<img src="https://mintcdn.com/claude-code/zuWID2B-Rxm8DEC8/images/managed-source-precedence.svg?fit=max&auto=format&n=zuWID2B-Rxm8DEC8&q=85&s=53f6be49f06eff48e01422c8ae1bc2e6" className="dark:hidden" alt="Диаграмма, показывающая четыре источника управляемых параметров, ранжированные от удаленных параметров в верхней части через MDM, файлы управляемых параметров и реестр HKCU внизу. По умолчанию первый источник с ключом политики предоставляет политику и остальные пропускаются; с managedSourcesBehavior установленным на merge, каждый источник администратора с ключом политики вносит вклад, объединенный по типу ключа, и реестр HKCU остается в стороне. Боковая панель показывает, что кросс-источниковые ключи, такие как блокировки песочницы, forceRemoteSettingsRefresh и слияние env для каждой переменной, читаются из каждого источника администратора, который исключает реестр HKCU." width="680" height="330" data-path="images/managed-source-precedence.svg" />

<img src="https://mintcdn.com/claude-code/zuWID2B-Rxm8DEC8/images/managed-source-precedence-dark.svg?fit=max&auto=format&n=zuWID2B-Rxm8DEC8&q=85&s=ae407a9a08a3d680e80cf1a2af845d71" className="hidden dark:block" alt="Диаграмма, показывающая четыре источника управляемых параметров, ранжированные от удаленных параметров в верхней части через MDM, файлы управляемых параметров и реестр HKCU внизу. По умолчанию первый источник с ключом политики предоставляет политику и остальные пропускаются; с managedSourcesBehavior установленным на merge, каждый источник администратора с ключом политики вносит вклад, объединенный по типу ключа, и реестр HKCU остается в стороне. Боковая панель показывает, что кросс-источниковые ключи, такие как блокировки песочницы, forceRemoteSettingsRefresh и слияние env для каждой переменной, читаются из каждого источника администратора, который исключает реестр HKCU." width="680" height="330" data-path="images/managed-source-precedence-dark.svg" />

<h3 id="keys-read-from-every-admin-source">
  Ключи, читаемые из каждого источника администратора
</h3>

При параметре по умолчанию `"first-wins"`, Claude Code читает большинство ключей только из [источника, который он выбрал](#how-claude-code-combines-managed-sources), и игнорирует значение в источнике с более низким рейтингом, даже когда выбранный источник оставляет этот ключ неустановленным.

Несколько ключей работают иначе. Claude Code читает их из каждого источника администратора, поэтому политика MDM с более низким рейтингом или файл управляемых параметров все еще могут их установить, когда выбранный источник этого не делает. Claude Code исключает доступный для записи пользователем реестр HKCU из этого сканирования; когда HKCU является единственным источником и никакой хост не предоставляет параметры родителя, HKCU применяется как любой выбранный источник.

Кросс-источниковые ключи включают:

* `sandbox.network.allowManagedDomainsOnly` и `sandbox.filesystem.allowManagedReadPathsOnly`: `true` в любом источнике администратора включает блокировку. Пока блокировка включена, Claude Code объединяет список разрешений, который она блокирует, `sandbox.network.allowedDomains` вместе с правилами разрешения `WebFetch(domain:...)`, или `sandbox.filesystem.allowRead`, по всем источникам администратора. Без блокировки Claude Code обрабатывает список разрешений как любой другой ключ, поэтому при `"first-wins"` список разрешений невыбранного источника администратора игнорируется
* `allowAllClaudeAiMcps`
* Пути двоичных файлов песочницы `sandbox.bwrapPath` и `sandbox.socatPath`
* Двоичный файл `ripgrep` песочницы, [`sandbox.ripgrep`](/docs/ru/settings-reference#sandbox-ripgrep)
* `sandbox.filesystem.disabled` и `sandbox.network.strictAllowlist`
* [`useAutoModeDuringPlan`](/docs/ru/settings-reference#useautomodeduringplan) и [`syncClaudeAiSkills`](/docs/ru/settings-reference#syncclaudeaiskills), где `false` из любого источника администратора отключает поведение. `false` в параметрах пользователя или локальных параметрах разработчика также отключает его; каждый ключ может только отрицать
* [`enableArtifact`](/docs/ru/settings-reference#enableartifact), где `false` из любого источника администратора отключает [инструмент Artifact](/docs/ru/artifacts). `false` в параметрах пользователя, проекта или локальных параметрах разработчика также отключает его, и никакой источник не включает его обратно; см. [какие значения более низкого уровня все еще учитываются](/docs/ru/settings#exceptions-to-managed-settings-precedence). Требует Claude Code v2.1.242 или позже
* [`maxEffortLevel`](/docs/ru/settings-reference#maxeffortlevel), где применяется самый низкий предел в любом источнике администратора. Если разработчик устанавливает более низкий предел в своих собственных параметрах или с `--settings`, Claude Code применяет этот; никакой источник не может повысить предел. Требует Claude Code v2.1.267 или позже
* Отказ от трейлера коммита в `attribution` или в устаревшем `includeCoAuthoredBy` из любого уровня
* [`forceRemoteSettingsRefresh`](/docs/ru/server-managed-settings)
* `env`, объединенный по переменной по источникам администратора: каждая переменная поступает из источника с наивысшим приоритетом, который ее определяет, поэтому более низкие источники заполняют переменные, которые более высокие оставляют неустановленными. Несколько переменных следуют своим собственным правилам; [Исключения для каждого ключа по управляемым источникам](/docs/ru/server-managed-settings#per-key-exceptions-across-managed-sources) называет каждое. Требует Claude Code v2.1.223 или позже. До v2.1.223 Claude Code применял весь блок `env` выбранного источника только

<h3 id="compose-every-managed-source">
  Составьте каждый управляемый источник
</h3>

Чтобы Claude Code применял каждый источник администратора, который доставляет ваша организация, установите [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior) на `"merge"` в источнике с наивысшим рейтингом, который вы развертываете. Claude Code читает ключ только из источника с наивысшим рейтингом, который несет либо ключ, либо ключ политики, поэтому более низкий источник не может выбрать себя для объединения с источником выше него, и машина, которая никогда не получает управляемые параметры сервера, нуждается в ключе в своем профиле MDM тоже. Доступный для записи пользователем реестр HKCU никогда не объединяется с другим источником. Требует Claude Code v2.1.242 или позже.

При `"merge"` Claude Code добавляет записи списка более низкого источника, такие как правила `permissions.allow` и hooks, к политике, поэтому включайте его только когда каждый источник, ранжированный ниже вашего наивысшего, находится под контролем администратора.

Эта таблица показывает, как Claude Code объединяет каждый тип ключа при `"merge"`. Запись [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior) называет каждый ключ в списке разрешений ограничений, значения-взятые-целиком и строках только-для-наивысшего-источника.

| Тип ключа                                                 | Как Claude Code его объединяет                                                                                                                                                     | Примеры                                                                                                                                 |
| :-------------------------------------------------------- | :--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :-------------------------------------------------------------------------------------------------------------------------------------- |
| Списки                                                    | Объединяет записи из каждого источника                                                                                                                                             | `permissions.allow`, `hooks`, `sandbox.network.allowedDomains`, `deniedMcpServers`                                                      |
| Блокировки                                                | Применяет самое строгое значение, которое устанавливает любой источник; более мягкое значение применяется только из источника с наивысшим рейтингом                                | `allowManagedHooksOnly`, `permissions.disableBypassPermissionsMode`, `crossSessionInbound`                                              |
| Списки разрешений ограничений                             | Берет список целиком из источника с наивысшим рейтингом, который его устанавливает, без добавления записей из более низких источников                                              | `availableModels`, `allowedMcpServers`, `strictKnownMarketplaces`, `allowedChannelPlugins` и цепь `fallbackModel`                       |
| Значения, взятые целиком                                  | Берет значение целиком из источника с наивысшим рейтингом, который его устанавливает, без объединения записей или полей из более низких источников                                 | `sandbox.credentials.awsPairs`, `sandbox.ripgrep`                                                                                       |
| Предоставленные MCP серверы                               | Объединяет имена серверов из каждого источника; когда два источника устанавливают одно имя, применяет всю запись источника с более высоким рейтингом                               | `managedMcpServers`                                                                                                                     |
| Ключи, читаемые только из источника с наивысшим рейтингом | Игнорирует ключ в каждом более низком источнике, даже когда источник с наивысшим рейтингом оставляет его неустановленным                                                           | Помощники учетных данных, такие как `apiKeyHelper`, пины входа, такие как `forceLoginOrgUUID`, `modelPicker`, `permissions.defaultMode` |
| `env`                                                     | Объединяет по переменной по источникам администратора при любом параметре, как [Ключи, читаемые из каждого источника администратора](#keys-read-from-every-admin-source) описывает |                                                                                                                                         |
| Каждый другой ключ                                        | Берет значение из источника с наивысшим рейтингом, который его устанавливает                                                                                                       | `model`, `cleanupPeriodDays`                                                                                                            |

Чтобы подтвердить, какие источники объединены на машине, [прочитайте строку `Setting sources` в `/status`](#read-the-source-in-/status); этот раздел говорит, что означает каждый ярлык.

<h3 id="compute-the-policy-with-a-helper-program">
  Вычислите политику с помощью программы-помощника
</h3>

[`policyHelper`](/docs/ru/settings-reference#policyhelper) — это исполняемый файл, который ваша политика MDM или файл управляемых параметров называет, и Claude Code запускает его для вычисления управляемых параметров при запуске. Когда выбранный источник настраивает один и помощник выдает объект `managedSettings`, этот вывод изменяет то, что Claude Code читает:

* **Выданный объект `managedSettings` — это единственные управляемые параметры для сеанса**, включая [ключи, которые он иначе читает из каждого источника администратора](#keys-read-from-every-admin-source), кроме [`forceRemoteSettingsRefresh`, который имеет свое собственное правило запуска](/docs/ru/settings-reference#forceremotesettingsrefresh)

Для того, какие запуски помощника не удаются, и что Claude Code делает, когда один не удается, см. [Сбои помощника](/docs/ru/settings-reference#helper-failures).

<span id="parent-settings-from-embedding-hosts" />

<span id="control-policy-from-an-embedding-host" />

<span id="merge-policy-from-an-embedding-host" />

<h3 id="let-an-embedding-host-add-policy">
  Позвольте хосту встраивания добавить политику
</h3>

Когда другое приложение запускает Claude Code, такое как Claude Desktop, расширение IDE или приложение Agent SDK, этот хост может передать свои собственные управляемые параметры через опцию SDK `managedSettings`. Claude Code называет эти параметры родителя.

По умолчанию Claude Code игнорирует параметры родителя, когда присутствует источник администратора: управляемые параметры сервера, политика MDM или уровня ОС или файл управляемых параметров.

Чтобы Claude Code объединял параметры родителя вместе с источником администратора, установите [`parentSettingsBehavior`](/docs/ru/settings-reference#parentsettingsbehavior) на `"merge"` в управляемом источнике с наивысшим приоритетом; Claude Code читает ключ из этого источника только.

Claude Code затем сохраняет только значения хоста, которые ограничивают то, что может делать Claude, с одним пробелом, который нужно знать: если вы также не установите блокировки `allowManaged*Only`, правила разрешения хоста и списки разрешений песочницы все еще применяются. См. [Ограничьте параметры родителя](/docs/ru/claude-apps-gateway#restrict-parent-settings) для блокировок.

[`policyHelper`](/docs/ru/settings-reference#policyhelper) может отключить объединение родителя независимо от этого ключа; его запись говорит, когда.

Claude Code также применяет эти проверки к значениям, предоставленным родителем, самостоятельно:

* Когда любой источник администратора устанавливает `allowManagedPermissionRulesOnly`, Claude Code отбрасывает [предоставленные родителем](/docs/ru/claude-apps-gateway#restrict-parent-settings) правила разрешения и `additionalDirectories` по мере их чтения, даже когда источник с более высоким приоритетом оставляет ключ неустановленным. Эффект ключа на ваши собственные правила разрешения поступает из управляемых параметров, которые применяет Claude Code, или из параметров родителя, которые вы выбрали для объединения
* Claude Code применяет значение `forceLoginOrgUUID` или `allowedMcpServers` в управляемых параметрах, которые он применяет, и блокирует предоставленное родителем. Значение в более низком источнике администратора, который Claude Code не применяет, ни применяется, ни блокирует родительское. Запись [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior) говорит, какой источник предоставляет каждый ключ при `"merge"`. До v2.1.223 значение в любом источнике администратора блокировало родительское
* Значение `availableModels` следует тому же правилу, что и `allowedMcpServers`

<h4 id="keep-cowork-folder-access-when-only-managed-rules-apply">
  Сохраните доступ к папке Cowork, когда применяются только управляемые правила
</h4>

[Cowork](https://claude.com/docs/cowork/overview) в приложении Claude Desktop запускает свои сеансы на Claude Code и предоставляет каждому сеансу доступ к его рабочим папкам, таким как папка, которую подключает пользователь, через правила разрешения, которые он предоставляет при запуске сеанса. Когда ваша управляемая политика устанавливает [`allowManagedPermissionRulesOnly`](/docs/ru/settings-reference#allowmanagedpermissionrulesonly), Claude Code сохраняет только правила разрешения в управляемой политике: он отбрасывает правила разрешения, которые хост предоставляет как параметры родителя, как `--allowedTools` или в файле параметров, поэтому записи в эти папки теряют предварительное одобрение. В сеансе Cowork, который спрашивает перед редактированием, Cowork не может показать подсказку, и Claude сообщает о каждой записи как заблокированной, потому что путь разрешается в защищенное место или путь вне подключенной папки.

Чтобы восстановить записи, добавьте правила разрешения для этих папок в управляемый источник, который Claude Code [выбирает](#precedence-within-the-managed-tier) на этих машинах: на управляемом MDM парке это политика MDM, а не отдельный файл управляемых параметров. Этот пример использует форму файла, и политика MDM принимает те же ключи. Он сохраняет `allowManagedPermissionRulesOnly` установленным и позволяет редактировать под папкой `CoworkProjects` в домашнем каталоге каждого пользователя; замените путь на папки, которые подключают ваши пользователи:

```json managed-settings.json theme={null}
{
  "allowManagedPermissionRulesOnly": true,
  "permissions": {
    "allow": [
      "Edit(~/CoworkProjects/**)"
    ]
  }
}
```

После развертывания политики Claude может сохранять файлы под этой папкой в новом сеансе Cowork. [Правила Read и Edit](/docs/ru/permissions#read-and-edit) охватывают синтаксис пути, включая форму `//` для абсолютных путей.

<h3 id="what-a-developer-can-change">
  Что может изменить разработчик
</h3>

Собственные файлы параметров разработчика, значения `--settings` и файлы проекта никогда не переопределяют управляемое значение; [исключения](/docs/ru/settings#exceptions-to-managed-settings-precedence) только позволяют учитывать более строгое значение более низкого уровня. Четыре вещи находятся вне этого правила:

* **Модель для сеанса**: управляемая `model` — это значение по умолчанию, а не блокировка. `--model` и `ANTHROPIC_MODEL` все еще выбирают модель для этого сеанса, поэтому разверните [`availableModels`](/docs/ru/settings-reference#availablemodels) для ограничения выбора.
* **Локальные права администратора**: разработчик, который является администратором на машине, может редактировать сам управляемый источник, поэтому инструменты MDM могут повторно развертывать профиль или файл по расписанию и почему существуют реестр HKLM и домен управляемых предпочтений macOS.
* **Кэш управляемых параметров сервера**: управляемые параметры сервера поступают с серверов Anthropic, и редактирование локального кэша [длится только до следующей успешной выборки](/docs/ru/server-managed-settings#security-considerations).
* **Другие инструменты**: управляемые параметры связывают только Claude Code. Разработчик, который вызывает API из другого инструмента, не находится под ними.

<span id="verify-enforcement" />

<span id="verify-that-a-policy-is-in-force" />

<h2 id="check-that-a-policy-is-in-force">
  Проверьте, что политика действует
</h2>

Разработчик сообщает, что политика не применяется, или вы хотите подтвердить, что развертывание приземлилось перед отправкой на парк. Две команды на этой машине отвечают на это: `/status` показывает, какой управляемый источник выбрал Claude Code, и `claude doctor` перечисляет то, что он отбросил.

<h3 id="read-the-source-in-/status">
  Прочитайте источник в /status
</h3>

На машине разработчика запустите `/status` внутри Claude Code и прочитайте строку `Setting sources`. Когда управляемый источник действует, строка перечисляет `Enterprise managed settings` с источником, который выбрал Claude Code, в скобках:

* `(remote)`: управляемые параметры сервера из claude.ai или шлюза
* `(plist)` или `(HKLM)`: политика MDM или ОС
* `(file)`, `(drop-ins)` или `(file + drop-ins)`: `managed-settings.json`, каталог drop-in или оба
* `(remote + file, merged)` или другой список, заканчивающийся на `, merged`: ваша организация [составляет каждый управляемый источник](#compose-every-managed-source), и Claude Code объединил перечисленные источники в политику. Более низкий источник все еще может предоставлять переменные `env` без появления в списке. Требует Claude Code v2.1.242 или позже
* `(HKCU)`: резервный реестр, доступный для записи пользователем
* `(parent process)`: [хост встраивания](#let-an-embedding-host-add-policy) предоставил ограничивающие параметры
* `(helper)`: [`policyHelper`](/docs/ru/settings-reference#policyhelper), настроенный выбранным источником MDM или файла

Когда Claude Code нашел управляемый источник на машине и не выбрал его, вторая строка, `Skipped sources`, называет каждый такой источник. Прочитайте его, чтобы различить политику, которая никогда не достигла машину, от той, которая достигла и которую источник с более высоким приоритетом переопределил. Требует Claude Code v2.1.242 или позже.

Когда политика не применяется, строка `Setting sources` говорит вам, какая из двух проблем у вас есть:

* **Строка отсутствует**: Claude Code не нашел управляемый источник, который доставляет ключ политики.

  Если вы развернули файл управляемых параметров, проверьте, что он находится по пути для ОС и что он содержит [ключ политики](#how-claude-code-combines-managed-sources), а не только ключи управления. Файл, который не является действительным JSON, не производит это состояние; Claude Code [отказывается запускаться](#find-entries-claude-code-dropped) вместо этого.

  Когда вы развернули через управляемые параметры сервера вместо этого, запустите `claude doctor`, который сообщает [результат выборки](/docs/ru/server-managed-settings#verify-settings-delivery).
* **Строка называет источник, отличный от того, который вы развернули**: источник с более высоким приоритетом присутствует и Claude Code игнорировал ваш, и `Skipped sources` его перечисляет. [Как Claude Code объединяет управляемые источники](#how-claude-code-combines-managed-sources) дает порядок.

<span id="invalid-entries-in-managed-settings" />

<h3 id="find-entries-claude-code-dropped">
  Найдите записи, которые Claude Code отбросил
</h3>

Когда файл управляемых параметров, профиль MDM, значение реестра или полезная нагрузка управляемого сервера не проходит проверку схемы, Claude Code сначала пропускает отдельные записи, которые он может исправить, такие как одно неправильное правило разрешения, с предупреждением для каждого, затем отбрасывает любой ключ верхнего уровня, значение которого все еще не проходит, и продолжает применять каждый оставшийся действительный ключ.

Claude Code более строг с `managedSettings`, который выдает [`policyHelper`](/docs/ru/settings-reference#policyhelper): он делает те же исправления записей, но любое нарушение схемы, которое выживает, не удается весь запуск помощника, и при запуске Claude Code отказывается запускаться, то же самое, что для помощника, который выходит с ненулевым кодом.

Когда файл управляемых параметров, файл drop-in, plist MDM или значение реестра HKLM присутствуют, но не могут быть проанализированы как объект JSON, Claude Code отказывается запускаться и печатает [ошибку, называющую источник](/docs/ru/errors#managed-settings-document-could-not-be-parsed), даже когда другой источник администратора доставляет действительную политику. Каждый источник не удается таким образом, когда:

* **Файл управляемых параметров или файл drop-in**: файл не является действительным JSON или его верхний уровень не является объектом
* **Plist MDM**: `plutil` macOS сообщает plist неправильно сформированным или его преобразованное содержимое не является объектом JSON
* **Значение реестра HKLM**: значение `Settings` не является строкой, пусто или не содержит объект JSON

Три состояния источника не вызывают этот отказ:

* Отсутствующий файл, профиль или значение реестра не является сбоем; Claude Code работает без этого источника.
* Пустой файл управляемых параметров считается `{}`.
* Неправильное значение в доступном для записи пользователем ключе реестра HKCU никогда не блокирует запуск. Claude Code сообщает об этом как уведомление в `/status` и `claude doctor` вместо этого.

Если файл управляемых параметров, файл drop-in или каталог `managed-settings.d/` не может быть прочитан и никакой источник администратора не предоставляет политику, сеансы, вошедшие с учетными данными claude.ai или Claude Console, выходят при запуске с сообщением о контакте с администратором.

Чтобы найти отброшенную запись, посмотрите в одном из трех мест:

* Интерактивные сеансы показывают диалог при запуске, перечисляющий неправильные записи.
* Неинтерактивные запуски с `-p` печатают сводку в stderr.
* [`claude doctor`](/docs/ru/debug-your-config) перечисляет каждую неправильную запись с ее источником и полем.

<h4 id="keys-that-fail-closed">
  Ключи, которые не удаются закрыто
</h4>

Несколько ключей применения не отбрасываются, когда они неправильны. Claude Code применяет более строгое резервное значение, пока значение не будет исправлено; таблица показывает, что оно применяет для каждого ключа:

| Поле                          | Поведение, когда присутствует, но неправильно                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| :---------------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `allowedMcpServers`           | Применяется как пустой список разрешений, пока значение не будет исправлено, поэтому никакие MCP серверы, которые добавляют пользователи, не допускаются. Серверы, которые ваша организация доставляет через [`managedMcpServers`](/docs/ru/settings-reference#managedmcpservers), все еще загружаются, и серверы `managed-mcp.json` загружаются в соответствии с [Как сервер оценивается](/docs/ru/managed-mcp#how-a-server-is-evaluated). Отдельная неправильная запись удаляется и применяется действительное подмножество. |
| `allowedHttpHookUrls`         | Claude Code применяет пустой [список разрешений](/docs/ru/settings-reference#allowedhttphookurls), пока вы не исправите значение. Если только отдельная запись неправильна, она удаляет эту запись и применяет остальное.                                                                                                                                                                                                                                                                                                 |
| `httpHookAllowedEnvVars`      | Claude Code применяет пустой [список разрешений](/docs/ru/settings-reference#httphookallowedenvvars), пока вы не исправите значение. Если только отдельная запись неправильна, она удаляет эту запись и применяет остальное.                                                                                                                                                                                                                                                                                              |
| `allowedChannelPlugins`       | Claude Code применяет пустой список разрешений, пока вы не исправите значение, поэтому никакой плагин канала, переданный в `--channels`, не допускается. Если только отдельная запись неправильна, она удаляет эту запись и применяет остальное.                                                                                                                                                                                                                                                                     |
| `allowManagedHooksOnly`       | Обрабатывается как `true`, пока не будет исправлено: [ограничения hook](/docs/ru/settings-reference#allowmanagedhooksonly) применяются и, если `disableCommandPluginSources` явно не `false`, плагины, полученные из команд, отключены.                                                                                                                                                                                                                                                                                   |
| `allowManagedMcpServersOnly`  | Обрабатывается как `true`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| `disableCommandPluginSources` | Обрабатывается как `true`, поэтому плагины, полученные из команд, остаются отключены, пока значение не будет исправлено.                                                                                                                                                                                                                                                                                                                                                                                             |
| `availableModels`             | Применяется как пустой список разрешений, пока не будет исправлено, поэтому доступна только модель Default; запись, не являющаяся строкой, удаляется и применяется действительное подмножество.                                                                                                                                                                                                                                                                                                                      |
| `enforceAvailableModels`      | Обрабатывается как `true`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| `forceLoginOrgUUID`           | Никакой организации не разрешается входить, пока значение не будет исправлено.                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| `crossSessionInbound`         | Обрабатывается как `refuse`, самое строгое значение, поэтому входящие [кросс-сеансовые сообщения](/docs/ru/cross-session-messaging#control-inbound-messages) отказываются, пока значение не будет исправлено. Разработчик видит [предупреждение](/docs/ru/errors#crosssessioninbound-must-be-one-of-accept-hold-refuse).                                                                                                                                                                                                       |
| `deniedMcpServers`            | Отдельная неправильная запись удаляется и применяется действительное подмножество. Полностью неправильное значение отбрасывается с предупреждением, так как отрицание каждого сервера заблокировало бы серверы, которые политика никогда не называла.                                                                                                                                                                                                                                                                |
| `sandbox.credentials`         | Восстанавливаемая неправильная запись деградирует до `mode: "deny"` с предупреждением; невосстанавливаемая удаляется; действительные записи остаются применяемыми. См. [неправильные записи учетных данных](/docs/ru/settings-reference#invalid-credential-entries-in-managed-settings)                                                                                                                                                                                                                                   |

До v2.1.267 Claude Code отбрасывал `allowedHttpHookUrls`, `httpHookAllowedEnvVars` или `allowedChannelPlugins` целиком, когда значение или любая одна запись была неправильна, и вел себя так, как если бы ключ не был установлен.

`requiredMinimumVersion` и `requiredMaximumVersion` не удаются открыто по замыслу: неправильное значение отбрасывается, а не применяется.

Эта толерантность применяется только к управляемым параметрам. Файлы параметров пользователя, проекта и локального остаются строгими: файл, чья JSON или форма верхнего уровня не проходит проверку, отклоняется целиком и сообщается, и отдельная запись, которая не удается, такая как неправильное правило разрешения, пропускается с предупреждением, пока остальная часть файла применяется.

<span id="managed-only-settings" />

<h2 id="keys-only-a-managed-source-can-set">
  Ключи, которые может установить только управляемый источник
</h2>

Claude Code читает следующие ключи только из управляемого источника; размещение их в файлах параметров пользователя или проекта не имеет эффекта.

Большинство из них — это блокировки: значение, которое блокировка управляет, такое как правила разрешения или `sandbox.network.allowedDomains`, — это обычный ключ, который может установить любой уровень, и блокировка говорит Claude Code чтить только управляемое значение.

Таблица охватывает элементы управления разрешением, плагином и доставкой. Для любого ключа, не указанного здесь, столбец Scope [справочника параметров](/docs/ru/settings-reference#all-settings) говорит, является ли он только управляемым; оставшиеся ключи только управляемые там включают URL входа шлюза, версию, браузер, мобильный симулятор, хост SSH, локальный сеанс Desktop, путь двоичного файла песочницы, ценообразование модели и элементы управления CLAUDE.md.

| Параметр                                                                                                              | Описание                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| :-------------------------------------------------------------------------------------------------------------------- | :----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| [`allowAllClaudeAiMcps`](/docs/ru/settings-reference#allowallclaudeaimcps)                                                 | Загружайте соединители claude.ai, которые Claude Code получает сам, вместе с развернутым `managed-mcp.json`, вместо их подавления                                                                                                                                                                                                                                                                                                                                                                            |
| [`allowedChannelPlugins`](/docs/ru/settings-reference#allowedchannelplugins)                                               | Список разрешений плагинов канала, которые могут отправлять сообщения. Заменяет список разрешений Anthropic по умолчанию, когда установлен. Требует `channelsEnabled: true`. См. [Ограничьте, какие плагины канала могут работать](/docs/ru/channels#restrict-which-channel-plugins-can-run)                                                                                                                                                                                                                      |
| [`allowManagedHooksOnly`](/docs/ru/settings-reference#allowmanagedhooksonly)                                               | Когда `true`, ограничивает, какие hooks работают; см. [что работает под `allowManagedHooksOnly`](/docs/ru/settings-reference#what-runs-under-allowmanagedhooksonly) для полного списка эффектов                                                                                                                                                                                                                                                                                                                   |
| [`allowManagedMcpServersOnly`](/docs/ru/settings-reference#allowmanagedmcpserversonly)                                     | Когда `true`, уважаются только `allowedMcpServers` из управляемых параметров. `deniedMcpServers` все еще объединяется из всех источников. См. [Управляемая конфигурация MCP](/docs/ru/managed-mcp)                                                                                                                                                                                                                                                                                                                |
| [`allowManagedPermissionRulesOnly`](/docs/ru/settings-reference#allowmanagedpermissionrulesonly)                           | Делает управляемые параметры единственным источником параметров правил разрешения. Запись перечисляет каждый источник, который она игнорирует                                                                                                                                                                                                                                                                                                                                                                |
| [`blockedMarketplaces`](/docs/ru/settings-reference#blockedmarketplaces)                                                   | Список блокировки источников маркетплейса. Заблокированные источники проверяются перед загрузкой, поэтому они никогда не касаются файловой системы. См. [управляемые ограничения маркетплейса](/docs/ru/plugin-marketplaces#managed-marketplace-restrictions)                                                                                                                                                                                                                                                     |
| [`channelsEnabled`](/docs/ru/settings-reference#channelsenabled)                                                           | Разрешить [каналы](/docs/ru/channels) для организации. См. [элементы управления предприятием](/docs/ru/channels#enterprise-controls) для значения по умолчанию на каждом плане                                                                                                                                                                                                                                                                                                                                         |
| [`disableCommandPluginSources`](/docs/ru/settings-reference#disablecommandpluginsources)                                   | Когда `true`, полностью блокирует [`command` источники плагинов](/docs/ru/plugin-marketplaces#command-sources), поэтому объявленная маркетплейсом команда никогда не работает. Также блокирует команды [`headersHelper`](/docs/ru/plugin-marketplaces#authenticate-archive-downloads) маркетплейса, кроме маркетплейса, который сами управляемые параметры объявляют. Когда не установлено, следует `allowManagedHooksOnly`. Требует Claude Code v2.1.229 или позже, и блок `headersHelper` требует v2.1.238 или позже |
| [`disableSideloadFlags`](/docs/ru/settings-reference#disablesideloadflags)                                                 | Отклоните флаги `--plugin-dir`, `--plugin-url`, `--agents` и `--mcp-config` при запуске. В облачных сеансах Claude Code отбрасывает MCP серверы, которые сервер доставил через `--mcp-config`, кроме записей `type: "sdk"` в процессе, и запускает сеанс. Требует Claude Code v2.1.193 или позже                                                                                                                                                                                                             |
| [`forceRemoteSettingsRefresh`](/docs/ru/settings-reference#forceremotesettingsrefresh)                                     | Когда `true`, блокирует запуск CLI, пока управляемые параметры удаленного сервера не будут свежо получены, и выходит, если выборка не удается. См. [применение fail-closed](/docs/ru/server-managed-settings#enforce-fail-closed-startup)                                                                                                                                                                                                                                                                         |
| [`managedMcpServers`](/docs/ru/settings-reference#managedmcpservers)                                                       | Удаленные MCP серверы, предоставленные каждому пользователю вместе с их собственными. Он предоставляет серверы, а не блокирует что-либо. См. [Предоставьте серверы через управляемые параметры](/docs/ru/managed-mcp#provide-servers-through-managed-settings). Требует Claude Code v2.1.259 или позже                                                                                                                                                                                                            |
| [`managedSourcesBehavior`](/docs/ru/settings-reference#managedsourcesbehavior)                                             | Применяет ли Claude Code только управляемый источник с наивысшим приоритетом или [составляет каждый из них](#compose-every-managed-source)                                                                                                                                                                                                                                                                                                                                                                   |
| [`parentSettingsBehavior`](/docs/ru/settings-reference#parentsettingsbehavior)                                             | Объединяются ли параметры родителя, предоставленные хостом, под управляемой политикой                                                                                                                                                                                                                                                                                                                                                                                                                        |
| [`pluginSuggestionMarketplaces`](/docs/ru/settings-reference#pluginsuggestionmarketplaces)                                 | Маркетплейсы, плагины которых Claude Code может предложить пользователям                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| [`pluginTrustMessage`](/docs/ru/settings-reference#plugintrustmessage)                                                     | Пользовательское сообщение, добавленное к предупреждению о доверии плагина, показываемому перед установкой                                                                                                                                                                                                                                                                                                                                                                                                   |
| [`policyHelper`](/docs/ru/settings-reference#policyhelper)                                                                 | Исполняемый файл, который вычисляет управляемые параметры при запуске; см. [Вычислите управляемые параметры с помощью помощника политики](/docs/ru/settings-reference#policyhelper)                                                                                                                                                                                                                                                                                                                               |
| [`sandbox.filesystem.allowManagedReadPathsOnly`](/docs/ru/settings-reference#sandbox-filesystem-allowmanagedreadpathsonly) | Когда `true`, уважаются только пути `filesystem.allowRead` из управляемых параметров. `denyRead` все еще объединяется из всех источников                                                                                                                                                                                                                                                                                                                                                                     |
| [`sandbox.network.allowManagedDomainsOnly`](/docs/ru/settings-reference#sandbox-network-allowmanageddomainsonly)           | Чтите только управляемые `allowedDomains` и правила разрешения `WebFetch(domain:...)`; блокируйте другие домены без подсказки                                                                                                                                                                                                                                                                                                                                                                                |
| [`strictKnownMarketplaces`](/docs/ru/settings-reference#strictknownmarketplaces)                                           | Контролирует, какие источники маркетплейса плагинов пользователи могут добавлять и устанавливать плагины из. См. [управляемые ограничения маркетплейса](/docs/ru/plugin-marketplaces#managed-marketplace-restrictions)                                                                                                                                                                                                                                                                                            |
| [`strictPluginOnlyCustomization`](/docs/ru/settings-reference#strictpluginonlycustomization)                               | Блокируйте skills, agents, hooks и MCP серверы из источников пользователя и проекта; `true` блокирует все четыре, массив называет, какие                                                                                                                                                                                                                                                                                                                                                                     |
| [`wslInheritsWindowsSettings`](/docs/ru/settings-reference#wslinheritswindowssettings)                                     | Когда установлено в реестре HKLM или файле под `C:\Program Files\ClaudeCode`, имейте WSL читать цепь политики Windows и читайте `/etc/claude-code` только когда никакой файл управляемых параметров или drop-in под этим каталогом не доставляет [ключ политики](#how-claude-code-combines-managed-sources); запись дает порядок                                                                                                                                                                             |

<Note>
  На планах Team и Enterprise владелец включает или отключает [Remote Control](/docs/ru/remote-control) и [веб-сеансы](/docs/ru/claude-code-on-the-web) организацией в целом в [параметрах администратора Claude Code](https://claude.ai/admin-settings/claude-code). Remote Control может дополнительно быть отключен для каждого устройства с параметром [`disableRemoteControl`](/docs/ru/settings-reference#disableremotecontrol). Веб-сеансы не имеют ключа управляемых параметров для каждого устройства.

  Чтобы проверить, достигли ли эти параметры организации данную машину, запустите `claude doctor` там и прочитайте строку `Organization policy`, которая говорит, откуда Claude Code загрузил политику или почему она не загрузилась. Требует Claude Code v2.1.261 или позже. В запущенном сеансе `/status` показывает ту же строку, когда политика не загрузилась.
</Note>

<h2 id="turn-telemetry-off-for-your-organization">
  Отключите телеметрию для вашей организации
</h2>

Claude Code отправляет Anthropic операционную [телеметрию](/docs/ru/data-usage#telemetry-services) по умолчанию на сеансы, которые используют API Anthropic, прямо, через шлюз LLM или через пользовательский `ANTHROPIC_BASE_URL`; [Поведения по умолчанию по поставщику API](/docs/ru/data-usage#default-behaviors-by-api-provider) говорит, какие поставщики отправляют ее. Чтобы отключить ее для каждого разработчика без опоры на каждого человека, доставьте `DISABLE_TELEMETRY` через блок `env` ваших управляемых параметров. Этот пример устанавливает `DISABLE_TELEMETRY` для всех, кого достигает политика:

```json theme={null}
{
  "env": {
    "DISABLE_TELEMETRY": "1"
  }
}
```

Claude Code применяет значение `1` без показа пользователю [диалога одобрения](/docs/ru/server-managed-settings#environment-variables-and-the-approval-dialog).

Если вы отключите телеметрию, Claude Code прекратит отправку данных об использовании, которые питают [панель аналитики](/docs/ru/analytics) вашей организации для разработчиков, которых достигает политика. Переменная также отключает получение флагов функций, что делает Remote Control, режим автоматического по умолчанию и другие [функции, которые нуждаются в получении флагов функций](/docs/ru/env-vars#features-that-need-feature-flag-fetching), недоступными для этих разработчиков.

[Где и когда политика применяется](#where-and-when-a-policy-applies) говорит, какой механизм доставки достигает каждую поверхность, и [Доступность платформы](/docs/ru/server-managed-settings#platform-availability) говорит, какие сеансы пропускают выборку управляемых параметров сервера.

Если ваша организация использует управляемые клиентом ключи шифрования и маршрутизирует Claude Code через шлюз, [Настройте прокси и шлюзы](/docs/ru/third-party-integrations#configure-proxies-and-gateways) говорит, почему этим сеансам нужна эта переменная.

<h2 id="see-also">
  Смотрите также
</h2>

* [Настройте Claude Code для вашей организации](/docs/ru/admin-setup): решите, что применять и как
* [Управляемые параметры сервера](/docs/ru/server-managed-settings): доставляйте политику из консоли claude.ai или шлюза
* [Управляемая конфигурация MCP](/docs/ru/managed-mcp): контролируйте, какие MCP серверы могут использовать разработчики
* [Все параметры](/docs/ru/settings-reference): каждый ключ, с указанием, может ли управляемый источник его установить
* [Примеры файлов параметров](/docs/ru/settings-example#an-organizations-managed-settings): полный `managed-settings.json`, показывающий форму управляемых ключей
