SSO、SCIM 预配和座位分配在 Claude 账户级别配置。有关这些步骤,请参阅 Claude 企业管理员指南 和 座位分配。
选择您的 API 提供商
Claude Code 通过多个 API 提供商之一连接到 Claude。您的选择会影响计费、身份验证、您继承的合规性态势,以及您的开发人员可以使用的 Claude Code 功能。
某些 Claude Code 功能需要 claude.ai 账户。Claude Code on the web、Routines、Code Review、Remote Control 和 Chrome extension 不能仅通过 Console API 密钥或云提供商凭证使用。如果您通过 Amazon Bedrock、Google Cloud’s Agent Platform 或 Microsoft Foundry 部署,请计划开发人员是否还需要 Claude for Teams 或 Enterprise 座位。每个功能页面都列出了其计划要求。
有关涵盖身份验证、区域和功能奇偶性的完整提供商比较,请参阅 enterprise deployment overview。每个提供商的身份验证设置在 Authentication 中。
Network configuration 中的代理和防火墙要求适用于所有提供商。如果您想要在多个提供商前面有单个端点或集中式请求日志记录,请参阅 LLM gateway。
决定设置如何到达设备
托管设置定义优先于本地开发人员配置的策略。Claude Code 按优先级顺序检查以下四个来源,并应用返回非空配置的第一个,但有一个例外:当任何管理员控制的来源设置了一小组跨源锁定键(例如沙箱允许列表锁定)时,这些键会被遵守。
已配置的
policyHelper 会抢占所有四个来源:其输出成为该运行的唯一托管配置。请参阅设置优先级。
Server-managed 设置在身份验证时到达设备,并在活跃会话期间每小时刷新一次,无需端点基础设施。通过 claude.ai 管理控制台传递需要 Claude for Teams 或 Enterprise 计划。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以通过运行 Claude apps gateway 获得相同的远程传递,或改用基于文件或操作系统级别的机制之一。
如果您的组织混合使用提供商,请为 claude.ai 用户配置 server-managed settings 加上 file-based 或 plist/registry 回退,以便其他用户仍然接收托管策略。
plist 和 HKLM 注册表位置适用于任何提供商,并且由于需要管理员权限才能写入,因此可以抵抗篡改。Windows 用户注册表中的 HKCU 可以在没有提升权限的情况下写入,因此将其视为便利默认值而不是执行通道。
默认情况下,WSL 仅读取 /etc/claude-code 处的 Linux 文件路径。要将您的 Windows 注册表和 C:\Program Files\ClaudeCode 策略扩展到同一台机器上的 WSL,请在这些仅限管理员的 Windows 来源之一中设置 wslInheritsWindowsSettings: true。
无论您选择哪种机制,托管值都优先于用户和项目设置。数组设置(如 permissions.allow 和 permissions.deny)合并来自所有源的条目,因此开发人员可以扩展托管列表但不能从中删除。对于两个例外,fallbackModel 和 availableModels,托管值替换较低层而不是合并。
请参阅 Server-managed settings 和 Settings files and precedence。
WSL 会话在 Claude Code Desktop 中
在 Windows 上,Claude Code Desktop 可以在 WSL 2 发行版内运行 Code 会话。会话的 Claude Code 进程在发行版内运行,因此它通过上述 WSL 发现路径解析托管设置:除非部署了wslInheritsWindowsSettings: true,否则仅限 Windows 的来源无法到达它。
在存在托管设置的设备上,Desktop WSL 会话默认不可用。如果您的组织想要启用它们,请联系您的 Anthropic 账户团队。启用后:
- 通过 HKLM 注册表或
C:\Program Files\ClaudeCode文件部署wslInheritsWindowsSettings: true,以便 WSL 会话继承与主机会话相同的策略。 - 通过在 WSL 会话内运行
/status进行验证:Setting sources行应显示Enterprise managed settings以及您部署的 Windows 来源,(HKLM)或(file)。
决定要强制执行的内容
托管设置可以锁定工具、沙箱执行、限制 MCP 服务器和插件源,以及控制哪些 hooks 运行。每一行都是一个控制表面,具有驱动它的设置键。
通过 claude.ai 或 Anthropic API 进行身份验证的组织成员也可以在不部署设置的情况下管理模型:organization model restrictions 禁用单个模型,organization default model 设置新会话启动时使用的模型,organization effort limits 限制每个角色的工作量级别。这三个控制都需要 Claude Enterprise 计划。模型限制和工作量限制在服务器端强制执行;默认模型是一个起点,用户可以更改,除非组织强制执行。强制执行仅适用于有限的组织集合;请咨询您的 Anthropic 账户团队了解可用性。这些控制都不会到达 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的会话;在这些提供商上,使用上面的
availableModels 进行限制,并在托管设置中使用 model 键作为默认值。
Claude Code on the web 有其自己的管理表面:在管理设置中的 Cloud environments 页面上,所有者和管理员创建 organization-shared environments,设置成员云会话的 network access level、环境变量和设置脚本,并选择组织的默认环境。
权限规则和沙箱覆盖不同的层。拒绝 WebFetch 会阻止 Claude 的 fetch 工具,但如果允许 Bash,curl 和 wget 仍然可以到达任何 URL。沙箱通过在操作系统级别强制执行的网络域允许列表来弥补这一差距。
有关这些控制防御的威胁模型,请参阅 Security。
设置使用情况可见性
根据您需要报告的内容选择监控。仪表板、API 和支出控制在 Claude for Teams 或 Enterprise 计划与 Claude Console 组织之间有所不同,因此在围绕某项功能规划报告之前,请检查”可用性”列。
在 Teams 和 Enterprise 上,每用户使用情况和支出数字来自您组织的分析设置中的支出报告,而不是分析仪表板。云提供商通过 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公开支出。有关跨 Claude chat、Claude Code 和 Cowork 规划企业预算的信息,请参阅 Claude Enterprise consumption guide。
审查数据处理
在 Team、Enterprise、Claude API 和云提供商计划上,Anthropic 不会在您的代码或提示上训练模型。您的 API 提供商决定保留和合规性态势。
如果您需要请求级别的审计日志或按数据敏感性路由流量,请在开发人员和您的提供商之间放置网关:自托管的 Claude apps gateway 记录带有 IdP 身份的每个请求审计日志,或使用另一个 LLM gateway。有关监管要求和认证,请参阅 Legal and compliance。
验证和入职
配置托管设置后,让开发人员在 Claude Code 中运行/status。在 Status 选项卡上,Setting sources 行显示 Enterprise managed settings 后跟括号中的源,为 (remote)、(plist)、(HKLM)、(HKCU) 或 (file) 之一。请参阅 验证活跃设置。
分享这些资源以帮助开发人员入门:
- 快速入门:从安装到使用项目的首次会话演练
- 常见工作流:代码审查、重构和调试等日常任务的模式
- Claude 101 和 Claude Code in Action:自定进度的 Anthropic Academy 课程
- 运行
/logout然后/login以切换账户 - 如果缺少企业身份验证选项,运行
claude update - 更新后重启终端
后续步骤
选择提供商和传递机制后,继续进行详细配置:- Server-managed settings:从 Claude 管理控制台传递托管策略
- Settings reference:每个设置键、文件位置和优先级规则
- Monorepos and large repos:为部署到 monorepo 的组织提供的按目录配置模式
- Amazon Bedrock、Google Cloud’s Agent Platform、Microsoft Foundry:提供商特定部署
- Claude Enterprise Administrator Guide:SSO、SCIM、座位管理和推出手册