跳轉到主要內容
Claude Code 透過受管設定來執行組織政策,這些設定優先於本地開發人員配置。您可以從 Claude 管理員控制台、行動裝置管理 (MDM) 系統或磁碟上的檔案傳遞這些設定。這些設定控制 Claude 可以存取的工具、命令、伺服器和網路目的地。 本頁按順序介紹部署決策。每一行都連結到下面的部分和該區域的參考頁面。
SSO、SCIM 佈建和座位分配在 Claude 帳戶級別進行配置。有關這些步驟,請參閱 Claude 企業管理員指南座位分配
決策您正在選擇什麼參考
選擇您的 API 提供者Claude Code 驗證的位置以及如何計費AuthenticationBedrockVertex AIFoundry
決定設定如何到達裝置受管政策如何到達開發人員機器Server-managed settingsSettings files
決定要執行什麼允許哪些工具、命令和整合PermissionsSandboxing
設定使用情況可見性您如何追蹤支出和採用情況AnalyticsMonitoringCosts
檢查資料處理資料保留和合規狀況Data usageSecurity

選擇您的 API 提供者

Claude Code 透過多個 API 提供者之一連接到 Claude。您的選擇會影響計費、驗證和您繼承的合規狀況。
提供者在以下情況下選擇此選項
Claude for Teams / Enterprise您希望 Claude Code 和 claude.ai 在一個按座位訂閱下,無需執行基礎設施。這是預設建議。
Claude Console您是 API 優先或希望按使用量付費計費
Amazon Bedrock您希望繼承現有的 AWS 合規控制和計費
Google Vertex AI您希望繼承現有的 GCP 合規控制和計費
Microsoft Foundry您希望繼承現有的 Azure 合規控制和計費
有關涵蓋驗證、區域和功能奇偶性的完整提供者比較,請參閱 企業部署概述。每個提供者的驗證設定位於 Authentication 無論提供者如何,網路配置 中的代理和防火牆要求都適用。如果您想要在多個提供者前面有單一端點或集中式請求日誌記錄,請參閱 LLM gateway

決定設定如何到達裝置

受管設定定義優先於本地開發人員配置的政策。Claude Code 在四個位置尋找它們,並使用在給定裝置上找到的第一個。
機制傳遞優先級平台
Server-managedClaude.ai 管理員控制台最高全部
plist / registry policymacOS:com.anthropic.claudecode plist
Windows:HKLM\SOFTWARE\Policies\ClaudeCode
macOS、Windows
File-based managedmacOS:/Library/Application Support/ClaudeCode/managed-settings.json
Linux 和 WSL:/etc/claude-code/managed-settings.json
Windows:C:\Program Files\ClaudeCode\managed-settings.json
全部
Windows user registryHKCU\SOFTWARE\Policies\ClaudeCode最低僅 Windows
Server-managed 設定在驗證時到達裝置,並在活動會話期間每小時刷新一次,無需端點基礎設施。它們需要 Claude for Teams 或 Enterprise 計畫,因此在其他提供者上的部署需要改用基於檔案或作業系統級別的機制之一。 如果您的組織混合使用提供者,請為 Claude.ai 使用者配置 server-managed settings 加上 基於檔案或 plist/registry 備用,以便其他使用者仍然接收受管政策。 plist 和 HKLM 登錄位置適用於任何提供者,並且由於需要管理員權限才能寫入,因此可以抵抗篡改。Windows 使用者登錄中的 HKCU 無需提升即可寫入,因此將其視為便利預設值而不是執行通道。 無論您選擇哪種機制,受管值都優先於使用者和專案設定。陣列設定(例如 permissions.allowpermissions.deny)會合併來自所有來源的項目,因此開發人員可以擴展受管清單但無法從中移除。 請參閱 Server-managed settingsSettings files and precedence

決定要執行什麼

受管設定可以鎖定工具、沙箱執行、限制 MCP 伺服器和外掛程式來源,以及控制哪些 hooks 執行。每一行都是一個控制表面,具有驅動它的設定鍵。
控制它的作用關鍵設定
Permission rules允許、詢問或拒絕特定工具和命令permissions.allowpermissions.deny
Permission lockdown僅受管權限規則適用;禁用 --dangerously-skip-permissionsallowManagedPermissionRulesOnlypermissions.disableBypassPermissionsMode
Sandboxing作業系統級別的檔案系統和網路隔離,具有網域允許清單sandbox.enabledsandbox.network.allowedDomains
Managed policy CLAUDE.md在每個會話中載入的組織範圍指令,無法排除受管政策路徑中的檔案
MCP server control限制使用者可以新增或連接的 MCP 伺服器allowedMcpServersdeniedMcpServersallowManagedMcpServersOnly
Plugin marketplace control限制使用者可以新增和安裝的市場來源strictKnownMarketplacesblockedMarketplaces
Hook restrictions僅受管 hooks 載入;限制 HTTP hook URLallowManagedHooksOnlyallowedHttpHookUrls
Version floor防止自動更新安裝低於組織範圍最小值的版本minimumVersion
權限規則和沙箱涵蓋不同的層。拒絕 WebFetch 會阻止 Claude 的 fetch 工具,但如果允許 Bash,curlwget 仍然可以到達任何 URL。沙箱透過在作業系統級別執行的網路網域允許清單來彌補這一差距。 有關這些控制防禦的威脅模型,請參閱 Security

設定使用情況可見性

根據您需要報告的內容選擇監控。
功能您獲得什麼可用性從哪裡開始
Usage monitoring會話、工具和令牌的 OpenTelemetry 匯出所有提供者Monitoring usage
Analytics dashboard每個使用者的指標、貢獻追蹤、排行榜僅 AnthropicAnalytics
Cost tracking支出限制、速率限制和使用情況歸因僅 AnthropicCosts
雲端提供者透過 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公開支出。Claude for Teams 和 Enterprise 計畫在 claude.ai/analytics/claude-code 包含使用情況儀表板。

檢查資料處理

在 Team、Enterprise、Claude API 和雲端提供者計畫上,Anthropic 不會在您的程式碼或提示上訓練模型。您的 API 提供者決定保留和合規狀況。
主題需要了解的內容從哪裡開始
Data usage policyAnthropic 收集什麼、保留多長時間、永遠不會用於訓練的內容Data usage
Zero Data Retention (ZDR)請求完成後不存儲任何內容。在 Claude for Enterprise 上可用Zero data retention
Security architecture網路模型、加密、驗證、稽核追蹤Security
如果您需要請求級別的稽核日誌記錄或按資料敏感性路由流量,請在開發人員和您的提供者之間放置 LLM gateway。有關法規要求和認證,請參閱 Legal and compliance

驗證和上線

配置受管設定後,讓開發人員在 Claude Code 內執行 /status。輸出包括以 Enterprise managed settings 開頭的一行,後面是括號中的來源,其中之一為 (remote)(plist)(HKLM)(HKCU)(file)。請參閱 Verify active settings 分享這些資源以幫助開發人員入門: 對於登入問題,請將開發人員指向 authentication troubleshooting。最常見的修復是:
  • 執行 /logout 然後 /login 以切換帳戶
  • 如果缺少企業驗證選項,執行 claude update
  • 更新後重新啟動終端
如果開發人員看到「您尚未被新增到您的組織」,他們的座位不包括 Claude Code 存取權限,需要在管理員控制台中更新。

後續步驟

選擇提供者和傳遞機制後,繼續進行詳細配置: