SSO、SCIM 佈建和座位分配在 Claude 帳戶級別進行配置。有關這些步驟,請參閱 Claude 企業管理員指南 和 座位分配。
選擇您的 API 提供者
Claude Code 透過多個 API 提供者之一連接到 Claude。您的選擇會影響計費、驗證、您繼承的合規狀況,以及您的開發人員可以使用的 Claude Code 功能。
某些 Claude Code 功能需要 claude.ai 帳戶。Claude Code on the web、Routines、Code Review、Remote Control 和 Chrome extension 無法透過 Console API 金鑰或雲端提供者認證單獨使用。如果您透過 Amazon Bedrock、Google Cloud’s Agent Platform 或 Microsoft Foundry 部署,請規劃開發人員是否也需要 Claude for Teams 或 Enterprise 座位。每個功能頁面都列出其計畫要求。
有關涵蓋驗證、區域和功能奇偶性的完整提供者比較,請參閱 企業部署概述。每個提供者的驗證設定位於 Authentication。
無論提供者如何,網路配置 中的代理和防火牆要求都適用。如果您想要在多個提供者前面有單一端點或集中式請求日誌記錄,請參閱 LLM gateway。
決定設定如何到達裝置
受管設定定義優先於本地開發人員配置的政策。Claude Code 按優先順序檢查以下四個來源,並應用第一個傳回非空配置的來源,但有一個例外:當任何管理員控制的來源設定時,會遵守一小組跨來源鎖定鍵,例如沙箱允許清單鎖定。
已配置的
policyHelper 會優先於所有四個來源:其輸出成為該執行的唯一受管配置。請參閱設定優先順序。
Server-managed 設定在驗證時到達裝置,並在活動會話期間每小時刷新一次,無需端點基礎設施。透過 claude.ai 管理員控制台傳遞需要 Claude for Teams 或 Enterprise 計畫。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以透過執行 Claude apps gateway 獲得相同的遠端傳遞,或改用其中一個基於檔案或作業系統級別的機制。
如果您的組織混合使用提供者,請為 claude.ai 使用者配置 server-managed settings 加上 基於檔案或 plist/registry 備用,以便其他使用者仍然接收受管政策。
plist 和 HKLM 登錄位置適用於任何提供者,並且由於需要管理員權限才能寫入,因此可以抵抗篡改。Windows 使用者登錄中的 HKCU 無需提升即可寫入,因此將其視為便利預設值而不是執行通道。
根據預設,WSL 僅讀取 /etc/claude-code 的 Linux 檔案路徑。若要將您的 Windows 登錄和 C:\Program Files\ClaudeCode 政策擴展到同一機器上的 WSL,請在這些僅限管理員的 Windows 來源之一中設定 wslInheritsWindowsSettings: true。
無論您選擇哪種機制,受管值都優先於使用者和專案設定。陣列設定(例如 permissions.allow 和 permissions.deny)會合併來自所有來源的項目,因此開發人員可以擴展受管清單但無法從中移除。對於兩個例外,fallbackModel 和 availableModels,受管值會取代較低層級而不是合併。
請參閱 Server-managed settings 和 Settings files and precedence。
Claude Code Desktop 中的 WSL 會話
在 Windows 上,Claude Code Desktop 可以在 WSL 2 發行版內執行 Code 會話。會話的 Claude Code 程序在發行版內執行,因此它透過上述 WSL 探索路徑解析受管設定:除非部署了wslInheritsWindowsSettings: true,否則僅限 Windows 的來源無法到達它。
在存在受管設定的裝置上,Desktop WSL 會話預設不可用。如果您的組織想要啟用它們,請聯絡您的 Anthropic 帳戶團隊。啟用後:
- 透過 HKLM 登錄或
C:\Program Files\ClaudeCode檔案部署wslInheritsWindowsSettings: true,以便 WSL 會話繼承與主機會話相同的政策。 - 透過在 WSL 會話內執行
/status進行驗證:Setting sources行應顯示Enterprise managed settings以及您部署的 Windows 來源(HKLM)或(file)。
決定要執行什麼
受管設定可以鎖定工具、沙箱執行、限制 MCP 伺服器和外掛程式來源,以及控制哪些 hooks 執行。每一行都是一個控制表面,具有驅動它的設定鍵。
透過 claude.ai 或 Anthropic API 進行身份驗證的組織成員也可以在不部署設定的情況下管理模型:組織模型限制停用個別模型、組織預設模型設定新會話啟動時使用的模型,以及組織工作量限制限制每個角色的工作量級別。所有三個控制都需要 Claude Enterprise 方案。模型限制和工作量限制在伺服器端執行;預設模型是一個起點,使用者可以變更,除非組織強制執行。強制執行適用於有限的組織集合;請向您的 Anthropic 帳戶團隊詢問可用性。這些控制都不會到達 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的會話;在這些提供者上,使用上面的
availableModels 進行限制,以及受管設定中的 model 鍵作為預設值。
Claude Code on the web 有其自己的管理表面:在管理設定中的 Cloud environments 頁面上,擁有者和管理員建立組織共享環境,設定成員雲端會話的網路存取級別、環境變數和設定指令碼,並選擇組織的預設環境。
權限規則和沙箱涵蓋不同的層。拒絕 WebFetch 會阻止 Claude 的 fetch 工具,但如果允許 Bash,curl 和 wget 仍然可以到達任何 URL。沙箱透過在作業系統級別執行的網路網域允許清單來彌補這一差距。
有關這些控制防禦的威脅模型,請參閱 Security。
設定使用情況可見性
根據您需要報告的內容選擇監控。儀表板、API 和支出控制在 Claude for Teams 或 Enterprise 計畫與 Claude Console 組織之間有所不同,因此在根據功能規劃報告之前,請檢查「可用性」欄。
在 Teams 和 Enterprise 上,每個使用者的使用情況和支出數字來自您組織分析設定中的支出報告,而不是分析儀表板。雲端提供者透過 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公開支出。如需規劃跨 Claude chat、Claude Code 和 Cowork 的企業預算,請參閱 Claude Enterprise 消費指南。
檢查資料處理
在 Team、Enterprise、Claude API 和雲端提供者計畫上,Anthropic 不會在您的程式碼或提示上訓練模型。您的 API 提供者決定保留和合規狀況。
如果您需要請求級別的稽核日誌記錄或按資料敏感性路由流量,請在開發人員和您的提供者之間放置自託管的 Claude apps gateway,它會記錄具有 IdP 身分的每個請求稽核日誌,或使用另一個 LLM gateway。有關法規要求和認證,請參閱 Legal and compliance。
驗證和上線
配置受管設定後,讓開發人員在 Claude Code 內執行/status。在 Status 標籤上,Setting sources 行顯示 Enterprise managed settings 後面跟著括號中的來源,其中之一為 (remote)、(plist)、(HKLM)、(HKCU) 或 (file)。請參閱 驗證作用中的設定。
分享這些資源以幫助開發人員入門:
- 快速入門:從安裝到使用專案的首次會話逐步說明
- 常見工作流程:日常任務的模式,例如程式碼審查、重構和除錯
- Claude 101 和 Claude Code in Action:自進度 Anthropic Academy 課程
- 執行
/logout然後/login以切換帳戶 - 如果缺少企業驗證選項,執行
claude update - 更新後重新啟動終端
後續步驟
選擇提供者和傳遞機制後,繼續進行詳細配置:- Server-managed settings:從 Claude 管理員控制台傳遞受管政策
- Settings reference:每個設定鍵、檔案位置和優先級規則
- Monorepos and large repos:為部署到 monorepo 的組織提供的每個目錄配置模式
- Amazon Bedrock、Google Cloud’s Agent Platform、Microsoft Foundry:提供者特定部署
- Claude Enterprise Administrator Guide:SSO、SCIM、座位管理和推出劇本