Skip to main content
Claude Code 透過受管設定來執行組織政策,這些設定優先於本地開發人員配置。您可以從 Claude 管理員控制台、行動裝置管理 (MDM) 系統或磁碟上的檔案傳遞這些設定。這些設定控制 Claude 可以存取的工具、命令、伺服器和網路目的地。 本頁按順序介紹部署決策。每一行都連結到下面的部分和該區域的參考頁面。
SSO、SCIM 佈建和座位分配在 Claude 帳戶級別進行配置。有關這些步驟,請參閱 Claude 企業管理員指南座位分配

選擇您的 API 提供者

Claude Code 透過多個 API 提供者之一連接到 Claude。您的選擇會影響計費、驗證、您繼承的合規狀況,以及您的開發人員可以使用的 Claude Code 功能。 某些 Claude Code 功能需要 claude.ai 帳戶。Claude Code on the webRoutinesCode ReviewRemote ControlChrome extension 無法透過 Console API 金鑰或雲端提供者認證單獨使用。如果您透過 Amazon Bedrock、Google Cloud’s Agent Platform 或 Microsoft Foundry 部署,請規劃開發人員是否也需要 Claude for Teams 或 Enterprise 座位。每個功能頁面都列出其計畫要求。 有關涵蓋驗證、區域和功能奇偶性的完整提供者比較,請參閱 企業部署概述。每個提供者的驗證設定位於 Authentication 無論提供者如何,網路配置 中的代理和防火牆要求都適用。如果您想要在多個提供者前面有單一端點或集中式請求日誌記錄,請參閱 LLM gateway

決定設定如何到達裝置

受管設定定義組織政策。Claude Code 按優先順序檢查下表中的四個來源。Claude Code 如何合併受管來源說明其中哪些適用、政策協助程式變更的內容,以及如何組成每個來源。該表是決策地圖。 Claude Code 在啟動時擷取 server-managed 設定,並在會話期間每小時重新整理一次,無需部署端點基礎設施。透過 claude.ai 管理員控制台傳遞需要 Claude for Teams 或 Enterprise 計畫。在 Amazon Bedrock、Google Cloud 的 Agent Platform 或 Microsoft Foundry 上的部署可以透過執行 Claude apps gateway 獲得相同的遠端傳遞,或改用其中一個基於檔案或作業系統級別的機制。 如果您的組織混合使用提供者,請為 claude.ai 使用者配置 server-managed settings 加上 基於檔案或 plist/registry 備用,以便其他使用者仍然接收受管政策。 plist 和 HKLM 登錄位置適用於任何提供者,並且由於需要管理員權限才能寫入,因此可以抵抗篡改。Windows 使用者登錄中的 HKCU 無需提升即可寫入,因此將其視為便利預設值而不是執行通道。 根據預設,WSL 僅讀取 /etc/claude-code 的 Linux 檔案路徑。若要將您的 Windows 登錄和 C:\Program Files\ClaudeCode 政策擴展到同一機器上的 WSL,請在這些僅限管理員的 Windows 來源之一中設定 wslInheritsWindowsSettings: true 無論您選擇哪種機制,受管值都優先於使用者和專案設定,除了少數安全敏感的例外。陣列設定(例如 permissions.allowpermissions.deny)會合併來自所有來源的項目,因此開發人員可以擴展受管清單但無法從中移除。對於 fallbackModelavailableModelsmodelPicker,受管值會取代較低層級而不是合併。

Claude Code Desktop 中的 WSL 會話

在 Windows 上,Claude Code Desktop 可以在 WSL 2 發行版內執行 Code 會話。會話的 Claude Code 程序在發行版內執行,因此它透過上述 WSL 探索路徑解析受管設定:除非部署了 wslInheritsWindowsSettings: true,否則僅限 Windows 的來源無法到達它。 Claude Desktop 在偵測到裝置為組織受管的裝置上預設關閉 WSL 會話,例如當 C:\Program Files\ClaudeCode\managed-settings.json 存在時。若要開啟它們,請部署 Windows 登錄政策,這需要 Claude Desktop v1.19367.0 或更新版本:
  • HKLM\SOFTWARE\Policies\Claude 下建立名為 disableWslSessions 的值,並將其設定為 REG_SZ 字串 falseREG_DWORD 0。此值位於 Claude Desktop 政策金鑰下,與包含受管設定的 ClaudeCode 金鑰分開。在 HKLM 下部署該值,這需要管理員權限才能寫入。HKCU 下的值不會啟用 WSL 會話。
  • 如果您部署 C:\Program Files\ClaudeCode\managed-settings.json,請保留它。一旦 HKLM 下的 disableWslSessionsfalse,Desktop 即使該檔案存在也允許 WSL 會話。
Desktop 在每次 WSL 會話啟動時讀取政策,因此您無需在部署後重新啟動應用程式。 如果裝置仍然拒絕 WSL 會話,請在該裝置上的 Claude Desktop 中開啟 Help > Troubleshooting > Show Logs in Explorer,這會將其日誌資料夾的副本儲存到 Downloads。在該副本中搜尋 main.log 以查找 [wslPolicyGate] denying WSL session。拒絕的原因在括號中,例如 (cli-file-present)。如果 Claude Desktop 是使用 .exe 安裝程式安裝的,您也可以在 %APPDATA%\Claude\logs\main.log 讀取即時檔案。 啟用 WSL 會話後,將您的受管設定擴展到它們:
  • 透過 HKLM 登錄或 C:\Program Files\ClaudeCode 檔案部署 wslInheritsWindowsSettings: true,以便 WSL 會話繼承與主機會話相同的政策。
  • 透過在 WSL 會話內執行 /status 進行驗證,並讀取 Setting sources 行。若要解釋它列出的內容,請參閱在 /status 中讀取來源
WSL 2 公用程式 VM 內的程序對 Windows 端端點偵測感應器不可見。若要觀察發行版內的程序和檔案活動,請檢查您的端點偵測廠商的 WSL 指南,以取得您可以在發行版內執行的 Linux 感應器及其需要的排除項目。Claude Code 的 OpenTelemetry 工具執行遙測對 WSL 和原生會話的發出方式相同。

決定要執行什麼

受管設定可以鎖定工具、沙箱執行、限制 MCP 伺服器和外掛程式來源,以及控制哪些 hooks 執行。每一行都是一個控制表面,具有驅動它的設定鍵。 如果您的成員透過 claude.ai 或 Anthropic API 登入,且您使用 Claude Enterprise 方案,您也可以從組織的管理設定中管理模型,而無需部署任何內容: 這些控制都不會到達 Amazon Bedrock、Google Cloud 的 Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的會話。在這些提供者上,改用受管設定:availableModels 用於限制、model 用於預設值,以及 maxEffortLevel 用於工作量限制。 Claude Code on the web 有其自己的管理表面:在管理設定中的 Cloud environments 頁面上,擁有者建立組織共享環境,設定成員雲端會話的網路存取級別、環境變數和設定指令碼。擁有者在 claude.ai/admin-settings/claude-code 分別選擇組織的預設環境。 權限規則和沙箱涵蓋不同的層。拒絕 WebFetch 會阻止 Claude 的 fetch 工具,但如果允許 Bash,curlwget 仍然可以到達任何 URL。沙箱透過在作業系統級別執行的網路網域允許清單來彌補這一差距。 有關這些控制防禦的威脅模型,請參閱 Security

設定使用情況可見性

根據您需要報告的內容選擇監控。儀表板、API 和支出控制在 Claude for Teams 或 Enterprise 計畫與 Claude Console 組織之間有所不同,因此在根據功能規劃報告之前,請檢查「可用性」欄。 在 Teams 和 Enterprise 上,每個使用者的使用情況和支出數字來自您組織分析設定中的支出報告,而不是分析儀表板。雲端提供者透過 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 公開支出。如需規劃跨 Claude chat、Claude Code 和 Cowork 的企業預算,請參閱 Claude Enterprise 消費指南

檢查資料處理

在 Team、Enterprise、Claude API 和雲端提供者計畫上,Anthropic 不會在您的程式碼或提示上訓練模型。您的 API 提供者決定保留和合規狀況。 如果您需要請求級別的稽核日誌記錄或按資料敏感性路由流量,請在開發人員和您的提供者之間放置自託管的 Claude apps gateway,它會記錄具有 IdP 身分的每個請求稽核日誌,或使用另一個 LLM gateway。有關法規要求和認證,請參閱 Legal and compliance

驗證和上線

配置受管設定後,讓開發人員在 Claude Code 內執行 /status。在 Status 標籤上,Setting sources 行顯示 Enterprise managed settings 後面跟著括號中的來源;驗證強制執行列出標籤。 分享這些資源以幫助開發人員入門: 對於登入問題,請將開發人員指向 驗證疑難排解。最常見的修復是:
  • 執行 /logout 然後 /login 以切換帳戶
  • 如果缺少企業驗證選項,執行 claude update
  • 更新後重新啟動終端
如果開發人員看到「您尚未被新增到您的組織」,他們的座位不包括 Claude Code 存取權限,需要在管理員控制台中更新。

後續步驟

選擇提供者和傳遞機制後,繼續進行詳細設定: