Claude Code 管理与部署

Claude Code 管理与部署

管理概览

4 分钟阅读

为组织设置 Claude Code

面向 Claude Code 部署管理员的决策指南,涵盖 API 提供商、托管设置、策略执行、用量监控和数据处理。

Claude Code 通过托管设置执行组织策略,这些设置的优先级高于开发者的本地配置。你可以通过 Claude 管理控制台、移动设备管理 (MDM) 系统或磁盘文件下发设置。借助这些设置,可以控制 Claude 能够访问的工具、命令、服务器和网络目标。

本页按照部署时的决策顺序进行说明。表格中的每一行都链接到下文相应章节及该领域的参考页面。

SSO、SCIM 配置和席位分配在 Claude 账户层级进行设置。相关步骤请参阅 Claude Enterprise 管理员指南席位分配

决策需要选择的内容参考
选择 API 提供商Claude Code 在哪里进行身份验证以及如何计费身份验证Amazon BedrockGoogle Cloud 智能体平台Microsoft Foundry
确定如何向设备下发设置如何将托管策略下发至开发者设备服务器托管设置设置文件
确定要执行的策略允许使用哪些工具、命令和集成权限沙箱
设置用量可见性如何跟踪支出和采用情况分析监控成本
审查数据处理方式数据保留与合规状况数据使用安全

选择 API 提供商

Claude Code 可以通过多个 API 提供商之一连接 Claude。你的选择会影响计费方式、身份验证、所继承的合规体系,以及开发者可以使用哪些 Claude Code 功能。

提供商适用场景
Claude for Teams / Enterprise希望通过统一的按席位订阅使用 Claude Code 和 claude.ai,且不想自行运行基础设施。默认推荐此项。
Claude Console以 API 为主要使用方式,或希望按用量付费
Amazon Bedrock希望沿用现有 AWS 合规控制和计费体系
Google Cloud's Agent Platform希望沿用现有 GCP 合规控制和计费体系
Microsoft Foundry希望沿用现有 Azure 合规控制和计费体系

部分 Claude Code 功能需要 claude.ai 账户。仅凭 Console API 密钥或云提供商凭证,无法使用 Claude Code Web 版Routines代码审查远程控制Chrome 扩展。如果通过 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 部署,请评估开发者是否还需要 Claude for Teams 或 Enterprise 席位。每项功能的页面都会列出相应的计划要求。

如需全面比较各提供商的身份验证、区域和功能一致性,请参阅企业部署概览。各提供商的身份验证设置请参阅身份验证

无论选择哪个提供商,都需要满足网络配置中的代理和防火墙要求。如果希望在多个提供商前使用统一端点,或集中记录请求日志,请参阅 LLM 网关

确定如何向设备下发设置

托管设置定义的策略优先于开发者的本地配置。Claude Code 按照以下优先级依次检查四种来源,并采用第一个返回非空配置的来源,但有一个例外:如果任何由管理员控制的来源设置了少量跨来源锁定键(例如沙箱允许列表锁),这些键都会生效。

机制下发方式优先级平台
服务器托管claude.ai 管理控制台;使用网关登录时也可采用自托管的 Claude 应用网关最高所有平台
plist / 注册表策略macOS:com.anthropic.claudecode plist
Windows:HKLM\SOFTWARE\Policies\ClaudeCode
macOS、Windows
基于文件的托管设置macOS:/Library/Application Support/ClaudeCode/managed-settings.json
Linux 和 WSL:/etc/claude-code/managed-settings.json
Windows:C:\Program Files\ClaudeCode\managed-settings.json
所有平台
Windows 用户注册表HKCU\SOFTWARE\Policies\ClaudeCode最低仅 Windows

如果配置了 policyHelper,它会优先于以上四种来源:其输出将成为本次运行唯一的托管配置。请参阅设置优先级

服务器托管设置会在身份验证时下发至设备,并在活跃会话期间每小时刷新,无需部署端点基础设施。通过 claude.ai 管理控制台下发设置需要 Claude for Teams 或 Enterprise 计划。部署在 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 上的组织,可以运行 Claude 应用网关来获得相同的远程下发能力,也可以改用基于文件或操作系统级别的机制。

如果组织混用多个提供商,请为 claude.ai 用户配置服务器托管设置,同时提供基于文件或 plist/注册表的后备方案,确保其他用户也能接收托管策略。

plist 和 HKLM 注册表位置适用于所有提供商,并且需要管理员权限才能写入,因此能够防止篡改。Windows 的 HKCU 用户注册表无需提升权限即可写入,应将其视为便捷的默认配置,而不是强制执行渠道。

默认情况下,WSL 只读取 /etc/claude-code 下的 Linux 文件路径。若要让同一台计算机上的 WSL 继承 Windows 注册表以及 C:\Program Files\ClaudeCode 中的策略,请在任一仅限管理员修改的 Windows 来源中设置 wslInheritsWindowsSettings: true

无论选择哪种机制,托管值的优先级都高于用户设置和项目设置。permissions.allowpermissions.deny 等数组设置会合并所有来源中的条目,因此开发者可以扩展托管列表,但不能移除其中的条目。有两个例外:对于 fallbackModelavailableModels,托管值会替换较低优先级的值,而不是与其合并。

请参阅服务器托管设置以及设置文件与优先级

确定要执行的策略

托管设置可以限制工具、对执行过程进行沙箱隔离、限制 MCP 服务器和插件来源,以及控制允许运行哪些 Hook。下表列出了各个控制领域及其对应的设置键。

控制项作用关键设置
权限规则允许、询问或拒绝特定工具和命令permissions.allowpermissions.deny
权限锁定仅应用托管权限规则;禁用 --dangerously-skip-permissionsallowManagedPermissionRulesOnlypermissions.disableBypassPermissionsMode
沙箱在操作系统层面对文件系统和网络进行隔离,并使用域名允许列表sandbox.enabledsandbox.network.allowedDomains
托管策略 CLAUDE.md在每个会话中加载且无法排除的组织级指令托管策略路径中的文件
MCP 服务器控制限制用户可以添加或连接的 MCP 服务器,或者部署一组固定服务器allowedMcpServersdeniedMcpServersallowManagedMcpServersOnly,或已部署的 managed-mcp.json 文件
插件市场控制限制用户可以添加和安装插件的市场来源,并拒绝用于单次运行时旁加载插件、智能体和 MCP 服务器的 CLI 标志strictKnownMarketplacesblockedMarketplacesdisableSideloadFlags
自定义功能锁定阻止来自用户和项目来源的 Skills、智能体、Hook 和 MCP 服务器,使它们只能来自插件或托管设置strictPluginOnlyCustomization
Hook 限制仅加载托管 Hook;限制 HTTP Hook URLallowManagedHooksOnlyallowedHttpHookUrls
禁用智能体视图关闭 claude agents--bg/background 和按需 supervisordisableAgentView
模型限制availableModels 用于筛选模型选择器中显示的模型;添加 enforceAvailableModels 后,还会限制自动选择的默认模型。有关此设置如何覆盖 CLI、Web 和 IDE,请参阅界面覆盖范围availableModelsenforceAvailableModels
最低版本防止自动更新安装低于组织统一最低版本的版本minimumVersion
必需版本范围如果当前运行版本超出组织批准的范围,则拒绝启动。此限制比仅阻止降级的 minimumVersion 更严格requiredMinimumVersionrequiredMaximumVersion

成员通过 claude.ai 或 Anthropic API 进行身份验证的组织,还可以在不部署设置的情况下管理模型:组织模型限制可以禁用单个模型,组织默认模型可以设置新会话的初始模型,组织推理强度限制则可以按角色限制推理强度。三项控制都需要 Claude Enterprise 计划。模型限制和推理强度限制在服务器端强制执行;默认模型只是用户可以更改的起点,除非组织强制使用它。强制执行功能目前仅向部分组织开放,请向 Anthropic 客户团队咨询可用性。这些控制均不适用于 Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的会话;使用这些提供商时,请通过上文的 availableModels 限制模型,并通过托管设置中的 model 键指定默认模型。

权限规则与沙箱作用于不同层级。拒绝 WebFetch 会阻止 Claude 的网页获取工具,但如果允许使用 Bash,curlwget 仍然可以访问任意 URL。沙箱通过在操作系统层强制执行网络域名允许列表来消除这一缺口。

有关这些控制所防范的威胁模型,请参阅安全

设置用量可见性

请根据报告需求选择监控方式。

能力提供的信息可用范围起点
用量监控导出会话、工具和 Token 的 OpenTelemetry 数据所有提供商用量监控
分析仪表板按用户统计的指标、贡献跟踪和排行榜仅 Anthropic分析
成本跟踪消费限额、速率限制和用量归因Anthropic;在第三方云上,Claude 应用网关可以提供按用户归因及消费限额成本

云提供商分别通过 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 提供支出信息。Claude for Teams 和 Enterprise 计划还提供位于 claude.ai/analytics/claude-code 的用量仪表板。

审查数据处理方式

对于 Team、Enterprise、Claude API 和云提供商计划,Anthropic 不会使用你的代码或 Prompt 训练模型。数据保留方式和合规状况由 API 提供商决定。

主题需要了解的内容起点
数据使用政策Anthropic 收集哪些数据、保留多长时间,以及哪些数据绝不会用于训练数据使用
零数据保留 (ZDR)请求完成后不存储任何数据;适用于符合条件的 Claude for Enterprise 账户零数据保留
安全架构网络模型、加密、身份验证和审计跟踪安全

如果需要请求级审计日志,或需要根据数据敏感度路由流量,请在开发者与提供商之间部署网关:自托管的 Claude 应用网关会记录包含 IdP 身份信息的逐请求审计日志;也可以使用其他 LLM 网关。有关监管要求和认证,请参阅法律与合规

验证并引导开发者上手

配置托管设置后,让开发者在 Claude Code 中运行 /status。在 Status 选项卡中,Setting sources 行会显示 Enterprise managed settings,后面括号内标明来源,即 (remote)(plist)(HKLM)(HKCU)(file)。请参阅验证生效的设置

可以分享以下资源,帮助开发者开始使用:

如果遇到登录问题,请引导开发者查阅身份验证故障排除。最常见的解决方法包括:

  • 运行 /logout,再运行 /login 以切换账户
  • 如果没有显示企业身份验证选项,运行 claude update
  • 更新后重新启动终端

如果开发者看到“You haven't been added to your organization yet”,说明其席位不包含 Claude Code 访问权限,需要在管理控制台中更新。

后续步骤

选定提供商和下发机制后,可以继续进行详细配置:

博极客AI是专业人工智能学习平台,提供通俗易懂的AI入门教程、大模型应用、实战项目与行业动态,全站内容免费阅览,零基础也能轻松学AI,适配学生、职场新人及技术爱好者。

© 版权所有 2026 博极客AI,保留一切权利。