Claude Code 管理与部署
Claude Code 管理与部署
管理概览
4 分钟阅读
为组织设置 Claude Code
面向 Claude Code 部署管理员的决策指南,涵盖 API 提供商、托管设置、策略执行、用量监控和数据处理。
Claude Code 通过托管设置执行组织策略,这些设置的优先级高于开发者的本地配置。你可以通过 Claude 管理控制台、移动设备管理 (MDM) 系统或磁盘文件下发设置。借助这些设置,可以控制 Claude 能够访问的工具、命令、服务器和网络目标。
本页按照部署时的决策顺序进行说明。表格中的每一行都链接到下文相应章节及该领域的参考页面。
SSO、SCIM 配置和席位分配在 Claude 账户层级进行设置。相关步骤请参阅 Claude Enterprise 管理员指南和席位分配。
| 决策 | 需要选择的内容 | 参考 |
|---|---|---|
| 选择 API 提供商 | Claude Code 在哪里进行身份验证以及如何计费 | 身份验证、Amazon Bedrock、Google Cloud 智能体平台、Microsoft Foundry |
| 确定如何向设备下发设置 | 如何将托管策略下发至开发者设备 | 服务器托管设置、设置文件 |
| 确定要执行的策略 | 允许使用哪些工具、命令和集成 | 权限、沙箱 |
| 设置用量可见性 | 如何跟踪支出和采用情况 | 分析、监控、成本 |
| 审查数据处理方式 | 数据保留与合规状况 | 数据使用、安全 |
选择 API 提供商
Claude Code 可以通过多个 API 提供商之一连接 Claude。你的选择会影响计费方式、身份验证、所继承的合规体系,以及开发者可以使用哪些 Claude Code 功能。
| 提供商 | 适用场景 |
|---|---|
| Claude for Teams / Enterprise | 希望通过统一的按席位订阅使用 Claude Code 和 claude.ai,且不想自行运行基础设施。默认推荐此项。 |
| Claude Console | 以 API 为主要使用方式,或希望按用量付费 |
| Amazon Bedrock | 希望沿用现有 AWS 合规控制和计费体系 |
| Google Cloud's Agent Platform | 希望沿用现有 GCP 合规控制和计费体系 |
| Microsoft Foundry | 希望沿用现有 Azure 合规控制和计费体系 |
部分 Claude Code 功能需要 claude.ai 账户。仅凭 Console API 密钥或云提供商凭证,无法使用 Claude Code Web 版、Routines、代码审查、远程控制和 Chrome 扩展。如果通过 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 部署,请评估开发者是否还需要 Claude for Teams 或 Enterprise 席位。每项功能的页面都会列出相应的计划要求。
如需全面比较各提供商的身份验证、区域和功能一致性,请参阅企业部署概览。各提供商的身份验证设置请参阅身份验证。
无论选择哪个提供商,都需要满足网络配置中的代理和防火墙要求。如果希望在多个提供商前使用统一端点,或集中记录请求日志,请参阅 LLM 网关。
确定如何向设备下发设置
托管设置定义的策略优先于开发者的本地配置。Claude Code 按照以下优先级依次检查四种来源,并采用第一个返回非空配置的来源,但有一个例外:如果任何由管理员控制的来源设置了少量跨来源锁定键(例如沙箱允许列表锁),这些键都会生效。
| 机制 | 下发方式 | 优先级 | 平台 |
|---|---|---|---|
| 服务器托管 | claude.ai 管理控制台;使用网关登录时也可采用自托管的 Claude 应用网关 | 最高 | 所有平台 |
| plist / 注册表策略 | macOS:com.anthropic.claudecode plistWindows: HKLM\SOFTWARE\Policies\ClaudeCode | 高 | macOS、Windows |
| 基于文件的托管设置 | macOS:/Library/Application Support/ClaudeCode/managed-settings.jsonLinux 和 WSL: /etc/claude-code/managed-settings.jsonWindows: C:\Program Files\ClaudeCode\managed-settings.json | 中 | 所有平台 |
| Windows 用户注册表 | HKCU\SOFTWARE\Policies\ClaudeCode | 最低 | 仅 Windows |
如果配置了 policyHelper,它会优先于以上四种来源:其输出将成为本次运行唯一的托管配置。请参阅设置优先级。
服务器托管设置会在身份验证时下发至设备,并在活跃会话期间每小时刷新,无需部署端点基础设施。通过 claude.ai 管理控制台下发设置需要 Claude for Teams 或 Enterprise 计划。部署在 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 上的组织,可以运行 Claude 应用网关来获得相同的远程下发能力,也可以改用基于文件或操作系统级别的机制。
如果组织混用多个提供商,请为 claude.ai 用户配置服务器托管设置,同时提供基于文件或 plist/注册表的后备方案,确保其他用户也能接收托管策略。
plist 和 HKLM 注册表位置适用于所有提供商,并且需要管理员权限才能写入,因此能够防止篡改。Windows 的 HKCU 用户注册表无需提升权限即可写入,应将其视为便捷的默认配置,而不是强制执行渠道。
默认情况下,WSL 只读取 /etc/claude-code 下的 Linux 文件路径。若要让同一台计算机上的 WSL 继承 Windows 注册表以及 C:\Program Files\ClaudeCode 中的策略,请在任一仅限管理员修改的 Windows 来源中设置 wslInheritsWindowsSettings: true。
无论选择哪种机制,托管值的优先级都高于用户设置和项目设置。permissions.allow 和 permissions.deny 等数组设置会合并所有来源中的条目,因此开发者可以扩展托管列表,但不能移除其中的条目。有两个例外:对于 fallbackModel 和 availableModels,托管值会替换较低优先级的值,而不是与其合并。
确定要执行的策略
托管设置可以限制工具、对执行过程进行沙箱隔离、限制 MCP 服务器和插件来源,以及控制允许运行哪些 Hook。下表列出了各个控制领域及其对应的设置键。
| 控制项 | 作用 | 关键设置 |
|---|---|---|
| 权限规则 | 允许、询问或拒绝特定工具和命令 | permissions.allow、permissions.deny |
| 权限锁定 | 仅应用托管权限规则;禁用 --dangerously-skip-permissions | allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode |
| 沙箱 | 在操作系统层面对文件系统和网络进行隔离,并使用域名允许列表 | sandbox.enabled、sandbox.network.allowedDomains |
| 托管策略 CLAUDE.md | 在每个会话中加载且无法排除的组织级指令 | 托管策略路径中的文件 |
| MCP 服务器控制 | 限制用户可以添加或连接的 MCP 服务器,或者部署一组固定服务器 | allowedMcpServers、deniedMcpServers、allowManagedMcpServersOnly,或已部署的 managed-mcp.json 文件 |
| 插件市场控制 | 限制用户可以添加和安装插件的市场来源,并拒绝用于单次运行时旁加载插件、智能体和 MCP 服务器的 CLI 标志 | strictKnownMarketplaces、blockedMarketplaces、disableSideloadFlags |
| 自定义功能锁定 | 阻止来自用户和项目来源的 Skills、智能体、Hook 和 MCP 服务器,使它们只能来自插件或托管设置 | strictPluginOnlyCustomization |
| Hook 限制 | 仅加载托管 Hook;限制 HTTP Hook URL | allowManagedHooksOnly、allowedHttpHookUrls |
| 禁用智能体视图 | 关闭 claude agents、--bg、/background 和按需 supervisor | disableAgentView |
| 模型限制 | availableModels 用于筛选模型选择器中显示的模型;添加 enforceAvailableModels 后,还会限制自动选择的默认模型。有关此设置如何覆盖 CLI、Web 和 IDE,请参阅界面覆盖范围 | availableModels、enforceAvailableModels |
| 最低版本 | 防止自动更新安装低于组织统一最低版本的版本 | minimumVersion |
| 必需版本范围 | 如果当前运行版本超出组织批准的范围,则拒绝启动。此限制比仅阻止降级的 minimumVersion 更严格 | requiredMinimumVersion、requiredMaximumVersion |
成员通过 claude.ai 或 Anthropic API 进行身份验证的组织,还可以在不部署设置的情况下管理模型:组织模型限制可以禁用单个模型,组织默认模型可以设置新会话的初始模型,组织推理强度限制则可以按角色限制推理强度。三项控制都需要 Claude Enterprise 计划。模型限制和推理强度限制在服务器端强制执行;默认模型只是用户可以更改的起点,除非组织强制使用它。强制执行功能目前仅向部分组织开放,请向 Anthropic 客户团队咨询可用性。这些控制均不适用于 Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry 或 Claude Platform on AWS 上的会话;使用这些提供商时,请通过上文的 availableModels 限制模型,并通过托管设置中的 model 键指定默认模型。
权限规则与沙箱作用于不同层级。拒绝 WebFetch 会阻止 Claude 的网页获取工具,但如果允许使用 Bash,curl 和 wget 仍然可以访问任意 URL。沙箱通过在操作系统层强制执行网络域名允许列表来消除这一缺口。
有关这些控制所防范的威胁模型,请参阅安全。
设置用量可见性
请根据报告需求选择监控方式。
| 能力 | 提供的信息 | 可用范围 | 起点 |
|---|---|---|---|
| 用量监控 | 导出会话、工具和 Token 的 OpenTelemetry 数据 | 所有提供商 | 用量监控 |
| 分析仪表板 | 按用户统计的指标、贡献跟踪和排行榜 | 仅 Anthropic | 分析 |
| 成本跟踪 | 消费限额、速率限制和用量归因 | Anthropic;在第三方云上,Claude 应用网关可以提供按用户归因及消费限额 | 成本 |
云提供商分别通过 AWS Cost Explorer、GCP Billing 或 Azure Cost Management 提供支出信息。Claude for Teams 和 Enterprise 计划还提供位于 claude.ai/analytics/claude-code 的用量仪表板。
审查数据处理方式
对于 Team、Enterprise、Claude API 和云提供商计划,Anthropic 不会使用你的代码或 Prompt 训练模型。数据保留方式和合规状况由 API 提供商决定。
| 主题 | 需要了解的内容 | 起点 |
|---|---|---|
| 数据使用政策 | Anthropic 收集哪些数据、保留多长时间,以及哪些数据绝不会用于训练 | 数据使用 |
| 零数据保留 (ZDR) | 请求完成后不存储任何数据;适用于符合条件的 Claude for Enterprise 账户 | 零数据保留 |
| 安全架构 | 网络模型、加密、身份验证和审计跟踪 | 安全 |
如果需要请求级审计日志,或需要根据数据敏感度路由流量,请在开发者与提供商之间部署网关:自托管的 Claude 应用网关会记录包含 IdP 身份信息的逐请求审计日志;也可以使用其他 LLM 网关。有关监管要求和认证,请参阅法律与合规。
验证并引导开发者上手
配置托管设置后,让开发者在 Claude Code 中运行 /status。在 Status 选项卡中,Setting sources 行会显示 Enterprise managed settings,后面括号内标明来源,即 (remote)、(plist)、(HKLM)、(HKCU) 或 (file)。请参阅验证生效的设置。
可以分享以下资源,帮助开发者开始使用:
- 快速入门:从安装到在项目中完成首次会话的完整流程
- 常见工作流:代码审查、重构和调试等日常任务的实践模式
- Claude 101 和 Claude Code in Action:Anthropic Academy 提供的自定进度课程
如果遇到登录问题,请引导开发者查阅身份验证故障排除。最常见的解决方法包括:
- 运行
/logout,再运行/login以切换账户 - 如果没有显示企业身份验证选项,运行
claude update - 更新后重新启动终端
如果开发者看到“You haven't been added to your organization yet”,说明其席位不包含 Claude Code 访问权限,需要在管理控制台中更新。
后续步骤
选定提供商和下发机制后,可以继续进行详细配置:
- 服务器托管设置:通过 Claude 管理控制台下发托管策略
- 设置参考:所有设置键、文件位置和优先级规则
- Monorepo 和大型仓库:组织在 monorepo 中部署时的按目录配置模式
- Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry:各提供商的部署说明
- Claude Enterprise 管理员指南:SSO、SCIM、席位管理和推广部署手册
桂公网安备45010502001169号