Claude Code 管理与部署
Claude Code 管理与部署
企业网络配置
2 分钟阅读
企业网络配置
为采用代理服务器、自定义证书颁发机构 (CA) 和双向传输层安全 (mTLS) 身份验证的企业环境配置 Claude Code。
Claude Code 可以通过环境变量支持多种企业网络和安全配置,包括将流量经由企业代理服务器路由、信任自定义证书颁发机构 (CA),以及使用双向传输层安全 (mTLS) 证书进行身份验证,以增强安全性。
本页展示的所有环境变量也可以在 settings.json 中配置。
代理配置
环境变量
Claude Code 遵循标准代理环境变量:
Claude Code 不支持 SOCKS 代理。
基本身份验证
如果代理要求基本身份验证,请在代理 URL 中包含凭证:
CA 证书存储区
默认情况下,Claude Code 同时信任自身捆绑的 Mozilla CA 证书和操作系统证书存储区。读取操作系统存储区需要运行时支持 tls.getCACertificates:原生安装程序始终具备此能力;通过 npm 安装则需要 Node 22.15 或更高版本。在更早的 Node 版本中,只有捆绑证书集和 NODE_EXTRA_CA_CERTS 生效。如果 CrowdStrike Falcon、Zscaler 等企业 TLS 检查代理的根证书已安装到操作系统信任存储区,并且运行时能够读取该存储区,则无需额外配置即可使用。
CLAUDE_CODE_CERT_STORE 接受以逗号分隔的来源列表。可识别的值包括 bundled 和 system:前者表示 Claude Code 随附的 Mozilla CA 证书集,后者表示操作系统信任存储区。默认值为 bundled,system。
只信任捆绑的 Mozilla CA 证书集:
只信任操作系统证书存储区:
CLAUDE_CODE_CERT_STORE 在 settings.json schema 中没有专用配置键。请通过 ~/.claude/settings.json 的 env 块设置,或直接在进程环境中设置。
自定义 CA 证书
如果企业环境使用自定义 CA,请将 Claude Code 配置为直接信任它:
mTLS 身份验证
对于要求客户端证书身份验证的企业环境:
Claude Code 会在启动时读取证书和 key 文件,并在每次应用设置时重新读取,包括会话期间设置发生变化时。要轮换证书和 key,请替换相同路径下的文件。
网络访问要求
Claude Code 需要访问以下 URL。请在代理配置和防火墙规则中将它们加入允许列表,尤其是在容器化或受限网络环境中。
| URL | 用途 |
|---|---|
api.anthropic.com | Claude API 请求 |
claude.ai | claude.ai 账户身份验证 |
platform.claude.com | Anthropic Console 账户身份验证 |
downloads.claude.ai | 下载插件可执行文件;原生安装程序和原生自动更新程序 |
storage.googleapis.com | v2.1.116 之前版本中的原生安装程序和原生自动更新程序 |
bridge.claudeusercontent.com | Claude in Chrome 扩展的 WebSocket bridge |
*.claudeusercontent.com | 在 claude.ai 上查看产物。查看器会从该来源的沙箱子域加载每项产物的内容。查看器所在的浏览器需要访问,CLI 本身不需要 |
raw.githubusercontent.com | /release-notes 使用的变更日志 feed,以及更新后显示的发布说明;插件市场安装次数 |
如果通过 npm 安装 Claude Code,或自行管理二进制文件分发,最终用户可能不需要访问 downloads.claude.ai 或 storage.googleapis.com。
Claude Code 默认还会发送可选的运行遥测数据,可以通过环境变量禁用。最终确定允许列表前,请参阅遥测服务了解如何禁用。
使用 Amazon Bedrock、Google Cloud's Agent Platform、Microsoft Foundry,或已登录的 Claude 应用网关会话时,模型流量和身份验证会发送到相应提供商或网关,而不是 api.anthropic.com、claude.ai 或 platform.claude.com。除非在设置中设置 skipWebFetchPreflight: true,否则 WebFetch 工具仍会调用 api.anthropic.com 执行域名安全检查。
Web 版 Claude Code和 Code Review 会从 Anthropic 管理的基础设施连接到你的仓库。如果 GitHub Enterprise Cloud 组织按 IP 地址限制访问,请启用已安装 GitHub App 的 IP 允许列表继承。Claude GitHub App 会注册自身 IP 范围,因此,启用此设置即可允许访问,无需手动配置。如果希望改为手动将这些范围添加到允许列表,或需要配置其他防火墙,请参阅 Anthropic API IP 地址。
对于位于防火墙后、自行托管的 GitHub Enterprise Server 实例,请将相同的 Anthropic API IP 地址加入允许列表,以便 Anthropic 基础设施访问 GHES 主机、克隆仓库并发布评审评论。