Claude Code 管理与部署

Claude Code 管理与部署

企业网络配置

2 分钟阅读

企业网络配置

为采用代理服务器、自定义证书颁发机构 (CA) 和双向传输层安全 (mTLS) 身份验证的企业环境配置 Claude Code。

Claude Code 可以通过环境变量支持多种企业网络和安全配置,包括将流量经由企业代理服务器路由、信任自定义证书颁发机构 (CA),以及使用双向传输层安全 (mTLS) 证书进行身份验证,以增强安全性。

本页展示的所有环境变量也可以在 settings.json 中配置。

代理配置

环境变量

Claude Code 遵循标准代理环境变量:

# HTTPS 代理(推荐)
export HTTPS_PROXY=https://proxy.example.com:8080

# HTTP 代理(HTTPS 不可用时)
export HTTP_PROXY=http://proxy.example.com:8080

# 对特定请求绕过代理——空格分隔格式
export NO_PROXY="localhost 192.168.1.1 example.com .example.com"
# 对特定请求绕过代理——逗号分隔格式
export NO_PROXY="localhost,192.168.1.1,example.com,.example.com"
# 对所有请求绕过代理
export NO_PROXY="*"

Claude Code 不支持 SOCKS 代理。

基本身份验证

如果代理要求基本身份验证,请在代理 URL 中包含凭证:

export HTTPS_PROXY=http://username:password@proxy.example.com:8080

请避免在脚本中硬编码密码,改用环境变量或安全的凭证存储。

如果代理要求高级身份验证(NTLM、Kerberos 等),可以考虑使用支持相应身份验证方式的 LLM 网关服务。

CA 证书存储区

默认情况下,Claude Code 同时信任自身捆绑的 Mozilla CA 证书和操作系统证书存储区。读取操作系统存储区需要运行时支持 tls.getCACertificates:原生安装程序始终具备此能力;通过 npm 安装则需要 Node 22.15 或更高版本。在更早的 Node 版本中,只有捆绑证书集和 NODE_EXTRA_CA_CERTS 生效。如果 CrowdStrike Falcon、Zscaler 等企业 TLS 检查代理的根证书已安装到操作系统信任存储区,并且运行时能够读取该存储区,则无需额外配置即可使用。

CLAUDE_CODE_CERT_STORE 接受以逗号分隔的来源列表。可识别的值包括 bundledsystem:前者表示 Claude Code 随附的 Mozilla CA 证书集,后者表示操作系统信任存储区。默认值为 bundled,system

只信任捆绑的 Mozilla CA 证书集:

export CLAUDE_CODE_CERT_STORE=bundled

只信任操作系统证书存储区:

export CLAUDE_CODE_CERT_STORE=system

CLAUDE_CODE_CERT_STOREsettings.json schema 中没有专用配置键。请通过 ~/.claude/settings.jsonenv 块设置,或直接在进程环境中设置。

自定义 CA 证书

如果企业环境使用自定义 CA,请将 Claude Code 配置为直接信任它:

export NODE_EXTRA_CA_CERTS=/path/to/ca-cert.pem

mTLS 身份验证

对于要求客户端证书身份验证的企业环境:

# 用于身份验证的客户端证书
export CLAUDE_CODE_CLIENT_CERT=/path/to/client-cert.pem

# 客户端私钥
export CLAUDE_CODE_CLIENT_KEY=/path/to/client-key.pem

# 可选:加密私钥的密码短语
export CLAUDE_CODE_CLIENT_KEY_PASSPHRASE="your-passphrase"

Claude Code 会在启动时读取证书和 key 文件,并在每次应用设置时重新读取,包括会话期间设置发生变化时。要轮换证书和 key,请替换相同路径下的文件。

网络访问要求

Claude Code 需要访问以下 URL。请在代理配置和防火墙规则中将它们加入允许列表,尤其是在容器化或受限网络环境中。

URL用途
api.anthropic.comClaude API 请求
claude.aiclaude.ai 账户身份验证
platform.claude.comAnthropic Console 账户身份验证
downloads.claude.ai下载插件可执行文件;原生安装程序和原生自动更新程序
storage.googleapis.comv2.1.116 之前版本中的原生安装程序和原生自动更新程序
bridge.claudeusercontent.comClaude in Chrome 扩展的 WebSocket bridge
*.claudeusercontent.com在 claude.ai 上查看产物。查看器会从该来源的沙箱子域加载每项产物的内容。查看器所在的浏览器需要访问,CLI 本身不需要
raw.githubusercontent.com/release-notes 使用的变更日志 feed,以及更新后显示的发布说明;插件市场安装次数

如果通过 npm 安装 Claude Code,或自行管理二进制文件分发,最终用户可能不需要访问 downloads.claude.aistorage.googleapis.com

Claude Code 默认还会发送可选的运行遥测数据,可以通过环境变量禁用。最终确定允许列表前,请参阅遥测服务了解如何禁用。

使用 Amazon BedrockGoogle Cloud's Agent PlatformMicrosoft Foundry,或已登录的 Claude 应用网关会话时,模型流量和身份验证会发送到相应提供商或网关,而不是 api.anthropic.comclaude.aiplatform.claude.com。除非在设置中设置 skipWebFetchPreflight: true,否则 WebFetch 工具仍会调用 api.anthropic.com 执行域名安全检查

Web 版 Claude CodeCode Review 会从 Anthropic 管理的基础设施连接到你的仓库。如果 GitHub Enterprise Cloud 组织按 IP 地址限制访问,请启用已安装 GitHub App 的 IP 允许列表继承。Claude GitHub App 会注册自身 IP 范围,因此,启用此设置即可允许访问,无需手动配置。如果希望改为手动将这些范围添加到允许列表,或需要配置其他防火墙,请参阅 Anthropic API IP 地址

对于位于防火墙后、自行托管的 GitHub Enterprise Server 实例,请将相同的 Anthropic API IP 地址加入允许列表,以便 Anthropic 基础设施访问 GHES 主机、克隆仓库并发布评审评论。

其他资源