认证、成本与安全
登录与认证方式、用量与成本管理、安全机制与最佳实践。
这一组面向个人和团队管理者:
组织级的托管设置、网络配置、企业部署、监控与分析等更深入的管理主题,见官方文档的「Administration」一节。
In this section
- 高级安装系统要求、各平台安装方式、Windows 原生与 WSL 的取舍、Alpine 额外依赖、验证安装、认证、更新(通道、最低版本、禁用)、指定版本、Linux 包管理器、npm、二进制完整性与卸载。
- 认证登录 Claude Code 的账号类型、多账号、团队认证方式、凭据存储与优先级、续期,以及为 CI 生成长期令牌。
- 管理成本追踪 Claude Code 的 token 用量与花费,为组织设上限,并通过管理上下文、选对模型、减少 MCP 开销等方式降低成本。
- 安全Claude Code 的权限架构、内置保护、提示注入防护、MCP 与云端执行安全,以及处理敏感代码和团队安全的最佳实践。
- 组织部署管理员部署 Claude Code 的决策地图:选择 API 提供商、托管设置怎样到达设备、决定强制什么、用量可见性与数据处理。
- 部署托管设置把托管设置部署到每台开发者的机器:写 managed-settings.json、四种交付机制、多个来源如何合并、验证策略是否生效。
- 企业网络配置通过环境变量配置代理、CA 证书和 mTLS:HTTPS_PROXY、NODE_EXTRA_CA_CERTS、客户端证书,以及验证配置和让后台智能体也生效。
- 数据使用Anthropic 对 Claude Code 数据的使用政策:训练政策、反馈与调查、数据保留、本地与云端数据流、遥测服务,以及各 API 提供商的默认行为和 WebFetch 域名检查。
- 开发容器在 dev container 里运行 Claude Code,获得团队一致的隔离环境:通过 Feature 安装、跨重建持久化认证、强制组织策略、限制网络出口、无提示运行的风险与参考容器。
- 监控与遥测(OpenTelemetry)用 OpenTelemetry 导出 Claude Code 的用量、成本和工具活动:快速开始、管理员配置、常用变量、指标与事件,以及隐私相关开关。
- 服务端托管设置在 claude.ai 管理后台集中配置 Claude Code,无需设备管理基础设施:要求、与端点托管的取舍、配置步骤、验证、获取与缓存行为、限制。
- 控制组织的 MCP 服务器访问用 managed-mcp.json、managedMcpServers、允许列表和拒绝列表限制用户能添加或连接的 MCP 服务器,或给所有用户提供统一服务器。
- 团队用量分析用分析仪表盘查看 Claude Code 的用量指标、采用情况和工程效率:Teams/Enterprise 与 API 客户的入口、贡献指标启用步骤、PR 归因算法与口径。
- 功能可用性对比 Claude Code 功能在订阅套餐、Anthropic Console、Amazon Bedrock、Claude Platform on AWS、Google Cloud Agent Platform 和 Microsoft Foundry 上的可用情况,以及各提供商的缺失功能与替代方案。
- 选择沙箱环境对比 Claude Code 的隔离方案:内置沙箱 Bash 工具、sandbox runtime、dev container、自定义容器、虚拟机和云端会话,按威胁模型选择,并在组织内强制。
- 零数据保留(ZDR)Claude for Enterprise 符合条件账号的零数据保留:范围、不覆盖的内容、启用后被禁用的功能、模型可用性、违规数据保留与申请方式。
- 法律与合规Claude Code 的法律协议、许可、在自家产品中提供 Claude Code 的条件、BAA 医疗合规、使用政策与认证凭据规则,以及安全漏洞报告渠道。
- 通过网关运行 Claude Code通过自托管网关路由 Claude Code,集中管理凭据、用量跟踪和成本控制:网关架构、Claude apps gateway 与其他 LLM 网关的选择、订阅与网关的关系,以及网关之外单独配置的内容。
- 自托管环境(beta)在你控制的基础设施上运行 Claude Code 云端会话:环境、runner、会话三要素,生命周期、网络路径、可用性与限制,以及哪些数据留在你的基础设施上。
- 自托管环境快速开始搭建第一个自托管环境:前提(组织、主机、软件)、用 claude self-hosted-runner setup 引导或手动创建环境与 runner、路由第一个会话、给运行中的会话发后续消息。
- 自托管环境:部署到生产在生产里运行自托管 runner:加固清单、网络要求与出口代理认证、git 配置、runner 镜像、CPU 与内存、Kubernetes 与 Compose 配方、关闭时序、预热检出、固定版本、已知问题与排障。
- 自托管环境:自定义会话用包装脚本、生命周期 hooks(checkout、post-session、command)、按需 runner(spawn-runner hook)、MCP 服务器、内置会话工具开关、Stop hook 和权限配置定制自托管会话。
- 自托管环境:端到端测试从 CI 验证 runner 镜像:在测试 runner 上安装 Stop hook 捕获 Claude 回复,用 CLI 派发会话并发后续消息,脚本化完整循环;远程测试 runner、CI 认证与专用测试环境的创建删除。
- 自托管环境:runner 参考自托管 runner 与编排器的全部 CLI 标志、仅环境变量设置、遥测、健康端点,以及 Prometheus 指标、PodMonitor 与告警规则示例、会话生命周期计数器语义。
- Claude apps gateway自托管的 Claude apps gateway:SSO 登录、按组模型访问、OTLP 遥测,路由到 Bedrock、Claude Platform on AWS、Google Cloud、Foundry 或 Anthropic API;快速开始、连接开发者(含 gatewayInternalNetworks、Claude Desktop、父级设置与锁)、强制执行内容与限制。
- Claude apps gateway 配置参考gateway.yaml 的结构与字段:五个必需部分、各上游(Anthropic、Bedrock、Claude Platform on AWS、Google Cloud、Foundry)的认证与配置、managed 策略、telemetry、HTTP 调优。
- Claude apps gateway:部署与运维向身份提供商注册网关、构建容器镜像、在 Kubernetes 或 Cloud Run 部署,以及日常运维:日志、健康探针、并发上游请求、故障行为、密钥轮换、Postgres、升级、安全模型与排障表。
- Claude apps gateway:在 AWS 上部署在 AWS 上部署 Claude apps gateway 的完整示例:ECS Fargate 或 EKS、RDS for PostgreSQL、Secrets Manager、Bedrock 的 IAM 角色认证,含安全组、IAM、数据库、gateway.yaml、镜像、负载均衡、Terraform 参考、排障、遥测与成本归属。
- Claude apps gateway:在 Google Cloud 上部署在 Google Cloud 上部署 Claude apps gateway 的完整示例:Cloud Run 或 GKE、Cloud SQL for PostgreSQL、Secret Manager、服务账号认证 Agent Platform,含 API 启用、服务账号、镜像、数据库、gateway.yaml、密钥、部署、Terraform 参考与排障。
- Claude apps gateway 支出限额按日、周或月为每个开发者设置通过 Claude apps gateway 的支出上限:管理 API 设置上限、实时强制、如何计价、Postgres 可用性与 Claude Code 里的用量提示。
- LLM 网关推行为组织推行 LLM 网关:网关要求(流式、模型路由、原样转发头和请求体、错误不改写、WAF 豁免)、五个推行步骤与三种凭据。
- 网关兼容性指南让 LLM 网关与 Claude Code 保持兼容:支持的 API 格式与端点、流式要求、格式不匹配、连接方式如何改变客户端行为、请求与响应头、不识别的模型 ID 设置。