Skip to content
FunCoding

Search

Search docs, agents, posts, Skills and MCP servers

为组织部署 Claude Code

管理员部署 Claude Code 的决策地图:选择 API 提供商、托管设置怎样到达设备、决定强制什么、用量可见性与数据处理。

Claude Code 通过托管设置强制执行组织策略,托管设置的优先级高于开发者本地的配置。你可以从 Claude 管理控制台、你的移动设备管理(MDM)系统或文件把它们交付出去。本页按顺序走一遍部署决策。(SSO、SCIM 配置和席位分配在 Claude 账号层面配置,不在这里。)

决策你在选择什么
选择 API 提供商Claude Code 在哪里认证,以及如何计费
决定设置如何到达设备托管策略如何到达开发者的机器
决定强制什么允许哪些工具、命令和集成
设置用量可见性怎么追踪花费和采用情况
审查数据处理数据保留和合规立场

选择 API 提供商

提供商适用情形
Claude for Teams / Enterprise想让 Claude Code 和 claude.ai 在同一个按席位的订阅下,不用运行任何基础设施;这是默认推荐
Claude Console以 API 为先,或想要按量计费
Amazon Bedrock想继承已有的 AWS 合规控制和计费
Google Cloud 的 Agent Platform想继承已有的 GCP 合规控制和计费
Microsoft Foundry想继承已有的 Azure 合规控制和计费

注意一些 Claude Code 功能需要 claude.ai 账号,比如云端会话、例程、Code Review、Remote Control 等。代理和防火墙的要求(网络配置)不论提供商都适用;想在多个提供商前放一个统一入口或集中记录请求,可以用 LLM 网关。

决定设置如何到达设备

Claude Code 按优先级顺序检查四个来源:

机制交付方式优先级平台
服务端托管claude.ai 管理控制台,或自托管 Claude apps gateway最高全部
plist / 注册表策略macOS 的 com.anthropic.claudecode plist;Windows 的 HKLM\SOFTWARE\Policies\ClaudeCode高macOS、Windows
基于文件的托管设置managed-settings.json(macOS:/Library/Application Support/ClaudeCode/;Linux 和 WSL:/etc/claude-code/;Windows:C:\Program Files\ClaudeCode\)中全部
Windows 用户注册表HKCU\SOFTWARE\Policies\ClaudeCode最低仅 Windows

Claude Code 在启动时获取服务端托管设置,并在会话期间每小时刷新,无需部署任何端点基础设施;通过 claude.ai 管理控制台交付需要 Teams 或 Enterprise 套餐。如果你的组织混用多个提供商,可以为 claude.ai 用户配置服务端托管设置,再配一个基于文件或 plist/注册表的后备方案。plist 和 HKLM 注册表位置适用于任何提供商,且因为写入需要管理员权限而更难被篡改;HKCU 注册表不用提权就可写,只应作为最低优先级的兜底。默认情况下 WSL 只读取 Linux 路径 /etc/claude-code,想把 Windows 注册表和 C:\Program Files\ClaudeCode 的策略延伸给同一台机器上的 WSL,设置 wslInheritsWindowsSettings: true。无论选哪种,托管值都优先于用户和项目设置(少数安全敏感的例外除外)。

决定强制什么

托管设置可以锁定工具、沙箱化执行、限制 MCP 服务器和插件来源,以及控制哪些 Hook 能运行。每一行是一个控制面:

控制作用关键设置
权限规则允许、询问或拒绝特定工具和命令permissions.allow、permissions.deny
权限锁定让托管设置成为权限规则的唯一来源,并可禁用 bypass 和 auto 模式allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode、permissions.disableAutoMode
起始权限模式选择开发者终端会话启动时的权限模式permissions.defaultMode
沙箱、MCP 服务器、插件来源、Hook见各自的页面sandbox.*、托管 MCP、strictKnownMarketplaces、allowManagedHooksOnly 等

设置用量可见性与审查数据处理

用量可见性:用分析仪表板、OpenTelemetry 监控和成本管理页面追踪花费与采用情况。数据处理:审查数据使用政策和安全页面,了解数据保留与合规立场。官方原文还涵盖验证策略是否生效并让开发者上手的步骤。