为组织部署 Claude Code
管理员部署 Claude Code 的决策地图:选择 API 提供商、托管设置怎样到达设备、决定强制什么、用量可见性与数据处理。
Claude Code 通过托管设置强制执行组织策略,托管设置的优先级高于开发者本地的配置。你可以从 Claude 管理控制台、你的移动设备管理(MDM)系统或文件把它们交付出去。本页按顺序走一遍部署决策。(SSO、SCIM 配置和席位分配在 Claude 账号层面配置,不在这里。)
| 决策 | 你在选择什么 |
|---|---|
| 选择 API 提供商 | Claude Code 在哪里认证,以及如何计费 |
| 决定设置如何到达设备 | 托管策略如何到达开发者的机器 |
| 决定强制什么 | 允许哪些工具、命令和集成 |
| 设置用量可见性 | 怎么追踪花费和采用情况 |
| 审查数据处理 | 数据保留和合规立场 |
选择 API 提供商
| 提供商 | 适用情形 |
|---|---|
| Claude for Teams / Enterprise | 想让 Claude Code 和 claude.ai 在同一个按席位的订阅下,不用运行任何基础设施;这是默认推荐 |
| Claude Console | 以 API 为先,或想要按量计费 |
| Amazon Bedrock | 想继承已有的 AWS 合规控制和计费 |
| Google Cloud 的 Agent Platform | 想继承已有的 GCP 合规控制和计费 |
| Microsoft Foundry | 想继承已有的 Azure 合规控制和计费 |
注意一些 Claude Code 功能需要 claude.ai 账号,比如云端会话、例程、Code Review、Remote Control 等。代理和防火墙的要求(网络配置)不论提供商都适用;想在多个提供商前放一个统一入口或集中记录请求,可以用 LLM 网关。
决定设置如何到达设备
Claude Code 按优先级顺序检查四个来源:
| 机制 | 交付方式 | 优先级 | 平台 |
|---|---|---|---|
| 服务端托管 | claude.ai 管理控制台,或自托管 Claude apps gateway | 最高 | 全部 |
| plist / 注册表策略 | macOS 的 com.anthropic.claudecode plist;Windows 的 HKLM\SOFTWARE\Policies\ClaudeCode | 高 | macOS、Windows |
| 基于文件的托管设置 | managed-settings.json(macOS:/Library/Application Support/ClaudeCode/;Linux 和 WSL:/etc/claude-code/;Windows:C:\Program Files\ClaudeCode\) | 中 | 全部 |
| Windows 用户注册表 | HKCU\SOFTWARE\Policies\ClaudeCode | 最低 | 仅 Windows |
Claude Code 在启动时获取服务端托管设置,并在会话期间每小时刷新,无需部署任何端点基础设施;通过 claude.ai 管理控制台交付需要 Teams 或 Enterprise 套餐。如果你的组织混用多个提供商,可以为 claude.ai 用户配置服务端托管设置,再配一个基于文件或 plist/注册表的后备方案。plist 和 HKLM 注册表位置适用于任何提供商,且因为写入需要管理员权限而更难被篡改;HKCU 注册表不用提权就可写,只应作为最低优先级的兜底。默认情况下 WSL 只读取 Linux 路径 /etc/claude-code,想把 Windows 注册表和 C:\Program Files\ClaudeCode 的策略延伸给同一台机器上的 WSL,设置 wslInheritsWindowsSettings: true。无论选哪种,托管值都优先于用户和项目设置(少数安全敏感的例外除外)。
决定强制什么
托管设置可以锁定工具、沙箱化执行、限制 MCP 服务器和插件来源,以及控制哪些 Hook 能运行。每一行是一个控制面:
| 控制 | 作用 | 关键设置 |
|---|---|---|
| 权限规则 | 允许、询问或拒绝特定工具和命令 | permissions.allow、permissions.deny |
| 权限锁定 | 让托管设置成为权限规则的唯一来源,并可禁用 bypass 和 auto 模式 | allowManagedPermissionRulesOnly、permissions.disableBypassPermissionsMode、permissions.disableAutoMode |
| 起始权限模式 | 选择开发者终端会话启动时的权限模式 | permissions.defaultMode |
| 沙箱、MCP 服务器、插件来源、Hook | 见各自的页面 | sandbox.*、托管 MCP、strictKnownMarketplaces、allowManagedHooksOnly 等 |
设置用量可见性与审查数据处理
用量可见性:用分析仪表板、OpenTelemetry 监控和成本管理页面追踪花费与采用情况。数据处理:审查数据使用政策和安全页面,了解数据保留与合规立场。官方原文还涵盖验证策略是否生效并让开发者上手的步骤。