Claude Code thực thi chính sách tổ chức thông qua managed settings (settings do admin quản lý) - ưu tiên cao hơn cấu hình cục bộ của từng developer. Bạn đưa các settings này đến máy người dùng qua admin console của Claude, hệ thống MDM (mobile device management), hoặc file trên đĩa. Các settings kiểm soát tool, lệnh, MCP server và network destination nào Claude được phép truy cập.
Trang này đi qua các quyết định triển khai theo thứ tự.
| Quyết định | Bạn đang chọn gì | Tham khảo |
|---|---|---|
| Chọn API provider | Nơi Claude Code xác thực và cách tính phí | Authentication, Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry |
| Cách settings đến máy người dùng | Cách chính sách managed đến máy developer | Server-managed settings, Settings files |
| Quyết định enforce gì | Tool, lệnh, integration nào được phép | Permissions, Sandboxing |
| Thiết lập usage visibility | Cách theo dõi chi phí và mức độ dùng | Analytics, Monitoring, Costs |
| Rà soát xử lý dữ liệu | Tư thế lưu trữ và tuân thủ | Data usage, Security |
Chọn API provider
Phần tiêu đề “Chọn API provider”Claude Code kết nối đến Claude qua một trong nhiều API provider. Lựa chọn này ảnh hưởng đến billing, authentication, tư thế compliance (tuân thủ) bạn kế thừa, và những tính năng developer của bạn có thể dùng.
| Provider | Chọn khi nào |
|---|---|
| Claude for Teams / Enterprise | Muốn Claude Code và claude.ai chung một subscription theo seat, không cần hạ tầng riêng. Đây là lựa chọn mặc định được khuyến nghị. |
| Claude Console | Ưu tiên API, muốn tính phí theo dùng (pay-as-you-go) |
| Amazon Bedrock | Muốn kế thừa compliance và billing sẵn có của AWS |
| Google Cloud’s Agent Platform | Muốn kế thừa compliance và billing sẵn có của GCP |
| Microsoft Foundry | Muốn kế thừa compliance và billing sẵn có của Azure |
Một số tính năng Claude Code cần tài khoản claude.ai: Claude Code on the web, Routines, Code Review, Remote Control, và tiện ích mở rộng Chrome không khả dụng nếu chỉ dùng Console API key hoặc credential của cloud provider. Nếu triển khai qua Amazon Bedrock, Google Cloud’s Agent Platform, hoặc Microsoft Foundry, cần cân nhắc xem developer có cần thêm seat Claude for Teams/Enterprise hay không.
Quyết định cách settings đến máy người dùng
Phần tiêu đề “Quyết định cách settings đến máy người dùng”Managed settings định nghĩa chính sách ưu tiên cao hơn cấu hình cục bộ của developer. Claude Code kiểm tra bốn nguồn dưới đây theo thứ tự ưu tiên và áp dụng nguồn đầu tiên trả về cấu hình không rỗng.
| Cơ chế | Cách đưa đến máy | Ưu tiên | Nền tảng |
|---|---|---|---|
| Server-managed | Admin console claude.ai, hoặc Claude apps gateway tự host | Cao nhất | Tất cả |
| plist / registry policy | macOS: plist com.anthropic.claudecodeWindows: HKLM\SOFTWARE\Policies\ClaudeCode | Cao | macOS, Windows |
| File-based managed | macOS: /Library/Application Support/ClaudeCode/managed-settings.jsonLinux/WSL: /etc/claude-code/managed-settings.jsonWindows: C:\Program Files\ClaudeCode\managed-settings.json | Trung bình | Tất cả |
| Windows user registry | HKCU\SOFTWARE\Policies\ClaudeCode | Thấp nhất | Chỉ Windows |
Server-managed settings đến máy tại thời điểm authenticate và refresh mỗi giờ trong lúc session đang chạy, không cần hạ tầng endpoint riêng. Việc đưa settings qua admin console claude.ai yêu cầu plan Claude for Teams hoặc Enterprise. Deployment trên Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry có thể có remote delivery tương tự qua Claude apps gateway tự host, hoặc dùng cơ chế file-based/plist-registry thay thế.
Nếu tổ chức dùng lẫn nhiều provider, hãy cấu hình server-managed settings cho user claude.ai, cộng thêm fallback file-based hoặc plist/registry để user khác vẫn nhận được chính sách.
Vị trí plist và registry HKLM hoạt động với mọi provider và khó bị can thiệp vì cần quyền admin để ghi. Windows user registry HKCU có thể ghi mà không cần quyền nâng cao, nên coi đây là mặc định tiện lợi chứ không phải kênh thực thi đáng tin cậy.
Dù chọn cơ chế nào, giá trị managed luôn ưu tiên cao hơn user và project settings. Các setting dạng array như permissions.allow và permissions.deny gộp entry từ mọi nguồn, nên developer có thể mở rộng managed list nhưng không xoá bớt được. Riêng fallbackModel và availableModels là ngoại lệ - giá trị managed thay thế hoàn toàn thay vì gộp.
WSL session trong Claude Code Desktop
Phần tiêu đề “WSL session trong Claude Code Desktop”Trên Windows, Claude Code Desktop có thể chạy session bên trong distro WSL 2. Session đó resolve managed settings qua đường WSL discovery - nguồn chỉ dành cho Windows không đến được trừ khi deploy wslInheritsWindowsSettings: true.
Trên máy đã có managed settings, WSL session trong Desktop mặc định không khả dụng - liên hệ Anthropic account team nếu muốn bật.
Quyết định enforce gì
Phần tiêu đề “Quyết định enforce gì”Managed settings có thể khoá tool, sandbox thực thi, giới hạn MCP server và plugin source, kiểm soát hook nào chạy.
| Control | Làm gì | Setting chính |
|---|---|---|
| Permission rules | Allow, ask, hoặc deny tool/lệnh cụ thể | permissions.allow, permissions.deny |
| Permission lockdown | Chỉ managed permission rule có hiệu lực; tắt --dangerously-skip-permissions | allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode |
| Sandboxing | Cô lập filesystem/network ở tầng OS với domain allowlist | sandbox.enabled, sandbox.network.allowedDomains |
| Managed policy CLAUDE.md | Chỉ dẫn toàn tổ chức nạp mỗi session, không thể loại trừ | File tại đường dẫn managed policy |
| MCP server control | Giới hạn MCP server user thêm được, hoặc deploy bộ cố định | allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, hoặc file managed-mcp.json |
| Plugin marketplace control | Giới hạn marketplace source, chặn CLI flag sideload | strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags |
| Customization lockdown | Chặn skill/agent/hook/MCP server từ nguồn user/project | strictPluginOnlyCustomization |
| Hook restrictions | Chỉ managed hook được nạp; giới hạn HTTP hook URL | allowManagedHooksOnly, allowedHttpHookUrls |
| Login enforcement | Giới hạn login theo phương thức hoặc tổ chức Anthropic | forceLoginMethod, forceLoginOrgUUID |
| Disable agent view | Tắt claude agents, --bg, /background | disableAgentView |
| Corporate launcher | Bọc supervisor và các process nền qua launcher bắt buộc | processWrapper |
| Model restrictions | Giới hạn model hiển thị trong picker | availableModels, enforceAvailableModels |
| Version floor | Ngăn auto-update cài xuống dưới mức tối thiểu | minimumVersion |
| Required version range | Từ chối khởi động nếu version ngoài khoảng cho phép | requiredMinimumVersion, requiredMaximumVersion |
Permission rule và sandboxing bao phủ hai tầng khác nhau. Deny WebFetch chỉ chặn tool fetch của Claude - nếu Bash vẫn được allow, curl/wget vẫn ra ngoài được. Sandboxing đóng lỗ hổng này bằng domain allowlist thực thi ở tầng OS.
Thiết lập usage visibility
Phần tiêu đề “Thiết lập usage visibility”| Năng lực | Nhận được gì | Khả dụng | Bắt đầu từ |
|---|---|---|---|
| Usage monitoring | Export OpenTelemetry cho session, tool, token | Mọi provider | Monitoring usage |
| Analytics dashboard | Metrics về adoption/contribution + leaderboard (Teams/Enterprise); usage/spend per-user (Console) | Teams/Enterprise tại claude.ai/analytics, Console tại platform.claude.com/claude-code | Analytics |
| Programmatic reporting | Dữ liệu usage/cost per-user qua API | Enterprise Analytics API, Claude Code Analytics API | Costs |
| Spend controls | Giới hạn chi tiêu và rate limit | Admin settings (Teams/Enterprise), workspace limit (Console), cloud budget hoặc Claude apps gateway (3rd-party cloud) | Costs |
Rà soát xử lý dữ liệu
Phần tiêu đề “Rà soát xử lý dữ liệu”Trên plan Team, Enterprise, Claude API, và các cloud provider, Anthropic không train model trên code hoặc prompt của bạn. API provider quyết định retention và tư thế compliance.
| Chủ đề | Cần biết gì | Bắt đầu từ |
|---|---|---|
| Data usage policy | Anthropic thu thập gì, giữ bao lâu, không bao giờ dùng để train | Data usage |
| Zero Data Retention (ZDR) | Không lưu gì sau khi request hoàn tất; dành cho tài khoản Enterprise đủ điều kiện | Zero data retention |
| Security architecture | Network model, encryption, authentication, audit trail | Security |
Nếu cần audit log ở mức request hoặc route traffic theo độ nhạy cảm dữ liệu, đặt một gateway giữa developer và provider: Claude apps gateway tự host ghi audit log per-request kèm identity IdP, hoặc dùng LLM gateway khác.
Xác minh và onboard
Phần tiêu đề “Xác minh và onboard”Sau khi cấu hình managed settings, yêu cầu developer chạy /status trong Claude Code. Ở tab Status, dòng Setting sources hiển thị Enterprise managed settings kèm nguồn trong ngoặc: (remote), (plist), (HKLM), (HKCU), hoặc (file).
Chia sẻ các tài nguyên sau cho developer mới:
- Quickstart: hướng dẫn phiên làm việc đầu tiên
- Common workflows: các pattern cho công việc hằng ngày
- Khoá học Anthropic Academy (Claude 101, Claude Code in Action)
Với vấn đề login, hướng dẫn developer chạy /logout rồi /login, hoặc claude update nếu thiếu option enterprise auth, hoặc restart terminal sau khi update.
Bước tiếp theo
Phần tiêu đề “Bước tiếp theo”Sau khi chọn provider và cơ chế delivery, tiếp tục với cấu hình chi tiết: Server-managed settings, Settings reference, Monorepos/large repos, hướng dẫn từng provider (Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry).
lượt xem