Bỏ qua để đến nội dung

Thiết lập Claude Code cho tổ chức

Bài viết được dịch tự động từ bài viết gốc, chưa được kiểm tra lại bởi con người. Chỉ những bài viết có dấu tick xanh cạnh tiêu đề là đã được kiểm tra.

Claude Code thực thi chính sách tổ chức thông qua managed settings (settings do admin quản lý) - ưu tiên cao hơn cấu hình cục bộ của từng developer. Bạn đưa các settings này đến máy người dùng qua admin console của Claude, hệ thống MDM (mobile device management), hoặc file trên đĩa. Các settings kiểm soát tool, lệnh, MCP server và network destination nào Claude được phép truy cập.

Trang này đi qua các quyết định triển khai theo thứ tự.

Quyết địnhBạn đang chọn gìTham khảo
Chọn API providerNơi Claude Code xác thực và cách tính phíAuthentication, Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry
Cách settings đến máy người dùngCách chính sách managed đến máy developerServer-managed settings, Settings files
Quyết định enforce gìTool, lệnh, integration nào được phépPermissions, Sandboxing
Thiết lập usage visibilityCách theo dõi chi phí và mức độ dùngAnalytics, Monitoring, Costs
Rà soát xử lý dữ liệuTư thế lưu trữ và tuân thủData usage, Security

Claude Code kết nối đến Claude qua một trong nhiều API provider. Lựa chọn này ảnh hưởng đến billing, authentication, tư thế compliance (tuân thủ) bạn kế thừa, và những tính năng developer của bạn có thể dùng.

ProviderChọn khi nào
Claude for Teams / EnterpriseMuốn Claude Code và claude.ai chung một subscription theo seat, không cần hạ tầng riêng. Đây là lựa chọn mặc định được khuyến nghị.
Claude ConsoleƯu tiên API, muốn tính phí theo dùng (pay-as-you-go)
Amazon BedrockMuốn kế thừa compliance và billing sẵn có của AWS
Google Cloud’s Agent PlatformMuốn kế thừa compliance và billing sẵn có của GCP
Microsoft FoundryMuốn kế thừa compliance và billing sẵn có của Azure

Một số tính năng Claude Code cần tài khoản claude.ai: Claude Code on the web, Routines, Code Review, Remote Control, và tiện ích mở rộng Chrome không khả dụng nếu chỉ dùng Console API key hoặc credential của cloud provider. Nếu triển khai qua Amazon Bedrock, Google Cloud’s Agent Platform, hoặc Microsoft Foundry, cần cân nhắc xem developer có cần thêm seat Claude for Teams/Enterprise hay không.

Quyết định cách settings đến máy người dùng

Phần tiêu đề “Quyết định cách settings đến máy người dùng”

Managed settings định nghĩa chính sách ưu tiên cao hơn cấu hình cục bộ của developer. Claude Code kiểm tra bốn nguồn dưới đây theo thứ tự ưu tiên và áp dụng nguồn đầu tiên trả về cấu hình không rỗng.

Cơ chếCách đưa đến máyƯu tiênNền tảng
Server-managedAdmin console claude.ai, hoặc Claude apps gateway tự hostCao nhấtTất cả
plist / registry policymacOS: plist com.anthropic.claudecode
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
CaomacOS, Windows
File-based managedmacOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux/WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
Trung bìnhTất cả
Windows user registryHKCU\SOFTWARE\Policies\ClaudeCodeThấp nhấtChỉ Windows

Server-managed settings đến máy tại thời điểm authenticate và refresh mỗi giờ trong lúc session đang chạy, không cần hạ tầng endpoint riêng. Việc đưa settings qua admin console claude.ai yêu cầu plan Claude for Teams hoặc Enterprise. Deployment trên Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry có thể có remote delivery tương tự qua Claude apps gateway tự host, hoặc dùng cơ chế file-based/plist-registry thay thế.

Nếu tổ chức dùng lẫn nhiều provider, hãy cấu hình server-managed settings cho user claude.ai, cộng thêm fallback file-based hoặc plist/registry để user khác vẫn nhận được chính sách.

Vị trí plist và registry HKLM hoạt động với mọi provider và khó bị can thiệp vì cần quyền admin để ghi. Windows user registry HKCU có thể ghi mà không cần quyền nâng cao, nên coi đây là mặc định tiện lợi chứ không phải kênh thực thi đáng tin cậy.

Dù chọn cơ chế nào, giá trị managed luôn ưu tiên cao hơn user và project settings. Các setting dạng array như permissions.allowpermissions.deny gộp entry từ mọi nguồn, nên developer có thể mở rộng managed list nhưng không xoá bớt được. Riêng fallbackModelavailableModels là ngoại lệ - giá trị managed thay thế hoàn toàn thay vì gộp.

Trên Windows, Claude Code Desktop có thể chạy session bên trong distro WSL 2. Session đó resolve managed settings qua đường WSL discovery - nguồn chỉ dành cho Windows không đến được trừ khi deploy wslInheritsWindowsSettings: true.

Trên máy đã có managed settings, WSL session trong Desktop mặc định không khả dụng - liên hệ Anthropic account team nếu muốn bật.

Managed settings có thể khoá tool, sandbox thực thi, giới hạn MCP server và plugin source, kiểm soát hook nào chạy.

ControlLàm gìSetting chính
Permission rulesAllow, ask, hoặc deny tool/lệnh cụ thểpermissions.allow, permissions.deny
Permission lockdownChỉ managed permission rule có hiệu lực; tắt --dangerously-skip-permissionsallowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
SandboxingCô lập filesystem/network ở tầng OS với domain allowlistsandbox.enabled, sandbox.network.allowedDomains
Managed policy CLAUDE.mdChỉ dẫn toàn tổ chức nạp mỗi session, không thể loại trừFile tại đường dẫn managed policy
MCP server controlGiới hạn MCP server user thêm được, hoặc deploy bộ cố địnhallowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, hoặc file managed-mcp.json
Plugin marketplace controlGiới hạn marketplace source, chặn CLI flag sideloadstrictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags
Customization lockdownChặn skill/agent/hook/MCP server từ nguồn user/projectstrictPluginOnlyCustomization
Hook restrictionsChỉ managed hook được nạp; giới hạn HTTP hook URLallowManagedHooksOnly, allowedHttpHookUrls
Login enforcementGiới hạn login theo phương thức hoặc tổ chức AnthropicforceLoginMethod, forceLoginOrgUUID
Disable agent viewTắt claude agents, --bg, /backgrounddisableAgentView
Corporate launcherBọc supervisor và các process nền qua launcher bắt buộcprocessWrapper
Model restrictionsGiới hạn model hiển thị trong pickeravailableModels, enforceAvailableModels
Version floorNgăn auto-update cài xuống dưới mức tối thiểuminimumVersion
Required version rangeTừ chối khởi động nếu version ngoài khoảng cho phéprequiredMinimumVersion, requiredMaximumVersion

Permission rule và sandboxing bao phủ hai tầng khác nhau. Deny WebFetch chỉ chặn tool fetch của Claude - nếu Bash vẫn được allow, curl/wget vẫn ra ngoài được. Sandboxing đóng lỗ hổng này bằng domain allowlist thực thi ở tầng OS.

Năng lựcNhận được gìKhả dụngBắt đầu từ
Usage monitoringExport OpenTelemetry cho session, tool, tokenMọi providerMonitoring usage
Analytics dashboardMetrics về adoption/contribution + leaderboard (Teams/Enterprise); usage/spend per-user (Console)Teams/Enterprise tại claude.ai/analytics, Console tại platform.claude.com/claude-codeAnalytics
Programmatic reportingDữ liệu usage/cost per-user qua APIEnterprise Analytics API, Claude Code Analytics APICosts
Spend controlsGiới hạn chi tiêu và rate limitAdmin settings (Teams/Enterprise), workspace limit (Console), cloud budget hoặc Claude apps gateway (3rd-party cloud)Costs

Trên plan Team, Enterprise, Claude API, và các cloud provider, Anthropic không train model trên code hoặc prompt của bạn. API provider quyết định retention và tư thế compliance.

Chủ đềCần biết gìBắt đầu từ
Data usage policyAnthropic thu thập gì, giữ bao lâu, không bao giờ dùng để trainData usage
Zero Data Retention (ZDR)Không lưu gì sau khi request hoàn tất; dành cho tài khoản Enterprise đủ điều kiệnZero data retention
Security architectureNetwork model, encryption, authentication, audit trailSecurity

Nếu cần audit log ở mức request hoặc route traffic theo độ nhạy cảm dữ liệu, đặt một gateway giữa developer và provider: Claude apps gateway tự host ghi audit log per-request kèm identity IdP, hoặc dùng LLM gateway khác.

Sau khi cấu hình managed settings, yêu cầu developer chạy /status trong Claude Code. Ở tab Status, dòng Setting sources hiển thị Enterprise managed settings kèm nguồn trong ngoặc: (remote), (plist), (HKLM), (HKCU), hoặc (file).

Chia sẻ các tài nguyên sau cho developer mới:

  • Quickstart: hướng dẫn phiên làm việc đầu tiên
  • Common workflows: các pattern cho công việc hằng ngày
  • Khoá học Anthropic Academy (Claude 101, Claude Code in Action)

Với vấn đề login, hướng dẫn developer chạy /logout rồi /login, hoặc claude update nếu thiếu option enterprise auth, hoặc restart terminal sau khi update.

Sau khi chọn provider và cơ chế delivery, tiếp tục với cấu hình chi tiết: Server-managed settings, Settings reference, Monorepos/large repos, hướng dẫn từng provider (Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry).