Bỏ qua để đến nội dung

Authentication (Xác thực)

Bài viết được dịch tự động từ bài viết gốc, chưa được kiểm tra lại bởi con người. Chỉ những bài viết có dấu tick xanh cạnh tiêu đề là đã được kiểm tra.

Claude Code hỗ trợ nhiều phương thức authentication tuỳ theo cách bạn triển khai. Người dùng cá nhân đăng nhập bằng tài khoản Claude.ai, trong khi team có thể dùng Claude for Teams/Enterprise, Claude Console, hoặc cloud provider như Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry.

Sau khi cài đặt, chạy claude trong terminal. Lần đầu, Claude Code mở trình duyệt để đăng nhập. Nếu đã đặt biến môi trường ANTHROPIC_API_KEY, Claude Code bỏ qua prompt login và hỏi bạn duyệt (approve) key thay vào đó.

Nếu trình duyệt không tự mở, nhấn c để copy login URL vào clipboard rồi dán vào trình duyệt. Nếu trình duyệt hiện login code thay vì redirect lại (thường gặp trong WSL2, SSH session, container), dán code đó vào prompt Paste code here if prompted trong terminal.

Các loại tài khoản hỗ trợ:

  • Claude Pro hoặc Max: đăng nhập bằng tài khoản Claude.ai
  • Claude for Teams hoặc Enterprise: đăng nhập bằng tài khoản admin team đã mời
  • Claude Console: đăng nhập bằng credential Console - admin phải mời bạn trước
  • Cloud provider: nếu tổ chức dùng Amazon Bedrock, Google Cloud’s Agent Platform, hoặc Microsoft Foundry, đặt biến môi trường cần thiết trước khi chạy claude, hoặc chọn 3rd-party platform ở prompt login để mở wizard tương tác (Bedrock, Vertex AI)
  • Cloud gateway: nếu tổ chức chạy Claude apps gateway tự host, đăng nhập bằng SSO công ty qua /login

Admin có thể giới hạn phương thức và tổ chức login được chấp nhận - xem Giới hạn login về tổ chức của bạn.

/logout để đăng xuất và xác thực lại. Đăng xuất cũng reset trạng thái setup lần đầu, nên lần chạy claude tiếp theo sẽ đi qua toàn bộ luồng login và setup lại.

Với team/tổ chức, có thể cấu hình theo một trong các cách:

  • Claude for Teams hoặc Enterprise - khuyến nghị cho hầu hết team
  • Claude Console
  • Claude apps gateway - gateway tự host đăng nhập developer qua IdP của bạn và route inference đến cloud provider bạn cấu hình
  • Amazon Bedrock, Google Cloud’s Agent Platform, hoặc Microsoft Foundry

Claude for Teams và Claude for Enterprise cho trải nghiệm tốt nhất với tổ chức dùng Claude Code. Thành viên team có cả Claude Code lẫn Claude on the web, billing và quản lý team tập trung.

  • Claude for Teams: self-service, có tính năng cộng tác, admin tool, quản lý billing. Phù hợp team nhỏ cần bắt đầu nhanh.
  • Claude for Enterprise: thêm SSO, domain capture, phân quyền theo role, compliance API, và managed policy settings cho cấu hình toàn tổ chức. Phù hợp tổ chức lớn cần bảo mật/compliance.

Quy trình: subscribe → mời thành viên team từ admin dashboard → thành viên cài Claude Code và đăng nhập bằng tài khoản Claude.ai.

Với tổ chức ưu tiên billing theo API:

  1. Tạo hoặc dùng tài khoản Console sẵn có
  2. Thêm user qua bulk invite (Settings → Members → Invite) hoặc SSO
  3. Gán role khi mời: Claude Code (chỉ tạo API key cho Claude Code) hoặc Developer (tạo mọi loại API key)
  4. Mỗi user được mời: accept Console invite, kiểm tra system requirements, cài Claude Code, đăng nhập bằng credential Console

Với team dùng Amazon Bedrock, Google Cloud’s Agent Platform, hoặc Microsoft Foundry: theo hướng dẫn setup của provider tương ứng, phân phối biến môi trường và hướng dẫn tạo cloud credential cho user, sau đó user cài Claude Code.

Để yêu cầu session developer chỉ authenticate vào một tổ chức Anthropic cụ thể, đặt forceLoginMethodforceLoginOrgUUID trong managed settings. Đặt forceLoginOrgUUID bằng ID tổ chức của bạn (xem trong admin settings claude.ai với Teams/Enterprise, hoặc platform.claude.com/settings/organization với Console). Khi đặt cả hai key, Claude Code giới hạn login vào tổ chức đó và thoát lúc khởi động nếu credential đang active thuộc tổ chức khác.

Server-managed settings chỉ đến được tài khoản đã authenticate sẵn vào tổ chức của bạn, nên không thể redirect lần login đầu tiên của developer. Nếu tổ chức cũng phân phối server-managed settings, hãy đặt các key này ở cả hai nơi.

Claude Code quản lý credential authentication an toàn:

  • Vị trí lưu trữ: macOS lưu trong Keychain đã mã hoá; Linux lưu tại ~/.claude/.credentials.json (mode 0600); Windows lưu tại %USERPROFILE%\.claude\.credentials.json. Nếu đặt biến CLAUDE_CONFIG_DIR, file này nằm trong thư mục đó thay vào.
  • Loại credential hỗ trợ: credential Claude.ai, Claude API, Microsoft Foundry Auth, Bedrock Auth, Vertex Auth, và session token Claude apps gateway.
  • Custom credential script: cấu hình setting apiKeyHelper để chạy shell script trả về API key.
  • Chu kỳ refresh: mặc định apiKeyHelper được gọi sau 5 phút hoặc khi nhận HTTP 401. Đặt biến CLAUDE_CODE_API_KEY_HELPER_TTL_MS để tuỳ chỉnh.

Khi login tạo bằng /login còn trong vòng 3 ngày trước khi hết hạn, Claude Code hiện cảnh báo lúc khởi động. Chạy /login để gia hạn. Cảnh báo chỉ mang tính thông tin, không chặn request nào - authentication vẫn hoạt động đến khi thực sự hết hạn.

Khi có nhiều credential cùng lúc, Claude Code chọn theo thứ tự:

  1. Credential cloud provider (khi đặt CLAUDE_CODE_USE_BEDROCK, CLAUDE_CODE_USE_VERTEX, hoặc CLAUDE_CODE_USE_FOUNDRY)
  2. Biến môi trường ANTHROPIC_AUTH_TOKEN (gửi dưới header Authorization: Bearer) - dùng khi route qua LLM gateway/proxy xác thực bằng bearer token
  3. Biến môi trường ANTHROPIC_API_KEY (gửi dưới header X-Api-Key) - dùng cho truy cập Anthropic API trực tiếp
  4. Output của script apiKeyHelper - dùng cho credential động/xoay vòng
  5. Biến môi trường CLAUDE_CODE_OAUTH_TOKEN - OAuth token dài hạn từ claude setup-token, dùng cho CI/CD
  6. Credential OAuth từ /login - mặc định cho user Pro, Max, Team, Enterprise

Một session Claude apps gateway đã đăng nhập nằm ngoài danh sách trên: nó là một lựa chọn provider (giống Amazon Bedrock) và có ưu tiên cao hơn tất cả.

Cho CI pipeline, script, hoặc môi trường không có browser login tương tác:

Terminal window
claude setup-token

Lệnh mở luồng authorize trình duyệt giống /login, token in ra terminal sau khi bạn approve. Không tự lưu token - copy và đặt làm biến CLAUDE_CODE_OAUTH_TOKEN:

Terminal window
export CLAUDE_CODE_OAUTH_TOKEN=your-token

Token này xác thực bằng subscription Claude, yêu cầu plan Pro, Max, Team, hoặc Enterprise. Chỉ dùng để gọi model - không thiết lập được session Remote Control hoặc lấy claude.ai connector.