Bỏ qua để đến nội dung

Cấu hình Server-managed settings

Bài viết được dịch tự động từ bài viết gốc, chưa được kiểm tra lại bởi con người. Chỉ những bài viết có dấu tick xanh cạnh tiêu đề là đã được kiểm tra.

Server-managed settings cho phép Owner của tổ chức cấu hình Claude Code tập trung từ Admin Settings > Claude Code > Managed settings trên console claude.ai. Claude Code client tự động fetch settings này khi user authenticate bằng organization OAuth login hoặc API key được cấu hình trực tiếp, trên các nền tảng hỗ trợ delivery kiểu này.

Cách này phù hợp với tổ chức chưa có hạ tầng quản lý thiết bị (MDM), hoặc cần quản lý settings cho user trên thiết bị không managed.

  • Plan Claude for Teams hoặc Claude for Enterprise
  • Role Owner hoặc Primary Owner trong tổ chức Claude (để xem/sửa cấu hình)
  • Network truy cập được api.anthropic.com

Chọn giữa server-managed và endpoint-managed settings

Phần tiêu đề “Chọn giữa server-managed và endpoint-managed settings”
Cách tiếp cậnPhù hợp nhấtMô hình bảo mật
Server-managed settingsTổ chức không có MDM, hoặc user trên thiết bị không managedSettings được đưa từ server Anthropic tại thời điểm authenticate
Endpoint-managed settingsTổ chức có MDM hoặc endpoint managementSettings deploy đến máy qua MDM (macOS managed preferences, Windows registry) hoặc file managed settings

Nếu thiết bị đã enroll vào MDM, endpoint-managed settings đảm bảo bảo mật tốt hơn vì file settings được bảo vệ khỏi sửa đổi ở tầng OS. Endpoint-managed settings không đến được cloud session, nên tổ chức dùng Claude Code on the web nên cấu hình thêm server-managed settings.

  1. Mở Admin Settings > Claude Code > Managed settings trên console claude.ai. Nếu link redirect sang trang khác, tài khoản bạn không có đủ role - cần Owner hoặc Primary Owner.

  2. Định nghĩa settings dưới dạng JSON. Toàn bộ setting trong settings.json được hỗ trợ, trừ một số key giới hạn chỉ deliver qua OS-level policy (xem Giới hạn hiện tại). Bao gồm cả hooks, biến môi trường, và managed-only settings như allowManagedPermissionRulesOnly.

    Ví dụ enforce deny list và khoá bypass permission:

    {
    "permissions": {
    "deny": [
    "Bash(curl *)",
    "Read(./.env)",
    "Read(./.env.*)",
    "Read(./secrets/**)"
    ],
    "disableBypassPermissionsMode": "disable"
    },
    "allowManagedPermissionRulesOnly": true
    }

    Hook dùng cùng định dạng như trong settings.json:

    {
    "hooks": {
    "PostToolUse": [
    {
    "matcher": "Edit|Write",
    "hooks": [
    { "type": "command", "command": "/usr/local/bin/audit-edit.sh" }
    ]
    }
    ]
    }
    }

    Có thể cấu hình classifier của auto mode để biết repo, bucket, domain nào tổ chức tin tưởng:

    {
    "autoMode": {
    "environment": [
    "Source control: github.example.com/acme-corp and all repos under it",
    "Trusted cloud buckets: s3://acme-build-artifacts, gs://acme-ml-datasets",
    "Trusted internal domains: *.corp.example.com"
    ]
    }
    }

    Vì hook chạy shell command, user sẽ thấy hộp thoại xác nhận bảo mật (security approval dialog) trước khi áp dụng.

  3. Lưu thay đổi. Claude Code client nhận settings đã cập nhật ở lần khởi động tiếp theo hoặc trong chu kỳ polling mỗi giờ.

Yêu cầu user restart Claude Code để xác nhận settings được áp dụng. Nếu cấu hình có setting kích hoạt security approval dialog, user sẽ thấy prompt mô tả managed settings lúc khởi động. Có thể xác minh managed permission rule đang active bằng cách chạy /permissions.

Chỉ Primary OwnerOwner quản lý được server-managed settings. Hãy giới hạn quyền truy cập cho nhân sự đáng tin cậy, vì thay đổi settings áp dụng cho toàn bộ tổ chức.

Đa số setting key hoạt động ở mọi scope. Một số ít key chỉ đọc từ managed settings và không có tác dụng khi đặt ở user/project settings - xem danh sách đầy đủ trong tài liệu Permissions.

  • Settings áp dụng đồng nhất cho toàn bộ user trong tổ chức - chưa hỗ trợ cấu hình theo nhóm
  • File managed-mcp.json không thể phân phối qua server-managed settings - dùng key allowedMcpServers/deniedMcpServers thay thế
  • Setting giới hạn ở OS-level policy source (policyHelper, wslInheritsWindowsSettings) không được tôn trọng - deploy qua MDM hoặc file managed-settings.json hệ thống

Server-managed settings và endpoint-managed settings cùng nằm ở tier ưu tiên cao nhất trong settings hierarchy của Claude Code - không level nào khác override được, kể cả command-line argument.

Trong tier managed, một policyHelper được cấu hình sẽ preempt mọi nguồn managed khác, kể cả server-managed settings.

Nếu không có policyHelper, Claude Code dùng nguồn đầu tiên trả về cấu hình không rỗng: server-managed settings được kiểm tra trước, sau đó đến endpoint-managed settings. Các nguồn không gộp - nếu server-managed settings trả về bất kỳ key nào, endpoint-managed settings khác bị bỏ qua hoàn toàn.

Claude Code fetch settings từ server Anthropic lúc khởi động và poll cập nhật mỗi giờ trong session đang chạy.

Mặc định, nếu fetch remote settings thất bại lúc khởi động, CLI tiếp tục chạy mà không có managed settings. Với môi trường không chấp nhận khoảng thời gian chưa enforce này, đặt forceRemoteSettingsRefresh: true trong managed settings - CLI sẽ chặn khởi động cho đến khi fetch thành công, và thoát nếu fetch thất bại.

{
"forceRemoteSettingsRefresh": true
}

Trước khi bật setting này, đảm bảo network policy cho phép kết nối đến api.anthropic.com - nếu không, CLI sẽ thoát lúc khởi động và user không chạy được Claude Code.

Một số setting có rủi ro bảo mật cần user duyệt trước khi áp dụng: shell command settings, custom environment variables (như proxy, base-URL), hook configuration, và nội dung claudeMd từ managed settings. Nếu user từ chối, Claude Code thoát.

Server-managed settings yêu cầu kết nối trực tiếp đến api.anthropic.com, và delivery yêu cầu session authenticate bằng organization OAuth login hoặc API key cấu hình trực tiếp. Không khả dụng khi dùng third-party model provider: Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry, Claude Platform on AWS, hoặc custom endpoint qua ANTHROPIC_BASE_URL/LLM gateway.

Với các deployment trên Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry, một Claude apps gateway tự host cung cấp cơ chế managed-settings delivery tương đương.

Audit log event cho thay đổi settings khả dụng qua compliance API hoặc audit log export - liên hệ Anthropic account team để được cấp quyền truy cập.

Server-managed settings cung cấp policy enforcement tập trung, nhưng vận hành như một client-side control, không phải security boundary. Trên thiết bị không managed, user không cần quyền admin/sudo để bypass.

Để phát hiện thay đổi cấu hình lúc runtime, dùng hook ConfigChange để ghi log hoặc chặn thay đổi trái phép trước khi có hiệu lực. Với enforcement mạnh hơn, dùng endpoint-managed settings trên thiết bị đã enroll MDM.