Server-managed settings cho phép Owner của tổ chức cấu hình Claude Code tập trung từ Admin Settings > Claude Code > Managed settings trên console claude.ai. Claude Code client tự động fetch settings này khi user authenticate bằng organization OAuth login hoặc API key được cấu hình trực tiếp, trên các nền tảng hỗ trợ delivery kiểu này.
Cách này phù hợp với tổ chức chưa có hạ tầng quản lý thiết bị (MDM), hoặc cần quản lý settings cho user trên thiết bị không managed.
Yêu cầu
Phần tiêu đề “Yêu cầu”- Plan Claude for Teams hoặc Claude for Enterprise
- Role Owner hoặc Primary Owner trong tổ chức Claude (để xem/sửa cấu hình)
- Network truy cập được
api.anthropic.com
Chọn giữa server-managed và endpoint-managed settings
Phần tiêu đề “Chọn giữa server-managed và endpoint-managed settings”| Cách tiếp cận | Phù hợp nhất | Mô hình bảo mật |
|---|---|---|
| Server-managed settings | Tổ chức không có MDM, hoặc user trên thiết bị không managed | Settings được đưa từ server Anthropic tại thời điểm authenticate |
| Endpoint-managed settings | Tổ chức có MDM hoặc endpoint management | Settings deploy đến máy qua MDM (macOS managed preferences, Windows registry) hoặc file managed settings |
Nếu thiết bị đã enroll vào MDM, endpoint-managed settings đảm bảo bảo mật tốt hơn vì file settings được bảo vệ khỏi sửa đổi ở tầng OS. Endpoint-managed settings không đến được cloud session, nên tổ chức dùng Claude Code on the web nên cấu hình thêm server-managed settings.
Cấu hình server-managed settings
Phần tiêu đề “Cấu hình server-managed settings”-
Mở Admin Settings > Claude Code > Managed settings trên console claude.ai. Nếu link redirect sang trang khác, tài khoản bạn không có đủ role - cần Owner hoặc Primary Owner.
-
Định nghĩa settings dưới dạng JSON. Toàn bộ setting trong
settings.jsonđược hỗ trợ, trừ một số key giới hạn chỉ deliver qua OS-level policy (xem Giới hạn hiện tại). Bao gồm cả hooks, biến môi trường, và managed-only settings nhưallowManagedPermissionRulesOnly.Ví dụ enforce deny list và khoá bypass permission:
{"permissions": {"deny": ["Bash(curl *)","Read(./.env)","Read(./.env.*)","Read(./secrets/**)"],"disableBypassPermissionsMode": "disable"},"allowManagedPermissionRulesOnly": true}Hook dùng cùng định dạng như trong
settings.json:{"hooks": {"PostToolUse": [{"matcher": "Edit|Write","hooks": [{ "type": "command", "command": "/usr/local/bin/audit-edit.sh" }]}]}}Có thể cấu hình classifier của auto mode để biết repo, bucket, domain nào tổ chức tin tưởng:
{"autoMode": {"environment": ["Source control: github.example.com/acme-corp and all repos under it","Trusted cloud buckets: s3://acme-build-artifacts, gs://acme-ml-datasets","Trusted internal domains: *.corp.example.com"]}}Vì hook chạy shell command, user sẽ thấy hộp thoại xác nhận bảo mật (security approval dialog) trước khi áp dụng.
-
Lưu thay đổi. Claude Code client nhận settings đã cập nhật ở lần khởi động tiếp theo hoặc trong chu kỳ polling mỗi giờ.
Xác minh delivery
Phần tiêu đề “Xác minh delivery”Yêu cầu user restart Claude Code để xác nhận settings được áp dụng. Nếu cấu hình có setting kích hoạt security approval dialog, user sẽ thấy prompt mô tả managed settings lúc khởi động. Có thể xác minh managed permission rule đang active bằng cách chạy /permissions.
Quyền truy cập
Phần tiêu đề “Quyền truy cập”Chỉ Primary Owner và Owner quản lý được server-managed settings. Hãy giới hạn quyền truy cập cho nhân sự đáng tin cậy, vì thay đổi settings áp dụng cho toàn bộ tổ chức.
Managed-only settings
Phần tiêu đề “Managed-only settings”Đa số setting key hoạt động ở mọi scope. Một số ít key chỉ đọc từ managed settings và không có tác dụng khi đặt ở user/project settings - xem danh sách đầy đủ trong tài liệu Permissions.
Giới hạn hiện tại
Phần tiêu đề “Giới hạn hiện tại”- Settings áp dụng đồng nhất cho toàn bộ user trong tổ chức - chưa hỗ trợ cấu hình theo nhóm
- File
managed-mcp.jsonkhông thể phân phối qua server-managed settings - dùng keyallowedMcpServers/deniedMcpServersthay thế - Setting giới hạn ở OS-level policy source (
policyHelper,wslInheritsWindowsSettings) không được tôn trọng - deploy qua MDM hoặc filemanaged-settings.jsonhệ thống
Delivery settings
Phần tiêu đề “Delivery settings”Thứ tự ưu tiên
Phần tiêu đề “Thứ tự ưu tiên”Server-managed settings và endpoint-managed settings cùng nằm ở tier ưu tiên cao nhất trong settings hierarchy của Claude Code - không level nào khác override được, kể cả command-line argument.
Trong tier managed, một policyHelper được cấu hình sẽ preempt mọi nguồn managed khác, kể cả server-managed settings.
Nếu không có policyHelper, Claude Code dùng nguồn đầu tiên trả về cấu hình không rỗng: server-managed settings được kiểm tra trước, sau đó đến endpoint-managed settings. Các nguồn không gộp - nếu server-managed settings trả về bất kỳ key nào, endpoint-managed settings khác bị bỏ qua hoàn toàn.
Hành vi fetch và caching
Phần tiêu đề “Hành vi fetch và caching”Claude Code fetch settings từ server Anthropic lúc khởi động và poll cập nhật mỗi giờ trong session đang chạy.
Enforce fail-closed lúc khởi động
Phần tiêu đề “Enforce fail-closed lúc khởi động”Mặc định, nếu fetch remote settings thất bại lúc khởi động, CLI tiếp tục chạy mà không có managed settings. Với môi trường không chấp nhận khoảng thời gian chưa enforce này, đặt forceRemoteSettingsRefresh: true trong managed settings - CLI sẽ chặn khởi động cho đến khi fetch thành công, và thoát nếu fetch thất bại.
{ "forceRemoteSettingsRefresh": true}Trước khi bật setting này, đảm bảo network policy cho phép kết nối đến api.anthropic.com - nếu không, CLI sẽ thoát lúc khởi động và user không chạy được Claude Code.
Security approval dialogs
Phần tiêu đề “Security approval dialogs”Một số setting có rủi ro bảo mật cần user duyệt trước khi áp dụng: shell command settings, custom environment variables (như proxy, base-URL), hook configuration, và nội dung claudeMd từ managed settings. Nếu user từ chối, Claude Code thoát.
Platform availability
Phần tiêu đề “Platform availability”Server-managed settings yêu cầu kết nối trực tiếp đến api.anthropic.com, và delivery yêu cầu session authenticate bằng organization OAuth login hoặc API key cấu hình trực tiếp. Không khả dụng khi dùng third-party model provider: Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry, Claude Platform on AWS, hoặc custom endpoint qua ANTHROPIC_BASE_URL/LLM gateway.
Với các deployment trên Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry, một Claude apps gateway tự host cung cấp cơ chế managed-settings delivery tương đương.
Audit logging
Phần tiêu đề “Audit logging”Audit log event cho thay đổi settings khả dụng qua compliance API hoặc audit log export - liên hệ Anthropic account team để được cấp quyền truy cập.
Cân nhắc bảo mật
Phần tiêu đề “Cân nhắc bảo mật”Server-managed settings cung cấp policy enforcement tập trung, nhưng vận hành như một client-side control, không phải security boundary. Trên thiết bị không managed, user không cần quyền admin/sudo để bypass.
Để phát hiện thay đổi cấu hình lúc runtime, dùng hook ConfigChange để ghi log hoặc chặn thay đổi trái phép trước khi có hiệu lực. Với enforcement mạnh hơn, dùng endpoint-managed settings trên thiết bị đã enroll MDM.
lượt xem