Вики · Гильдия и команда
Развёртывание на гильдию
Развёртывание на команду — четыре решения, принимаемые в порядке: где аутентификация, как политика доезжает до машин, что именно она запрещает и как вы видите расход. Места, SSO и SCIM настраиваются на уровне учётной записи Claude, а не в самом Claude Code.
Как политика доезжает до машин
Управляемые настройки перебивают пользовательские и проектные. Источников четыре, и они проверяются по приоритету:
| Механизм | Доставка | Приоритет | Платформы |
|---|---|---|---|
| Серверный | админ-консоль claude.ai | высший | все |
| plist / реестр | macOS com.anthropic.claudecode; Windows HKLM\SOFTWARE\Policies\ClaudeCode | высокий | macOS, Windows |
| Файловый | macOS /Library/Application Support/ClaudeCode/managed-settings.json; Linux и WSL /etc/claude-code/managed-settings.json; Windows C:\Program Files\ClaudeCode\managed-settings.json | средний | все |
| Реестр пользователя | HKCU\SOFTWARE\Policies\ClaudeCode | низший | Windows |
Серверные настройки приезжают при аутентификации и обновляются раз в час во время сессии — инфраструктура для этого не нужна, но требуется план Team или Enterprise. Расположения plist и HKLM устойчивы к подмене, потому что требуют прав администратора; HKCU пишется без повышения прав, поэтому это удобство, а не механизм принуждения.
Важная деталь про слияние: массивы (permissions.allow, permissions.deny) склеиваются между источниками — разработчик может дополнить список, но не сократить. А fallbackModel, availableModels и modelPicker заменяются целиком.
WSL по умолчанию читает только линуксовый путь. Чтобы политика с Windows дошла до дистрибутива, нужен wslInheritsWindowsSettings: true в одном из административных Windows-источников.
Что имеет смысл закрепить
| Задача | Ключи |
|---|---|
| Разрешить или запретить инструменты и команды | permissions.allow, permissions.deny |
| Стартовый режим и запрет авторежима | permissions.defaultMode, permissions.disableAutoMode |
| Только управляемые правила, запрет обхода | allowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode |
| Изоляция команд | sandbox.enabled, sandbox.network.allowedDomains |
| Инструкции организации | файл CLAUDE.md по управляемому пути или ключ claudeMd |
| Контроль MCP-серверов | allowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly |
| Контроль источников плагинов | strictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags |
| Только плагины как источник настройки | strictPluginOnlyCustomization |
| Ограничение хуков | allowManagedHooksOnly, allowedHttpHookUrls |
| Способ входа и организация | forceLoginMethod, forceLoginOrgUUID |
| Версия | minimumVersion, requiredMinimumVersion, requiredMaximumVersion |
| Модели | availableModels, enforceAvailableModels |
Разделение труда между настройками и управляемым CLAUDE.md жёсткое: настройки принуждают, CLAUDE.md направляет. Блокировка инструмента, изоляция и переменные окружения — настройки. Стиль кода, напоминания про обращение с данными, поведенческие указания — управляемый CLAUDE.md, который нельзя исключить локально (Скрижаль проекта).
Правила разрешений и песочница закрывают разные дыры. Запрет WebFetch блокирует инструмент, но при разрешённом Bash curl дотянется куда угодно — эту щель закрывает только сетевой список песочницы (Круг дозволенного).
Отдельно стоит закрепить версию. Инструмент меняется еженедельно, а половина фактов документации привязана к номеру; requiredMinimumVersion не даёт запуститься вне одобренного диапазона (Как читать журнал изменений).
Проверка и онбординг
После настройки попросите разработчика выполнить /status: строка Setting sources покажет Enterprise managed settings и в скобках источник, который победил. Это единственный честный способ убедиться, что политика доехала.
Маршрут новичка на первый час выглядит так: установка (Посадка), вход, запуск claude в реальном репозитории, /init для стартового CLAUDE.md, первая задача с явным критерием сдачи, первый коммит. Всё, что новичок должен получить из коробки — общие права, скиллы и плагины команды, — приходит настройками и маркетплейсом, а не инструкцией в чате (Раздача артефактов).
Типовая ошибка при входе: сообщение You haven't been added to your organization yet означает, что место выдано без доступа к Claude Code, и чинится в админ-консоли, а не на машине.
Видимость расхода
| Что нужно | Где смотреть |
|---|---|
| Метрики принятия и вклада, активность по пользователям, выгрузка CSV | claude.ai/analytics/claude-code (Team и Enterprise) |
| Расход и активность по пользователям | панель Console для API-организаций |
| Сессии, инструменты и токены в свою систему наблюдаемости | экспорт OpenTelemetry |
| Расход и оценка кредитов по пользователю и модели | отчёт по расходу в настройках аналитики |
| Программный доступ | Enterprise Analytics API с ключом со scope read:analytics |
Метрики вклада требуют установки GitHub-приложения и включения двух переключателей в админ-настройках; данные появляются примерно за сутки. Считаются они намеренно консервативно — только строки и пул-реквесты, где участие агента подтверждается уверенно, поэтому цифру стоит читать как нижнюю границу, а не как факт. Организациям с нулевым хранением данных метрики вклада недоступны.
Сверено по
Прокачаться: юниты