Сразу к тексту
Терминалиум · Вики В приложение

Вики · Гильдия и команда

Развёртывание на гильдию

Обновлено 29 августа 2026

Развёртывание на команду — четыре решения, принимаемые в порядке: где аутентификация, как политика доезжает до машин, что именно она запрещает и как вы видите расход. Места, SSO и SCIM настраиваются на уровне учётной записи Claude, а не в самом Claude Code.

Как политика доезжает до машин

Управляемые настройки перебивают пользовательские и проектные. Источников четыре, и они проверяются по приоритету:

МеханизмДоставкаПриоритетПлатформы
Серверныйадмин-консоль claude.aiвысшийвсе
plist / реестрmacOS com.anthropic.claudecode; Windows HKLM\SOFTWARE\Policies\ClaudeCodeвысокийmacOS, Windows
ФайловыйmacOS /Library/Application Support/ClaudeCode/managed-settings.json; Linux и WSL /etc/claude-code/managed-settings.json; Windows C:\Program Files\ClaudeCode\managed-settings.jsonсреднийвсе
Реестр пользователяHKCU\SOFTWARE\Policies\ClaudeCodeнизшийWindows

Серверные настройки приезжают при аутентификации и обновляются раз в час во время сессии — инфраструктура для этого не нужна, но требуется план Team или Enterprise. Расположения plist и HKLM устойчивы к подмене, потому что требуют прав администратора; HKCU пишется без повышения прав, поэтому это удобство, а не механизм принуждения.

Важная деталь про слияние: массивы (permissions.allow, permissions.deny) склеиваются между источниками — разработчик может дополнить список, но не сократить. А fallbackModel, availableModels и modelPicker заменяются целиком.

WSL по умолчанию читает только линуксовый путь. Чтобы политика с Windows дошла до дистрибутива, нужен wslInheritsWindowsSettings: true в одном из административных Windows-источников.

Что имеет смысл закрепить

ЗадачаКлючи
Разрешить или запретить инструменты и командыpermissions.allow, permissions.deny
Стартовый режим и запрет авторежимаpermissions.defaultMode, permissions.disableAutoMode
Только управляемые правила, запрет обходаallowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
Изоляция командsandbox.enabled, sandbox.network.allowedDomains
Инструкции организациифайл CLAUDE.md по управляемому пути или ключ claudeMd
Контроль MCP-серверовallowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly
Контроль источников плагиновstrictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags
Только плагины как источник настройкиstrictPluginOnlyCustomization
Ограничение хуковallowManagedHooksOnly, allowedHttpHookUrls
Способ входа и организацияforceLoginMethod, forceLoginOrgUUID
ВерсияminimumVersion, requiredMinimumVersion, requiredMaximumVersion
МоделиavailableModels, enforceAvailableModels

Разделение труда между настройками и управляемым CLAUDE.md жёсткое: настройки принуждают, CLAUDE.md направляет. Блокировка инструмента, изоляция и переменные окружения — настройки. Стиль кода, напоминания про обращение с данными, поведенческие указания — управляемый CLAUDE.md, который нельзя исключить локально (Скрижаль проекта).

Правила разрешений и песочница закрывают разные дыры. Запрет WebFetch блокирует инструмент, но при разрешённом Bash curl дотянется куда угодно — эту щель закрывает только сетевой список песочницы (Круг дозволенного).

Отдельно стоит закрепить версию. Инструмент меняется еженедельно, а половина фактов документации привязана к номеру; requiredMinimumVersion не даёт запуститься вне одобренного диапазона (Как читать журнал изменений).

Проверка и онбординг

После настройки попросите разработчика выполнить /status: строка Setting sources покажет Enterprise managed settings и в скобках источник, который победил. Это единственный честный способ убедиться, что политика доехала.

Маршрут новичка на первый час выглядит так: установка (Посадка), вход, запуск claude в реальном репозитории, /init для стартового CLAUDE.md, первая задача с явным критерием сдачи, первый коммит. Всё, что новичок должен получить из коробки — общие права, скиллы и плагины команды, — приходит настройками и маркетплейсом, а не инструкцией в чате (Раздача артефактов).

Типовая ошибка при входе: сообщение You haven't been added to your organization yet означает, что место выдано без доступа к Claude Code, и чинится в админ-консоли, а не на машине.

Видимость расхода

Что нужноГде смотреть
Метрики принятия и вклада, активность по пользователям, выгрузка CSVclaude.ai/analytics/claude-code (Team и Enterprise)
Расход и активность по пользователямпанель Console для API-организаций
Сессии, инструменты и токены в свою систему наблюдаемостиэкспорт OpenTelemetry
Расход и оценка кредитов по пользователю и моделиотчёт по расходу в настройках аналитики
Программный доступEnterprise Analytics API с ключом со scope read:analytics

Метрики вклада требуют установки GitHub-приложения и включения двух переключателей в админ-настройках; данные появляются примерно за сутки. Считаются они намеренно консервативно — только строки и пул-реквесты, где участие агента подтверждается уверенно, поэтому цифру стоит читать как нижнюю границу, а не как факт. Организациям с нулевым хранением данных метрики вклада недоступны.

Сверено по

Прокачаться: юниты