راهاندازیِ Claude Code برای سازمانت
A decision map for administrators deploying Claude Code, covering API providers, managed settings, policy enforcement, usage monitoring, and data handling.
Claude Code سیاستِ سازمان را از طریقِ تنظیماتِ مدیریتشده (managed settings) اعمال میکند که بر پیکربندیِ محلیِ توسعهدهنده اولویت دارند. این تنظیمات را از کنسولِ ادمینِ Claude، سامانهی مدیریتِ دستگاهِ موبایلت (MDM) یا یک فایل روی دیسک تحویل میدهی. تنظیمات کنترل میکنند که Claude به کدام ابزارها، دستورها، سرورها و مقصدهای شبکهای دسترسی داشته باشد.
این صفحه تصمیمهای استقرار را بهترتیب مرور میکند. هر ردیف به بخشِ پایین و به صفحهی مرجعِ همان حوزه لینک میدهد.
| تصمیم | چه چیزی را انتخاب میکنی | مرجع |
|---|---|---|
| انتخابِ ارائهدهندهی API | جایی که Claude Code احراز هویت میشود و چطور هزینهاش حساب میشود | Authentication، Bedrock، Vertex AI، Foundry |
| تصمیم دربارهی نحوهی رسیدنِ تنظیمات به دستگاهها | چطور سیاستِ مدیریتشده به ماشینِ توسعهدهندهها میرسد | Server-managed settings، Settings files |
| تصمیم دربارهی آنچه اعمال میکنی | اینکه کدام ابزارها، دستورها و یکپارچهسازیها مجاز باشند | Permissions، Sandboxing |
| راهاندازیِ شفافیتِ استفاده | اینکه چطور هزینه و میزانِ پذیرش را دنبال میکنی | Analytics، Monitoring، Costs |
| بازبینیِ نحوهی مدیریتِ داده | وضعیتِ نگهداری داده و انطباق | Data usage، Security |
انتخابِ ارائهدهندهی API
Section titled “انتخابِ ارائهدهندهی API”Claude Code از طریقِ یکی از چند ارائهدهندهی API به Claude متصل میشود. انتخابِ تو بر هزینه، احراز هویت، اینکه چه وضعیتِ انطباقی بهارث میبری و اینکه توسعهدهندههایت کدام قابلیتهای Claude Code را میتوانند به کار ببرند اثر میگذارد.
| ارائهدهنده | این را وقتی انتخاب کن که |
|---|---|
| Claude for Teams / Enterprise | میخواهی Claude Code و claude.ai زیرِ یک اشتراکِ صندلیمحور باشند، بدون زیرساختی که باید اجرا کنی. این توصیهی پیشفرض است. |
| Claude Console | API-first هستی یا میخواهی هزینه بهصورتِ مصرفی (pay-as-you-go) حساب شود |
| Amazon Bedrock | میخواهی کنترلهای انطباق و صورتحسابِ موجودِ AWS را بهارث ببری |
| Google Vertex AI | میخواهی کنترلهای انطباق و صورتحسابِ موجودِ GCP را بهارث ببری |
| Microsoft Foundry | میخواهی کنترلهای انطباق و صورتحسابِ موجودِ Azure را بهارث ببری |
بعضی از قابلیتهای Claude Code به یک حسابِ Claude.ai نیاز دارند. Claude Code on the web، Routines، Code Review، Remote Control و افزونهی Chrome صرفاً با کلیدهای Console API یا اعتبارنامههای ارائهدهندهی ابری در دسترس نیستند. اگر از طریقِ Bedrock، Vertex یا Foundry مستقر میشوی، برنامهریزی کن که آیا توسعهدهندهها به صندلیِ Claude for Teams یا Enterprise هم نیاز دارند یا نه. هر صفحهی قابلیت، الزاماتِ پلنِ خودش را فهرست میکند.
برای مقایسهی کاملِ ارائهدهندهها که احراز هویت، مناطق و برابریِ قابلیتها را پوشش میدهد، مرورِ کلیِ استقرارِ سازمانی را ببین. راهاندازیِ احراز هویتِ هر ارائهدهنده در Authentication آمده است.
الزاماتِ پروکسی و فایروال در Network configuration صرفنظر از ارائهدهنده اعمال میشوند. اگر یک نقطهی پایانیِ واحد جلویِ چند ارائهدهنده میخواهی یا لاگگیریِ متمرکزِ درخواستها، LLM gateway را ببین.
تصمیم دربارهی نحوهی رسیدنِ تنظیمات به دستگاهها
Section titled “تصمیم دربارهی نحوهی رسیدنِ تنظیمات به دستگاهها”تنظیماتِ مدیریتشده سیاستی را تعریف میکنند که بر پیکربندیِ محلیِ توسعهدهنده اولویت دارد. Claude Code چهار منبعِ زیر را بهترتیبِ اولویت بررسی میکند و اولین موردی را که پیکربندیِ غیرخالی برمیگرداند اعمال میکند.
| سازوکار | تحویل | اولویت | پلتفرمها |
|---|---|---|---|
| Server-managed | کنسولِ ادمینِ Claude.ai | بالاترین | همه |
| سیاستِ plist / registry | macOS: plistِ com.anthropic.claudecodeWindows: HKLM\SOFTWARE\Policies\ClaudeCode | بالا | macOS، Windows |
| مدیریتشدهی فایلمحور | macOS: /Library/Application Support/ClaudeCode/managed-settings.jsonLinux و WSL: /etc/claude-code/managed-settings.jsonWindows: C:\Program Files\ClaudeCode\managed-settings.json | متوسط | همه |
| رجیستریِ کاربرِ Windows | HKCU\SOFTWARE\Policies\ClaudeCode | پایینترین | فقط Windows |
تنظیماتِ Server-managed در زمانِ احراز هویت به دستگاهها میرسند و در طولِ نشستهای فعال هر ساعت تازه میشوند، بدونِ هیچ زیرساختِ نقطهی پایانی. این تنظیمات به پلنِ Claude for Teams یا Enterprise نیاز دارند، پس استقرارها روی ارائهدهندههای دیگر بهجایش به یکی از سازوکارهای فایلمحور یا سطحِ سیستمعامل نیاز دارند.
اگر سازمانت ارائهدهندهها را ترکیب میکند، server-managed settings را برای کاربرانِ Claude.ai بهعلاوهی یک فالبکِ فایلمحور یا plist/registry پیکربندی کن تا کاربرانِ دیگر هم همچنان سیاستِ مدیریتشده را دریافت کنند.
مکانهای plist و رجیستریِ HKLM با هر ارائهدهندهای کار میکنند و در برابرِ دستکاری مقاوماند، چون نوشتن در آنها به دسترسیِ ادمین نیاز دارد. رجیستریِ کاربرِ Windows در HKCU بدونِ ارتقای دسترسی قابلِ نوشتن است، پس آن را یک پیشفرضِ راحت در نظر بگیر، نه یک کانالِ اعمالِ سیاست.
بهصورتِ پیشفرض WSL فقط مسیرِ فایلِ Linux در /etc/claude-code را میخواند. برای گسترشِ سیاستِ رجیستریِ Windows و C:\Program Files\ClaudeCode به WSL روی همان ماشین، wslInheritsWindowsSettings: true را در یکی از آن منابعِ Windowsیِ مخصوصِ ادمین تنظیم کن.
هر سازوکاری که انتخاب کنی، مقادیرِ مدیریتشده بر تنظیماتِ کاربر و پروژه اولویت دارند. تنظیماتِ آرایهای مثلِ permissions.allow و permissions.deny ورودیها را از همهی منابع ادغام میکنند، پس توسعهدهندهها میتوانند فهرستهای مدیریتشده را گسترش بدهند ولی نمیتوانند چیزی از آنها حذف کنند.
Server-managed settings و Settings files and precedence را ببین.
تصمیم دربارهی آنچه اعمال میکنی
Section titled “تصمیم دربارهی آنچه اعمال میکنی”تنظیماتِ مدیریتشده میتوانند ابزارها را قفل کنند، اجرا را در سندباکس بگذارند، سرورهای MCP و منابعِ پلاگین را محدود کنند و کنترل کنند کدام هوکها اجرا شوند. هر ردیف یک سطحِ کنترل است، همراه با کلیدهای تنظیماتی که آن را پیش میبرند.
| کنترل | چه کار میکند | تنظیماتِ کلیدی |
|---|---|---|
| قواعدِ دسترسی | اجازه، پرسش یا انکارِ ابزارها و دستورهای مشخص | permissions.allow، permissions.deny |
| قفلِ دسترسی | فقط قواعدِ دسترسیِ مدیریتشده اعمال شوند؛ غیرفعالسازیِ --dangerously-skip-permissions | allowManagedPermissionRulesOnly، permissions.disableBypassPermissionsMode |
| Sandboxing | جداسازیِ سطحِ سیستمعاملِ فایلسیستم و شبکه با فهرستهای مجازِ دامنه | sandbox.enabled، sandbox.network.allowedDomains |
| CLAUDE.md سیاستِ مدیریتشده | دستورالعملهای سراسریِ سازمان که در هر نشست بار میشوند و قابلِ حذف نیستند | فایل در مسیرِ سیاستِ مدیریتشده |
| کنترلِ سرورِ MCP | محدود کردنِ اینکه کاربرها کدام سرورهای MCP را میتوانند اضافه یا به آنها متصل شوند، یا استقرارِ یک مجموعهی ثابت | allowedMcpServers، deniedMcpServers، allowManagedMcpServersOnly، یا یک فایلِ مستقرشدهی managed-mcp.json |
| کنترلِ بازارچهی پلاگین | محدود کردنِ اینکه کاربرها از کدام منابعِ بازارچه میتوانند اضافه و نصب کنند | strictKnownMarketplaces، blockedMarketplaces |
| قفلِ شخصیسازی | جلوگیری از Skillها، ایجنتها، هوکها و سرورهای MCP از منابعِ کاربر و پروژه، طوری که فقط از پلاگینها یا تنظیماتِ مدیریتشده بیایند | strictPluginOnlyCustomization |
| محدودیتهای هوک | فقط هوکهای مدیریتشده بار شوند؛ محدود کردنِ URLهای هوکِ HTTP | allowManagedHooksOnly، allowedHttpHookUrls |
| غیرفعالسازیِ agent view | خاموش کردنِ claude agents، --bg، /background و ناظرِ on-demand | disableAgentView |
| کفِ نسخه | جلوگیری از اینکه بهروزرسانیِ خودکار نسخهای پایینتر از حداقلِ سراسریِ سازمان را نصب کند | minimumVersion |
| بازهی نسخهی الزامی | کلاً از اجرا سر باز میزند وقتی نسخهی در حالِ اجرا خارج از بازهی تأییدشدهی سازمان باشد. قویتر از minimumVersion که فقط جلوی downgrade را میگیرد | requiredMinimumVersion، requiredMaximumVersion |
قواعدِ دسترسی و sandboxing لایههای متفاوتی را پوشش میدهند. انکارِ WebFetch ابزارِ fetchِ Claude را مسدود میکند، ولی اگر Bash مجاز باشد، curl و wget هنوز میتوانند به هر URLی برسند. Sandboxing این شکاف را با یک فهرستِ مجازِ دامنهی شبکه که در سطحِ سیستمعامل اعمال میشود میبندد.
برای مدلِ تهدیدی که این کنترلها در برابرش دفاع میکنند، Security را ببین.
راهاندازیِ شفافیتِ استفاده
Section titled “راهاندازیِ شفافیتِ استفاده”بر اساسِ آنچه باید گزارش بدهی، نظارت را انتخاب کن.
| قابلیت | چه چیزی به دست میآوری | در دسترس بودن | از کجا شروع کنی |
|---|---|---|---|
| نظارتِ استفاده | خروجیِ OpenTelemetry از نشستها، ابزارها و توکنها | همهی ارائهدهندهها | Monitoring usage |
| داشبوردِ Analytics | معیارهای هر کاربر، رهگیریِ مشارکت، جدولِ رتبهبندی | فقط Anthropic | Analytics |
| رهگیریِ هزینه | سقفِ هزینه، سقفِ نرخ و انتسابِ استفاده | فقط Anthropic | Costs |
ارائهدهندههای ابری هزینه را از طریقِ AWS Cost Explorer، GCP Billing یا Azure Cost Management نشان میدهند. پلنهای Claude for Teams و Enterprise یک داشبوردِ استفاده در claude.ai/analytics/claude-code دارند.
بازبینیِ نحوهی مدیریتِ داده
Section titled “بازبینیِ نحوهی مدیریتِ داده”در پلنهای Team، Enterprise، Claude API و ارائهدهندهی ابری، Anthropic مدلها را روی کد یا پرامپتهای تو آموزش نمیدهد. ارائهدهندهی API تو وضعیتِ نگهداری و انطباق را تعیین میکند.
| موضوع | چه باید بدانی | از کجا شروع کنی |
|---|---|---|
| سیاستِ استفاده از داده | Anthropic چه چیزی جمع میکند، چهمدت نگه میدارد و چه چیزی هرگز برای آموزش استفاده نمیشود | Data usage |
| نگهداریِ صفرِ داده (ZDR) | چیزی پس از تکمیلِ درخواست ذخیره نمیشود. برای حسابهای واجدِ شرایط در Claude for Enterprise در دسترس است | Zero data retention |
| معماریِ امنیتی | مدلِ شبکه، رمزنگاری، احراز هویت، مسیرِ ممیزی | Security |
اگر به لاگگیریِ ممیزی در سطحِ درخواست نیاز داری یا میخواهی ترافیک را بر اساسِ حساسیتِ داده مسیریابی کنی، یک LLM gateway بینِ توسعهدهندهها و ارائهدهندهات قرار بده. برای الزاماتِ نظارتی و گواهینامهها، Legal and compliance را ببین.
تأیید و راهاندازیِ اولیه
Section titled “تأیید و راهاندازیِ اولیه”پس از پیکربندیِ تنظیماتِ مدیریتشده، از یک توسعهدهنده بخواه داخلِ Claude Code دستورِ /status را اجرا کند. در زبانهی Status، خطِ Setting sources عبارتِ Enterprise managed settings را نشان میدهد و در پرانتز منبع را، یکی از (remote)، (plist)، (HKLM)، (HKCU) یا (file). Verify active settings را ببین.
این منابع را برای کمک به توسعهدهندهها در شروعِ کار به اشتراک بگذار:
- Quickstart: راهنمای گامبهگامِ نخستین نشست، از نصب تا کار با یک پروژه
- Common workflows: الگوهای کارهای روزمره مثلِ بازبینیِ کد، بازآرایی و عیبیابی
- Claude 101 و Claude Code in Action: دورههای خودخوانِ Anthropic Academy
برای مشکلاتِ ورود، توسعهدهندهها را به عیبیابیِ احراز هویت ارجاع بده. رایجترین راهحلها اینهاست:
/logoutو بعد/loginرا اجرا کن تا حساب عوض شود- اگر گزینهی احرازِ هویتِ سازمانی نیست،
claude updateرا اجرا کن - پس از بهروزرسانی، ترمینال را دوباره راه بینداز
اگر توسعهدهندهای پیامِ «You haven’t been added to your organization yet» را میبیند، صندلیِ او دسترسیِ Claude Code را شامل نمیشود و باید در کنسولِ ادمین بهروز شود.
گامهای بعدی
Section titled “گامهای بعدی”حالا که ارائهدهنده و سازوکارِ تحویل انتخاب شد، به سراغِ پیکربندیِ دقیق برو:
- Server-managed settings: تحویلِ سیاستِ مدیریتشده از کنسولِ ادمینِ Claude
- Settings reference: هر کلیدِ تنظیمات، مکانِ فایل و قاعدهی اولویت
- Monorepos and large repos: الگوهای پیکربندیِ هر-دایرکتوری برای سازمانهایی که در یک مونوریپو مستقر میشوند
- Amazon Bedrock، Google Vertex AI، Microsoft Foundry: استقرارِ مخصوصِ هر ارائهدهنده
- راهنمای ادمینِ Claude Enterprise: SSO، SCIM، مدیریتِ صندلی و دفترچهی راهاندازی