رفتن به محتوا

راه‌اندازیِ Claude Code برای سازمانت

A decision map for administrators deploying Claude Code, covering API providers, managed settings, policy enforcement, usage monitoring, and data handling.

Claude Code سیاستِ سازمان را از طریقِ تنظیماتِ مدیریت‌شده (managed settings) اعمال می‌کند که بر پیکربندیِ محلیِ توسعه‌دهنده اولویت دارند. این تنظیمات را از کنسولِ ادمینِ Claude، سامانه‌ی مدیریتِ دستگاهِ موبایلت (MDM) یا یک فایل روی دیسک تحویل می‌دهی. تنظیمات کنترل می‌کنند که Claude به کدام ابزارها، دستورها، سرورها و مقصدهای شبکه‌ای دسترسی داشته باشد.

این صفحه تصمیم‌های استقرار را به‌ترتیب مرور می‌کند. هر ردیف به بخشِ پایین و به صفحه‌ی مرجعِ همان حوزه لینک می‌دهد.

تصمیمچه چیزی را انتخاب می‌کنیمرجع
انتخابِ ارائه‌دهنده‌ی APIجایی که Claude Code احراز هویت می‌شود و چطور هزینه‌اش حساب می‌شودAuthentication، Bedrock، Vertex AI، Foundry
تصمیم درباره‌ی نحوه‌ی رسیدنِ تنظیمات به دستگاه‌هاچطور سیاستِ مدیریت‌شده به ماشینِ توسعه‌دهنده‌ها می‌رسدServer-managed settings، Settings files
تصمیم درباره‌ی آنچه اعمال می‌کنیاینکه کدام ابزارها، دستورها و یکپارچه‌سازی‌ها مجاز باشندPermissions، Sandboxing
راه‌اندازیِ شفافیتِ استفادهاینکه چطور هزینه و میزانِ پذیرش را دنبال می‌کنیAnalytics، Monitoring، Costs
بازبینیِ نحوه‌ی مدیریتِ دادهوضعیتِ نگه‌داری داده و انطباقData usage، Security

انتخابِ ارائه‌دهنده‌ی API

Section titled “انتخابِ ارائه‌دهنده‌ی API”

Claude Code از طریقِ یکی از چند ارائه‌دهنده‌ی API به Claude متصل می‌شود. انتخابِ تو بر هزینه، احراز هویت، اینکه چه وضعیتِ انطباقی به‌ارث می‌بری و اینکه توسعه‌دهنده‌هایت کدام قابلیت‌های Claude Code را می‌توانند به کار ببرند اثر می‌گذارد.

ارائه‌دهندهاین را وقتی انتخاب کن که
Claude for Teams / Enterpriseمی‌خواهی Claude Code و claude.ai زیرِ یک اشتراکِ صندلی‌محور باشند، بدون زیرساختی که باید اجرا کنی. این توصیه‌ی پیش‌فرض است.
Claude ConsoleAPI-first هستی یا می‌خواهی هزینه به‌صورتِ مصرفی (pay-as-you-go) حساب شود
Amazon Bedrockمی‌خواهی کنترل‌های انطباق و صورت‌حسابِ موجودِ AWS را به‌ارث ببری
Google Vertex AIمی‌خواهی کنترل‌های انطباق و صورت‌حسابِ موجودِ GCP را به‌ارث ببری
Microsoft Foundryمی‌خواهی کنترل‌های انطباق و صورت‌حسابِ موجودِ Azure را به‌ارث ببری

بعضی از قابلیت‌های Claude Code به یک حسابِ Claude.ai نیاز دارند. Claude Code on the web، Routines، Code Review، Remote Control و افزونه‌ی Chrome صرفاً با کلیدهای Console API یا اعتبارنامه‌های ارائه‌دهنده‌ی ابری در دسترس نیستند. اگر از طریقِ Bedrock، Vertex یا Foundry مستقر می‌شوی، برنامه‌ریزی کن که آیا توسعه‌دهنده‌ها به صندلیِ Claude for Teams یا Enterprise هم نیاز دارند یا نه. هر صفحه‌ی قابلیت، الزاماتِ پلنِ خودش را فهرست می‌کند.

برای مقایسه‌ی کاملِ ارائه‌دهنده‌ها که احراز هویت، مناطق و برابریِ قابلیت‌ها را پوشش می‌دهد، مرورِ کلیِ استقرارِ سازمانی را ببین. راه‌اندازیِ احراز هویتِ هر ارائه‌دهنده در Authentication آمده است.

الزاماتِ پروکسی و فایروال در Network configuration صرف‌نظر از ارائه‌دهنده اعمال می‌شوند. اگر یک نقطه‌ی پایانیِ واحد جلویِ چند ارائه‌دهنده می‌خواهی یا لاگ‌گیریِ متمرکزِ درخواست‌ها، LLM gateway را ببین.

تصمیم درباره‌ی نحوه‌ی رسیدنِ تنظیمات به دستگاه‌ها

Section titled “تصمیم درباره‌ی نحوه‌ی رسیدنِ تنظیمات به دستگاه‌ها”

تنظیماتِ مدیریت‌شده سیاستی را تعریف می‌کنند که بر پیکربندیِ محلیِ توسعه‌دهنده اولویت دارد. Claude Code چهار منبعِ زیر را به‌ترتیبِ اولویت بررسی می‌کند و اولین موردی را که پیکربندیِ غیرخالی برمی‌گرداند اعمال می‌کند.

سازوکارتحویلاولویتپلتفرم‌ها
Server-managedکنسولِ ادمینِ Claude.aiبالاترینهمه
سیاستِ plist / registrymacOS: plistِ com.anthropic.claudecode
Windows: HKLM\SOFTWARE\Policies\ClaudeCode
بالاmacOS، Windows
مدیریت‌شده‌ی فایل‌محورmacOS: /Library/Application Support/ClaudeCode/managed-settings.json
Linux و WSL: /etc/claude-code/managed-settings.json
Windows: C:\Program Files\ClaudeCode\managed-settings.json
متوسطهمه
رجیستریِ کاربرِ WindowsHKCU\SOFTWARE\Policies\ClaudeCodeپایین‌ترینفقط Windows

تنظیماتِ Server-managed در زمانِ احراز هویت به دستگاه‌ها می‌رسند و در طولِ نشست‌های فعال هر ساعت تازه می‌شوند، بدونِ هیچ زیرساختِ نقطه‌ی پایانی. این تنظیمات به پلنِ Claude for Teams یا Enterprise نیاز دارند، پس استقرارها روی ارائه‌دهنده‌های دیگر به‌جایش به یکی از سازوکارهای فایل‌محور یا سطحِ سیستم‌عامل نیاز دارند.

اگر سازمانت ارائه‌دهنده‌ها را ترکیب می‌کند، server-managed settings را برای کاربرانِ Claude.ai به‌علاوه‌ی یک فال‌بکِ فایل‌محور یا plist/registry پیکربندی کن تا کاربرانِ دیگر هم همچنان سیاستِ مدیریت‌شده را دریافت کنند.

مکان‌های plist و رجیستریِ HKLM با هر ارائه‌دهنده‌ای کار می‌کنند و در برابرِ دستکاری مقاوم‌اند، چون نوشتن در آن‌ها به دسترسیِ ادمین نیاز دارد. رجیستریِ کاربرِ Windows در HKCU بدونِ ارتقای دسترسی قابلِ نوشتن است، پس آن را یک پیش‌فرضِ راحت در نظر بگیر، نه یک کانالِ اعمالِ سیاست.

به‌صورتِ پیش‌فرض WSL فقط مسیرِ فایلِ Linux در /etc/claude-code را می‌خواند. برای گسترشِ سیاستِ رجیستریِ Windows و C:\Program Files\ClaudeCode به WSL روی همان ماشین، wslInheritsWindowsSettings: true را در یکی از آن منابعِ Windowsیِ مخصوصِ ادمین تنظیم کن.

هر سازوکاری که انتخاب کنی، مقادیرِ مدیریت‌شده بر تنظیماتِ کاربر و پروژه اولویت دارند. تنظیماتِ آرایه‌ای مثلِ permissions.allow و permissions.deny ورودی‌ها را از همه‌ی منابع ادغام می‌کنند، پس توسعه‌دهنده‌ها می‌توانند فهرست‌های مدیریت‌شده را گسترش بدهند ولی نمی‌توانند چیزی از آن‌ها حذف کنند.

Server-managed settings و Settings files and precedence را ببین.

تصمیم درباره‌ی آنچه اعمال می‌کنی

Section titled “تصمیم درباره‌ی آنچه اعمال می‌کنی”

تنظیماتِ مدیریت‌شده می‌توانند ابزارها را قفل کنند، اجرا را در سندباکس بگذارند، سرورهای MCP و منابعِ پلاگین را محدود کنند و کنترل کنند کدام هوک‌ها اجرا شوند. هر ردیف یک سطحِ کنترل است، همراه با کلیدهای تنظیماتی که آن را پیش می‌برند.

کنترلچه کار می‌کندتنظیماتِ کلیدی
قواعدِ دسترسیاجازه، پرسش یا انکارِ ابزارها و دستورهای مشخصpermissions.allow، permissions.deny
قفلِ دسترسیفقط قواعدِ دسترسیِ مدیریت‌شده اعمال شوند؛ غیرفعال‌سازیِ --dangerously-skip-permissionsallowManagedPermissionRulesOnly، permissions.disableBypassPermissionsMode
Sandboxingجداسازیِ سطحِ سیستم‌عاملِ فایل‌سیستم و شبکه با فهرست‌های مجازِ دامنهsandbox.enabled، sandbox.network.allowedDomains
CLAUDE.md سیاستِ مدیریت‌شدهدستورالعمل‌های سراسریِ سازمان که در هر نشست بار می‌شوند و قابلِ حذف نیستندفایل در مسیرِ سیاستِ مدیریت‌شده
کنترلِ سرورِ MCPمحدود کردنِ اینکه کاربرها کدام سرورهای MCP را می‌توانند اضافه یا به آن‌ها متصل شوند، یا استقرارِ یک مجموعه‌ی ثابتallowedMcpServers، deniedMcpServers، allowManagedMcpServersOnly، یا یک فایلِ مستقرشده‌ی managed-mcp.json
کنترلِ بازارچه‌ی پلاگینمحدود کردنِ اینکه کاربرها از کدام منابعِ بازارچه می‌توانند اضافه و نصب کنندstrictKnownMarketplaces، blockedMarketplaces
قفلِ شخصی‌سازیجلوگیری از Skillها، ایجنت‌ها، هوک‌ها و سرورهای MCP از منابعِ کاربر و پروژه، طوری که فقط از پلاگین‌ها یا تنظیماتِ مدیریت‌شده بیایندstrictPluginOnlyCustomization
محدودیت‌های هوکفقط هوک‌های مدیریت‌شده بار شوند؛ محدود کردنِ URLهای هوکِ HTTPallowManagedHooksOnly، allowedHttpHookUrls
غیرفعال‌سازیِ agent viewخاموش کردنِ claude agents، --bg، /background و ناظرِ on-demanddisableAgentView
کفِ نسخهجلوگیری از اینکه به‌روزرسانیِ خودکار نسخه‌ای پایین‌تر از حداقلِ سراسریِ سازمان را نصب کندminimumVersion
بازه‌ی نسخه‌ی الزامیکلاً از اجرا سر باز می‌زند وقتی نسخه‌ی در حالِ اجرا خارج از بازه‌ی تأییدشده‌ی سازمان باشد. قوی‌تر از minimumVersion که فقط جلوی downgrade را می‌گیردrequiredMinimumVersion، requiredMaximumVersion

قواعدِ دسترسی و sandboxing لایه‌های متفاوتی را پوشش می‌دهند. انکارِ WebFetch ابزارِ fetchِ Claude را مسدود می‌کند، ولی اگر Bash مجاز باشد، curl و wget هنوز می‌توانند به هر URLی برسند. Sandboxing این شکاف را با یک فهرستِ مجازِ دامنه‌ی شبکه که در سطحِ سیستم‌عامل اعمال می‌شود می‌بندد.

برای مدلِ تهدیدی که این کنترل‌ها در برابرش دفاع می‌کنند، Security را ببین.

راه‌اندازیِ شفافیتِ استفاده

Section titled “راه‌اندازیِ شفافیتِ استفاده”

بر اساسِ آنچه باید گزارش بدهی، نظارت را انتخاب کن.

قابلیتچه چیزی به دست می‌آوریدر دسترس بودناز کجا شروع کنی
نظارتِ استفادهخروجیِ OpenTelemetry از نشست‌ها، ابزارها و توکن‌هاهمه‌ی ارائه‌دهنده‌هاMonitoring usage
داشبوردِ Analyticsمعیارهای هر کاربر، رهگیریِ مشارکت، جدولِ رتبه‌بندیفقط AnthropicAnalytics
رهگیریِ هزینهسقفِ هزینه، سقفِ نرخ و انتسابِ استفادهفقط AnthropicCosts

ارائه‌دهنده‌های ابری هزینه را از طریقِ AWS Cost Explorer، GCP Billing یا Azure Cost Management نشان می‌دهند. پلن‌های Claude for Teams و Enterprise یک داشبوردِ استفاده در claude.ai/analytics/claude-code دارند.

بازبینیِ نحوه‌ی مدیریتِ داده

Section titled “بازبینیِ نحوه‌ی مدیریتِ داده”

در پلن‌های Team، Enterprise، Claude API و ارائه‌دهنده‌ی ابری، Anthropic مدل‌ها را روی کد یا پرامپت‌های تو آموزش نمی‌دهد. ارائه‌دهنده‌ی API تو وضعیتِ نگه‌داری و انطباق را تعیین می‌کند.

موضوعچه باید بدانیاز کجا شروع کنی
سیاستِ استفاده از دادهAnthropic چه چیزی جمع می‌کند، چه‌مدت نگه می‌دارد و چه چیزی هرگز برای آموزش استفاده نمی‌شودData usage
نگه‌داریِ صفرِ داده (ZDR)چیزی پس از تکمیلِ درخواست ذخیره نمی‌شود. برای حساب‌های واجدِ شرایط در Claude for Enterprise در دسترس استZero data retention
معماریِ امنیتیمدلِ شبکه، رمزنگاری، احراز هویت، مسیرِ ممیزیSecurity

اگر به لاگ‌گیریِ ممیزی در سطحِ درخواست نیاز داری یا می‌خواهی ترافیک را بر اساسِ حساسیتِ داده مسیریابی کنی، یک LLM gateway بینِ توسعه‌دهنده‌ها و ارائه‌دهنده‌ات قرار بده. برای الزاماتِ نظارتی و گواهینامه‌ها، Legal and compliance را ببین.

تأیید و راه‌اندازیِ اولیه

Section titled “تأیید و راه‌اندازیِ اولیه”

پس از پیکربندیِ تنظیماتِ مدیریت‌شده، از یک توسعه‌دهنده بخواه داخلِ Claude Code دستورِ /status را اجرا کند. در زبانه‌ی Status، خطِ Setting sources عبارتِ Enterprise managed settings را نشان می‌دهد و در پرانتز منبع را، یکی از (remote)، (plist)، (HKLM)، (HKCU) یا (file). Verify active settings را ببین.

این منابع را برای کمک به توسعه‌دهنده‌ها در شروعِ کار به اشتراک بگذار:

  • Quickstart: راهنمای گام‌به‌گامِ نخستین نشست، از نصب تا کار با یک پروژه
  • Common workflows: الگوهای کارهای روزمره مثلِ بازبینیِ کد، بازآرایی و عیب‌یابی
  • Claude 101 و Claude Code in Action: دوره‌های خودخوانِ Anthropic Academy

برای مشکلاتِ ورود، توسعه‌دهنده‌ها را به عیب‌یابیِ احراز هویت ارجاع بده. رایج‌ترین راه‌حل‌ها این‌هاست:

  • /logout و بعد /login را اجرا کن تا حساب عوض شود
  • اگر گزینه‌ی احرازِ هویتِ سازمانی نیست، claude update را اجرا کن
  • پس از به‌روزرسانی، ترمینال را دوباره راه بینداز

اگر توسعه‌دهنده‌ای پیامِ «You haven’t been added to your organization yet» را می‌بیند، صندلیِ او دسترسیِ Claude Code را شامل نمی‌شود و باید در کنسولِ ادمین به‌روز شود.

حالا که ارائه‌دهنده و سازوکارِ تحویل انتخاب شد، به سراغِ پیکربندیِ دقیق برو: