Claude Code

企业部署总览

把 Claude Code 部署到组织内时,如何选择 provider、认证、managed settings、权限、监控、Claude Platform on AWS 和 Passion8 网关边界。

企业部署不是只把 claude 装到开发机上。你要同时决定 API provider、身份认证、策略下发、模型限制、网络出口、使用量观测、数据保留和成本归因。接入 Passion8 时,还要把“Claude Code 客户端能力”和“第三方网关能力”分开看。

Claude Code 走 Passion8 时使用 ANTHROPIC_BASE_URL=https://passion8.cc。这不会自动获得 claude.ai subscription、官方 Web、Remote Control、Routines 或 Claude apps gateway 的账号能力。

#决策顺序

决策你在选择什么常见结果
API provider账单、认证、区域和模型能力从哪里来Claude Team/Enterprise、Console API、Bedrock、Vertex、Foundry、Claude Platform on AWS、Passion8
策略下发谁能覆盖用户本地配置server-managed settings、MDM、系统文件、registry、policy helper
权限边界Claude 能用哪些工具、命令、路径、MCP 和插件managed permissions、sandbox、managed MCP、插件市场限制
可观测性费用、token、工具调用和 adoption 怎么看OpenTelemetry、analytics dashboard、provider billing、gateway spend limits
数据边界prompt、transcript、日志、telemetry 和缓存在哪里Anthropic policy、cloud provider policy、Passion8 网关日志、本地 .claude

官方 admin-setup 的重点是按这个顺序做决定,而不是先分发安装包。团队规模越大,越应该先写清楚 provider 和 managed settings,再做开发者 rollout。

#Provider 选择

Provider适合注意
Claude Team / Enterprise想让 Claude Code、Claude Web、桌面和组织管理统一Web、Routines、Code Review、Remote Control 等账号能力更完整
Anthropic Console APIAPI-first 或按量付费没有 claude.ai subscription 能力
Amazon BedrockAWS 原生合规和账单区域、模型 ID、IAM 和 feature parity 要单独验收
Claude Platform on AWSAWS Marketplace 账单,但请求直达 Anthropic API使用 AWS SigV4 或 workspace API key,组织和普通 Anthropic Console 分开
Google Vertex AIGCP 原生账单和 IAM区域、模型别名和缓存能力要看当前路由
Microsoft FoundryAzure 原生身份和账单Entra ID、endpoint、model deployment 名称要统一
Passion8 / 自定义网关想集中路由、计费、模型选择或复用现有 Key官方账号能力和 server-managed settings 不会自动覆盖

如果团队既要 Claude Web/Remote Control,又要 Passion8 网关成本或模型路由,建议把两条路径分开写进部署说明:本地 CLI 走 Passion8,官方 Web/Cloud 能力按 Anthropic 账号能力管理。

#Managed settings 入口

入口优先级适合
Server-managed settings最高Claude Team/Enterprise 或 Claude apps gateway 登录
macOS plist / Windows HKLMMDM、企业设备、强约束
系统 managed-settings.jsonLinux、WSL、容器、无 MDM 设备
Windows HKCU便利默认值,不适合强制策略
policyHelper覆盖所有 managed sources需要按设备、用户、组动态生成策略

强制项优先放在管理员可写的位置,例如 MDM、HKLM、/etc/claude-code/managed-settings.json。项目仓库里的 .claude/settings.json 适合团队默认值,不适合阻止用户绕过。

#应强制的控制面

控制设置方向
权限规则管理 permissions.allowpermissions.deny,必要时启用 managed-only
bypassPermissions对生产仓库禁用 --dangerously-skip-permissions
Sandbox开启 sandbox.enabled,限制网络域名和凭据
MCPmanaged-mcp.json 或 allowlist 限制 server
插件市场限制 marketplace source,禁用 sideload flags
Hooks只允许 managed hooks,限制 HTTP hook URL
模型availableModelsenforceAvailableModels、provider 侧组织限制
版本minimumVersion 或 required version range

这些控制不会替代代码 review 或 CI。它们的目标是减少高风险默认值,并让团队在所有入口上有同一条基线。

#Claude Platform on AWS

Claude Platform on AWS 是 Anthropic 运营的 Claude API,但通过 AWS Marketplace 订阅、AWS IAM 或 workspace API key 鉴权。它和 Bedrock 不同:请求进入 Anthropic API,模型和 API 功能随 Anthropic 发布节奏更新。

说明
组织AWS Marketplace 会创建绑定 AWS 的 Anthropic 组织,不要混用旧 Console workspace
鉴权可用 SigV4 AWS credential chain,也可用 workspace API key
计费走 AWS Marketplace 和 AWS 成本系统
Claude Code 配置使用 Claude Platform on AWS 对应 Base URL、workspace、AWS profile 或 API key
Passion8 边界如果再套 Passion8,要确认网关是否支持该上游的签名、usage 和错误透传

#Passion8 rollout 建议

  1. 先写 provider 决策:哪些用户走 Passion8,哪些用户保留官方 Anthropic 登录。
  2. 用 MDM 或系统 settings 下发 ANTHROPIC_BASE_URL 和 token helper,不要把 Key 放进仓库。
  3. 明确 Web、Routines、Remote Control、Code Review 这类官方云端能力是否仍走官方账号。
  4. 用网关 spend limits 和 OpenTelemetry 做成本归因。
  5. 功能可用性与 Provider 差异 做验收表。

#缓存和成本

场景5m / 1h 解释
同一开发机连续会话system prompt、settings、tools 稳定时,5 分钟 TTL 容易命中
企业统一 managed settings所有人前缀更一致,但每个用户和仓库仍是独立缓存
切换 provider 或 Base URL通常等同重新建立缓存前缀
Claude Platform on AWS是否有 1 小时 TTL 取决于客户端变量、上游支持和 header/body 透传
Passion8 网关需要透传 cache_control、beta headers、usage 字段,否则读写比会失真
官方 Web/Cloud 能力云端 session 有独立上下文和缓存,不共享本地 Passion8 缓存

完整逐命令影响见 命令与缓存影响

#官方参考

#相关页面

Support / 支持

Need help? / 需要帮助?

接入、计费与模型异常可邮件联系;服务可用性以状态页为准。For setup, billing, or model issues, email us. Check the status page for uptime.

也可使用右下角微信 / QQ 客服 · WeChat / QQ support is available at the bottom right