企业部署总览
把 Claude Code 部署到组织内时,如何选择 provider、认证、managed settings、权限、监控、Claude Platform on AWS 和 Passion8 网关边界。
企业部署不是只把 claude 装到开发机上。你要同时决定 API provider、身份认证、策略下发、模型限制、网络出口、使用量观测、数据保留和成本归因。接入 Passion8 时,还要把“Claude Code 客户端能力”和“第三方网关能力”分开看。
Claude Code 走 Passion8 时使用 ANTHROPIC_BASE_URL=https://passion8.cc。这不会自动获得 claude.ai subscription、官方 Web、Remote Control、Routines 或 Claude apps gateway 的账号能力。
#决策顺序
| 决策 | 你在选择什么 | 常见结果 |
|---|---|---|
| API provider | 账单、认证、区域和模型能力从哪里来 | Claude Team/Enterprise、Console API、Bedrock、Vertex、Foundry、Claude Platform on AWS、Passion8 |
| 策略下发 | 谁能覆盖用户本地配置 | server-managed settings、MDM、系统文件、registry、policy helper |
| 权限边界 | Claude 能用哪些工具、命令、路径、MCP 和插件 | managed permissions、sandbox、managed MCP、插件市场限制 |
| 可观测性 | 费用、token、工具调用和 adoption 怎么看 | OpenTelemetry、analytics dashboard、provider billing、gateway spend limits |
| 数据边界 | prompt、transcript、日志、telemetry 和缓存在哪里 | Anthropic policy、cloud provider policy、Passion8 网关日志、本地 .claude |
官方 admin-setup 的重点是按这个顺序做决定,而不是先分发安装包。团队规模越大,越应该先写清楚 provider 和 managed settings,再做开发者 rollout。
#Provider 选择
| Provider | 适合 | 注意 |
|---|---|---|
| Claude Team / Enterprise | 想让 Claude Code、Claude Web、桌面和组织管理统一 | Web、Routines、Code Review、Remote Control 等账号能力更完整 |
| Anthropic Console API | API-first 或按量付费 | 没有 claude.ai subscription 能力 |
| Amazon Bedrock | AWS 原生合规和账单 | 区域、模型 ID、IAM 和 feature parity 要单独验收 |
| Claude Platform on AWS | AWS Marketplace 账单,但请求直达 Anthropic API | 使用 AWS SigV4 或 workspace API key,组织和普通 Anthropic Console 分开 |
| Google Vertex AI | GCP 原生账单和 IAM | 区域、模型别名和缓存能力要看当前路由 |
| Microsoft Foundry | Azure 原生身份和账单 | Entra ID、endpoint、model deployment 名称要统一 |
| Passion8 / 自定义网关 | 想集中路由、计费、模型选择或复用现有 Key | 官方账号能力和 server-managed settings 不会自动覆盖 |
如果团队既要 Claude Web/Remote Control,又要 Passion8 网关成本或模型路由,建议把两条路径分开写进部署说明:本地 CLI 走 Passion8,官方 Web/Cloud 能力按 Anthropic 账号能力管理。
#Managed settings 入口
| 入口 | 优先级 | 适合 |
|---|---|---|
| Server-managed settings | 最高 | Claude Team/Enterprise 或 Claude apps gateway 登录 |
| macOS plist / Windows HKLM | 高 | MDM、企业设备、强约束 |
| 系统 managed-settings.json | 中 | Linux、WSL、容器、无 MDM 设备 |
| Windows HKCU | 低 | 便利默认值,不适合强制策略 |
policyHelper | 覆盖所有 managed sources | 需要按设备、用户、组动态生成策略 |
强制项优先放在管理员可写的位置,例如 MDM、HKLM、/etc/claude-code/managed-settings.json。项目仓库里的 .claude/settings.json 适合团队默认值,不适合阻止用户绕过。
#应强制的控制面
| 控制 | 设置方向 |
|---|---|
| 权限规则 | 管理 permissions.allow、permissions.deny,必要时启用 managed-only |
| bypassPermissions | 对生产仓库禁用 --dangerously-skip-permissions |
| Sandbox | 开启 sandbox.enabled,限制网络域名和凭据 |
| MCP | 用 managed-mcp.json 或 allowlist 限制 server |
| 插件市场 | 限制 marketplace source,禁用 sideload flags |
| Hooks | 只允许 managed hooks,限制 HTTP hook URL |
| 模型 | availableModels、enforceAvailableModels、provider 侧组织限制 |
| 版本 | minimumVersion 或 required version range |
这些控制不会替代代码 review 或 CI。它们的目标是减少高风险默认值,并让团队在所有入口上有同一条基线。
#Claude Platform on AWS
Claude Platform on AWS 是 Anthropic 运营的 Claude API,但通过 AWS Marketplace 订阅、AWS IAM 或 workspace API key 鉴权。它和 Bedrock 不同:请求进入 Anthropic API,模型和 API 功能随 Anthropic 发布节奏更新。
| 项 | 说明 |
|---|---|
| 组织 | AWS Marketplace 会创建绑定 AWS 的 Anthropic 组织,不要混用旧 Console workspace |
| 鉴权 | 可用 SigV4 AWS credential chain,也可用 workspace API key |
| 计费 | 走 AWS Marketplace 和 AWS 成本系统 |
| Claude Code 配置 | 使用 Claude Platform on AWS 对应 Base URL、workspace、AWS profile 或 API key |
| Passion8 边界 | 如果再套 Passion8,要确认网关是否支持该上游的签名、usage 和错误透传 |
#Passion8 rollout 建议
- 先写 provider 决策:哪些用户走 Passion8,哪些用户保留官方 Anthropic 登录。
- 用 MDM 或系统 settings 下发
ANTHROPIC_BASE_URL和 token helper,不要把 Key 放进仓库。 - 明确 Web、Routines、Remote Control、Code Review 这类官方云端能力是否仍走官方账号。
- 用网关 spend limits 和 OpenTelemetry 做成本归因。
- 用 功能可用性与 Provider 差异 做验收表。
#缓存和成本
| 场景 | 5m / 1h 解释 |
|---|---|
| 同一开发机连续会话 | system prompt、settings、tools 稳定时,5 分钟 TTL 容易命中 |
| 企业统一 managed settings | 所有人前缀更一致,但每个用户和仓库仍是独立缓存 |
| 切换 provider 或 Base URL | 通常等同重新建立缓存前缀 |
| Claude Platform on AWS | 是否有 1 小时 TTL 取决于客户端变量、上游支持和 header/body 透传 |
| Passion8 网关 | 需要透传 cache_control、beta headers、usage 字段,否则读写比会失真 |
| 官方 Web/Cloud 能力 | 云端 session 有独立上下文和缓存,不共享本地 Passion8 缓存 |
完整逐命令影响见 命令与缓存影响。
#官方参考
- Set up Claude Code for your organization
- Enterprise deployment overview
- Claude Code on Claude Platform on AWS
- Authentication
- Network configuration
#相关页面
Support / 支持
Need help? / 需要帮助?
接入、计费与模型异常可邮件联系;服务可用性以状态页为准。
For setup, billing, or model issues, email us. Check the status page for uptime.
也可使用右下角微信 / QQ 客服 · WeChat / QQ support is available at the bottom right

