מדריך קלוד קוד בעברית

תיעוד 56

הגדרת Claude Code עבור הארגון שלך

מפת החלטות למנהלי מערכת שפורסים את Claude Code, המכסה ספקי API, הגדרות מנוהלות, אכיפת מדיניות, ניטור שימוש וטיפול בנתונים.

Claude Code אוכף את מדיניות הארגון באמצעות הגדרות מנוהלות (managed settings) בעלות עדיפות על פני הגדרות מקומיות של מפתחים. אתה מעביר את ההגדרות הללו מלוח הניהול (admin console) של Claude, ממערכת ניהול המכשירים הניידים (MDM) שלך, או מקובץ בדיסק. ההגדרות קובעות לאילו כלים, פקודות, שרתים ויעדי רשת Claude יכול לגשת.

דף זה עובר על החלטות הפריסה לפי הסדר. כל שורה מקשרת לסעיף שלמטה ולדף העיון עבור אותו נושא.

הערה: SSO, הקצאת SCIM והקצאת מושבים (seat assignment) מוגדרים ברמת חשבון Claude. עיין ב-מדריך למנהלי מערכת של Claude Enterprise וב-הקצאת מושבים עבור שלבים אלה.

החלטהמה אתה בוחרמקור עיון
בחר את ספק ה-API שלךהיכן Claude Code מבצע אימות וכיצד הוא מחויבאימות, Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry
החלט כיצד הגדרות מגיעות למכשיריםכיצד מדיניות מנוהלת מגיעה למכונות המפתחיםהגדרות מנוהלות שרת, מנגנוני מסירה
החלט מה לאכוףאילו כלים, פקודות ואינטגרציות מורשיםהרשאות, ארגז חול (Sandboxing)
הגדר נראות שימושכיצד אתה עוקב אחר הוצאות ואימוץניתוח נתונים (Analytics), ניטור, עלויות
סקור את הטיפול בנתוניםשמירת נתונים ומצב תאימותשימוש בנתונים, אבטחה

#בחר את ספק ה-API שלך

Claude Code מתחבר אל Claude דרך אחד מכמה ספקי API. הבחירה שלך משפיעה על חיוב, אימות, איזה מצב תאימות (compliance posture) אתה יורש, ובאילו תכונות של Claude Code המפתחים שלך יכולים להשתמש.

ספקבחר באפשרות זו כאשר
Claude for Teams / Enterpriseאתה רוצה את Claude Code ואת claude.ai תחת מנוי אחד לפי מושב (per-seat) ללא תשתית להפעיל. זוהי המלצת ברירת המחדל.
Claude Consoleהגישה שלך היא API-first או שאתה רוצה חיוב לפי שימוש (pay-as-you-go).
Amazon Bedrockאתה רוצה לרשת בקרות תאימות וחיוב קיימים של AWS.
Google Cloud's Agent Platformאתה רוצה לרשת בקרות תאימות וחיוב קיימים של GCP.
Microsoft Foundryאתה רוצה לרשת בקרות תאימות וחיוב קיימים של Azure.

חלק מתכונות Claude Code דורשות חשבון claude.ai. הפעלות ענן (Cloud sessions), שגרות (Routines), סקירת קוד (Code Review), שליטה מרחוק (Remote Control), ותוסף Chrome אינם זמינים באמצעות מפתחות API של Console או אישורי ספק ענן בלבד. אם אתה פורס דרך Amazon Bedrock, Google Cloud's Agent Platform, או Microsoft Foundry, תכנן האם המפתחים זקוקים גם למושבי Claude for Teams או Enterprise. כל דף תכונה מפרט את דרישות התוכנית שלו.

להשוואה מלאה בין הספקים המכסה אימות, אזורים והתאמת תכונות (feature parity), עיין ב-סקירת פריסה ארגונית. הגדרת האימות של כל ספק מופיעה ב-אימות.

דרישות פרוקסי וחומת אש ב-תצורת רשת חלות ללא תלות בספק. אם אתה רוצה נקודת קצה יחידה מול מספר ספקים או רישום בקשות מרכזי, עיין ב-שער LLM.

#החלט כיצד הגדרות מגיעות למכשירים

הגדרות מנוהלות מגדירות את מדיניות הארגון. Claude Code בודק את ארבעת המקורות בטבלה שלמטה לפי סדר עדיפות. כיצד Claude Code משלב מקורות מנוהלים מציין אילו מהם חלים, מה משנה מסייע מדיניות (policy helper), וכיצד להרכיב כל מקור. הטבלה היא מפת ההחלטות.

מנגנוןמסירהעדיפותפלטפורמות
מנוהל שרת (Server-managed)לוח ניהול claude.ai, או שער Claude apps gateway באירוח עצמי עבור כניסות דרך שערהגבוהה ביותרהכל
מדיניות plist / registrymacOS: קובץ plist בשם com.anthropic.claudecode
Windows: נתיב HKLM\SOFTWARE\Policies\ClaudeCode
גבוההmacOS, Windows
מנוהל מבוסס קובץ (File-based managed)macOS: נתיב /Library/Application Support/ClaudeCode/managed-settings.json
Linux ו-WSL: נתיב /etc/claude-code/managed-settings.json
Windows: נתיב C:\Program Files\ClaudeCode\managed-settings.json
בינוניתהכל
רישום משתמש של Windows (Windows user registry)HKCU\SOFTWARE\Policies\ClaudeCodeהנמוכה ביותרWindows בלבד

Claude Code מושך הגדרות מנוהלות שרת בעת ההפעלה ומרענן אותן מדי שעה במהלך ההפעלה, ללא צורך בפריסת תשתית נקודות קצה. מסירה דרך לוח הניהול של claude.ai דורשת תוכנית Claude for Teams או Enterprise. פריסות ב-Amazon Bedrock, Google Cloud's Agent Platform או Microsoft Foundry יכולות לקבל את אותה מסירה מרחוק על ידי הפעלת Claude apps gateway, או להשתמש באחד המנגנונים מבוססי הקובץ או ברמת מערכת ההפעלה במקום זאת.

אם הארגון שלך משלב ספקים, הגדר הגדרות מנוהלות שרת עבור משתמשי claude.ai יחד עם גיבוי מבוסס קובץ או plist/registry, כך שמשתמשים אחרים עדיין יקבלו את המדיניות המנוהלת.

מיקומי ה-plist והרישום ב-HKLM פועלים עם כל ספק ועמידים בפני שינוי בלתי מורשה, מכיוון שהם דורשים הרשאות מנהל מערכת (admin privileges) לכתיבה. רישום המשתמש של Windows ב-HKCU ניתן לכתיבה ללא הרשאות מוגברות, לכן התייחס אליו כברירת מחדל לנוחות ולא כערוץ אכיפה.

כברירת מחדל, WSL קורא רק את נתיב הקובץ של Linux ב-/etc/claude-code. כדי להרחיב את מדיניות ה-Windows registry ואת C:\Program Files\ClaudeCode אל WSL באותו מחשב, הגדר wslInheritsWindowsSettings: true באחד משני מקורות אלה ב-Windows המיועדים למנהלי מערכת בלבד.

בכל מנגנון שתבחר, לערכים מנוהלים יש עדיפות על פני הגדרות משתמש והגדרות פרויקט, מלבד כמה חריגים הרגישים מבחינת אבטחה. הגדרות מערך כמו permissions.allow ו-permissions.deny ממזגות רשומות מכל המקורות, כך שמפתחים יכולים להרחיב רשימות מנוהלות אך לא להסיר מהן. עבור fallbackModel, availableModels ו-modelPicker, הערך המנוהל מחליף שכבות נמוכות יותר במקום להתמזג איתן.

#הפעלות WSL ב-Claude Code Desktop

ב-Windows, Claude Code Desktop יכול להריץ הפעלות Code בתוך הפצת WSL 2. תהליך ה-Claude Code של ההפעלה רץ בתוך ההפצה, ולכן הוא מאתר הגדרות מנוהלות דרך נתיב הגילוי של WSL שלמעלה: מקורות ייעודיים ל-Windows בלבד אינם מגיעים אליו אלא אם נפרס wslInheritsWindowsSettings: true.

Claude Desktop משבית הפעלות WSL כברירת מחדל במכשירים שהוא מזהה כמנוהלים על ידי הארגון, למשל כאשר קיים הקובץ C:\Program Files\ClaudeCode\managed-settings.json. כדי להפעיל אותן, פרוס מדיניות Windows registry, הדורשת את Claude Desktop בגרסה v1.19367.0 ואילך:

  1. צור ערך בשם disableWslSessions תחת HKLM\SOFTWARE\Policies\Claude והגדר אותו למחרוזת REG_SZ עם הערך false או ל-REG_DWORD עם הערך 0. ערך זה נמצא תחת מפתח המדיניות של Claude Desktop, בנפרד ממפתח ClaudeCode שנושא את ההגדרות המנוהלות. פרוס את הערך תחת HKLM, דבר הדורש הרשאות מנהל מערכת לכתיבה. ערך תחת HKCU אינו מפעיל הפעלות WSL.
  2. השאר את C:\Program Files\ClaudeCode\managed-settings.json במקומו אם אתה פורס אותו. ברגע ש-disableWslSessions מוגדר כ-false תחת HKLM, הגרסה השולחנית מתירה הפעלות WSL גם אם הקובץ קיים.

הגרסה השולחנית (Desktop) קוראת את המדיניות בכל פעם שהפעלת WSL מתחילה, כך שאין צורך להפעיל מחדש את היישום לאחר פריסתה.

אם מכשיר עדיין מסרב להפעלות WSL, פתח את Help > Troubleshooting > Show Logs in Explorer ב-Claude Desktop באותו מכשיר, פעולה השומרת עותק של תיקיית היומנים שלו ב-Downloads. חפש ב-main.log באותו עותק את המחרוזת [wslPolicyGate] denying WSL session. הסיבה לסירוב מופיעה בסוגריים, כגון (cli-file-present). אם Claude Desktop הותקן באמצעות תוכנת התקנה של .exe, תוכל לקרוא גם את הקובץ הפעיל בנתיב %APPDATA%\Claude\logs\main.log.

לאחר שהפעלות WSL מופעלות, הרחב את ההגדרות המנוהלות שלך אליהן:

  1. פרוס wslInheritsWindowsSettings: true דרך רישום ה-HKLM או דרך הקובץ ב-C:\Program Files\ClaudeCode, כך שהפעלות WSL יירשו את אותה מדיניות כמו הפעלות המארח.
  2. ודא זאת על ידי הרצת /status בתוך הפעלת WSL וקריאת השורה Setting sources. כדי לפרש את מה שמופיע שם, עיין ב-קריאת המקור ב-/status.

תהליכים בתוך המכונה הווירטואלית (utility VM) של WSL 2 אינם גלויים לחיישני זיהוי נקודות קצה (endpoint detection) בצד של Windows. כדי לעקוב אחר פעילות תהליכים וקבצים בתוך ההפצה, בדוק את הנחיות ה-WSL של ספק זיהוי נקודות הקצה שלך עבור חיישן Linux שתוכל להריץ בתוך ההפצה ואת ההחרגות הנדרשות לו. טלמטריית ביצוע הכלים של OpenTelemetry ב-Claude Code נפלטת באופן זהה עבור הפעלות WSL והפעלות מקוריות (native).

#החלט מה לאכוף

הגדרות מנוהלות יכולות לנעול כלים, להפעיל ביצוע בארגז חול (sandbox), להגביל שרתי MCP ומקורות תוספים (plugins), ולשלוט באילו הוקים (hooks) ירוצו. כל שורה היא משטח בקרה עם מפתחות ההגדרה שמפעילים אותו.

בקרת שליטהמה היא עושהמפתחות הגדרה עיקריים
כללי הרשאותהתרת, בקשת אישור עבור, או דחיית כלים ופקודות ספציפייםpermissions.allow, permissions.deny
נעילת הרשאותהפיכת ההגדרות המנוהלות ל-מקור ההגדרות היחיד של כללי הרשאות. השבתת --dangerously-skip-permissionsallowManagedPermissionRulesOnly, permissions.disableBypassPermissionsMode
מצב הרשאות התחלתיבחירת מצב ההרשאות שבו מתחילות הפעלות הטרמינל של המפתחים שלך במקום מצב ההרשאות ההתחלתי המובנה, או הסרת מצב אוטומטי (auto mode). תוסף VS Code קורא ערך defaultMode שהגדרת רק בתוכניות Pro, Max ו-Team. החלפת מצבי הרשאות מפרט מה התוסף קוראpermissions.defaultMode, permissions.disableAutoMode
ארגז חול (Sandboxing)בידוד מערכת קבצים ורשת ברמת מערכת ההפעלה עם רשימות דומיינים מורשים (allowlists)sandbox.enabled, sandbox.network.allowedDomains
קובץ CLAUDE.md של מדיניות מנוהלתהנחיות כלל ארגוניות הנטענות בכל הפעלה, ללא יכולת החרגהקובץ בנתיב המדיניות המנוהלת
בקרת שרתי MCPהגבלת שרתי ה-MCP שמשתמשים יכולים להוסיף או להתחבר אליהם, פריסת קבוצה קבועה, או אספקת שרתים מרוחקים לכל משתמש לצד השרתים שלוallowedMcpServers, deniedMcpServers, allowManagedMcpServersOnly, managedMcpServers, או קובץ managed-mcp.json פרוס
בקרת זירת תוספיםהגבלת מקורות זירה (marketplace sources) שמשתמשים יכולים להוסיף ולהתקין מהם, דחיית דגלי ה-CLI שטוענים מהצד (sideload) תוספים, סוכנים ושרתי MCP עבור ריצה יחידה, חסימת מקורות תוספים מסוג command, והגדרת רשימת היתרים של זירות שאת התוספים שלהן ניתן להציעstrictKnownMarketplaces, blockedMarketplaces, disableSideloadFlags, disableCommandPluginSources, pluginSuggestionMarketplaces
נעילת התאמה אישיתחסימת מיומנויות (skills), סוכנים (agents), הוקים (hooks) ושרתי MCP ממקורות משתמש ופרויקט, כך שהם יכולים להגיע רק מתוספים או מהגדרות מנוהלות. נעילת מיומנויות עוצרת גם את סנכרון המיומנויות שהמפתחים שלך מפעילים ב-claude.aistrictPluginOnlyCustomization
השבתת סנכרון מול claude.aiעצירת Claude Code מטעינת המיומנויות ו-התוספים שהמפתחים שלך מפעילים ב-claude.ai. אם תשבית מיומנויות עבור הארגון שלך ב-claude.ai, Claude Code יפסיק לסנכרן את שניהם, ובגרסה v2.1.273 ואילך הוא גם יסיר את אלה שכבר סונכרנו. כדי לעצור אחד מהם מבלי להשבית מיומנויות, הגדר את המפתח שלו ל-false בהגדרות המנוהלותsyncClaudeAiSkills, syncClaudeAiPlugins
הגבלות הוקיםהגבלת ההוקים שרצים והגבלת כתובות URL של הוקי HTTP. ראה מה רץ תחת allowManagedHooksOnly לרשימת ההשפעות המלאהallowManagedHooksOnly, allowedHttpHookUrls
אכיפת התחברותהגבלת ההתחברות לשיטה ספציפית או לארגון Anthropic מסוים. הגבלת השיטה חלה על תוסף VS Code, על Agent SDK, על claude setup-token ועל /install-github-app. מסך ההתחברות האינטראקטיבי של הטרמינל, שאליו מגיעים באמצעות /login או בתהליך הקליטה בהפעלה ראשונה, בוחר מראש את השיטה מבלי לאכוף אותה. Claude Code מאמת את הארגון עבור התחברויות חשבון claude.ai בטרמינל, בתוסף VS Code וב-Agent SDK, ואינו בודק זאת עבור התחברויות Claude Console או עבור כניסה דרך שער. לפני גרסה v2.1.212, רק התחברויות טרמינל החילו אחד מהמפתחות. כאשר מוגדר, הפעלות המאומתות באמצעות ANTHROPIC_API_KEY, ANTHROPIC_AUTH_TOKEN או apiKeyHelper נחסמות בהפעלה. הפעלות של ספק ענן אינן מושפעותforceLoginMethod, forceLoginOrgUUID
השבתת תצוגת סוכןכיבוי claude agents, --bg, /background ומפקח הרקע לפי דרישה (on-demand supervisor)disableAgentView
הגדרת משגר ארגוניהוספת קידומת של משגר ארגוני נדרש אל מפקח סוכני הרקע, עובדיו (workers) ו-תהליכי רקע מכוסים אחרים במקום להשבית את תצוגת הסוכןprocessWrapper
הגבלות מודליםavailableModels מסנן אילו מודלים מופיעים בבורר. הוספת enforceAvailableModels מגבילה בנוסף את מודל ברירת המחדל הנבחר אוטומטית. ראה כיסוי ממשקים לאופן שבו הגדרה זו מגיעה אל ה-CLI, הווב וה-IDEavailableModels, enforceAvailableModels
תקרת מאמץהגבלת רמת המאמץ עבור כל מודל או לפי מודל, בכל ספקmaxEffortLevel
רצפת גרסהמניעה מעדכון אוטומטי להתקין גרסה נמוכה ממינימום כלל ארגוניminimumVersion
טווח גרסאות נדרשסירוב להפעיל כלל כאשר הגרסה הפועלת נמצאת מחוץ לטווח המאושר בארגון. חזק יותר מ-minimumVersion, שרק חוסם שנמוכיםrequiredMinimumVersion, requiredMaximumVersion
ביטול הצטרפות לטלמטריהכיבוי מדדי שימוש המיועדים ל-Anthropic, דוחות שגיאות וסקרים בכל מכשירenv עם CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC מוגדר כ-1. הסעיף המקושר מפרט את המשתנים לפי קטגוריה

אם החברים שלך מתחברים דרך claude.ai או דרך ה-Anthropic API ואתה בתוכנית Claude Enterprise, תוכל גם לנהל מודלים מתוך הגדרות הניהול של הארגון שלך מבלי לפרוס דבר:

אף אחת מבקרות אלה אינה מגיעה להפעלות ב-Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry, או Claude Platform on AWS. בספקים אלה, השתמש בהגדרות מנוהלות במקום זאת: availableModels עבור הגבלות, model עבור ברירת מחדל, ו-maxEffortLevel עבור תקרת מאמץ.

ל-הפעלות ענן יש משטח ניהול משלהן: בדף סביבות הענן (Cloud environments) בהגדרות הניהול, בעלים (Owners) יוצרים סביבות משותפות לארגון שקובעות את רמת הגישה לרשת, משתני סביבה וסקריפט הגדרה עבור הפעלות ענן של חברים. בעלים בוחרים את סביבת ברירת המחדל של הארגון בנפרד, בכתובת claude.ai/admin-settings/claude-code.

כללי הרשאות וארגז חול (sandboxing) מכסים שכבות שונות. דחיית WebFetch חוסמת את כלי ה-fetch של Claude, אך אם Bash מורשה, curl ו-wget עדיין יכולים להגיע לכל כתובת URL. ארגז חול סוגר את הפער הזה באמצעות רשימת דומיינים מורשים ברשת הנאכפת ברמת מערכת ההפעלה.

עבור מודל האיומים שבקרות אלו מגינות מפניו, עיין ב-אבטחה.

#הגדר נראות שימוש

בחר ניטור בהתאם למה שאתה צריך לדווח עליו. לוחות המחוונים (dashboards), ממשקי ה-API ובקרות ההוצאה שונים בין תוכניות Claude for Teams או Enterprise לבין ארגוני Claude Console, לכן בדוק את עמודת הזמינות לפני שאתה מתכנן את הדיווח שלך סביב יכולת מסוימת.

יכולתמה אתה מקבלזמינותמהיכן להתחיל
ניטור שימושייצוא OpenTelemetry של הפעלות, כלים ואסימונים (tokens)כל הספקיםניטור שימוש
לוח מחוונים לניתוח נתונים (Analytics)מדדי אימוץ ותרומה עם לוח מובילים (leaderboard) ב-Teams / Enterprise; מדדי שימוש והוצאות לפי משתמש ב-ConsoleTeams / Enterprise בכתובת claude.ai/analytics, וב-Console בכתובת platform.claude.com/claude-codeניתוח נתונים (Analytics)
דיווח תכנותינתוני שימוש ועלות לפי משתמש דרך APIEnterprise Analytics API עבור Enterprise, ו-Claude Code Analytics API עבור Consoleעלויות
בקרות הוצאהמגבלות הוצאה ומגבלות קצב (rate limits)הגדרות ניהול עבור Teams / Enterprise, מגבלות סביבת עבודה עבור Console; בעננים של צד שלישי, בקרות תקציב ענן או Claude apps gateway עם מגבלות הוצאה לפי משתמשעלויות

בתוכניות Teams ו-Enterprise, נתוני שימוש והוצאות לפי משתמש מגיעים מ-דוח ההוצאות בהגדרות הניתוח של הארגון שלך, ולא מלוח המחוונים של הניתוח. ספקי ענן חושפים הוצאות באמצעות AWS Cost Explorer, GCP Billing או Azure Cost Management. לתכנון תקציבים ארגוניים עבור שיחת Claude, Claude Code ו-Cowork, עיין ב-מדריך הצריכה של Claude Enterprise.

#סקור את הטיפול בנתונים

בתוכניות Team, Enterprise, Claude API ותוכניות ספקי ענן, Anthropic אינה מאמנת מודלים על הקוד או ההנחיות (prompts) שלך. ספק ה-API שלך קובע את משך שמירת הנתונים ואת מצב התאימות.

נושאמה צריך לדעתמהיכן להתחיל
מדיניות שימוש בנתוניםמה Anthropic אוספת, לכמה זמן זה נשמר, ומה לעולם אינו משמש לאימוןשימוש בנתונים
שמירת נתונים אפסית (ZDR)שום דבר אינו נשמר לאחר השלמת הבקשה. זמין לחשבונות זכאים ב-Claude for Enterpriseשמירת נתונים אפסית
ארכיטקטורת אבטחהמודל רשת, הצפנה, אימות, נתיב ביקורת (audit trail)אבטחה

אם אתה זקוק לרישום ביקורת ברמת הבקשה או לניתוב תעבורה לפי רגישות הנתונים, הצב שער בין המפתחים לספק שלך: שער Claude apps gateway באירוח עצמי מתעד יומן ביקורת עבור כל בקשה עם זהות IdP, או השתמש ב-שער LLM אחר. לדרישות רגולטוריות והסמכות, עיין ב-משפטי ותאימות.

#אימות וקליטה

לאחר קביעת התצורה של הגדרות מנוהלות, בקש ממפתח להריץ /status בתוך Claude Code. בלשונית Status, השורה Setting sources מציגה Enterprise managed settings ולאחריה בסוגריים את המקור שניצח. אימות אכיפה מפרט את התוויות.

שתף משאבים אלה כדי לסייע למפתחים להתחיל:

לבעיות התחברות, הפנה מפתחים אל פתרון בעיות אימות. התיקונים הנפוצים ביותר הם:

  1. הרץ /logout ולאחר מכן /login כדי להחליף חשבונות.
  2. הרץ claude update אם אפשרות אימות ה-Enterprise חסרה.
  3. הפעל מחדש את הטרמינל לאחר העדכון.

אם מפתח רואה "You haven't been added to your organization yet", המושב שלו אינו כולל גישה ל-Claude Code ויש לעדכן אותו בלוח הניהול.

#הצעדים הבאים

לאחר בחירת הספק ומנגנון המסירה, המשך להגדרה המפורטת: