תיעוד 59
פריסת הגדרות מנוהלות
פריסת הגדרות מנוהלות למחשב של כל מפתח: מנגנוני מסירה לפי מערכת הפעלה, כיצד Claude Code משלב מקורות מנוהלים, וכיצד לוודא אכיפה.
הגדרות מנוהלות הן ההגדרות שהארגון שלך פורס למחשב של כל מפתח. Claude Code מחיל אותן מעל כל רמה אחרת, כך שאף ערך ברמת משתמש, פרויקט, ערך מקומי או ערך מ---settings אינו דורס אותן, מלבד כמה חריגות רגישות לאבטחה שבהן ערך מחמיר יותר מרמה נמוכה יותר עדיין נחשב.
דף זה מיועד למנהל מערכת שפורס הגדרות מנוהלות או מאתר תקלה כאשר הגדרה מסוימת אינה חלה. כדי להחליט מה לאכוף, התחל בטבלת החלטה מה לאכוף. עבור מסלול לוח הבקרה של claude.ai, ראה הגדרות מנוהלות שרת. כדי לדעת באיזה קובץ נשמרים הערכים של המפתח עצמו, ראה הגדרות.
#פריסת קובץ הגדרות מנוהלות
זוהי הדרך המהירה ביותר להחיל מדיניות על כל מכונה: קובץ managed-settings.json. אם עדיין לא בחרת כיצד למסור הגדרות מנוהלות, או שהמכשירים שלך מנוהלים תחת MDM או שמפתחים מריצים הפעלות ענן, קרא תחילה את בחירת מנגנון מסירה.
- כתיבת
managed-settings.json: כתוב קובץmanaged-settings.jsonשמכיל את המפתחות שהחלטת לאכוף, באותו מבנה JSON כמו שלsettings.json. טבלת החלטה מה לאכוף מפרטת את המפתחות שמאחורי כל בקרה, וכל ערך ב-מדריך ההגדרות מציין אם מקור מנוהל יכול להגדיר אותו. קובץ זה חוסם שתי קריאות של קבצים, מכבה את מצב העקיפה (bypass mode), וגורם ל-Claude Code להתעלם מכללי הרשאות מקובצי משתמש, פרויקט וקבצים מקומיים ומ---allowedTools:
{
"permissions": {
"deny": [
"Read(./.env)",
"Read(./secrets/**)"
],
"disableBypassPermissionsMode": "disable"
},
"allowManagedPermissionRulesOnly": true
}לדוגמה מלאה יותר המציגה את המבנה של מפתחות מנוהלים נוספים, כולל שיטת התחברות, מודלים, שרתי MCP וזירות מסחר (marketplaces), ראה הגדרות מנוהלות של ארגון.
- הצבת הקובץ בכל מכונה:
שמור את הקובץ בשם
managed-settings.jsonבספריית המערכת המתאימה למערכת ההפעלה, באמצעות הכלים שבהם אתה כבר משתמש להפצת קבצים במחשבי הארגון:
- macOS:
/Library/Application Support/ClaudeCode/managed-settings.json - Linux ו-WSL:
/etc/claude-code/managed-settings.json - Windows:
C:\Program Files\ClaudeCode\managed-settings.json
- אישור החלת המדיניות:
במכונה אחת, הרץ
/statusבתוך Claude Code. השורהSetting sourcesמציגהEnterprise managed settings (file). לאחר מכן פרוס לשאר מחשבי הארגון. הסעיף בדיקה שמדיניות אכן בתוקף מפרט מה לבדוק כאשר השורה אינה מופיעה.
#בחירת מנגנון מסירה
הקובץ בשלבים שלמעלה הוא אחת מארבע דרכים להעביר הגדרות מנוהלות למכונה. כל מנגנון נושא את אותם מפתחות מדיניות כמו קובץ settings.json, כך ש-מדריך ההגדרות חל על כולם. מפתחות בודדים קשורים למקורות מסוימים, ושורת ה-Scope של כל ערך מציינת לאילו:
- בקרות מסירה:
policyHelper,wslInheritsWindowsSettings, ו-managedSourcesBehavior - מפתחות התחברות ל-Gateway:
forceLoginGatewayUrl,gatewayInternalNetworks, והערך"gateway"שלforceLoginMethod
קובץ הגדרות מנוהלות, פרופיל MDM או לוח הבקרה של claude.ai מחילים מדיניות אחת על כל מי שהם מגיעים אליו. כדי לתת לקבוצת מפתחים אחת מדיניות שונה, פרוס קובץ או פרופיל שונה לאותה קבוצה. לוח הבקרה של claude.ai עדיין אינו יכול לטרגט קבוצה מסוימת, בעוד ש-Claude apps gateway באירוח עצמי מוסר הגדרות מנוהלות לפי קבוצת IdP.
כאשר יותר ממנגנון אחד מוסר מדיניות לאותה מכונה, Claude Code כברירת מחדל משתמש באחד ומתעלם מהאחרים. הסעיף כיצד Claude Code משלב מקורות מנוהלים מפרט את הסדר ואת ההגדרה שמאפשרת להחיל את כל המקורות.
שורות ה-MDM והקובץ נקראות יחד הגדרות מנוהלות נקודת קצה (endpoint-managed settings), מכיוון שהמדיניות מאוחסנת במכשיר של המפתח, בניגוד לשורת ההגדרות המנוהלות בשרת, שם Claude Code מביא אותה מהשרת.
בחר מנגנון לפי האופן שבו אתה כבר מנהל מכשירים, באמצעות הטבלה שלהלן.
| מנגנון | כיצד אתה מוסר אותו | מתי Claude Code קורא אותו | השתמש בו כאשר |
|---|---|---|---|
| הגדרות מנוהלות שרת | בלוח הבקרה למנהלים של claude.ai, או ב-Claude apps gateway באירוח עצמי | נמשך בהפעלה ונבדק מדי שעה (polling); ראה שינויים הדורשים אישור | אתה רוצה מקום אחד לשנות בו מדיניות עבור ארגון claude.ai בלי לגעת בכל מכונה |
| מדיניות MDM או מדיניות ברמת מערכת ההפעלה | כפרופיל תצורה של macOS או ערך רישום של Windows ב-HKLM, באמצעות Jamf, Intune, Group Policy או כלי דומה; ראה היכן כל מנגנון שומר את המדיניות | נקרא בהפעלה ונבדק אם יש שינויים מדי 30 דקות | אתה כבר מנהל מכשירים באמצעות MDM או Group Policy |
| מבוסס קובץ | כקובץ managed-settings.json בספריית מערכת בכל מכונה; ראה היכן כל מנגנון שומר את המדיניות | נקרא בהפעלה ונטען מחדש כאשר קובץ משתנה | מכונות ללא MDM, שרתי Linux, או תמונות (images) שאתה בונה בעצמך |
| רישום HKCU, ב-Windows וב-WSL | כערך רישום של Windows תחת HKCU; ראה היכן כל מנגנון שומר את המדיניות | נקרא בהפעלה ונבדק אם יש שינויים מדי 30 דקות; Claude Code משתמש בו רק כאשר שום מקור מנוהל אחר אינו מספק מפתח מדיניות ושום הגדרות אב שסופקו על ידי המארח אינן מספקות מפתח מגביל | אין באפשרותך לכתוב למפתח HKLM ברמת המכונה |
תבניות התחלה עבור Jamf, Iru, Intune, ו-Group Policy זמינות ב-מאגר הדוגמאות של MDM.
עבור שרתי MCP מנוהלים, שאותם אתה פורס לצד כל אחד מאלה באמצעות managed-mcp.json או מספק באמצעות המפתח managedMcpServers, ראה תצורת MCP מנוהלת.
#היכן ומתי חלה מדיניות
מדיניות שנפרסה מגיעה להפעלות (sessions) של המפתח באופן הבא:
- משטחים (Surfaces): במחשב המפתח, הטרמינל, התוספים ל-VS Code ול-JetBrains, כרטיסיית Code ביישום שולחן העבודה והפעלות Agent SDK קוראים את כל המקורות הללו. הפעלות Agent SDK טוענות הגדרות מנוהלות גם כאשר
settingSourcesמחריג את קובצי המשתמש, הפרויקט והקבצים המקומיים. - הפעלות ענן (Cloud sessions): הפעלה בסביבה המתארחת על ידי Anthropic אינה קוראת פרופיל MDM או קובץ ממכשיר, ולכן מדיניות עבורה חייבת להגיע מהגדרות מנוהלות שרת. הפעלה ב-סביבה באירוח עצמי קוראת גם את קובץ ההגדרות המנוהלות ב-image של ה-runner שלה, כברירת מחדל רק כאשר הגדרות מנוהלות שרת אינן מספקות מפתח מדיניות, מלבד מפתחות ש-Claude Code קורא מכל מקור מנהל. הסעיף כיצד Claude Code משלב מקורות מנוהלים מכסה את ההגדרה שמאפשרת להחיל את שניהם.
- הפעלות Cowork: תכונת Cowork ביישום Claude Desktop מריצה את ההפעלות שלה על גבי Claude Code. בהפעלת Cowork, Claude Code לעולם אינו מושך הגדרות מנוהלות שרת מלוח הבקרה למנהלים של claude.ai, גם כאשר המשתמש מתחבר עם חשבון Team או Enterprise, ולכן השאלה איזו מדיניות תחול תלויה במקום שבו ההפעלה רצה:
- במחשב המשתמש: כברירת מחדל, Claude Code בהפעלת Cowork קורא את מדיניות ה-MDM או מדיניות מערכת ההפעלה ואת קובץ ההגדרות המנוהלות באותו מכשיר, ולכן יש לפרוס מדיניות שם.
- בארגז חול של VM מלא (full VM sandbox): כאשר התצורה המנוהלת שלך ב-Claude Desktop מגדירה את
requireCoworkFullVmSandbox, Claude Code רץ בתוך מכונה וירטואלית שבה מדיניות ה-MDM וקובץ ההגדרות המנוהלות של המכשיר אינם קיימים. - הפעלות Cowork מרוחקות: אלה רצות על גבי מכונות וירטואליות בניהול Anthropic, שבהן ל-Claude Code אין מדיניות מכשיר לקרוא. טבלת כיסוי המשטחים משווה את Cowork למשטחים האחרים.
- הפעלות רצות (Running sessions): רוב השינויים מגיעים להפעלה רצה לפי לוח הזמנים המופיע ב-טבלת מנגנוני המסירה, ללא צורך בהפעלה מחדש.
- שינויים ב-
forceRemoteSettingsRefresh, ב-requiredMinimumVersionוב-חלק מהמפתחות הניתנים לעריכה על ידי המשתמש נכנסים לתוקף בהפעלת ההפעלה הבאה. - ערך חדש או שונה של
policyHelperנכנס לתוקף בהפעלה הבאה. אם הגדרות מנוהלות שרת ממסכות את ה-helper באותה הפעלה, ה-helper ירוץ ברגע שבדיקת משיכה תדווח שההגדרות הללו הוסרו.
- שינויים ב-
- שינויים הדורשים אישור: מלבד עדכונים הממתינים להפעלה הבאה, שינוי שמנוהל בשרת בהגדרה ש-דורשת אישור, כגון hook או משתנה
env, ממתין לכך שהמפתח יאשר את תיבת הדו-שיח בהפעלה אינטראקטיבית, וחל על הריצה הנוכחית בהפעלה שתוסף IDE או Agent SDK מארחים. שינויים אחרים שמנוהלים בשרת חלים בבדיקה הבאה (poll). - הפעלות ארוכות טווח: הפעלה שנשארת פתוחה במשך שבועות עדיין עשויה לפגר אחרי פריסה. המפתח
requiredMinimumVersionחוסם קובץ בינארי מיושן מלהתחיל ואינו מסיים הפעלה שכבר רצה.
#היכן כל מנגנון שומר את המדיניות
המפתחות זהים בכל מקום, אך כל מנגנון שומר אותם במיקום ובמבנה שונים:
- מנוהל שרת (Server-managed): השרתים של Anthropic, או ה-gateway שלך, מחזיקים במדיניות. Claude Code שומר מטמון מקומי שהוא מחיל בהפעלה ו-מחליף בכל משיכה מוצלחת.
- פרופיל תצורה של macOS: תחום ההעדפות המנוהלות
com.anthropic.claudecode. השתמש באותם מפתחות ברמה העליונה כמו ב-managed-settings.json, כאשר הגדרות מקוננות הן מילונים (dictionaries) ורשימות הן מערכי plist. - רישום HKLM ב-Windows: ה-JSON נשמר כערך
REG_SZאוREG_EXPAND_SZבשםSettingsתחתHKLM\SOFTWARE\Policies\ClaudeCode. - מבוסס קובץ:
managed-settings.json, ספרייתmanaged-settings.d/אופציונלית, ו-managed-mcp.jsonבספריית המערכת:/Library/Application Support/ClaudeCode/ב-macOS,/etc/claude-code/ב-Linux וב-WSL, ו-C:\Program Files\ClaudeCode\ב-Windows. Claude Code אינו קורא את הנתיב הישן ב-Windows:C:\ProgramData\ClaudeCode\managed-settings.json. - רישום HKCU ב-Windows: אותו ערך
SettingsתחתHKCU\SOFTWARE\Policies\ClaudeCode.
#פיצול מדיניות מבוססת קובץ בין צוותים
אם מספר צוותים מחזיקים בחלקים של אותה מדיניות, שים כל חלק בקובץ משלו בתוך managed-settings.d/, לצד managed-settings.json באותה ספריית מערכת, במקום לערוך קובץ משותף יחיד.
Claude Code ממזג תחילה את managed-settings.json, ולאחר מכן כל קובץ *.json בספרייה לפי סדר האלפבית. תן לקבצים שמות עם קידומות מספריות כדי לשלוט בסדר, כגון 10-telemetry.json ו-20-security.json. Claude Code מתעלם מקבצים מוסתרים ומקבצים שאינם מסתיימים ב-.json.
כאשר שני קבצים מגדירים את אותו מפתח, Claude Code משלב אותם לפי הכללים הבאים:
- ערכים בודדים, כגון
"model": "opus"או"cleanupPeriodDays": 7: הערך של הקובץ המאוחר יותר מחליף את הערך המוקדם יותר - רשימות, כגון
permissions.denyאוsandbox.network.allowedDomains: שתי הרשימות משולבות יחד, תוך הסרת כפילויות - בלוקים מקוננים, כגון
envאוsandbox: שני הבלוקים מתמזגים מפתח אחר מפתח, וכל מפתח בפנים פועל לפי אותם כללים fallbackModel: השרשרת המאוחרת יותר מחליפה את השרשרת המוקדמת יותר במלואהextraKnownMarketplacesו-managedMcpServers: ערך מאוחר יותר בעל אותו שם מחליף את הערך המוקדם יותר במלואוmodelPicker: המערך (lineup) המאוחר יותר מחליף את המוקדם יותר במלואו
#כיצד Claude Code משלב מקורות מנוהלים
כאשר הארגון שלך מוסר יותר ממקור מנוהל אחד לאותה מכונה, המפתח managedSourcesBehavior קובע מה Claude Code עושה עם האחרים:
"first-wins", ברירת המחדל: Claude Code משתמש במקור בעל הדירוג הגבוה ביותר שמספק לפחות מפתח מדיניות אחד ומתעלם מכל השאר במקום למזג אותם, למעט המפתחות המפורטים בסעיף מפתחות שנקראים מכל מקור מנהל. Claude Code אינו מציג אזהרה עבור המקורות שדילג עליהם; הפקודה/statusמציינת את המקור שבו השתמש ואת המקורות שעליהם דילג."merge": Claude Code מחיל כל מקור מנהל שמספק מפתח מדיניות ומשלב אותם לפי סוג המפתח: ברוב המפתחות חל הערך מהמקור בעל הדירוג הגבוה ביותר, רשימות מתאחדות, ונעילות מקבלות את הערך המחמיר ביותר. הסעיף שילוב כל מקור מנוהל מסביר היכן להגדיר את המפתח וכיצד כל סוג מפתח משתלב. דורש Claude Code בגרסה 2.1.242 ומעלה.
שתי ההגדרות מדרגות את המקורות באותו אופן. המונחים הבאים חוזרים בסעיף זה:
- מפתח מדיניות (Policy key): כל מפתח הגדרות מלבד שני מפתחות הבקרה,
wslInheritsWindowsSettingsו-managedSourcesBehavior. קובץ הגדרות מנוהלות או מדיניות MDM שמכילים רק אותם אינם נחשבים, ו-Claude Code ממשיך למקור הבא. - מקור מנהל (Admin source): אחד משלושת המקורות הראשונים להלן. רישום HKCU ניתן לכתיבה על ידי המשתמש ולכן אינו נחשב כמקור מנהל.
Claude Code בודק את המקורות בסדר הבא, מהעדיפות הגבוהה ביותר לנמוכה ביותר:
- הגדרות מרוחקות, הנמסרות מ-claude.ai כ-הגדרות מנוהלות שרת או על ידי Claude apps gateway. Claude Code מושך מקור זה רק כאשר ההפעלה מאמתת ישירות מול ה-API של Anthropic באמצעות התחברות או מפתח זכאים, או מתחברת ל-gateway באמצעות
/login. אצל ספקים אחרים, או כאשרANTHROPIC_BASE_URLמצביע למקום אחר שאינו ה-API של Anthropic, הוא מתחיל מהמקור הבא - מדיניות MDM או מדיניות ברמת מערכת ההפעלה: קובץ plist ב-macOS או מפתח הרישום HKLM
- קובצי הגדרות מנוהלות,
managed-settings.d/*.jsonו-managed-settings.jsonממוזגים יחד - רישום HKCU, ב-Windows, וב-WSL ברגע שרישום HKLM או קובץ ההגדרות המנוהלות של Windows מפעילים את
wslInheritsWindowsSettingsוגם ערך ה-HKCU מגדיר זאת. Claude Code קורא אותו רק כאשר אף מקור מעליו אינו מספק מפתח מדיניות ושום הגדרות אב שסופקו על ידי המארח אינן מספקות מפתח מגביל
תרשים זה מציג את הדירוג, עם דוגמאות למפתחות חוצי מקורות ש-Claude Code קורא משלושת המקורות הראשונים תחת כל אחת מההגדרות:
#מפתחות שנקראים מכל מקור מנהל
תחת הגדרת ברירת המחדל "first-wins", Claude Code קורא את רוב המפתחות רק מ-המקור שנבחר, ומתעלם מערך במקור בדירוג נמוך יותר גם כאשר המקור שנבחר משאיר מפתח זה ללא הגדרה.
מספר מפתחות פועלים אחרת. Claude Code קורא אותם מכל מקור מנהל, כך שמדיניות MDM או קובץ הגדרות מנוהלות בדירוג נמוך יותר עדיין יכולים להגדיר אותם כאשר המקור שנבחר אינו עושה זאת. Claude Code משאיר את רישום HKCU, הניתן לכתיבה על ידי המשתמש, מחוץ לסריקה זו; כאשר HKCU הוא המקור היחיד ושום מארח אינו מספק הגדרות אב, HKCU חל כמו כל מקור שנבחר.
המפתחות חוצי המקורות כוללים:
sandbox.network.allowManagedDomainsOnlyו-sandbox.filesystem.allowManagedReadPathsOnly: ערךtrueבכל מקור מנהל מפעיל את הנעילה. בזמן שנעילה פועלת, Claude Code מאחד את רשימת ההיתרים שהיא נועלת,sandbox.network.allowedDomainsיחד עם כללי היתר שלWebFetch(domain:...), אוsandbox.filesystem.allowRead, בכל מקור מנהל. ללא הנעילה, Claude Code מתייחס לרשימת ההיתרים כמו לכל מפתח אחר, כך שתחת"first-wins"מתעלמים מרשימת היתרים של מקור מנהל שלא נבחרallowAllClaudeAiMcps- נתיבי הקבצים הבינאריים של ארגז החול:
sandbox.bwrapPathו-sandbox.socatPath - הקובץ הבינארי
ripgrepשל ארגז החול,sandbox.ripgrep sandbox.filesystem.disabledו-sandbox.network.strictAllowlistuseAutoModeDuringPlan,syncClaudeAiSkills, ו-syncClaudeAiPlugins, כאשרfalseמכל מקור מנהל מכבה את ההתנהגות. ערךfalseבהגדרות המשתמש או בהגדרות המקומיות של המפתח מכבה אותה גם כן; כל מפתח יכול רק לשלולenableArtifact, כאשר ערךfalseמכל מקור מנהל מכבה את כלי ה-Artifact. ערךfalseבהגדרות המשתמש, הפרויקט או ההגדרות המקומיות של המפתח מכבה אותו גם כן, ושום מקור אינו יכול להפעיל אותו מחדש; ראה אילו ערכים מרמה נמוכה יותר עדיין נחשבים. דורש Claude Code בגרסה 2.1.242 ומעלהmaxEffortLevel, שבו המגבלה הנמוכה ביותר בכל מקור מנהל היא זו שחלה. אם מפתח מגדיר תקרה נמוכה יותר בהגדרות שלו או באמצעות--settings, Claude Code מחיל אותה; אף מקור אינו יכול להעלות את התקרה. דורש Claude Code בגרסה 2.1.267 ומעלה- ביטול השתתפות של שורת commit-trailer ב-
attribution, או ב-includeCoAuthoredByשהוצא משימוש, מכל רמה forceRemoteSettingsRefreshenv, הממוזג לפי משתנה בין כל מקורות המנהל: כל משתנה מגיע מהמקור בעל העדיפות הגבוהה ביותר שמגדיר אותו, כך שמקורות נמוכים יותר משלימים משתנים שמקורות גבוהים יותר השאירו ריקים. משתנים בודדים פועלים לפי כללים משלהם; הסעיף חריגות לפי מפתח במקורות מנוהלים מציין כל אחד מהם. דורש Claude Code בגרסה 2.1.223 ומעלה. לפני גרסה 2.1.223, Claude Code החיל רק את בלוק ה-envבשלמותו של המקור שנבחר
מפתחות ההתחברות ל-Gateway פועלים לפי כלל נפרד. Claude Code לעולם אינו קורא אותם מהגדרות מנוהלות שרת, ולכן כל עוד הגדרות מנוהלות שרת הן המקור שנבחר, מקור המנהל בעל הדירוג הגבוה ביותר במכונה שנושא מפתח מדיניות עדיין מספק אותם. מתעלמים מערך במקור מנהל המדורג מתחתיו, או ברישום HKCU.
#שילוב כל מקור מנוהל
כדי ש-Claude Code יחיל כל מקור מנהל שהארגון שלך מוסר, הגדר את managedSourcesBehavior ל-"merge" במקור בעל הדירוג הגבוה ביותר שאתה פורס. Claude Code קורא את המפתח אך ורק מהמקור בעל הדירוג הגבוה ביותר שנושא את המפתח או מפתח מדיניות, כך שמקור נמוך יותר אינו יכול להחליט על דעת עצמו להתמזג עם המקור שמעליו, ומכונה שלעולם אינה מקבלת הגדרות מנוהלות שרת זקוקה למפתח גם בפרופיל ה-MDM שלה. רישום HKCU הניתן לכתיבה על ידי המשתמש לעולם אינו מתמזג עם מקור אחר. דורש Claude Code בגרסה 2.1.242 ומעלה.
תחת "merge", Claude Code מוסיף ערכי רשימות של מקור נמוך יותר, כגון כללי permissions.allow ו-hooks, אל המדיניות, ולכן הפעל אפשרות זו רק כאשר כל מקור המדורג מתחת למקור הגבוה ביותר שלך נמצא בשליטת מנהל מערכת.
טבלה זו מציגה כיצד Claude Code משלב כל סוג של מפתח תחת "merge". הערך managedSourcesBehavior מפרט כל מפתח בשלוש מהשורות: רשימות היתר מגבילות, ערכים שנלקחים בשלמותם, ומפתחות הנקראים מהמקור בעל הדירוג הגבוה ביותר בלבד.
| סוג מפתח | כיצד Claude Code משלב אותו | דוגמאות |
|---|---|---|
| רשימות | משלב את הערכים מכל מקור | permissions.allow, hooks, sandbox.network.allowedDomains, deniedMcpServers |
| נעילות | מחיל את הערך המחמיר ביותר שכל מקור מגדיר; ערך מקל יותר חל רק מהמקור בעל הדירוג הגבוה ביותר | allowManagedHooksOnly, permissions.disableBypassPermissionsMode, crossSessionInbound |
| רשימות היתר מגבילות | לוקח את הרשימה בשלמותה מהמקור בעל הדירוג הגבוה ביותר שמגדיר אותה, בלי להוסיף ערכים ממקורות נמוכים יותר | availableModels, allowedMcpServers, strictKnownMarketplaces, allowedChannelPlugins, ושרשרת fallbackModel |
| ערכים שנלקחים בשלמותם | לוקח את הערך בשלמותו מהמקור בעל הדירוג הגבוה ביותר שמגדיר אותו, בלי לשלב ערכים או שדות ממקורות נמוכים יותר | sandbox.credentials.awsPairs, sandbox.ripgrep |
| שרתי MCP שסופקו | משלב את שמות השרתים מכל מקור; כאשר שני מקורות מגדירים את אותו שם, מחיל את הערך המלא של המקור בעל הדירוג הגבוה יותר | managedMcpServers |
| מפתחות הנקראים מהמקור בעל הדירוג הגבוה ביותר בלבד | מתעלם מהמפתח בכל מקור נמוך יותר, גם כאשר המקור בעל הדירוג הגבוה ביותר משאיר אותו ריק | מסייעי אימות כגון apiKeyHelper, נעילות התחברות כגון forceLoginOrgUUID, modelPicker, permissions.defaultMode |
env | ממזג לפי משתנה בין מקורות מנהל תחת כל אחת מההגדרות, כפי שמתואר בסעיף מפתחות שנקראים מכל מקור מנהל | |
| כל מפתח אחר | לוקח את הערך מהמקור בעל הדירוג הגבוה ביותר שמגדיר אותו | model, cleanupPeriodDays |
כדי לוודא אילו מקורות שולבו במכונה, קרא את השורה Setting sources ב-/status; אותו סעיף מסביר מה פירוש כל תווית.
#חישוב המדיניות באמצעות תוכנית עזר
הגדרה policyHelper היא קובץ הפעלה שמדיניות ה-MDM או קובץ ההגדרות המנוהלות שלך מציינים, ו-Claude Code מריץ אותו כדי לחשב את ההגדרות המנוהלות בעת ההפעלה. כאשר המקור שנבחר מגדיר helper כזה וה-helper פולט אובייקט managedSettings, פלט זה משנה את מה ש-Claude Code קורא:
- אובייקט ה-
managedSettingsשנפלט הוא ההגדרות המנוהלות היחידות עבור ההפעלה, כולל עבור המפתחות שאחרת הוא קורא מכל מקור מנהל, למעטforceRemoteSettingsRefresh, שלו יש כלל הפעלה משלו
למידע לגבי אילו הרצות helper נכשלות ומה Claude Code עושה כאשר הרצה נכשלת, ראה כשלי helper.
#מתן אפשרות למארח משבץ להוסיף מדיניות
כאשר יישום אחר מפעיל את Claude Code, כגון Claude Desktop, תוסף IDE או יישום של Agent SDK, אותו מארח יכול להעביר הגדרות מנוהלות משלו דרך אפשרות ה-SDK בשם managedSettings. Claude Code מכנה הגדרות אלה הגדרות הורה (parent settings).
כברירת מחדל, Claude Code מתעלם מהגדרות הורה בכל פעם שקיים מקור מנהל: הגדרות מנוהלות שרת, מדיניות MDM או מדיניות ברמת מערכת ההפעלה, או קובץ הגדרות מנוהלות.
כדי ש-Claude Code ימזג הגדרות הורה לצד מקור מנהל, הגדר את parentSettingsBehavior ל-"merge" במקור המנוהל בעל העדיפות הגבוהה ביותר; Claude Code קורא את המפתח ממקור זה בלבד.
במקרה כזה, Claude Code שומר רק את ערכי המארח שמגבילים את מה ש-Claude יכול לעשות, עם פער אחד שחשוב להכיר: אלא אם כן תגדיר גם את נעילות allowManaged*Only, כללי ההיתר להרשאות ורשימות ההיתר של ארגז החול של המארח עדיין חלים. ראה הגבלת הגדרות הורה למידע על הנעילות.
הגדרה policyHelper יכולה לכבות את מיזוג ההורה ללא תלות במפתח זה; הערך שלה מציין מתי.
Claude Code מחיל גם את הבדיקות הבאות על ערכים שסופקו על ידי ההורה בפני עצמם:
- כאשר מקור מנהל כלשהו מגדיר את
allowManagedPermissionRulesOnly, Claude Code משמיט כללי היתר להרשאות ו-additionalDirectoriesשסופקו על ידי ההורה בעת קריאתם, גם כאשר מקור בעל עדיפות גבוהה יותר משאיר את המפתח ללא הגדרה. השפעת המפתח על כללי ההרשאות שלך מגיעה מההגדרות המנוהלות ש-Claude Code מחיל, או מהגדרות הורה שבחרת למזג - Claude Code אוכף את הערך של
forceLoginOrgUUIDאוallowedMcpServersבהגדרות המנוהלות שהוא מחיל, וחוסם ערך שסופק על ידי ההורה. ערך במקור מנהל נמוך יותר ש-Claude Code אינו מחיל אינו חל ואינו חוסם את הערך של ההורה. הערךmanagedSourcesBehaviorמציין איזה מקור מספק כל מפתח תחת"merge". לפני גרסה 2.1.223, ערך בכל מקור מנהל חסם את ערך ההורה - ערך של
availableModelsפועל לפי אותו כלל כמוallowedMcpServers
#שמירה על גישה לתיקיות Cowork כאשר רק כללים מנוהלים חלים
תכונת Cowork ביישום Claude Desktop מריצה את ההפעלות שלה על גבי Claude Code ומעניקה לכל הפעלה גישה לתיקיות העבודה שלה, כגון התיקייה שהמשתמש מחבר, באמצעות כללי היתר שהיא מספקת בעת השקת ההפעלה. כאשר המדיניות המנוהלת שלך מגדירה את allowManagedPermissionRulesOnly, Claude Code שומר אך ורק את כללי ההיתר שבמדיניות המנוהלת: הוא משמיט כללי היתר שמארח מספק כהגדרות הורה, כ---allowedTools, או בקובץ הגדרות, כך שפעולות כתיבה לאותן תיקיות מאבדות את האישור המוקדם שלהן. בהפעלת Cowork שמבקשת אישור לפני עריכות, Cowork אינו יכול להציג את הבקשה, ו-Claude מדווח על כל כתיבה כחסומה משום שהנתיב מוביל למיקום מוגן או לנתיב מחוץ לתיקייה המחוברת.
כדי להחזיר את אפשרות הכתיבה, הוסף כללי היתר עבור תיקיות אלו למקור המנוהל ש-Claude Code בוחר באותן מכונות: בצי מכשירים המנוהל ב-MDM, זוהי מדיניות ה-MDM ולא קובץ הגדרות מנוהלות נפרד. דוגמה זו משתמשת בתצורת קובץ, ומדיניות MDM מקבלת את אותם מפתחות. היא שומרת על allowManagedPermissionRulesOnly מוגדר ומאפשרת עריכות תחת תיקיית CoworkProjects בספריית הבית של כל משתמש; החלף את הנתיב בתיקיות שהמשתמשים שלך מחברים:
{
"allowManagedPermissionRulesOnly": true,
"permissions": {
"allow": [
"Edit(~/CoworkProjects/**)"
]
}
}לאחר פריסת המדיניות, Claude יוכל לשמור קבצים תחת אותה תיקייה בהפעלת Cowork חדשה. הסעיף כללי Read ו-Edit מכסה את תחביר הנתיבים, כולל תצורת // עבור נתיבים מוחלטים.
#מה שמפתח יכול לשנות
קובצי ההגדרות של המפתח עצמו, ערכי --settings, וקובצי פרויקט לעולם אינם דורסים ערך מנוהל; ה-חריגות רק מאפשרות לערך מחמיר יותר ברמה נמוכה יותר להיחשב. המקרים הבאים נמצאים מחוץ לכלל זה:
- המודל עבור הפעלה: ערך
modelמנוהל הוא ברירת מחדל, לא נעילה. הדגלים--modelו-ANTHROPIC_MODELעדיין בוחרים את המודל עבור אותה הפעלה, לכן פרוס אתavailableModelsכדי להגביל את הבחירה. - הרשאות מנהל מקומיות: מפתח שהוא מנהל מערכת במכונה יכול לערוך את המקור המנוהל עצמו, וזו הסיבה שכלי MDM יכולים לפרוס מחדש את הפרופיל או הקובץ לפי לוח זמנים ומדוע קיימים רישום ה-HKLM ותחום ההעדפות המנוהלות ב-macOS.
- מטמון מנוהל שרת: הגדרות מנוהלות שרת מגיעות מהשרתים של Anthropic, ועריכה במטמון המקומי נשארת בתוקף רק עד המשיכה המוצלחת הבאה.
- כלים אחרים: הגדרות מנוהלות מחייבות את Claude Code בלבד. מפתח שקורא ל-API מכלי אחר אינו כפוף להן.
#בדיקה שמדיניות אכן בתוקף
מפתח מדווח שמדיניות אינה חלה, או שברצונך לוודא שפריסה נקלטה לפני הפצתה לצי המכשירים. שתי פקודות באותה מכונה עונות על כך: הפקודה /status מציגה איזה מקור מנוהל נבחר על ידי Claude Code, והפקודה claude doctor מפרטת מה הושמט.
#קריאת המקור ב-/status
במחשב המפתח, הרץ /status בתוך Claude Code וקרא את השורה Setting sources. כאשר מקור מנוהל נמצא בתוקף, השורה מציגה Enterprise managed settings בצירוף המקור ש-Claude Code בחר בסוגריים:
(remote): הגדרות מנוהלות שרת מ-claude.ai או מ-gateway(plist)או(HKLM): מדיניות MDM או מערכת הפעלה(file),(drop-ins), או(file + drop-ins): הקובץmanaged-settings.json, ספריית ה-drop-in, או שניהם(remote + file, merged), או רשימה אחרת המסתיימת ב-, merged: הארגון שלך משלב כל מקור מנוהל, ו-Claude Code מיזג את המקורות המפורטים לתוך המדיניות. מקור נמוך יותר עדיין יכול לספק משתניenvבלי להופיע ברשימה. דורש Claude Code בגרסה 2.1.242 ומעלה(HKCU): גיבוי הרישום הניתן לכתיבה על ידי המשתמש(parent process): מארח משבץ סיפק הגדרות מגבילות(helper): תוכנית עזרpolicyHelperשהוגדרה על ידי מקור ה-MDM או הקובץ שנבחר
כאשר Claude Code מצא מקור מנוהל במכונה ולא בחר בו, שורה שנייה, Skipped sources, מציינת כל מקור כזה. קרא אותה כדי להבדיל בין מדיניות שמעולם לא הגיעה למכונה לבין מדיניות שהגיעה אליה אך מקור בעל עדיפות גבוהה יותר דרס אותה. דורש Claude Code בגרסה 2.1.242 ומעלה.
כאשר המדיניות אינה חלה, השורה Setting sources מראה איזו משתי הבעיות קיימת:
- השורה חסרה: Claude Code לא מצא שום מקור מנוהל שמספק מפתח מדיניות.
אם פרסת קובץ הגדרות מנוהלות, בדוק שהוא יושב בנתיב המתאים למערכת ההפעלה ושהוא מכיל מפתח מדיניות ולא רק את מפתחות הבקרה. קובץ שאינו JSON תקין אינו יוצר מצב זה; במקום זאת Claude Code מסרב להתחיל.
כאשר פרסת באמצעות הגדרות מנוהלות שרת במקום זאת, הרץ
claude doctor, המדווח על תוצאת המשיכה. - השורה מציינת מקור שונה מזה שפרסת: מקור בעל עדיפות גבוהה יותר קיים ו-Claude Code התעלם משלך, והשורה
Skipped sourcesמפרטת אותו. הסעיף כיצד Claude Code משלב מקורות מנוהלים מציג את הסדר.
#איתור ערכים ש-Claude Code השמיט
כאשר קובץ הגדרות מנוהלות, פרופיל MDM, ערך רישום או תוכן מנוהל שרת נכשלים באימות סכמה, Claude Code תחילה מדלג על ערכים בודדים שהוא יכול לתקן, כגון כלל הרשאה אחד לא תקין, עם אזהרה לכל אחד, ולאחר מכן משמיט כל מפתח ברמה העליונה שערכו עדיין נכשל וממשיך לאכוף כל מפתח תקין שנותר.
Claude Code מחמיר יותר עם ה-managedSettings שתוכנית policyHelper פולטת: הוא מבצע את אותם תיקוני ערכים, אך כל הפרת סכמה שנותרת מפילה את כל הרצת ה-helper, ובעת ההפעלה Claude Code מסרב להתחיל, בדומה ל-helper שמסתיים בקוד יציאה שאינו אפס.
כאשר קובץ הגדרות מנוהלות, קובץ drop-in, קובץ plist של MDM, או ערך רישום HKLM קיים אך אינו ניתן לפענוח כאובייקט JSON, Claude Code מסרב להתחיל ומדפיס שגיאה המציינת את המקור, גם כאשר מקור מנהל אחר מספק מדיניות תקינה. כל מקור נכשל באופן זה כאשר:
- קובץ הגדרות מנוהלות או קובץ drop-in: הקובץ אינו JSON תקין, או שהרמה העליונה שלו אינה אובייקט
- קובץ plist של MDM: הכלי
plutilשל macOS מדווח שה-plist פגום, או שהתוכן המומר שלו אינו אובייקט JSON - ערך רישום HKLM: הערך
Settingsאינו מחרוזת, הוא ריק, או שאינו מכיל אובייקט JSON
שלושה מצבי מקור אינם גורמים לסירוב זה:
- קובץ, פרופיל או ערך רישום שאינם קיימים אינם נחשבים לכשל; Claude Code פועל ללא אותו מקור.
- קובץ הגדרות מנוהלות ריק נחשב כ-
{}. - ערך פגום במפתח הרישום HKCU הניתן לכתיבה על ידי המשתמש לעולם אינו חוסם את ההפעלה. Claude Code מדווח עליו כהודעה ב-
/statusוב-claude doctorבמקום זאת.
אם לא ניתן לקרוא קובץ הגדרות מנוהלות, קובץ drop-in, או את ספריית managed-settings.d/, ושום מקור מנהל אינו מספק מדיניות, הפעלות שמחוברות עם פרטי זיהוי של claude.ai או Claude Console נסגרות בהפעלה עם הודעה לפנות למנהל המערכת.
כדי למצוא ערך שהושמט, חפש באחד משלושת המקומות הבאים:
- הפעלות אינטראקטיביות מציגות תיבת דו-שיח בהפעלה המפרטת את הערכים הלא תקינים.
- הרצות לא אינטראקטיביות עם
-pמדפיסות סיכום ל-stderr. - הפקודה
claude doctorמפרטת כל ערך לא תקין יחד עם המקור והשדה שלו.
#מפתחות שנכשלים במצב סגור
מספר מפתחות אכיפה אינם מושמטים כאשר הם לא תקינים. Claude Code אוכף ברירת מחדל מחמירה יותר עד שהערך יתוקן; הטבלה מציגה מה הוא אוכף עבור כל מפתח:
| שדה | התנהגות כאשר קיים אך אינו תקין |
|---|---|
allowedMcpServers | נאכף כרשימת היתרים ריקה עד שהערך יתוקן, כך שאף שרת MCP שמשתמשים מוסיפים אינו מורשה. שרתים שהארגון שלך מספק דרך managedMcpServers עדיין נטענים, ושרתי managed-mcp.json נטענים לפי כיצד שרת מוערך. ערך בודד שאינו תקין מוסר ותת-הקבוצה התקינה נאכפת. |
allowedHttpHookUrls | Claude Code אוכף רשימת היתרים מנוהלת ריקה עד שתתקן את הערך, כך ש-hook מסוג HTTP רץ רק אם קובץ הגדרות אחר מפרט את ה-URL שלו. אם רק ערך בודד אינו תקין, Claude Code מסיר את אותו ערך ואוכף את השאר. |
httpHookAllowedEnvVars | Claude Code אוכף רשימת היתרים מנוהלת ריקה עד שתתקן את הערך, כך שמשתנה כותרת מוכנס רק אם קובץ הגדרות אחר מציין אותו. אם רק ערך בודד אינו תקין, Claude Code מסיר את אותו ערך ואוכף את השאר. |
allowedChannelPlugins | Claude Code אוכף רשימת היתרים ריקה עד שתתקן את הערך, כך שאף תוסף ערוץ המועבר ל---channels אינו מורשה. אם רק ערך בודד אינו תקין, הוא מסיר את אותו ערך ואוכף את השאר. |
allowManagedHooksOnly | מטופל כ-true עד לתיקון: הגבלות ה-hook חלות, ואלא אם disableCommandPluginSources מוגדר במפורש כ-false, תוספים שמקורם בפקודות מושבתים. |
allowManagedMcpServersOnly | מטופל כ-true. |
disableCommandPluginSources | מטופל כ-true, כך שתוספים שמקורם בפקודות נשארים מושבתים עד לתיקון הערך. |
availableModels | נאכף כרשימת היתרים ריקה עד לתיקון, כך שרק מודל ברירת המחדל (Default) זמין; ערך שאינו מחרוזת מוסר ותת-הקבוצה התקינה נאכפת. |
enforceAvailableModels | מטופל כ-true. |
forceLoginOrgUUID | לאף ארגון אין הרשאה להתחבר עד שהערך יתוקן. |
gatewayInternalNetworks | כאשר הערך הלא תקין מגיע מהמקור המנוהל הגבוה ביותר במכונה, /login מסרב לכל התחברות חדשה של cloud gateway באותה מכונה עד שהערך יתוקן. |
crossSessionInbound | מטופל כ-refuse, הערך המגביל ביותר, כך ש-הודעות נכנסות בין הפעלות נדחות עד שהערך יתוקן. המפתח רואה אזהרה. |
deniedMcpServers | ערך בודד שאינו תקין מוסר ותת-הקבוצה התקינה נאכפת. ערך שאינו תקין לחלוטין מושמט עם אזהרה, מכיוון שחסימת כל השרתים הייתה חוסמת שרתים שהמדיניות מעולם לא ציינה. |
sandbox.credentials | ערך לא תקין שניתן לשחזור משונמך ל-mode: "deny" עם אזהרה; ערך שלא ניתן לשחזור מוסר; ערכים תקינים ממשיכים להיאכף. ראה ערכי פרטי זיהוי לא תקינים. |
המפתחות allowedHttpHookUrls ו-httpHookAllowedEnvVars מתמזגים בין קובצי הגדרות, כך שערכים בהגדרות המשתמש, הפרויקט או ההגדרות המקומיות שלך עדיין חלים בזמן שהרשימה המנוהלת ריקה. ערכי ברירת המחדל עבור שני מפתחות אלה ועבור allowedChannelPlugins דורשים Claude Code בגרסה 2.1.267 ומעלה; גרסאות קודמות משמיטות את המפתח כולו כאשר ערכו או ערך כלשהו בתוכו אינו תקין.
המפתחות requiredMinimumVersion ו-requiredMaximumVersion נכשלים במצב פתוח (fail open) לפי תכנון: ערך לא תקין מושמט ולא נאכף.
סובלנות זו חלה רק על הגדרות מנוהלות. קובצי הגדרות של משתמש, פרויקט וקבצים מקומיים נשארים קפדניים: קובץ שה-JSON שלו או המבנה ברמה העליונה נכשלים באימות נדחה בשלמותו ומדווח, וערך בודד שנכשל, כגון כלל הרשאה פגום, נזנח עם אזהרה בעוד ששאר הקובץ חל.
#מפתחות שרק מקור מנוהל יכול להגדיר
Claude Code קורא את המפתחות הבאים אך ורק ממקור מנוהל; להצבתם בקובצי הגדרות של משתמש או פרויקט אין כל השפעה.
רובם נעילות: הערך שעליו שולטת נעילה, כגון כללי הרשאות או sandbox.network.allowedDomains, הוא מפתח רגיל שכל רמה יכולה להגדיר, והנעילה מורה ל-Claude Code לכבד אך ורק את הערך המנוהל.
הטבלה מכסה את בקרות ההרשאות, התוספים והמסירה. עבור כל מפתח שאינו מופיע כאן, עמודת ה-Scope באינדקס של מדריך ההגדרות מציינת אם הוא מיועד למקור מנוהל בלבד; שאר המפתחות המנוהלים בלבד שם כוללים את כתובת ה-URL להתחברות ל-gateway, גרסה, דפדפן, סימולטור מובייל, מארח SSH, הפעלה מקומית של שולחן עבודה, נתיב קובץ בינארי של ארגז החול, תמחור מודלים ובקרות CLAUDE.md.
| הגדרה | תיאור |
|---|---|
allowAllClaudeAiMcps | טעינת המחברים של claude.ai ש-Claude Code מושך בעצמו לצד קובץ managed-mcp.json שנפרס במקום לדכא אותם |
allowedChannelPlugins | רשימת היתרים של תוספי ערוצים המורשים לדחוף הודעות. מחליפה את רשימת ההיתרים המוגדרת כברירת מחדל של Anthropic כאשר היא מוגדרת. דורשת channelsEnabled: true. ראה הגבלת תוספי ערוצים שיכולים לרוץ |
allowManagedHooksOnly | כאשר מוגדר כ-true, מגביל אילו hooks רצים; ראה מה רץ תחת allowManagedHooksOnly לרשימת ההשפעות המלאה |
allowManagedMcpServersOnly | כאשר מוגדר כ-true, רק allowedMcpServers מהגדרות מנוהלות מכובדים. המפתח deniedMcpServers עדיין מתמזג מכל המקורות. ראה תצורת MCP מנוהלת |
allowManagedPermissionRulesOnly | הופך את ההגדרות המנוהלות למקור ההגדרות היחיד לכללי הרשאות. הערך מפרט כל מקור שהוא מתעלם ממנו |
blockedMarketplaces | רשימת חסימה של מקורות זירות מסחר. מקורות חסומים נבדקים לפני ההורדה, כך שהם לעולם אינם נוגעים במערכת הקבצים. ראה הגבלות זירות מסחר מנוהלות |
channelsEnabled | אפשור ערוצים עבור הארגון. ראה בקרות ארגוניות לברירת המחדל בכל תוכנית |
disableCommandPluginSources | כאשר מוגדר כ-true, חוסם מקורות תוספים מסוג command לחלוטין, כך שהפקודה המוצהרת בזירת המסחר לעולם אינה רצה. חוסם גם פקודות headersHelper של זירות מסחר, למעט זירת מסחר שההגדרות המנוהלות עצמן מצהירות עליה. כאשר אינו מוגדר, פועל לפי allowManagedHooksOnly. דורש Claude Code בגרסה 2.1.229 ומעלה, וחסימת headersHelper דורשת גרסה 2.1.238 ומעלה |
disableSideloadFlags | דחיית הדגלים --plugin-dir, --plugin-url, --agents, ו---mcp-config בעת ההפעלה. בהפעלות ענן, Claude Code משמיט את שרתי ה-MCP שהשרת סיפק דרך --mcp-config, למעט ערכים בתוך התהליך מסוג type: "sdk", ומתחיל את ההפעלה. דורש Claude Code בגרסה 2.1.193 ומעלה |
forceRemoteSettingsRefresh | כאשר מוגדר כ-true, חוסם את הפעלת ה-CLI עד שההגדרות המנוהלות המרוחקות יימשכו מחדש ויוצא אם המשיכה נכשלת. ראה אכיפה במצב סגור בכשל |
managedMcpServers | שרתי MCP מרוחקים המסופקים לכל משתמש לצד השרתים שלו. מפתח זה מספק שרתים ולא נועל שום דבר. ראה אספקת שרתים דרך הגדרות מנוהלות. דורש Claude Code בגרסה 2.1.259 ומעלה |
managedSourcesBehavior | האם Claude Code מחיל רק את המקור המנוהל בעל העדיפות הגבוהה ביותר או משלב כל אחד מהם |
parentSettingsBehavior | האם הגדרות הורה שסופקו על ידי המארח מתמזגות תחת המדיניות המנוהלת |
pluginSuggestionMarketplaces | זירות מסחר שהתוספים שלהן עשויים להיות מוצעים למשתמשים על ידי Claude Code |
pluginTrustMessage | הודעה מותאמת אישית המצורפת לאזהרת האמון בתוסף המוצגת לפני ההתקנה |
policyHelper | קובץ הפעלה שמחשב הגדרות מנוהלות בעת ההפעלה; ראה חישוב הגדרות מנוהלות באמצעות policy helper |
sandbox.filesystem.allowManagedReadPathsOnly | כאשר מוגדר כ-true, רק נתיבי filesystem.allowRead מהגדרות מנוהלות מכובדים. המפתח denyRead עדיין מתמזג מכל המקורות |
sandbox.network.allowManagedDomainsOnly | כיבוד של allowedDomains מנוהלים ושל כללי היתר WebFetch(domain:...) בלבד; חסימת דומיינים אחרים ללא הצגת שאלה למשתמש |
strictKnownMarketplaces | קובע מאילו מקורות של זירות מסחר לתוספים משתמשים יכולים להוסיף ולהתקין תוספים. ראה הגבלות זירות מסחר מנוהלות |
strictPluginOnlyCustomization | חסימת skills, agents, hooks, ושרתי MCP ממקורות משתמש ופרויקט; ערך true נועל את כל הארבעה, ומערך מציין אילו מהם |
wslInheritsWindowsSettings | כאשר מוגדר ברישום HKLM או בקובץ תחת C:\Program Files\ClaudeCode, גורם ל-WSL לקרוא את שרשרת המדיניות של Windows, ולקרוא את /etc/claude-code רק כאשר אף קובץ הגדרות מנוהלות או drop-in תחת אותה ספרייה אינו מספק מפתח מדיניות; הערך מציין את הסדר |
הערה: בתוכניות Team ו-Enterprise, בעלים (Owner) מפעיל או משבית את שלט רחוק (Remote Control) ואת הפעלות ענן ברמת הארגון כולו ב-הגדרות ניהול של Claude Code. ניתן בנוסף להשבית את שלט רחוק לכל מכשיר בנפרד באמצעות ההגדרה
disableRemoteControl. להפעלות ענן אין מפתח הגדרות מנוהלות ייעודי לפי מכשיר.כדי לבדוק אם הגדרות ארגוניות אלו הגיעו למכונה נתונה, הרץ שם
claude doctorוקרא את השורהOrganization policy, המציינת מהיכן Claude Code טען את המדיניות או מדוע היא לא נטענה. דורש Claude Code בגרסה 2.1.261 ומעלה. בהפעלה רצה, הפקודה/statusמציגה את אותה שורה כאשר המדיניות לא נטענה.
#כיבוי טלמטריה עבור הארגון שלך
Claude Code שולח ל-Anthropic טלמטריה תפעולית כברירת מחדל בהפעלות המשתמשות ב-API של Anthropic, בין אם ישירות, דרך LLM gateway, או דרך ANTHROPIC_BASE_URL מותאם אישית; הסעיף התנהגויות ברירת מחדל לפי ספק API מציין אילו ספקים שולחים אותה. כדי לכבות אותה עבור כל מפתח בלי להסתמך על מעטפת הפקודות (shell) של כל אדם, מסור את DISABLE_TELEMETRY דרך בלוק ה-env של ההגדרות המנוהלות שלך. דוגמה זו מגדירה את DISABLE_TELEMETRY עבור כל מי שהמדיניות מגיעה אליו:
{
"env": {
"DISABLE_TELEMETRY": "1"
}
}Claude Code מחיל ערך של 1 מבלי להציג למשתמש את תיבת הדו-שיח לאישור.
אם תכבה את הטלמטריה, Claude Code יפסיק לשלוח את נתוני השימוש המזינים את לוח המחוונים של ניתוח הנתונים של הארגון שלך עבור המפתחים שהמדיניות מגיעה אליהם. המשתנה גם מכבה את משיכת דגלי המאפיינים (feature-flag fetching), מה שהופך את Remote Control, מצב auto כברירת מחדל, ואת שאר התכונות הזקוקות למשיכת דגלי מאפיינים ללא זמינים עבור אותם מפתחים.
הסעיף היכן ומתי חלה מדיניות מציין איזה מנגנון מסירה מגיע לכל משטח, והסעיף זמינות פלטפורמה מציין אילו הפעלות מדלגות על משיכת ההגדרות המנוהלות בשרת.
אם הארגון שלך משתמש במפתחות הצפנה בניהול לקוח ומנתב את Claude Code דרך gateway, הסעיף הגדרת שרתי פרוקסי ו-gateways מסביר מדוע הפעלות אלו זקוקות למשתנה זה.
#ראה גם
- הגדרת Claude Code עבור הארגון שלך: להחליט מה לאכוף וכיצד
- הגדרות מנוהלות שרת: מסירת מדיניות מלוח הבקרה של claude.ai או מ-gateway
- תצורת MCP מנוהלת: שליטה באילו שרתי MCP מפתחים יכולים להשתמש
- כל ההגדרות: כל מפתח, בצירוף המידע האם מקור מנוהל יכול להגדיר אותו
- קובצי הגדרות לדוגמה: קובץ
managed-settings.jsonשלם המציג את המבנה של המפתחות המנוהלים