当 Claude Code 从个人工具进入团队或企业环境时最大变化不是安装方式而是治理方式。个人可以灵活调整权限、插件和工具使用策略组织则需要统一边界避免不同开发者的本地设置绕过安全要求。本项目的examples/settings和examples/mdm给出了两层样例前者展示托管设置应该如何写后者展示这些设置如何通过设备管理系统分发。settings 示例的三种取向examples/settings/settings-lax.json是宽松配置。它禁用--dangerously-skip-permissions并设置strictKnownMarketplaces。这种配置适合刚开始试点 Claude Code 的团队重点是先关掉明显危险的权限绕过能力。examples/settings/settings-strict.json是严格配置。它包含更多治理项例如permissions.disableBypassPermissionsMode禁用权限绕过模式。permissions.ask要求 Bash 工具走审批。permissions.deny禁用 WebSearch 和 WebFetch。allowManagedPermissionRulesOnly限制只能使用托管权限规则。allowManagedHooksOnly限制只能使用托管 Hook。strictKnownMarketplaces控制插件市场来源。sandbox约束 Bash 沙箱网络、Unix socket、本地监听等能力。examples/settings/settings-bash-sandbox.json则专注于 Bash 沙箱。它开启sandbox.enabled禁止非沙箱命令并关闭沙箱后自动放行 Bash 的能力。这种配置适合团队希望保留命令执行能力但要求命令运行在更受控的环境中。托管设置的核心思路企业管控的关键是让重要策略从“用户可改”变成“组织托管”。例如如果用户可以在项目内随意新增 allow 规则那么权限控制会变成形式如果用户可以随意添加本地 Hook也可能绕过组织想要统一执行的安全策略。因此严格配置中的allowManagedPermissionRulesOnly和allowManagedHooksOnly很关键。它们把权限规则和 Hook 的控制权上收到托管配置让团队可以统一审查和分发策略。strictKnownMarketplaces也同样重要。插件可以带来强大的工作流能力但未治理的插件来源会引入供应链风险。组织应该明确允许哪些插件市场或者在高安全场景中只允许内部审核过的插件。MDM把配置分发到设备examples/mdm展示了多平台分发方式managed-settings.json可以部署到系统配置目录适合通用场景。macos/com.anthropic.claudecode.plist可用于 Jamf 或 Kandji 的 Custom Settings。macos/com.anthropic.claudecode.mobileconfig可用于完整配置描述文件。windows/Set-ClaudeCodePolicy.ps1可通过 Intune 平台脚本写入托管设置。windows/ClaudeCode.admx和en-US/ClaudeCode.adml可用于组策略或 Intune 导入 ADMX。这些模板默认演示的是最小策略例如禁用绕过权限模式。真实落地时团队应把examples/settings中更完整的策略合并进去再通过 MDM 分发。灰度发布建议不要一开始就把最严格配置推到全员。更稳妥的路径是先在平台工程或安全团队内部试点settings-lax.json。在一个小项目中引入settings-bash-sandbox.json观察 Bash 审批和沙箱对效率的影响。对涉及敏感代码、生产凭证或合规要求的团队启用settings-strict.json。通过 MDM 分批推送并要求用户在 Claude Code 的/status中确认设置来源。根据误拦截和缺失拦截情况调整托管规则。容易忽略的边界沙箱配置主要约束 Bash 工具不代表所有工具都自动进入相同隔离范围。示例 README 中也明确提示sandbox属性不适用于 Read、Write、WebSearch、WebFetch、MCP、Hook 或内部命令。这意味着企业配置不能只依赖沙箱。对于 Web 工具需要通过permissions.deny或其他权限规则控制对于插件和 Hook需要通过托管配置限制来源对于模型访问和遥测则可能需要 Gateway 统一入口。从个人效率到组织治理Claude Code 的个人体验强调效率企业落地则必须增加边界。examples/settings和examples/mdm的价值就在于把这些边界变成可审查、可分发、可验证的配置。团队可以先从最小策略开始禁用危险权限绕过模式、限制插件来源、要求敏感命令审批。等使用规模扩大后再逐步加入 Hook 管控、Bash 沙箱、Web 工具限制和更细粒度的权限规则。这样既不会一开始就牺牲开发体验也能逐步建立可治理的 AI 编码环境。
Claude code 企业管控落地:托管设置、沙箱权限与 MDM 分发
当 Claude Code 从个人工具进入团队或企业环境时最大变化不是安装方式而是治理方式。个人可以灵活调整权限、插件和工具使用策略组织则需要统一边界避免不同开发者的本地设置绕过安全要求。本项目的examples/settings和examples/mdm给出了两层样例前者展示托管设置应该如何写后者展示这些设置如何通过设备管理系统分发。settings 示例的三种取向examples/settings/settings-lax.json是宽松配置。它禁用--dangerously-skip-permissions并设置strictKnownMarketplaces。这种配置适合刚开始试点 Claude Code 的团队重点是先关掉明显危险的权限绕过能力。examples/settings/settings-strict.json是严格配置。它包含更多治理项例如permissions.disableBypassPermissionsMode禁用权限绕过模式。permissions.ask要求 Bash 工具走审批。permissions.deny禁用 WebSearch 和 WebFetch。allowManagedPermissionRulesOnly限制只能使用托管权限规则。allowManagedHooksOnly限制只能使用托管 Hook。strictKnownMarketplaces控制插件市场来源。sandbox约束 Bash 沙箱网络、Unix socket、本地监听等能力。examples/settings/settings-bash-sandbox.json则专注于 Bash 沙箱。它开启sandbox.enabled禁止非沙箱命令并关闭沙箱后自动放行 Bash 的能力。这种配置适合团队希望保留命令执行能力但要求命令运行在更受控的环境中。托管设置的核心思路企业管控的关键是让重要策略从“用户可改”变成“组织托管”。例如如果用户可以在项目内随意新增 allow 规则那么权限控制会变成形式如果用户可以随意添加本地 Hook也可能绕过组织想要统一执行的安全策略。因此严格配置中的allowManagedPermissionRulesOnly和allowManagedHooksOnly很关键。它们把权限规则和 Hook 的控制权上收到托管配置让团队可以统一审查和分发策略。strictKnownMarketplaces也同样重要。插件可以带来强大的工作流能力但未治理的插件来源会引入供应链风险。组织应该明确允许哪些插件市场或者在高安全场景中只允许内部审核过的插件。MDM把配置分发到设备examples/mdm展示了多平台分发方式managed-settings.json可以部署到系统配置目录适合通用场景。macos/com.anthropic.claudecode.plist可用于 Jamf 或 Kandji 的 Custom Settings。macos/com.anthropic.claudecode.mobileconfig可用于完整配置描述文件。windows/Set-ClaudeCodePolicy.ps1可通过 Intune 平台脚本写入托管设置。windows/ClaudeCode.admx和en-US/ClaudeCode.adml可用于组策略或 Intune 导入 ADMX。这些模板默认演示的是最小策略例如禁用绕过权限模式。真实落地时团队应把examples/settings中更完整的策略合并进去再通过 MDM 分发。灰度发布建议不要一开始就把最严格配置推到全员。更稳妥的路径是先在平台工程或安全团队内部试点settings-lax.json。在一个小项目中引入settings-bash-sandbox.json观察 Bash 审批和沙箱对效率的影响。对涉及敏感代码、生产凭证或合规要求的团队启用settings-strict.json。通过 MDM 分批推送并要求用户在 Claude Code 的/status中确认设置来源。根据误拦截和缺失拦截情况调整托管规则。容易忽略的边界沙箱配置主要约束 Bash 工具不代表所有工具都自动进入相同隔离范围。示例 README 中也明确提示sandbox属性不适用于 Read、Write、WebSearch、WebFetch、MCP、Hook 或内部命令。这意味着企业配置不能只依赖沙箱。对于 Web 工具需要通过permissions.deny或其他权限规则控制对于插件和 Hook需要通过托管配置限制来源对于模型访问和遥测则可能需要 Gateway 统一入口。从个人效率到组织治理Claude Code 的个人体验强调效率企业落地则必须增加边界。examples/settings和examples/mdm的价值就在于把这些边界变成可审查、可分发、可验证的配置。团队可以先从最小策略开始禁用危险权限绕过模式、限制插件来源、要求敏感命令审批。等使用规模扩大后再逐步加入 Hook 管控、Bash 沙箱、Web 工具限制和更细粒度的权限规则。这样既不会一开始就牺牲开发体验也能逐步建立可治理的 AI 编码环境。