Ваши разработчики, вероятно, уже знакомы с Claude Code. Вопрос в том, знакома ли с ним ваша ИТ-команда.
Именно в этом разрыве между моментом, когда инструмент входит в рабочий процесс, и моментом, когда организация фактически управляет им, чаще всего незаметно начинаются проблемы с корпоративным ИИ. Этот блог предназначен для ИТ-администраторов и руководителей инженерных подразделений, которые хотят устранить этот разрыв до того, как он станет проблемой.

К концу этой статьи вы точно узнаете, что такое Claude Code, на что он способен в вашей среде, что происходит при его работе без корпоративного контроля, а также как развертывать, настраивать и управлять им в масштабах всего вашего парка приложений с помощью Scalefusion.
Что такое Клод Код?
Claude Code — это инструмент для разработки программного обеспечения от Anthropic. Он работает в терминале, считывает ваш код и выполняет задачи разработки на естественном языке.
Последнее слово имеет значение: выполняет. Не предлагает. Не просматривает. Не показывает предварительный просмотр. Claude Code считывает файлы по всему проекту, пишет и изменяет код в нескольких файлах одновременно, запускает тесты, обрабатывает ошибки, выполняет итерации и фиксирует результаты. Когда разработчик поручает ему рефакторинг модуля, добавление аутентификации к конечной точке или исправление сбоя конвейера CI, он выполняет задачу так же, как и разработчик, за исключением того, что ему не нужен кто-то, кто будет следить за каждым шагом.
Компания Stripe внедрила Claude Code для 1,370 инженеров всех уровней. Одна команда завершила миграцию кода со Scala на Java объемом 10 000 строк за четыре дня, что, по оценкам, заняло бы десять инженерных недель. Это не просто повышение производительности. Это кардинальное изменение в возможностях инженерных команд по выпуску новых продуктов.
Claude Code работает в терминале и интегрируется с IDE VS Code, Cursor, Windsurf и JetBrains. Он работает с GitHub Claude Code, а также GitLab, позволяют отслеживать конвейеры CI, автоматически исправлять ошибки и создавать запросы на слияние. По данным Anthropic, примерно 27% задач, выполненных с помощью Claude Code, — это работа, которую без этого инструмента вообще бы не стали выполнять. Инженеры не просто работают быстрее. Они берутся за работу, за которую раньше бы не взялись.
Что может сделать Claude Code в вашей среде
Прежде чем переходить к настройке, стоит уточнить, что именно делает Claude Code на конкретном компьютере, поскольку именно с этого момента должно начинаться обсуждение возможностей его использования в корпоративной среде.
Claude Code считывает весь ваш код в контексте. Он выполняет команды оболочки, редактирует файлы, отправляет сетевые запросы и вызывает внешние сервисы. Он поддерживает серверы протокола контекста модели (MCP), что означает возможность подключения к вашим внутренним базам данных, API, системам документации и инструментам мониторинга. В автоматическом режиме действия, попадающие в пороговое значение классификатора безопасности, выполняются без ожидания индивидуального подтверждения от человека.
Всё это не является проблемой, если настройка выполнена правильно. Всё это становится проблемой, если настройка выполнена неправильно.
Разработчик, запускающий Claude Code с настройками по умолчанию, использует права доступа, предоставленные ему самим. Он может читать файлы окружения, SSH-ключи и учетные данные в своей рабочей директории. Он отправляет контекст кода на серверы Anthropic для обработки. Без аутентификации, привязанной к организации, разработчик может использовать личную учетную запись. Без ограничений по моделям будет использоваться та модель, которая доступна. Без контроля прав доступа доступен флаг –dangerously-skip-permissions, полностью исключающий запросы подтверждения при выполнении команд оболочки и редактировании файлов.
Для разработчика-одиночки, работающего над личным проектом, всё это не имеет значения. Но для разработчика, имеющего доступ к производственной инфраструктуре предприятия, всё это важно.
Что происходит, когда Claude Code работает в неуправляемом режиме в больших масштабах?
Большинство предприятий, столкнувшихся с проблемой, описанной в Кодексе Клода, еще не знают о ее существовании.
Схема внедрения стабильна: несколько разработчиков пробуют, производительность заметно повышается, информация распространяется, и внезапно тридцать инженеров из трех команд запускают его в своих собственных конфигурациях. Некоторые авторизуются с помощью личных учетных записей. Некоторые подключились к локальным серверам MCP, которые ИТ-отдел никогда не проверял. Некоторые работают с включенным обходом разрешений, потому что это быстрее. Инструмент искусственного интеллекта, который начинался как пилотный проект, теперь встроен в рабочий процесс разработки, и никакой информации о его работе нет.
Специфические риски в регулируемой среде не являются абстрактными. Использование личных учетных записей разработчиками означает отправку проприетарного кода в Anthropic в соответствии с условиями для потребителей, которые предусматривают иные настройки обработки данных по умолчанию, чем корпоративные соглашения. Непроверенные серверы MCP означают интеграцию инструментов с Claude, которая не была одобрена ИТ-отделом. Неконтролируемый доступ к моделям означает, что некоторые команды используют Opus, в то время как контроль затрат предполагает использование Sonnet. А при отсутствии аутентификации, привязанной к организационной структуре, кадровые изменения не приводят к автоматическому закрытию доступа.
Всё это не требует злого умысла. Это просто пример органического внедрения без должного контроля.
Как компания Anthropic создала уровень корпоративных политик
Вот чего большинство ИТ-команд за пределами предприятий, специализирующихся на безопасности, еще не обнаружили.
Компания Anthropic разработала полноценный корпоративный конфигурационный слой как для Claude Code, так и для Claude for Desktop. Оба продукта поддерживают управляемые параметры, развернутые в рамках MDM, через стандарт Apple. .mobileconfig механизм в macOS и аналогичные политики реестра Windows через групповую политику или Intune на управляемых устройствах Windows.
Когда профиль конфигурации передается через Scalefusion, эти настройки занимают наивысший уровень приоритета в иерархии настроек Claude Code. Никакой другой уровень настроек не может их переопределить, включая аргументы командной строки. Ни через приложение, ни через флаги CLI, ни через локальные файлы конфигурации.
Основные элементы управления политикой Кодекса Клода:
availableModelsОграничивает выбор моделей, которые разработчики могут выбирать с помощью /model или –model. Установите значение [“haiku”, “sonnet”], и Opus просто станет недоступен на этом устройстве, независимо от прав доступа учетной записи.forceLoginOrgUUIDТребуется, чтобы авторизованная учетная запись принадлежала именно вашей организации Claude. Личная учетная запись не пройдет аутентификацию. Разработчик, покинувший компанию, автоматически теряет доступ при аннулировании его членства в организации.forceLoginMethod: "claudeai"Запрещает аутентификацию только для учетных записей Claude.ai, блокируя вход через Anthropic Console или с помощью ключа API.permissions.disableBypassPermissionsMode: "disable"Полностью удаляет флаг командной строки –dangerously-skip-permissions. Разработчики не могут пропускать подтверждение пользователя при выполнении команд оболочки и редактировании файлов, даже если знают о существовании этого флага.disableAutoMode: "disable"исключает автоматический режим из цикла обработки разрешений, гарантируя, что человек участвует в каждом действии, которое Клод Код совершает в системе.companyAnnouncementsОтображает пользовательское сообщение для разработчиков в стартапе Claude Code, полезное для отображения внутренних правил, утвержденных списков серверов MCP или напоминаний о соответствии требованиям.
В Claude for Desktop аналогичные элементы управления охватывают подключения к серверу MCP (isLocalDevMcpEnabled), проверка подписи расширения (isDesktopExtensionSignatureRequired), интерфейс терминала Claude Code в настольном приложении (isClaudeCodeForDesktopEnabled), функции совместной работы/использования компьютеров (secureVmFeaturesEnabled) и управление обновлениями (disableAutoUpdates, autoUpdaterEnforcementHours).
Пошаговое развертывание кода Claude с помощью Scalefusion
И Claude Code, и Claude for Desktop развертываются с помощью Scalefusion. Пользовательские настройки Эта функция доступна в профилях устройств macOS. Аналогичный подход применяется ко всему парку управляемых компьютеров Mac с единой панели управления. Для устройств Windows аналогичные политики развертываются через Scalefusion. Windows МДМ Настройка профиля.
Шаг 1: Личный кабинет Перейдите на панель управления Scalefusion и найдите... Профили и политики устройств > Настройки Apple.

Шаг 2: Выберите существующую конфигурацию Apple и нажмите «Редактировать», или создайте новую для этого развертывания.

Шаг 3: В боковой панели «Настройки» перейдите к macOS и выберите «Пользовательская конфигурация»..

Шаг 4: Вставьте ваши конфигурационные данные непосредственно в редактор пользовательских настроек или используйте кнопку «Импорт файлов», чтобы загрузить их в виде XML-файла.

Шаг 5: Нажмите УтверждатьЗелёная галочка подтверждает правильность формирования полезной нагрузки.

Шаг 6: Сохранить Отправить полезную нагрузку на канал пользователя переключаемый OFFЭти полезные нагрузки предназначены для применения на уровне устройства, обеспечивая соблюдение конфигурации для всех пользователей на машине.

Шаг 7: Нажмите СохраненоДанная конфигурация распространяется на все управляемые устройства, связанные с этим профилем.

Полный набор инструментов для обеспечения безопасности Claude for Desktop, охватывающий расширения, подключения к MCP, управление обновлениями и Cowork:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN"
"http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>PayloadContent</key>
<array>
<dict>
<key>PayloadType</key>
<string>com.anthropic.claudefordesktop</string>
<key>PayloadIdentifier</key>
<string>com.yourorg.claudefordesktop.REPLACE-WITH-UUID</string>
<key>PayloadUUID</key>
<string>REPLACE-WITH-UUID</string>
<key>PayloadVersion</key>
<integer>1</integer>
<key>disableAutoUpdates</key>
<true/>
<key>autoUpdaterEnforcementHours</key>
<integer>1</integer>
<key>isClaudeCodeForDesktopEnabled</key>
<false/>
<key>isDesktopExtensionEnabled</key>
<false/>
<key>isDesktopExtensionSignatureRequired</key>
<true/>
<key>isLocalDevMcpEnabled</key>
<false/>
<key>secureVmFeaturesEnabled</key>
<false/>
</dict>
</array>
<key>PayloadDisplayName</key>
<string>Claude for Desktop – Managed</string>
<key>PayloadIdentifier</key>
<string>com.yourorg.claudefordesktop.profile</string>
<key>PayloadOrganization</key>
<string>Your Organization</string>
<key>PayloadType</key>
<string>Configuration</string>
<key>PayloadUUID</key>
<string>REPLACE-WITH-PROFILE-UUID</string>
<key>PayloadVersion</key>
<integer>1</integer>
</dict>
</plist>Для проверки развертывания на управляемом устройстве откройте Claude Code в терминале и выполните команду /status. В результате будет показано следующее: «Настройки, управляемые предприятием (plist)» В разделе «Настройка источников» необходимо подтвердить, что управляемые параметры активны, и указать, какие параметры применяются.
Примечание: В один и тот же редактор пользовательских настроек можно включить как полезную нагрузку Claude for Desktop, так и полезную нагрузку Claude Code. Убедитесь, что каждая из них имеет уникальный идентификатор полезной нагрузки (PayloadIdentifier) и идентификатор полезной нагрузки (PayloadUUID).
Настройка профилей по командам
Использование одной полезной нагрузки для всего вашего парка устройств — неверный подход, и именно здесь на помощь приходят группы устройств Scalefusion.
Разработчику, имеющему доступ к производственной инфраструктуре, требуется иная конфигурация кода Claude, чем менеджеру по продукту, инженеру по контролю качества или аналитику по соответствию стандартам. Единая политика означает либо предоставление всем слишком больших возможностей, либо слишком сильное ограничение доступа. Ни один из вариантов не отвечает интересам бизнеса.
Практический подход заключается в применении трех профилей к трем группам устройств, управляемых с одной и той же панели мониторинга Scalefusion:
- Профиль инженера: Более широкий доступ к моделям (Sonnet и Opus в
availableModels), Подключения MCP разрешены для проверенных внутренних интеграций, расширения разрешены сisDesktopExtensionSignatureRequired: trueТаким образом, загружаются только проверенные расширения. - Профиль генерального штаба: Доступ к Claude for Desktop с отключенными расширениями, без локальных подключений MCP, обновления развертываются под контролем ИТ-отдела, интерфейс терминала Claude Code отключен.
- Профиль, подлежащий регулированию или требующий соблюдения нормативных требований: Хайку только через
availableModelsОбход разрешений и автоматический режим отключены, аутентификация, привязанная к организации, принудительно осуществляется черезforceLoginOrgUUIDСоединения MCP отключены.
Когда новый инженер присоединяется к команде, его автоматически добавляют в группу инженерных устройств. Claude Code устанавливается на его компьютер уже с авторизацией в организации, уже в рамках установленных политик и уже настроен для его роли. Никаких шагов ручной настройки. Никаких инструкций по адаптации, которые он, возможно, и не будет читать.
Когда кто-то переходит в другую команду или увольняется из компании, его группа устройств меняется, или его членство в организации аннулируется. Доступ определяется ролью пользователя, а не его воспоминаниями о том, какие права ему должны быть предоставлены.
Самое подходящее время, чтобы сделать это правильно.
Claude Code — это не инструмент, который будет оцениваться, утверждаться и затем внедряться по графику. Он уже есть на ваших устройствах. Разработчики, которые сделали его частью своего рабочего процесса, не перестанут им пользоваться из-за того, что ИТ-политика появилась с опозданием.
Успешно справиться с этой задачей смогут те организации, которые будут учитывать потребности разработчиков: признавать реальную полезность Claude Code, обеспечивать его доступность и создавать инфраструктуру управления, позволяющую ему функционировать в соответствующих рамках.
Scalefusion предоставляет ИТ-отделу уровень прозрачности и контроля, необходимый для реализации этого. Разработчики сохраняют за собой инструмент. Организация получает разработанную ею систему развертывания.
Часто задаваемые вопросы (FAQ)
1. Работает ли Claude Code на Windows?
Да. Claude Code поддерживает Windows, и эквивалентные управляемые параметры можно развернуть с помощью политик реестра Windows через групповые политики или Microsoft Intune. Управление профилями Windows MDM от Scalefusion охватывает этот путь развертывания.
2. Могу ли я включить в один профиль Scalefusion как полезную нагрузку Claude for Desktop, так и полезную нагрузку Claude Code?
Да. Оба полезных нагрузки можно объединить в одном редакторе пользовательских настроек. Для каждой полезной нагрузки требуется уникальный параметр. PayloadIdentifier и PayloadUUID для корректной обработки.
Что произойдет, если разработчик попытается переопределить управляемую настройку?
Эта настройка не отображается как опция. Она не выделена серым цветом. Для таких настроек, как... --dangerously-skip-permissions В Claude Code этот флаг полностью удален из командной строки. Ничего переопределять не нужно.
3. Работает ли это на устройствах BYOD?
Для управления настройками конечных точек через MDM требуется регистрация устройства. Для неуправляемых устройств или устройств BYOD Anthropic также предлагает настройки, управляемые сервером, которые можно настроить через консоль администратора Claude.ai (требуется Claude for Teams v2.1.38 или Claude for Enterprise v2.1.30 и более поздние версии). Обратите внимание, что настройки, управляемые сервером, находятся на стороне клиента и могут быть изменены пользователями с правами администратора. Для более надежных гарантий обеспечения безопасности рекомендуется использовать настройки конечных точек, развернутые через MDM, на управляемых устройствах.
4. Могу ли я ограничить доступ отдельных команд к определенным моделям?
Да. Ключ availableModels принимает массив имен моделей и ограничивает команду /model и флаг –model только перечисленными моделями. Применяемый для каждого профиля устройства, это означает, что разные команды могут иметь разный доступ к моделям без необходимости самостоятельного регулирования со стороны пользователей.
5. Замедлит ли управляемые настройки работу разработчиков или создаст ли им препятствия?
Правильно ли настроено? Нет. Управляемые настройки удаляют параметры, выходящие за рамки политики. Они не создают препятствий для оставшихся параметров. Разработчик с профилем, имеющим доступ к Sonnet, утвержденные подключения MCP и разрешенные расширения, работает с Claude Code в обычном режиме. Конфигурация невидима, если только он не попытается сделать что-то за пределами определенных границ.
6. Как проверить правильность развертывания настроек во всем парке устройств?
Запустите команду /status в CLI Claude Code на любом управляемом устройстве. В выводе будет указан список активных источников настроек. Управляемые настройки отображаются как «Настройки, управляемые предприятием (plist)», что подтверждает активность профиля. В Claude for Desktop ограниченные функции просто не отображаются в интерфейсе.


