内容来源:TIMEWELL。https://timewell.jp/en/columns/claude-code-enterprise-onboarding-complete-guide
原题:Claude Code Enterprise Onboarding: A Complete Guide to Security, Cost, and Operations Across Six Rollout Steps (2026 Edition)
原发布时间:2026-04-25
企业部署 Claude Code 前,需要先做出三项决定:选择哪种方案、采用何种部署基础,以及建立怎样的治理机制。本文随后给出一套从 PoC 到全公司推广的六阶段实施路线。文章以 Anthropic 官方文档和作者的实际经验为基础,介绍 Pro、Team 与 Enterprise 的差异,何时选择 Bedrock 或 Vertex AI,SOC 2 / ISO 27001 合规注意事项、ZDR 合同,以及如何应对源代码泄露事件。

归档校注(截至 2026-07-22)
• 本文由供应商 TIMEWELL 撰写。文中的咨询及资料下载入口,以及结尾的 ZEROCK/WARP 章节,都在推广 TIMEWELL 自家的产品与服务,因此它并不是一份独立的采购指南。
• 作者多次援引实际项目经验,却没有说明客户案例、样本、访谈记录、实施产物、测量周期或结果数据,外部读者无法独立复现或核验这些建议。
• 页面内嵌的参考资料没有通过可见的脚注标记与具体论断对应。因此,多项供应商统计和建议无法明确追溯到某一项具体来源。
• 文中称 Team 方案至少需要 5 名用户,这一信息已经过时。2026 年 7 月的官方定价页面显示,Team 适用于 2~150 人。作者建议组织在约 50 人时切换方案,这只是个人经验法则,并非官方规定的门槛。
• 每席每月 20 美元、另按实际用量付费的 Enterprise 模式,以及最低 20 席的要求,与当前官方资料大致吻合;但合同、数据驻留、ZDR、具体功能与模型权益仍会因组织和时间而异。
• 文中的模型信息停留在 2026 年 4 月。截至 7 月,官方定价已经列出 Opus 4.8:每百万输入/输出 Token 分别为 5 美元和 25 美元;Sonnet 5 在 8 月 31 日前采用每百万输入/输出 Token 2 美元和 10 美元的推广价,之后恢复为 3 美元和 15 美元。
• “Admin API 恰好提供 25 个端点”“Compliance API 实时传输用量日志”等说法会随版本变化,而且过度简化。Claude Code 贡献指标还要求集成 GitHub,目前处于公开测试阶段,会有意少计一部分数据,也不能作为生产力提升的因果证据。
• 只设置一个 Bedrock 或 Vertex 环境变量,并不等于完成企业级部署。IAM、模型访问、区域、配额、网络、凭据、日志、缓存和故障切换,仍需针对相应云服务单独设计。
• 使用 Bedrock 或 Vertex 并不意味着 Claude Code 的所有数据流都会自动留在相应云环境中。本地机器、源码托管平台、MCP 服务器、Hooks、遥测及其他集成都需要分别审查;选择第三方模型提供商时,也无法使用服务端托管设置。
• 文中称 ZDR 意味着不保留任何提示词、输出或元数据,这一说法过于绝对。ZDR 需要按组织和适用产品审批;安全分类器的结果仍可能保留。从 6 月 9 日起,被指定为 Covered Models 的模型即使面对原本适用 ZDR 的用户,也可能需要进行有限保留。
• 托管配置还有一些文中没有提及的重要细节:服务端托管设置和终端托管设置不会合并;如果没有更严格的配置,首次启动时设置下发失败可能短暂出现默认放行;敏感 Hooks 和变量可能需要用户批准;managed-mcp.json 必须直接部署到终端,无法通过服务端托管设置分发。
• 以允许列表为先的权限策略和 PreToolUse Hooks 是有用的控制措施,但不能单独构成完整的安全边界。Hook 代码、策略文件、凭据、网络出口、沙箱、MCP 身份验证和人工审查同样需要保护。
• 3 月 31 日的源映射文件发布是已经确认的打包事故,Anthropic 表示其中没有暴露客户数据或凭据。原文将之后出现的漏洞与这次泄露建立了比参考资料所能证明的更强联系;源代码暴露与漏洞可利用性是两个不同问题。
• 文中的 4:1 投资回报率、每个新增 PR 增加 37.50 美元成本、节省 150 美元开发时间、70/30 的提供商选择比例,以及自主用户和落后用户的分布,均来自第三方或作者本人,页面没有提供原始数据。这些数字只能作为示例,不能视为基准。
• 六阶段、为期 20 周的推广路线,以及引用的四周同伴推广路径,都只是规划模板。组织规模、采购流程、受监管数据范围、终端管理、安全审查和事件响应准备程度都会改变实际时间表。
• 渲染后的“参考资料”标题下没有内容。归档程序从页面内嵌的 Next.js 源数据中重建了全部 15 条参考资料,并明确记录了这一恢复过程。
• 英文页面使用了一张日文封面图。虽然页面声明的 Open Graph 尺寸为 1200×630,但抓取到的 PNG 实际为 1376×768;归档保留了原始文件,没有调整尺寸。
• 页面显示一张封面图,正文内部没有图片,也不包含视频、音频或 iframe。
已核对的官方资料:
• https://claude.com/pricing
• https://support.claude.com/en/articles/9797531-what-is-the-enterprise-plan
• https://platform.claude.com/docs/en/about-claude/pricing
• https://code.claude.com/docs/en/server-managed-settings
• https://code.claude.com/docs/en/managed-mcp
• https://code.claude.com/docs/en/security
• https://code.claude.com/docs/en/analytics
• https://code.claude.com/docs/en/amazon-bedrock
• https://code.claude.com/docs/en/google-vertex-ai
• https://privacy.claude.com/en/articles/8956058-i-have-a-zero-data-retention-agreement-with-anthropic-what-products-does-it-apply-to
• https://privacy.claude.com/en/articles/15425996-data-retention-practices-for-covered-models
中文译文
大家好,我是 TIMEWELL 的滨本。
最近,企业级部署 Claude Code 的咨询明显增加了。Claude Code 于 2025 年 5 月发布,不到一年,年化收入运行率便达到 10 亿美元,Netflix、Spotify、KPMG、欧莱雅和 Salesforce 等公司也已经成为公开的参考客户。与此同时,2026 年 3 月 31 日发布的 @anthropic-ai/claude-code 2.1.88 版错误地打包了一份 59.8 MB 的 JavaScript 源映射文件,导致 51.2 万行源代码出现在 GitHub 上。此后不久,又有人披露了一个利用 CLAUDE.md 的提示词注入漏洞。同一家公司内部,往往既有人认为“它能力很强,所以我们想用”,也有人认为“风险太大,所以我们不想用”。这就是 2026 年的现实。
本文将系统梳理 Pro、Team 与 Enterprise 方案之间的差异,如何在 Anthropic、AWS Bedrock 和 Google Vertex AI 之间做选择,怎样设计满足 SOC 2 Type II 与 ISO 27001 的治理机制,以及如何分六个阶段从 PoC 推进到全公司采用。文章的目标,是为高管、IT、CISO 和工程负责人提供一张覆盖全过程的完整地图。
首先必须做出的三项决定
在组织中引入 Claude Code 时,需要预先确定三个问题:方案、部署基础和治理机制。如果不先解决这些问题,你的 PoC 就永远逃不出“开发者个人试用一个新工具”的引力场。
第一项是方案。Claude 分为 Pro、Max、Team 和 Enterprise 四档,但要认真进行企业级应用,实际选择通常会收窄为 Team 或 Enterprise。Team 面向 5~150 人的组织,默认包含 SAML 2.0 / OIDC SSO、域名接管、JIT(Just-in-Time,即时)用户开通、基于角色的访问控制,以及工作区级支出上限。每个席位都包含 Claude Code,还提供 Google Workspace、Microsoft 365、Slack 和 GitHub 连接器。Enterprise 起价为每席每月 20 美元,至少购买 20 席并签订年度合同。席位费只提供访问权限,Token 用量另外计费,形成一种混合计费模式。Enterprise 还增加了 SCIM、Compliance API、Admin API、零数据保留(ZDR)合同、数据驻留位置选择和批量策略分发。
第二项是部署基础。你可以直接连接 Anthropic API,也可以通过 AWS Bedrock 或 Google Vertex AI 路由。本文后面会详细说明选择逻辑。简单来说,已经深度采用 AWS 或 Google Cloud 的企业,默认应该优先走相应云平台的路径。
第三项是治理机制,包括工具权限、MCP 服务器允许列表、日志转发、是否需要签订 ZDR 合同,以及开发者教育。如果还没确定这些事项就直接分发席位,你会看到便利和事故同时到来。最短的实施路径,是在设计 PoC 的同时并行推进这三类治理决策。
供应商推广——AI 导入遇到困难?
我们准备了介绍 ZEROCK 案例和实施方法的资料。
方案选择与真实成本测算
下面坦诚算一算截至 2026 年 4 月,企业使用 Claude Code 的实际价格。Enterprise 席位起价为每位用户每月 20 美元,至少购买 20 席并签订年度合同。席位费只包含使用权限。Claude Opus 4.7 每百万输入 Token 另外收取 5 美元,每百万输出 Token 收取 25 美元;Claude Sonnet 4.6 的输入和输出价格则分别为 3 美元和 15 美元。Opus 4.7 于 2026 年 4 月 16 日发布,名义价格与 Opus 4.6 相同,但新的分词器可能让同一段输入文本多计算最多 35% 的 Token,实际成本反而可能上升。提示词缓存最高可以节省 90%,批处理可以节省 50%,所以团队利用这些机制的积极程度,会显著影响每月账单。
Team 方案保留了传统订阅模式,用量上限与席位绑定。对于约 50 人、目标只是“先让所有人试用,看看能带来怎样的生产力提升”的组织,Team 已经足够。当组织规模超过 50 人,并开始需要把 Compliance API 日志传入 SIEM、签订 ZDR 合同,或者将数据驻留位置固定在欧盟或日本时,才会逐渐来到切换 Enterprise 的节点。
计算投资回报率时,一定要先建立部署前的基线。至少需要记录部署频率、交付前置时间、PR 数量和代码审查返工轮次这四项指标;部署前至少采集一个月,理想情况下应覆盖完整季度。Faros AI 发布的案例称,每多产生一个 PR,新增成本为 37.5 美元,但同时可以节省价值 150 美元的开发时间,因此投资回报率达到 4:1。在一个 50 人开发团队中,典型分布是:12 名开发者能够自主使用 Claude Code,23 人仅限于对话模式,另外 15 人几乎完全不用。假设“所有人都能同等受益”的 ROI 计算几乎一定会失真。如何识别并帮助这 15 名非活跃用户,是推广计划必须明确解决的问题。
如何在 Anthropic 直连、Bedrock 和 Vertex AI 之间选择
下面直接从运营角度对比这三种部署基础。
直接使用 Anthropic 是最快的路径。通过 Pro、Team 或 Enterprise 席位,或者 API 密钥完成身份验证,然后在 Anthropic Console 中统一管理。Admin API 提供 25 个用户管理端点,Compliance API 可以实时传输用量日志。在获得初始价值的速度上,这条路径无可匹敌。代价则是账单只能统一归入 Anthropic,而且数据实际存储在哪里,取决于 Anthropic 选用的基础设施。
切换到 AWS Bedrock 只需设置一个环境变量:将 CLAUDE_CODE_USE_BEDROCK=1,运行模式便会改变。Anthropic 的 AWS 官方指南(aws-solutions-library-samples/guidance-for-claude-code-with-amazon-bedrock)建议通过 Okta、Azure AD、Auth0 或 Cognito User Pools 使用直接 OIDC 联合,为每位用户分发临时 IAM 凭据,同时保留审计归属信息。此外也支持通过 AWS IAM Identity Center 使用 SSO。Bedrock 支持 Claude 的提示词缓存;考虑到 Claude Code 大量采用多轮交互,这能显著降低实际成本。费用可以并入现有 AWS 合同,审计日志也能通过 CloudWatch 和 CloudTrail 汇集。对于已经全面采用 AWS 的组织,这是一项决定性优势。
Google Vertex AI 遵循相同模式:设置 CLAUDE_CODE_USE_VERTEX=1、ANTHROPIC_VERTEX_PROJECT_ID 和 CLOUD_ML_REGION(可用区域包括 us-east5、europe-west1 和 global),工具便会自动读取 gcloud 凭据。借助 Provisioned Throughput,你可以为高峰时段预留容量;对于无法接受工作时间停机的工作负载,Vertex AI 因此非常合适。截至 2026 年 4 月,Vertex AI 已经提供 Claude Opus 4.7。新加坡星展银行曾公开介绍,他们将 Gemini 和 Claude 与 Vertex AI Provisioned Throughput 结合,把内部 AI 助手提升到了商业级质量。
按照我的经验,决定性问题是:“你希望账单和日志最终集中到哪里?”以 AWS 为中心的企业选择 Bedrock,以 Google Cloud 为中心的企业选择 Vertex AI;两边都没有明显倾向,或者尚未确定云战略的企业,则选择直连 Anthropic。这覆盖了大约 70% 的情况。其余 30% 取决于数据驻留要求有多严格,以及是否必须采用 ZDR。直连 Anthropic 的 Enterprise 可以签订 ZDR 合同;而 Bedrock 和 Vertex AI 默认就能做到“数据不离开云区域”,因此在金融、医疗和公共部门的审批委员会面前,云平台路径往往容易推进得多。
安全与治理:SOC 2 Type II、ISO 27001、ZDR,以及如何面对源码泄露
Anthropic 目前拥有 SOC 2 Type II、ISO 27001:2022 和 ISO/IEC 42001:2023 认证,相关证明发布在 Trust Center 中,CISO 所需的基础资料已经齐备。但认证只是最低要求,并不是终点。审计人员仍会检查你自己的访问控制、日志保留策略和供应商风险评估;Anthropic 的认证并不能免除你的这些责任。如果把两者混为一谈,认为“Anthropic 已经通过认证,所以我们可以不做自己的工作”,几乎注定无法通过审计。
默认的数据保留方式,是将 API 输入和输出保存 30 天,并且不用于模型训练。Enterprise 客户可以签订 ZDR 合同,把保留期限缩短为零。请求会被实时扫描以检测滥用,随后立即丢弃,不保留提示词、输出或元数据。我曾见过原本反对把业务文档交给生成式 AI 的法务与 IT 团队,在看到 ZDR 合同后转而持积极态度。
治理的核心是通过 managed-settings.json 和 managed-mcp.json 进行集中管理。Claude Code 的设计保证,用户级设置无法覆盖管理员分发的配置。配置有四种分发路径:通过 Anthropic Console 进行服务端管理;通过 Jamf、Kandji 或 Microsoft Intune 使用 MDM;在 Windows 上通过 HKLM\SOFTWARE\Policies\ClaudeCode 注册表路径使用组策略;以及直接放置文件——Unix 使用 /etc/claude-code/managed-settings.json,Windows 使用 C:\Program Files\ClaudeCode\managed-settings.json。在这些文件旁边创建 managed-settings.d/ 目录后,其中的多个 JSON 片段会按文件名字母顺序合并,因此可以方便地按团队拆分管理。
工具权限应以允许列表为先,并在需要强制阻断时补充拒绝列表。规范明确规定,拒绝规则的优先级高于允许规则。再配合 PreToolUse Hooks,你就可以在每次工具调用前拦截其 JSON 载荷,并执行自定义的批准、拒绝或修改逻辑。退出码 2 会在执行任何规则评估前停止操作,为依据内部策略审查 Shell 命令和出站 HTTP 请求提供了一种严密机制。
接着,2026 年 3 月 31 日的事故发生了。@anthropic-ai/claude-code 2.1.88 版错误地打包了一份 59.8 MB 的源映射文件,通过 npm 发布了 51.2 万行 TypeScript 代码,数小时内又传播到 GitHub 镜像。几天后,SecurityWeek 跟进报道了一个可追溯到这次泄露的严重漏洞。InfoWorld 报道称,通过精心设计 CLAUDE.md,串联 50 多个子命令,可以沿着一条看似正常的构建路径绕过安全控制。Oasis Security 在 3 月演示了一条攻击链,能够借助不可见的提示词注入,从 claude.ai 本身窃取聊天记录。趋势科技还发现,有攻击活动通过伪造的 Claude Code GitHub 发行版传播恶意载荷。经测量,由 Claude Code 编写的提交发生密钥泄露的概率为 3.2%,而公开 GitHub 仓库的平均水平为 1.5%。
换句话说,智能体读取的每一类输入——README、Issue 正文、第三方 API 响应、历史日志以及第三方 MCP 服务器——都是攻击面的一部分。在今天,允许列表、PreToolUse Hooks、密钥扫描和内部 MCP 服务器允许列表,已经是最低限度的防御措施。
从 PoC 到全公司采用的六阶段推广路线
按照我的项目经验,分阶段推广反而是最快的方式。systemprompt.io 发布的操作手册介绍了一条同伴带动式推广路线:四周内完成全公司部署,六个月后用量仍在增长。下面的框架建立在类似原则之上。
第一阶段是需求定义(第 0~2 周)。确定目标部门、这些部门所处理资产的保密等级、数据驻留位置、是否需要 ZDR、用于 SSO 的身份提供商,以及用量日志的发送位置。预先划清“金融子公司的代码必须使用 ZDR”或者“不得接触投资者关系和人力资源系统”等边界,可以避免 PoC 期间产生摩擦。
第二阶段是 PoC(第 3~6 周)。在一组受限的代码仓库中,为 5~10 名开发者开通使用权限,并通过真实工作负载验证 Anthropic 直连、Bedrock 和 Vertex AI。这个阶段使用 Team 席位就足够。与此同时运行 /install-github-app,叠加基于 GitHub Actions 的 AI 审查,可以让团队尽早形成“在 PR 评论中用 @claude 召唤助手”的使用习惯。
第三阶段是完善治理(第 5~8 周)。通过 managed-settings.json 集中管理工具权限和 MCP 服务器,切换到 SSO,把日志转发接入 SIEM,并分发内部 CLAUDE.md 模板。如果需要 ZDR,这也是协商切换到 Enterprise 的合适窗口。Compliance API 的输出接到 Splunk、OpenSearch,还是团队正在使用的其他监控平台,并不是最重要的;真正重要的是保持一致。
第四阶段是试点部门部署(第 8~12 周)。将范围扩大到一个拥有 10~30 名用户的部门。Claude Code Analytics API 可以展示每日 PR 数、提交数、会话数、每位用户的 Token 消耗和成本。将这些数据与部署前基线进行比较。总会有一些开发者跟不上。把一对一辅导制度化,让内部推广者,也就是能够使用自主模式的用户,坐到落后同事旁边手把手协作,可以显著改变采用曲线。
第五阶段是全公司部署(第 12~20 周)。从采用率最高的团队开始向外推广。在这个阶段,应当把支出上限和 PreToolUse Hooks 封装成内部库,确保运营稳定。如果公司的设备同时包含 Windows 和 macOS,需要保证同一份 managed-settings.json 能够分别通过 Intune 和 Jamf 下发。
第六阶段是持续改进(第 20 周以后)。继续通过 Faros AI、内部开发者体验仪表盘或自建 BI 进行测量,并逐步叠加 Claude Cowork(它已在 2026 年初结束预览并正式发布)、基于 GitHub Actions 的自动审查,以及内部知识库集成。到部署满一年时,公司会开始讨论把 Claude 席位分配给非工程岗位。
有关具体的使用模式,可以参阅我们此前发布的文章:45 项 Claude Code Skills、Superpowers 插件、智能体团队编组指南,以及从企业角度整理的 Google Cloud Next 2025 AI 智能体趋势。把这些文章结合起来阅读,可以获得一幅连续完整的生态图景。
TIMEWELL 如何支持企业部署
TIMEWELL 提供企业 AI 基础平台 ZEROCK。它部署在日本境内的 AWS 基础设施上运行 GraphRAG,并从一开始就集成了安全连接内部知识与 AI 所需的各项控制。越来越多的企业向我们咨询,希望在部署 Claude Code 的同时,为内部文档和代码资产搭建搜索基础。
有些组织认为“我们想立刻让开发者用上 Claude Code,但没有足够精力设计治理机制”,或者“需要结合自己的实际情况讨论究竟应该选择 Bedrock 还是 Vertex AI”。对于这类客户,我们的 AI 咨询服务 WARP 可以全程陪伴实施。WARP 团队由曾经负责企业数字化转型和数据战略的专家组成,采用按月续约模式,与客户共同执行实施工作。无论是设计 Claude Code 推广路线、开发 managed-settings.json 模板、把 Compliance API 接入 SIEM,还是协助谈判 ZDR 合同,我们都会根据每家公司的具体情况调整方案并实际落地。
最后分享一点想法。Claude Code 并不只是一个“好用的开发工具”,而是“会触及组织代码和决策过程的智能体基础设施”。仅仅分发席位,并不会让生产力自动提高。开始 PoC 之前,先确定方案、部署基础和治理机制;画出六阶段推广路线;设计用于测量 ROI 的指标。准备工作做得如何,可能决定六个月后的内部采用率是本来潜力的两倍,还是只有一半。企业需要的是一种能够同时承受事故、又能吸收收益的设计。这正是世界各地所有 IT 和 CISO 团队眼下都在努力解决的问题。
给即将启动这项工作的负责人一个实用建议:不要把推广视为一次采购活动,而要把它看成在组织内部建立一项长期能力。无论由平台团队、开发者体验团队,还是安全与合规联合小组负责 Claude Code,他们都必须拥有足够的预算、权限和固定时间,持续维护 managed-settings.json、更新 CLAUDE.md 模板、监控 Compliance API;遇到 2026 年 3 月源映射泄露这类漏洞时,应当在几小时而不是几周内响应;同时还要持续维护内部 MCP 服务器允许列表。供应商可以提供帮助,但真正控制方向盘的人必须来自公司内部。
如果你正在评估 Claude Code,本周最值得做的一件事,就是进行一次桌面推演。假设恶意 CLAUDE.md 指示智能体从开发者本地机器中窃取 AWS 凭据:接下来会发生什么?需要多久才能检测到?最初十分钟里应该查看哪些日志?大多数企业会发现,自己给出的答案充其量只是愿景。这个差距才是真正的项目。填补它,也正是产生持久收益所必需的工作——让你在一年后面对董事会、审计人员或自己的安全团队时,仍能为生产力提升提供站得住脚的解释。
参考资料
1、什么是 Enterprise 方案?| Claude 帮助中心
2、Team 方案 | Claude by Anthropic
3、Claude Opus 4.7 定价:价格不变背后的真实成本 | Finout
4、在 Amazon Bedrock 上使用 Claude Code | Claude Code 文档
5、在 Google Vertex AI 上使用 Claude Code | Claude Code 文档
6、通过 Amazon Bedrock 使用 Claude Code 的实施指南 | AWS
7、Vertex AI 上的 Claude Opus 4.7 | Google Cloud Blog
8、Claude Code 设置 | Claude Code 文档
9、配置权限 | Claude Code 文档
10、Anthropic Trust Center
11、Claude Code 源码泄露报道 | InfoWorld
12、Claude Code 严重漏洞 | SecurityWeek
13、测量 Claude Code 的投资回报率 | Faros AI
14、Claude Code 企业推广手册 | systemprompt.io
15、面向企业的 Anthropic Cowork | The New Stack