บทความ · นโยบายและความปลอดภัยข้อมูล

คุม Claude Code ทั้งองค์กรด้วย managed settings: นโยบายที่นักพัฒนาแก้ทับไม่ได้

Treepob Tiangtrong (Champ) · ผู้ก่อตั้งและซีอีโอ TRAINIAC · 23 กันยายน 2026

TL;DR ค่าเริ่มต้นของ Claude Code ออกแบบเพื่อนักพัฒนาคนเดียว ไม่ใช่องค์กรที่ต้องตอบผู้ตรวจสอบ บทความนี้อธิบายสี่ช่องทางที่นโยบายเดินทางถึงเครื่องและลำดับความสำคัญ หกชั้นที่คุมได้ตั้งแต่สิทธิ์เครื่องมือ แซนด์บ็อกซ์ MCP จนถึงโมเดลและต้นทุน และวิธีตรวจว่านโยบายถึงเครื่องจริง

ค่าเริ่มต้นของ Claude Code ออกแบบมาเพื่อนักพัฒนาคนเดียวที่ทำงานบนเครื่องตัวเอง ไม่ใช่เพื่อองค์กรที่ต้องตอบผู้ตรวจสอบ สิ่งที่เปลี่ยนสองอย่างนี้ให้เข้ากันได้คือ managed settings ซึ่งเป็นนโยบายที่ผู้ดูแลกำหนดแล้วบังคับทุกเครื่อง โดยนักพัฒนาแก้ทับไม่ได้ บทความนี้อธิบายว่านโยบายเดินทางถึงเครื่องอย่างไร คุมอะไรได้บ้าง และลำดับที่ควรตั้ง

เนื้อหาอ้างอิงเอกสารทางการของ Claude Code ณ กันยายน 2026 ชื่อการตั้งค่าและเส้นทางไฟล์อาจเปลี่ยนตามเวอร์ชัน ตรวจกับเอกสารทางการก่อนนำไปใช้จริงเสมอ และให้ฝ่าย IT เป็นผู้ติดตั้ง

นโยบายเดินทางถึงเครื่องได้สี่ทาง

Claude Code อ่านนโยบายจากสี่แหล่ง เรียงตามลำดับความสำคัญจากสูงไปต่ำ

  1. Server-managed ส่งจากหน้าผู้ดูแลบน claude.ai ต้องอยู่บนแผน Team หรือ Enterprise สูงสุด
  2. นโยบายระดับระบบปฏิบัติการ บน macOS เป็น plist ของ com.anthropic.claudecode บน Windows เป็นรีจิสทรีใต้ HKLM\SOFTWARE\Policies\ClaudeCode
  3. ไฟล์ managed settings บนเครื่อง Linux และ WSL อยู่ที่ /etc/claude-code/managed-settings.json macOS อยู่ที่ /Library/Application Support/ClaudeCode/managed-settings.json Windows อยู่ที่ C:\Program Files\ClaudeCode\managed-settings.json
  4. รีจิสทรีระดับผู้ใช้บน Windows ใต้ HKCU ต่ำสุด

ข้อที่ควรรู้ในทางปฏิบัติ คือแบบ server-managed สะดวกที่สุด เพราะเครื่องดึงนโยบายตอนเปิดโปรแกรมและรีเฟรชทุกชั่วโมง ไม่ต้องติดตั้งอะไรเพิ่มบนเครื่อง ส่วนแบบ plist และรีจิสทรีใต้ HKLM ทนการแก้ไขมากที่สุดเพราะต้องมีสิทธิ์ผู้ดูแลถึงจะเขียนได้ ขณะที่รีจิสทรีใต้ HKCU ผู้ใช้เขียนเองได้ จึงไม่ควรใช้เป็นช่องทางบังคับนโยบาย

องค์กรที่ใช้หลายช่องทางเชื่อมต่อ ควรตั้ง server-managed สำหรับคนที่ล็อกอินผ่านบัญชีองค์กร และวางไฟล์บนเครื่องไว้เป็นทางสำรองสำหรับคนที่เชื่อมผ่านคลาวด์ของผู้ให้บริการอื่น

นโยบายของผู้ดูแลชนะเสมอ แต่รายการแบบลิสต์จะรวมกัน

หลักสำคัญที่ทีม IT ต้องเข้าใจก่อนวางแผน คือค่าที่ผู้ดูแลกำหนดมีน้ำหนักเหนือค่าที่ตั้งในโปรเจกต์และค่าที่นักพัฒนาตั้งเอง แต่การตั้งค่าที่เป็นรายการ อย่างรายการอนุญาตและรายการห้าม จะถูกรวมจากทุกแหล่ง ผลคือนักพัฒนาเพิ่มรายการของตัวเองเข้าไปได้ แต่ลบรายการที่องค์กรกำหนดไว้ไม่ได้

แปลว่าถ้าคุณต้องการให้รายการอนุญาตมาจากองค์กรเท่านั้น ต้องเปิดการตั้งค่าที่บังคับเรื่องนี้โดยเฉพาะ ไม่ใช่แค่ใส่รายการลงไปแล้วคิดว่าจบ

คุมอะไรได้บ้าง เรียงตามลำดับที่ควรตั้ง

ชั้นที่ 1 สิทธิ์การใช้เครื่องมือ กำหนดว่าคำสั่งและเครื่องมือไหนอนุญาต ถาม หรือห้าม พร้อมปิดโหมดข้ามการขออนุญาตไม่ให้นักพัฒนาเปิดเองได้ และกำหนดว่าเซสชันเริ่มต้นที่โหมดไหน สำหรับองค์กรที่เพิ่งเริ่ม ควรเริ่มที่โหมดถามก่อนทำ แล้วค่อยผ่อน

ชั้นที่ 2 แซนด์บ็อกซ์ จำกัดการเข้าถึงไฟล์และเครือข่ายในระดับระบบปฏิบัติการ พร้อมรายการโดเมนที่ออกได้ ข้อนี้สำคัญกว่าที่หลายคนคิด เพราะการห้ามเครื่องมือดึงข้อมูลจากเว็บไม่ได้ปิดช่องทั้งหมด ถ้ายังอนุญาตให้รันคำสั่งเชลล์อยู่ คำสั่งดาวน์โหลดทั่วไปก็ยังออกอินเทอร์เน็ตได้ แซนด์บ็อกซ์คือสิ่งที่ปิดช่องนั้นจริง

ชั้นที่ 3 เซิร์ฟเวอร์ภายนอกและส่วนเสริม จำกัดว่าต่อ MCP server ตัวไหนได้ หรือกำหนดชุดที่อนุญาตไว้ล่วงหน้าให้ทุกคน รวมถึงจำกัดแหล่งปลั๊กอินและบล็อกการโหลดส่วนเสริมชั่วคราวผ่านแฟล็กบรรทัดคำสั่ง (รายละเอียดเรื่อง MCP และ connectors)

ชั้นที่ 4 การล็อกอิน บังคับให้เข้าระบบด้วยวิธีที่กำหนดและผูกกับองค์กรของเราเท่านั้น เมื่อตั้งข้อนี้ เซสชันที่พยายามใช้คีย์ API ส่วนตัวจะถูกปฏิเสธตั้งแต่เริ่ม ซึ่งเป็นวิธีปิดช่องการใช้บัญชีส่วนตัวปนกับงานบริษัทที่ได้ผลที่สุด

ชั้นที่ 5 โมเดลและต้นทุน จำกัดว่าเลือกโมเดลไหนได้ กำหนดโมเดลเริ่มต้น และตั้งเพดานระดับความพยายามในการคิด ซึ่งกระทบทั้งคุณภาพและค่าใช้จ่ายโดยตรง องค์กรบนแผน Enterprise ยังกำหนดข้อจำกัดโมเดลจากหน้าผู้ดูแลได้โดยไม่ต้องติดตั้งอะไรบนเครื่อง

ชั้นที่ 6 คำสั่งประจำองค์กรและเวอร์ชัน วางไฟล์คำสั่งระดับองค์กรที่โหลดทุกเซสชันและตัดออกไม่ได้ เหมาะกับการใส่มาตรฐานการเขียนโค้ดและสิ่งที่ห้ามทำ พร้อมกำหนดเวอร์ชันขั้นต่ำที่ยอมให้ใช้

ตรวจว่านโยบายถึงเครื่องจริงหรือไม่

อย่าเชื่อว่าตั้งแล้วได้ผล ให้นักพัฒนาคนหนึ่งเปิด Claude Code แล้วเรียกดูสถานะ ระบบจะแสดงบรรทัดที่บอกว่ามีนโยบายจากผู้ดูแลอยู่ และมาจากแหล่งไหน ถ้าไม่ขึ้นแปลว่านโยบายยังไม่ถึงเครื่องนั้น ควรทำขั้นตอนนี้กับเครื่องตัวอย่างของแต่ละระบบปฏิบัติการที่องค์กรใช้ ก่อนประกาศว่าพร้อมใช้งาน

ลำดับที่แนะนำสำหรับองค์กรที่เพิ่งเริ่ม

  1. เลือกช่องทางส่งนโยบายให้ตรงกับวิธีที่องค์กรล็อกอิน
  2. บังคับการล็อกอินให้ผูกกับองค์กรก่อนเป็นอย่างแรก
  3. ตั้งรายการห้ามสำหรับคำสั่งที่กระทบระบบจริงและไฟล์ลับ
  4. เปิดแซนด์บ็อกซ์พร้อมรายการโดเมนที่จำเป็น
  5. จำกัดเซิร์ฟเวอร์ภายนอกให้เหลือเท่าที่อนุมัติแล้ว
  6. ตั้งเพดานโมเดลและค่าใช้จ่าย
  7. ทดสอบกับเครื่องตัวอย่างทุกระบบปฏิบัติการ แล้วจึงขยาย

อ่านต่อ

บทความนี้เป็นส่วนหนึ่งของคลังบทความ Claude ในองค์กร ก่อนหน้านี้ควรอ่านClaude Code ในองค์กรเริ่มกับทีมไหน และขั้นถัดไปคือการคุมค่าใช้จ่ายและวัดผล หลักความปลอดภัยเบื้องหลังข้อกำหนดเหล่านี้อยู่ที่ความปลอดภัย AI ในองค์กร เราสอนการตั้งค่าระดับองค์กรนี้ในหลักสูตร Claude Code Fundamentals

ClaudeAI Governanceทีม IT

บทความที่เกี่ยวข้อง

บทความทั้งหมดในหัวข้อ นโยบายและความปลอดภัยข้อมูล →