ค่าเริ่มต้นของ Claude Code ออกแบบมาเพื่อนักพัฒนาคนเดียวที่ทำงานบนเครื่องตัวเอง ไม่ใช่เพื่อองค์กรที่ต้องตอบผู้ตรวจสอบ สิ่งที่เปลี่ยนสองอย่างนี้ให้เข้ากันได้คือ managed settings ซึ่งเป็นนโยบายที่ผู้ดูแลกำหนดแล้วบังคับทุกเครื่อง โดยนักพัฒนาแก้ทับไม่ได้ บทความนี้อธิบายว่านโยบายเดินทางถึงเครื่องอย่างไร คุมอะไรได้บ้าง และลำดับที่ควรตั้ง
เนื้อหาอ้างอิงเอกสารทางการของ Claude Code ณ กันยายน 2026 ชื่อการตั้งค่าและเส้นทางไฟล์อาจเปลี่ยนตามเวอร์ชัน ตรวจกับเอกสารทางการก่อนนำไปใช้จริงเสมอ และให้ฝ่าย IT เป็นผู้ติดตั้ง
นโยบายเดินทางถึงเครื่องได้สี่ทาง
Claude Code อ่านนโยบายจากสี่แหล่ง เรียงตามลำดับความสำคัญจากสูงไปต่ำ
- Server-managed ส่งจากหน้าผู้ดูแลบน claude.ai ต้องอยู่บนแผน Team หรือ Enterprise สูงสุด
- นโยบายระดับระบบปฏิบัติการ บน macOS เป็น plist ของ
com.anthropic.claudecodeบน Windows เป็นรีจิสทรีใต้HKLM\SOFTWARE\Policies\ClaudeCode - ไฟล์ managed settings บนเครื่อง Linux และ WSL อยู่ที่
/etc/claude-code/managed-settings.jsonmacOS อยู่ที่/Library/Application Support/ClaudeCode/managed-settings.jsonWindows อยู่ที่C:\Program Files\ClaudeCode\managed-settings.json - รีจิสทรีระดับผู้ใช้บน Windows ใต้
HKCUต่ำสุด
ข้อที่ควรรู้ในทางปฏิบัติ คือแบบ server-managed สะดวกที่สุด เพราะเครื่องดึงนโยบายตอนเปิดโปรแกรมและรีเฟรชทุกชั่วโมง ไม่ต้องติดตั้งอะไรเพิ่มบนเครื่อง ส่วนแบบ plist และรีจิสทรีใต้ HKLM ทนการแก้ไขมากที่สุดเพราะต้องมีสิทธิ์ผู้ดูแลถึงจะเขียนได้ ขณะที่รีจิสทรีใต้ HKCU ผู้ใช้เขียนเองได้ จึงไม่ควรใช้เป็นช่องทางบังคับนโยบาย
องค์กรที่ใช้หลายช่องทางเชื่อมต่อ ควรตั้ง server-managed สำหรับคนที่ล็อกอินผ่านบัญชีองค์กร และวางไฟล์บนเครื่องไว้เป็นทางสำรองสำหรับคนที่เชื่อมผ่านคลาวด์ของผู้ให้บริการอื่น
นโยบายของผู้ดูแลชนะเสมอ แต่รายการแบบลิสต์จะรวมกัน
หลักสำคัญที่ทีม IT ต้องเข้าใจก่อนวางแผน คือค่าที่ผู้ดูแลกำหนดมีน้ำหนักเหนือค่าที่ตั้งในโปรเจกต์และค่าที่นักพัฒนาตั้งเอง แต่การตั้งค่าที่เป็นรายการ อย่างรายการอนุญาตและรายการห้าม จะถูกรวมจากทุกแหล่ง ผลคือนักพัฒนาเพิ่มรายการของตัวเองเข้าไปได้ แต่ลบรายการที่องค์กรกำหนดไว้ไม่ได้
แปลว่าถ้าคุณต้องการให้รายการอนุญาตมาจากองค์กรเท่านั้น ต้องเปิดการตั้งค่าที่บังคับเรื่องนี้โดยเฉพาะ ไม่ใช่แค่ใส่รายการลงไปแล้วคิดว่าจบ
คุมอะไรได้บ้าง เรียงตามลำดับที่ควรตั้ง
ชั้นที่ 1 สิทธิ์การใช้เครื่องมือ กำหนดว่าคำสั่งและเครื่องมือไหนอนุญาต ถาม หรือห้าม พร้อมปิดโหมดข้ามการขออนุญาตไม่ให้นักพัฒนาเปิดเองได้ และกำหนดว่าเซสชันเริ่มต้นที่โหมดไหน สำหรับองค์กรที่เพิ่งเริ่ม ควรเริ่มที่โหมดถามก่อนทำ แล้วค่อยผ่อน
ชั้นที่ 2 แซนด์บ็อกซ์ จำกัดการเข้าถึงไฟล์และเครือข่ายในระดับระบบปฏิบัติการ พร้อมรายการโดเมนที่ออกได้ ข้อนี้สำคัญกว่าที่หลายคนคิด เพราะการห้ามเครื่องมือดึงข้อมูลจากเว็บไม่ได้ปิดช่องทั้งหมด ถ้ายังอนุญาตให้รันคำสั่งเชลล์อยู่ คำสั่งดาวน์โหลดทั่วไปก็ยังออกอินเทอร์เน็ตได้ แซนด์บ็อกซ์คือสิ่งที่ปิดช่องนั้นจริง
ชั้นที่ 3 เซิร์ฟเวอร์ภายนอกและส่วนเสริม จำกัดว่าต่อ MCP server ตัวไหนได้ หรือกำหนดชุดที่อนุญาตไว้ล่วงหน้าให้ทุกคน รวมถึงจำกัดแหล่งปลั๊กอินและบล็อกการโหลดส่วนเสริมชั่วคราวผ่านแฟล็กบรรทัดคำสั่ง (รายละเอียดเรื่อง MCP และ connectors)
ชั้นที่ 4 การล็อกอิน บังคับให้เข้าระบบด้วยวิธีที่กำหนดและผูกกับองค์กรของเราเท่านั้น เมื่อตั้งข้อนี้ เซสชันที่พยายามใช้คีย์ API ส่วนตัวจะถูกปฏิเสธตั้งแต่เริ่ม ซึ่งเป็นวิธีปิดช่องการใช้บัญชีส่วนตัวปนกับงานบริษัทที่ได้ผลที่สุด
ชั้นที่ 5 โมเดลและต้นทุน จำกัดว่าเลือกโมเดลไหนได้ กำหนดโมเดลเริ่มต้น และตั้งเพดานระดับความพยายามในการคิด ซึ่งกระทบทั้งคุณภาพและค่าใช้จ่ายโดยตรง องค์กรบนแผน Enterprise ยังกำหนดข้อจำกัดโมเดลจากหน้าผู้ดูแลได้โดยไม่ต้องติดตั้งอะไรบนเครื่อง
ชั้นที่ 6 คำสั่งประจำองค์กรและเวอร์ชัน วางไฟล์คำสั่งระดับองค์กรที่โหลดทุกเซสชันและตัดออกไม่ได้ เหมาะกับการใส่มาตรฐานการเขียนโค้ดและสิ่งที่ห้ามทำ พร้อมกำหนดเวอร์ชันขั้นต่ำที่ยอมให้ใช้
ตรวจว่านโยบายถึงเครื่องจริงหรือไม่
อย่าเชื่อว่าตั้งแล้วได้ผล ให้นักพัฒนาคนหนึ่งเปิด Claude Code แล้วเรียกดูสถานะ ระบบจะแสดงบรรทัดที่บอกว่ามีนโยบายจากผู้ดูแลอยู่ และมาจากแหล่งไหน ถ้าไม่ขึ้นแปลว่านโยบายยังไม่ถึงเครื่องนั้น ควรทำขั้นตอนนี้กับเครื่องตัวอย่างของแต่ละระบบปฏิบัติการที่องค์กรใช้ ก่อนประกาศว่าพร้อมใช้งาน
ลำดับที่แนะนำสำหรับองค์กรที่เพิ่งเริ่ม
- เลือกช่องทางส่งนโยบายให้ตรงกับวิธีที่องค์กรล็อกอิน
- บังคับการล็อกอินให้ผูกกับองค์กรก่อนเป็นอย่างแรก
- ตั้งรายการห้ามสำหรับคำสั่งที่กระทบระบบจริงและไฟล์ลับ
- เปิดแซนด์บ็อกซ์พร้อมรายการโดเมนที่จำเป็น
- จำกัดเซิร์ฟเวอร์ภายนอกให้เหลือเท่าที่อนุมัติแล้ว
- ตั้งเพดานโมเดลและค่าใช้จ่าย
- ทดสอบกับเครื่องตัวอย่างทุกระบบปฏิบัติการ แล้วจึงขยาย
อ่านต่อ
บทความนี้เป็นส่วนหนึ่งของคลังบทความ Claude ในองค์กร ก่อนหน้านี้ควรอ่านClaude Code ในองค์กรเริ่มกับทีมไหน และขั้นถัดไปคือการคุมค่าใช้จ่ายและวัดผล หลักความปลอดภัยเบื้องหลังข้อกำหนดเหล่านี้อยู่ที่ความปลอดภัย AI ในองค์กร เราสอนการตั้งค่าระดับองค์กรนี้ในหลักสูตร Claude Code Fundamentals