راهنمای کوچ Claude Code از Console به Enterprise
خلاصهٔ کاملتر
این راهنمای رسمی برای تیمهاییه که تا حالا Claude Code رو با کلید API روی Console دست توسعهدهندهها میدادن و حالا میخوان برن روی پلن Enterprise. تو مستند اومده که تاریخچهٔ نشستهای CLI اصلاً لازم نیست منتقل بشه، چون محلی ذخیره میشه؛ کافیه برای هر نفر صندلی Enterprise بسازی و بعد کاربر روش لاگینش رو عوض کنه.
استدلال اصلی مستند اینه که Console سریع راه میافته ولی حاکمیت رو ول میکنه روی دوش تکتک لپتاپها. Enterprise همون Claude Code رو پشت هویت متمرکز با IdP خودت میبره، سیاست ابزار و فایل و MCP رو روی همهٔ کلاینتها اعمال میکنه بدون اینکه MDM لازم باشه، و سقف خرج رو پلکانی از سازمان به گروه و بعد به تککاربر میرسونه. لاگ ممیزی، Code Review و Claude Code روی وب و موبایل هم فقط همینجان.
مهمترین بخش برای تیم امنیت، managed settings هست، یعنی لایهای از تنظیمات که بالاتر از تنظیم کاربر و پروژه میشینه و پاییندستی نمیتونه بازنویسیش کنه. دو راه تحویل داره: server-managed که Owner از کنسول ادمین تعریف میکنه و هر کلاینت موقع بالا اومدن میگیره، و endpoint-managed که IT فایلش رو با Jamf یا Intune روی خود دستگاه میذاره. کلیدهایی مثل permissions.deny، allowedMcpServers و sandbox.enabled همینجا تعریف میشن.
نویسنده روی یه تله تأکید میکنه: قبل از لاگین دوباره باید هر اعتبارنامهٔ باقیموندهٔ Console رو پاک کنی، از متغیرهای محیطی کلید و توکن گرفته تا تنظیم apiKeyHelper و بلوک env داخل فایلهای settings خود Claude Code. اگه بمونن، لاگین ظاهراً موفق میشه ولی مصرف همچنان پای سازمان قدیمی نوشته میشه. توصیه اینه که forceLoginOrgUUID رو بهعنوان بخش استاندارد هر مهاجرت روی دستگاهها پین کنی تا این خطای بیصدا پرسروصدا بشه.
دو نکتهٔ عملیاتی دیگه هم هست. پایپلاینهای CI از لاگین تعاملی استفاده نمیکنن، پس یا باید یه سازمان Console با کلیدهاش برای اتوماسیون نگه داری یا با claude setup-token یه توکن Enterprise بسازی و بذاری تو محیط CI. ضمناً آمارها منتقل نمیشن: سازمان Enterprise با تاریخچهٔ خالی شروع میکنه و کلید API خودش رو میخواد، پس قبل از کوچ هر گزارشی که لازم داری رو خروجی بگیر.
نکات کلیدی:
- تنظیمات managed بالاترین اولویت رو دارن و تنظیم کاربر یا پروژه نمیتونه بازنویسیشون کنه
- server-managed و endpoint-managed ادغام نمیشن؛ اولی اگه هر کلیدی بده، دومی کامل نادیده گرفته میشه و با /status میشه دید کدوم فعاله
- سینک SCIM روی Microsoft Entra حدود هر ۴۰ دقیقه اتفاق میافته و دکمهٔ Sync برای اجرای فوریه
- سقف هزینه سهسطحیه (سازمان، گروه با RBAC، تککاربر) و کاربر هیچوقت از سقف سازمان رد نمیشه
- cleanupPeriodDays مدت نگهداری دادهٔ محلی نشستها رو تعیین میکنه و پیشفرضش ۳۰ روزه
- تا وقتی دسترسی Enterprise رو تأیید نکردی اعضا رو از Console حذف نکن، چون rollback خودکار وجود نداره




