На уровне организации Claude Code перестаёт быть личным инструментом и становится развёртыванием, у которого есть провайдер, сеть, политика и телеметрия. Работать он может через прямой Anthropic API или подписку, Claude Platform на AWS, Amazon Bedrock, Google Cloud Agent Platform, Microsoft Foundry или совместимый LLM-gateway. Выбор провайдера не косметический: он определяет identity, биллинг, идентификаторы моделей, региональную доступность, кэширование и поверхность аудита - и потому его принимают осознанно.
У каждого варианта своя связка credentials, биллинга и зоны ответственности команды. Полезно один раз свести их в таблицу: подписка отвечает за seats и лимиты, Anthropic API - за жизненный цикл ключа и spend limits, Bedrock и Agent Platform - за IAM, регионы и доступ к моделям, Foundry - за RBAC и endpoints, gateway - за верность протокола и логирование. К этой карте возвращаются при выборе или смене провайдера, чтобы понимать, кто и за что отвечает.
| Вариант | Credentials / billing | Ответственность команды |
|---|---|---|
| Claude subscription | claude.ai login | Seats, org policy, лимиты |
| Anthropic API | Console key / workload identity | Жизненный цикл ключа, spend limits |
| AWS / Bedrock | AWS identity / IAM | Регионы, доступ к моделям, IAM |
| Google Agent Platform | Google identity / IAM | Project, регион, права на модели |
| Microsoft Foundry | Azure identity / RBAC | Endpoint, deployments, RBAC |
| LLM gateway | Gateway auth + upstream | Верность протокола, логи, доступность |
Раскатку провайдера ведут по порядку, а не включают всё сразу. Сначала создают отдельную непроизводственную pilot-identity; включают нужный доступ к моделям и регион, при необходимости закрепляя полные версии; настраивают provider-переменные по официальной странице; проверяют /status, /doctor, простой prompt и вызов инструмента; отдельно проверяют streaming, prompt caching, thinking-блоки, подсчёт токенов и поведение ошибок. И лишь затем включают managed-настройки и телеметрию - на уже проверенной основе.
Два правила эксплуатации провайдеров важнее прочих. Не смешивайте переменные нескольких провайдеров в одном shell - иначе запрос уйдёт не туда; /status здесь обязательное доказательство того, куда реально идёт трафик. И помните, что динамические алиасы моделей вроде sonnet и opus могут разрешаться иначе через провайдер или gateway. Для production-автоматизации модель и провайдер лучше закреплять после теста и иметь заранее продуманный ритм миграции, а не надеяться на стабильность алиаса.
Верность gateway - отдельная и недооценённая тема. Gateway обязан корректно поддерживать семантику Messages API: streaming, tool use и результаты, thinking-блоки, prompt caching, подсчёт токенов, beta-заголовки и маппинг моделей. Совместимости одного текстового промпта недостаточно - именно на сложных возможностях всё и ломается. Tool search требует сохранения protocol-блоков, логи не должны хранить секреты и промпты, а ошибку upstream нельзя превращать в пустой успешный ответ.
Сеть в enterprise - это два разных уровня, которые нельзя путать. Корпоративный proxy должен разрешать документированные endpoints Anthropic и провайдера, обновлений, аутентификации и телеметрии; HTTP_PROXY, кастомные CA и mTLS настраивают по официальной странице. Отключать TLS-проверку как постоянное решение нельзя - ставят корпоративный CA. И важно: sandbox network allowlist - это egress подпроцессов, а corporate proxy - egress самого Claude Code и провайдера. Разные уровни.
Managed policy закрепляет обязательное централизованно. Через неё задают permission deny и ask, отключение опасных режимов, разрешённые модели, провайдеры и организацию входа, managed-only MCP и ограничения marketplace, домены и credentials sandbox, канал обновлений и минимальную версию, назначение телеметрии и privacy-выбор. Разворачивают её сначала в canary-группе: невалидные записи могут вырезаться с предупреждением, а security-чувствительные allowlists падают закрыто по документированным правилам, и /doctor на эталонной машине - обязательная часть раскатки.
Телеметрию Claude Code экспортирует через OpenTelemetry. Полезно один раз увидеть минимальную конфигурацию: включить телеметрию и задать OTLP-экспортёры и endpoint. Ограничивают cardinality - измерения по user, session и project создают и стоимость, и privacy-риск; сам Claude Code удаляет OTEL-переменные из порождённых подпроцессов, чтобы те случайно не экспортировали в тот же collector. Наблюдают adoption, стоимость, latency, ошибки инструментов и отказы разрешений - но не содержимое исходников без оформленной необходимости.
# Минимальная телеметрия через OpenTelemetry
export CLAUDE_CODE_ENABLE_TELEMETRY=1
export OTEL_METRICS_EXPORTER=otlp
export OTEL_LOGS_EXPORTER=otlp
export OTEL_EXPORTER_OTLP_ENDPOINT=https://otel.example.com
claude
# ограничивайте cardinality (user/session/project); OTEL_* убирается из subprocess