Zum Hauptinhalt springen

Benutzerdefinierte Rollen in Enterprise-Plänen verwalten

Benutzerdefinierte Rollen sind für Enterprise-Plan-Organisationen verfügbar. Inhaber, Primäre Inhaber und benutzerdefinierte Rollen mit der Berechtigung Identität & Zugriff auf "Verwalten" können zu Organisationseinstellungen > Rollen gehen, um benutzerdefinierte Rollen zu verwalten.

Was sind benutzerdefinierte Rollen?

Mit benutzerdefinierten Rollen können Sie definieren, auf welche Funktionen Ihre Mitglieder zugreifen können. Jede benutzerdefinierte Rolle enthält einen Satz von Berechtigungen, die den Zugriff auf spezifische Funktionen wie Chat, Claude Cowork, Claude Code und Websuche sowie die Konnektoren, die Ihre Organisation hinzugefügt hat, wie Slack oder Google Drive, gewähren oder einschränken. Benutzerdefinierte Rollen können auch Administratorberechtigungen gewähren, die Mitgliedern Zugriff auf spezifische Verwaltungsbereiche wie Abrechnung, Identität oder Datenschutz geben, ohne sie zu Inhabern zu machen.

Benutzerdefinierte Rollen funktionieren zusammen mit Gruppen. Der typische Arbeitsablauf ist: Erstellen Sie benutzerdefinierte Rollen, weisen Sie sie Gruppen zu, und setzen Sie dann die Rollen der Mitglieder auf "Benutzerdefiniert", damit ihr Zugriff vollständig durch die benutzerdefinierten Rollen gesteuert wird, die ihren Gruppen zugewiesen sind.

Hinweis: Benutzerdefinierte Rollen beeinflussen nur Mitglieder, deren Rolle auf "Benutzerdefiniert" gesetzt ist. Mitglieder mit den Rollen Benutzer, Administrator oder Inhaber erhalten ihre Berechtigungen direkt von diesen Rollen, nicht von benutzerdefinierten Rollen.


Wie der Funktionszugriff funktioniert

Der Funktionszugriff wird durch eine vierstufige Prioritätskette bestimmt, bei der die restriktivste Stufe gewinnt:

  1. Plattformebenen-Overrides: Einige Funktionen können von Anthropic als Teil Ihres Vertrags für Ihre Organisation erzwungen aktiviert oder deaktiviert werden. Diese können in den Organisationseinstellungen nicht geändert werden.

  2. Organisationsebenen-Einstellung: Ein Inhaber oder Primärer Inhaber kann eine Funktion für die gesamte Organisation ein- oder ausschalten. Wenn eine Funktion auf Organisationsebene deaktiviert ist, kann keine benutzerdefinierte Rolle Zugriff darauf gewähren.

  3. Berechtigungen für benutzerdefinierte Rollen: Wenn die Funktion auf Organisationsebene aktiviert ist, bestimmen die benutzerdefinierten Rollen des Mitglieds, ob es darauf zugreifen kann. Wenn eine der benutzerdefinierten Rollen des Mitglieds die Funktion gewährt, hat es diese.

  4. Benutzereinstellung: Wenn die Funktion auf Rollenebene gewährt wird, ist sie verfügbar, es sei denn, das Mitglied hat sie in seinen eigenen Einstellungen deaktiviert.

Die wichtigste Erkenntnis: Der Schalter auf Organisationsebene ist ein Hauptschalter. Benutzerdefinierte Rollen sind die darunter liegenden Pro-Mitglied-Schalter. Eine Funktion muss auf Organisationsebene aktiviert sein, bevor benutzerdefinierte Rollen steuern können, wer Zugriff erhält.

Hinweis: Diese Prioritätskette gilt für Funktionen. Administratorberechtigungen werden nicht durch einen Schalter auf Organisationsebene oder die eigenen Einstellungen eines Mitglieds begrenzt. Wenn die benutzerdefinierte Rolle eines Mitglieds eine Administratorberechtigung gewährt, hat es diesen Zugriff.


Verfügbare Funktionen

Jede benutzerdefinierte Rolle kann den Zugriff auf die folgenden Funktionen gewähren oder einschränken:

Funktion

Beschreibung

Chat

Zugriff auf Chat in Web-, Desktop- und Mobile-Apps.

Code-Ausführung und Dateierstellung

Möglichkeit, Code auszuführen und Dateien in Gesprächen zu erstellen.

Speicher

Möglichkeit, Speicher über Gespräche hinweg zu nutzen.

Websuche

Möglichkeit, Websuche in Gesprächen zu nutzen.

Öffentliche Projekte

Möglichkeit, Projekte mit allen in Ihrer Organisation zu teilen.

Fähigkeiten erstellen

Möglichkeit, benutzerdefinierte Fähigkeiten zu erstellen oder hochzuladen.

Fähigkeiten mit Organisationsmitgliedern teilen

Möglichkeit, Fähigkeiten mit bestimmten Personen in Ihrer Organisation zu teilen.

Fähigkeiten mit der gesamten Organisation teilen

Möglichkeit, Fähigkeiten mit allen in Ihrer Organisation auf einmal zu teilen.

Fähigkeiten mit Gruppen teilen

Möglichkeit, Fähigkeiten mit einer Gruppe in Ihrer Organisation zu teilen.

Sicherheitsprüfung von Fähigkeiten und Plugins (Beta)

Möglichkeit, einen Scan für Fähigkeiten und Plugins durchzuführen, wenn sie hochgeladen werden, um mögliche Sicherheitsbedenken zu erkennen.

Claude Code

Zugriff auf Claude Code.

Schneller Modus

Zugriff auf schnellere Modelloptionen für Claude Code.

Claude Code dynamische Workflows*

Zugriff auf dynamische Workflows in Claude Code, die es Claude ermöglichen, große Engineering-Aufgaben – Migrationen, Audits, codebasisweite Bug-Hunts – von Anfang bis Ende in einer einzigen Sitzung auszuführen. Diese Läufe können Stunden dauern und mehr Token verwenden als eine typische Sitzung.

Claude Security

Finden und beheben Sie Sicherheitslücken in Ihrem Code mit Claude.

Claude Code Artefakte

Möglichkeit, Artefakte in Claude Code zu erstellen, die die Arbeit einer Sitzung in eine Live-, teilbare Seite umwandeln, die aus dem Kontext der Sitzung erstellt wurde.

Claude Design

Zugriff auf Claude Design zum Generieren von Design-Artefakten.

Claude Cowork

Zugriff auf Claude Cowork.

Cowork in der Cloud (Beta)

Ermöglicht Mitgliedern, Cowork-Aufgaben auf der Infrastruktur von Anthropic statt auf ihrem eigenen Computer auszuführen, sodass Aufgaben über Desktop, Web und Mobilgeräte hinweg weiterlaufen können.

Claude für Chrome

Zugriff auf Claude für Chrome, die Browser-Erweiterung, die Claude ermöglicht, Webseiten im Namen des Benutzers zu durchsuchen und zu bearbeiten.

*Claude Code dynamische Workflows sind standardmäßig für Ihre gesamte Organisation aktiviert. Da ein einzelner Durchlauf Stunden dauern kann und mehr Token verbraucht als eine typische Sitzung, entscheiden Sie, welche Rollen Zugriff haben sollten. Für Mitglieder mit benutzerdefinierten Rollen folgt diese Funktion dem additiven Modell wie jede andere – eine Rolle muss sie gewähren, damit diese Mitglieder sie nutzen können. Um eine bestimmte Gruppe einzuschränken, deaktivieren Sie diese Funktion in ihrer Rolle.

Dies kann organisationsweit über managed-settings.json deaktiviert werden, indem "disableWorkflows": true zu Ihren verwalteten Einstellungen hinzugefügt wird.

Ein Eigentümer kann dies in Ihrer gesamten Organisation deaktivieren, indem er zu Organisationseinstellungen > Claude Code navigiert und Workflows ausschaltet.

Benutzerdefinierte Rollen regeln auch Admin-Berechtigungen, Konnektoren und Modellzugriff, die auf separaten Registerkarten Berechtigungen, Konnektoren und Modelle im Rollen-Editor konfiguriert werden. Siehe Admin-Berechtigungen, Konnektor-Berechtigungen und Modellzugriff unten.

Hinweis: Chat ist standardmäßig für alle benutzerdefinierten Rollen aktiviert, einschließlich solcher, die vor dem Hinzufügen dieser Funktion erstellt wurden. Wenn Sie den Chat für eine bestimmte Rolle einschränken möchten, schalten Sie ihn beim Bearbeiten der Rolle aus.

Alle Funktionen auf einmal gewähren

Anstatt Funktionen einzeln umzuschalten, können Sie einer Rolle alle Funktionen gewähren. Wählen Sie beim Erstellen oder Bearbeiten einer Rolle eine Option auf der Registerkarte Funktionen für Funktionszugriff:

  • Alle Funktionen: Gewährt der Rolle alle Funktionen, einschließlich Funktionen in Beta und Forschungsvorschau.

  • Alle allgemein verfügbar: Gewährt der Rolle alle allgemein verfügbaren Funktionen.

Rollen, die auf eine dieser Optionen eingestellt sind, erhalten automatisch neue Funktionen bei ihrer Einführung. Rollen, die auf "Nur ausgewählte" eingestellt sind, enthalten nur die Funktionen, die Sie auswählen.


Erstellen Sie eine benutzerdefinierte Rolle

  1. Klicken Sie auf "Rolle hinzufügen".

  2. Geben Sie einen Namen für die Rolle ein (z. B. "Entwickler", "Standardzugriff" oder "Eingeschränkt").

  3. Wählen Sie die Gruppen aus, die Sie der Rolle zuweisen möchten.

  4. Schalten Sie jede Funktion ein oder aus, um zu definieren, was diese Rolle gewährt, oder wählen Sie "Alle Funktionen" oder "Alle allgemein verfügbar", um alle Funktionen auf einmal zu gewähren.

  5. Konfigurieren Sie Berechtigungen. Sie können für jede Admin-Einstellung "Kein Zugriff", "Kann anzeigen" und "Kann verwalten" wählen.

  6. Konfigurieren Sie Konnektoren. Sie können "Immer zulassen", "Genehmigung erforderlich" oder "Blockiert" für alle Konnektoren wählen oder pro Konnektor oder Konnektor-Tool anpassen.

  7. Konfigurieren Sie Modelle. Wählen Sie, welche Modelle diese Rolle verwenden kann, legen Sie optional eine maximale Aufwandsstufe pro Modell fest, und wählen Sie optional ein Standardmodell für die Rolle.

  8. Klicken Sie auf "Rolle speichern".

Bearbeiten Sie eine benutzerdefinierte Rolle

  1. Klicken Sie auf die Rolle, die Sie bearbeiten möchten.

  2. Aktualisieren Sie den Namen und die Gruppen, oder schalten Sie Funktionen, Berechtigungen, Konnektoren und Modelle nach Bedarf um.

  3. Klicken Sie auf "Rolle speichern", um Ihre Änderungen zu speichern.

Rollenänderungen können bis zu 15 Minuten dauern, bis sie wirksam werden, und Mitglieder müssen möglicherweise ihren Browser aktualisieren. Alle Mitglieder in Gruppen, die dieser Rolle zugewiesen sind, sind betroffen.

Löschen Sie eine benutzerdefinierte Rolle

Klicken Sie auf die Menüschaltfläche für eine beliebige benutzerdefinierte Rolle und wählen Sie "Rolle löschen". Das Löschen einer Rolle entfernt ihre Berechtigungen aus allen Gruppen, denen sie zugewiesen war. Mitglieder in diesen Gruppen verlieren die Berechtigungen, die die Rolle gewährte, es sei denn, eine andere Rolle in ihrer Kette gewährt sie auch.


Weisen Sie Gruppen benutzerdefinierten Rollen zu

Benutzerdefinierte Rollen werden Gruppen zugewiesen, nicht direkt einzelnen Mitgliedern. So weisen Sie eine Gruppe einer Rolle zu:

  1. Klicken Sie auf die Rolle, die Sie zuweisen möchten.

  2. Wählen Sie im Gruppenauswahlfeld eine oder mehrere Gruppen aus.

  3. Klicken Sie auf "Rolle speichern".

Sie können benutzerdefinierte Rollen auch beim Erstellen oder Bearbeiten einer Gruppe in Organisationseinstellungen > Gruppen zuweisen. Siehe Verwalten Sie Gruppen und Ausgabenlimits für Gruppen in Enterprise-Plänen.


Wie Berechtigungen über mehrere Rollen hinweg kombiniert werden

Wenn ein Mitglied mehreren Gruppen mit unterschiedlichen benutzerdefinierten Rollen angehört, sind seine Berechtigungen additiv – es erhält die Vereinigung aller Berechtigungen aus allen Rollen in seiner Kette. Wenn eine Rolle ein Feature gewährt, hat das Mitglied Zugriff darauf.

Dies bedeutet, dass Sie nicht eine Rolle verwenden können, um eine Berechtigung zu entfernen, die von einer anderen Rolle gewährt wurde. Dies ist beabsichtigt – es ermöglicht einen gestuften Ansatz, bei dem eine Basisrolle allgemeine Funktionen abdeckt und zusätzliche Rollen spezifische Funktionen und Admin-Berechtigungen hinzufügen.

Beispiel: Ein Mitglied ist in zwei Gruppen. Die Gruppe "Alle Benutzer" hat eine Rolle "Standardzugriff" mit Websuche und Speicher. Die Gruppe "Engineering" hat eine Rolle "Entwickler" mit Cowork und Claude Code. Das Mitglied erhält alle vier: Websuche, Speicher, Cowork und Claude Code.


Sehen Sie die effektive Rolle eines Mitglieds oder einer Gruppe

Wenn ein Mitglied mehreren Gruppen angehört, deren Rollen unterschiedliche Funktionen gewähren, kann es schwierig sein, zu sagen, was es tatsächlich tun kann. Die Option "Effektive Rolle anzeigen" zeigt das kombinierte Ergebnis: jede Funktion, Admin-Berechtigung und jeden Konnektor, den das Mitglied hat, mit der Rolle, die jede gewährt.

  1. Suchen Sie das Mitglied oder die Gruppe und öffnen Sie das Menü "⋮" auf der rechten Seite ihrer Zeile.

  2. Wählen Sie „Effektive Rolle anzeigen" aus."

Das Modal zeigt die zugewiesenen Rollen des Mitglieds und drei Registerkarten an:

  • Funktionen: jede Funktion mit einer Bezeichnung „Gewährt durch [Rollenname]

  • Berechtigungen: jeder Admin-Berechtigungsbereich mit seiner effektiven Stufe (Kein Zugriff, Anzeigen oder Verwalten) und welche Rolle ihn gewährt.

  • Konnektoren: die effektive Berechtigungsstufe jedes Konnektors und welche Rolle sie gewährt.

Diese Ansicht ist schreibgeschützt. Um zu ändern, was ein Mitglied tun kann, bearbeiten Sie die Rollen, die seinen Gruppen zugewiesen sind.

Hinweis: „Effektive Rolle anzeigen


Admin-Berechtigungen

Benutzerdefinierte Rollen können Admin-Berechtigungen zusätzlich zu Funktionen und Konnektorberechtigung gewähren. Admin-Berechtigungen geben Mitgliedern Zugriff auf spezifische Verwaltungsbereiche wie Abrechnung oder Datenschutz, ohne sie zu Besitzern zu machen. Sie können Admin-Berechtigungen auf der Registerkarte Berechtigungen des Rollen-Editors konfigurieren.

Hinweis: Admin-Berechtigungen gelten nur für Mitglieder, deren Rolle auf „Benutzerdefiniert

Admin-Berechtigungsstufen

Auf der Registerkarte Berechtigungen legen Sie jeden Berechtigungsbereich auf eine von drei Stufen fest:

  • Kein Zugriff: Das Mitglied sieht diesen Bereich in seinen Organisationseinstellungen nicht.

  • Anzeigen: Anzeigen gewährt schreibgeschützten Zugriff. Das Mitglied sieht die gleichen Seiten und Einstellungen wie jemand, der diesen Bereich verwalten kann, aber jedes Steuerelement ist deaktiviert oder wird als schreibgeschützt angezeigt. Verwenden Sie diese Berechtigungsstufe für Compliance-Prüfer, Finanzprüfer, Sicherheitsteams oder alle, die die Konfiguration sehen müssen, ohne sie zu ändern.

  • Verwalten: Verwalten gewährt vollständigen Lese- und Schreibzugriff auf den Bereich und umfasst Anzeigeberechtigungen.

Innerhalb eines Bereichs gewähren Sie entweder alle Anzeigeberechtigungen oder alle Verwaltungsberechtigungen. Sie können einzelne Seiten oder Einstellungen nicht gewähren oder einschränken.

Verfügbare Admin-Berechtigungen

Es gibt sieben Admin-Berechtigungsbereiche:

Bereich

Anzeigen

Verwalten

Identität und Zugriff

SSO- und SAML-Konfiguration, verifizierte Domänen, Domänenmitgliedschaften, IP-Allowlist, Sitzungseinstellungen, Gruppendefinitionen, Rollendefinitionen und Bereitstellungseinstellungen

SSO bearbeiten, Domänen verwalten, IP-Allowlist bearbeiten, Sitzungseinstellungen bearbeiten, Gruppen und Rollen erstellen und bearbeiten sowie Bereitstellung konfigurieren

Abrechnung

Plandetails, Sitzanzahl, Rechnungen, Rechnungsadressen und Nutzungsausgaben

Sitzplätze ändern, Zahlungsmethoden aktualisieren, Rechnungsadressen bearbeiten und Ausgabenlimits sowie zusätzliche Nutzung konfigurieren

Analytik

Nutzungsanalytik, Claude Code-Analytik und Metriken zur Funktionsadoption

Nicht verfügbar

Datenschutz

Datenspeicherungseinstellungen, Exportkonfiguration, Freigabeeinstellungen, Geolokalisierungseinstellungen, Einstellung „Nur USA-Inferenz" und Verschlüsselungsschlüssel-Status"

Aufbewahrungszeiträume bearbeiten, Datenexporte ausführen, Freigabeeinstellungen ändern und Geolokalisierung, Nur-USA-Inferenz und Verschlüsselung konfigurieren

Benutzerverwaltung

Nicht verfügbar

Mitglieder einladen, Mitgliedsrollen ändern, Mitglieder entfernen und ausstehende Einladungen verwalten

Bibliotheken

Nicht verfügbar

Organisationsweit freigegebene Fähigkeiten, Plugins und Konnektoren hinzufügen, bearbeiten und entfernen. Umfasst auch Verzeichnisverwaltung.

Verzeichnisverwaltung

Nicht verfügbar

Verzeichniseinträge einreichen und verwalten sowie Observability für Einträge anzeigen, die Ihre Organisation veröffentlicht hat

Hinweis: Eine Rolle mit Identität und Zugriff auf „Verwalten

Verfügbare Organisationseinstellungsseiten für jede Berechtigung

Organisationseinstellungsseite

Erforderliche Berechtigung

Hinweise

Abrechnung

Abrechnung (Anzeigen oder Verwalten)

Plan, Sitzplätze, Adressen und Rechnungen

Nutzung

Abrechnung (Anzeigen oder Verwalten)

Ausgabenlimits, Guthaben und zusätzliche Nutzung

Mitglieder

Benutzerverwaltung (Verwalten)

Kein Nur-Ansicht-Modus

Gruppen

Identität & Zugriff (Anzeigen oder Verwalten)

Rollen

Identität & Zugriff (Anzeigen oder Verwalten)

Modelle

Identität & Zugriff (Anzeigen oder Verwalten)

Standardmodell und Modellzugriff

Organisation und Zugriff (teilweise)

Identität & Zugriff (Anzeigen oder Verwalten)

Ermöglicht Single Sign-On (SSO/SAML, Gruppenzuordnungen, Bereitstellung), verifizierte Domänen und Domänenmitgliedschaften, IP-Allowlist, Sitzungseinstellungen, Organisationserstellung einschränken und Organisationsfusionsanfragen. Andere Abschnitte auf dieser Seite, wie der Organisationsname, Standardfunktionseinstellungen und die organisationsweite Systemaufforderung, erfordern weiterhin die Rolle „Eigentümer

Daten und Datenschutz

Datenschutz (Anzeigen oder Verwalten)

Analytik

Analytik (Anzeigen)

Erreichbar über Analytik im Benutzermenü, nicht über Organisationseinstellungen

Fähigkeiten

Bibliotheken (Verwalten)

Plugins

Bibliotheken (Verwalten)

Konnektoren

Bibliotheken (Verwalten)

Verzeichnis

Verzeichnisverwaltung (Verwalten)

Was Admin-Berechtigungen nicht abdecken

Folgende bleiben nur für Eigentümer und Primäre Eigentümer verfügbar, auch für Mitglieder mit Admin-Berechtigungen:

  • Verwaltung von Eigentümern und Administratoren. Admin-Berechtigungen können die integrierten Rollen Eigentümer, Administrator oder Primärer Eigentümer nicht gewähren oder widerrufen. Nur Eigentümer können andere Eigentümer verwalten.

  • API-Schlüssel und Arbeitsbereiche. API-Schlüsselverwaltung, Arbeitsbereichseinstellungen und Claude Console-Verwaltung werden nicht durch Admin-Berechtigungen abgedeckt.

  • Compliance- und Sicherheitsschlüssel. Compliance-API-Einstellungen und Sicherheitsschlüsselverwaltung bleiben nur für Eigentümer verfügbar.

  • Organisationsweite Funktionseinstellungen. Welche Funktionen auf Organisationsebene aktiviert sind, wird separat gesteuert und ist nicht Teil der Admin-Berechtigungen.

Was Mitglieder sehen, wenn Admin-Berechtigungen eingeschränkt sind

Wenn ein Mitglied keinen Zugriff auf eine bestimmte Admin-Berechtigung hat, wird der Abschnitt in seinen Organisationseinstellungen nicht angezeigt. Es werden nur Abschnitte angezeigt, die ihre Berechtigungen abdecken.


Konnektor-Berechtigungen

Benutzerdefinierte Rollen steuern auch, welche Konnektoren und welche Tools auf diesen Konnektoren eine Rolle verwenden kann. Während Funktionen Claudes integrierte Funktionen abdecken, decken Konnektor-Berechtigungen die Apps und Dienste ab, die Sie mit Ihrer Organisation verbunden haben, wie Slack, Google Drive oder Jira. Sie legen diese auf der Registerkarte Konnektoren des Rollen-Editors neben den Registerkarten Funktionen und Berechtigungen fest.

Hinweis: Konnektor-Berechtigungen gelten nur für Mitglieder, deren Rolle auf „Benutzerdefiniert

Berechtigungsstufen

Auf der Registerkarte Konnektoren legen Sie alle Konnektoren, jeden Konnektor oder jedes Tool auf einem Konnektor auf eine von drei Stufen fest:

  • Immer zulassen: Jedes Tool auf dem Konnektor ist verfügbar, und Mitglieder können ihre eigene Genehmigung auf „Immer zulassen

  • Genehmigung erforderlich: Jedes Tool ist verfügbar, aber Mitglieder bestätigen jeden Aufruf. Die Option „Immer zulassen" wird aus ihrem persönlichen Genehmigungsmenü für diese Tools entfernt."

  • Blockiert: Der Konnektor oder das Tool ist verborgen. Claude kann es nicht sehen oder aufrufen.

Ein Konnektor kann auch auf Benutzerdefiniert eingestellt werden, was es Ihnen ermöglicht, jedes seiner Tools einzeln einzustellen. Für die vollständige Einrichtung siehe Rollenbasierte Berechtigungen in Enterprise-Plänen einrichten.

Wie der Konnektor-Zugriff bestimmt wird

Ein Konnektor oder Tool durchläuft mehrere Ebenen, bevor ein Mitglied ihn verwenden kann, bewertet in dieser Reihenfolge:

  1. Rollenzuweisung. Jeder Konnektor oder jedes Tool auf einer Rolle ist auf „Immer zulassen

  2. Über die Rollen des Mitglieds. Wenn die Gruppen eines Mitglieds ihm mehr als eine Rolle geben, gilt die permissivste Zuweisung für jedes Tool. Konnektor-Berechtigungen sind über Rollen hinweg additiv, genauso wie Funktionen.

  3. Richtlinie für organisationsweite Tools. Die Tool-Richtlinie pro Connector, die Sie unter Organisationseinstellungen > Connectors festlegen, ist die Obergrenze. Für jedes Tool vergleicht Claude die Rollenberechtigung des Mitglieds mit dieser Richtlinie und wendet die strengere der beiden an. Rollenberechtigung schränken den Zugriff innerhalb der Richtlinie ein; sie können diese nicht überschreiten. Weitere Informationen zum Festlegen des Tool-Zugriffs finden Sie unter Connectors verwenden, um die Funktionen von Claude zu erweitern.

  4. Die eigene Einstellung des Mitglieds. Das Ergebnis der obigen Schritte ist die effektive Obergrenze des Mitglieds. Sie begrenzt die Optionen in seinem persönlichen Genehmigungsmenü pro Tool ("Immer zulassen", "Fragen" oder "Nie"). Eine Obergrenze von "Genehmigung erforderlich" entfernt "Immer zulassen". Eine Obergrenze von "Blockiert" graut das Tool aus.

Für Mitglieder, die Claude Code verwenden, gilt eine weitere Ebene: Verwaltete Einstellungsrichtlinien und Connector-Berechtigungen werden nach dem restriktivsten Prinzip kombiniert. Ein Tool kann nur aufgerufen werden, wenn beide es zulassen. Weitere Informationen finden Sie unter Claude Code-Einstellungen.

Für Mitglieder, die Claude Cowork verwenden, durchlaufen schreibfähige Connector-Tools ein zusätzliches Genehmigungsverfahren. Siehe Cowork-Genehmigungseinstellung für Schreib-Tools unten.

Diese Tabelle zeigt, wie die organisationsweite Tool-Richtlinie und die Rollenberechtigung eines Mitglieds kombiniert werden:

Organisationsweite Tool-Richtlinie

Höchste Rollenberechtigung über die Rollen des Mitglieds

Effektive Obergrenze

Persönliche Optionen des Mitglieds

Immer zulassen

Immer zulassen

Immer zulassen

Immer zulassen, Fragen, Nie

Immer zulassen

Genehmigung erforderlich

Genehmigung erforderlich

Fragen, Nie

Immer zulassen

Blockiert

Blockiert

Tool ausgegraut

Genehmigung erforderlich

Immer zulassen

Genehmigung erforderlich

Fragen, Nie

Genehmigung erforderlich

Blockiert

Blockiert

Tool ausgegraut

Blockiert

Beliebig

Blockiert

Tool ausgegraut

Cowork-Genehmigungseinstellung für Schreib-Tools

Claude Cowork hat eine separate Organisationseinstellung, "Immer zulassen" für Connector-Tools zulassen, die schreibfähige Connector-Tools steuert. Sie ist standardmäßig deaktiviert, und benutzerdefinierte Rollenberechtigung können sie nicht überschreiben: Selbst wenn die organisationsweite Tool-Richtlinie und alle Rollenberechtigung auf "Immer zulassen" eingestellt sind, genehmigen Mitglieder diese Tools pro Aufgabe in Cowork, bis die Einstellung aktiviert wird. Weitere Informationen zu Connector-Tool-Genehmigungen in Cowork.

Wo Connector-Berechtigungen gelten

Connector-Berechtigungen werden auf Anthropics Servern durchgesetzt, daher gelten sie für jede Claude-Oberfläche, die Connector-Datenverkehr über Anthropic leitet:

Oberfläche

Abdeckung

Claude im Web und auf dem Desktop

Vollständige Durchsetzung. Blockierte Connectors sind verborgen, blockierte Tools sind ausgegraut, und das persönliche Genehmigungsmenü ist auf das begrenzt, was die Obergrenze zulässt.

Claude Mobile (iOS und Android)

Durchgesetzt. Blockierte Tools werden aus Claudes Ansicht entfernt und Aufrufe an sie werden abgelehnt. Ein blockiertes Tool kann in den mobilen Connector-Einstellungen noch aktiv aussehen, bis Interface-Updates ausgeliefert werden, aber es kann nicht verwendet werden.

Claude Cowork (Cloud und Desktop)

Wie im Web.

Claude Code

Durchgesetzt. Blockierte Tools werden abgelehnt und erscheinen als deaktiviert. Siehe Claude Code-Einstellungen.

Connector-Berechtigungen regeln Connectors, die Ihre Organisation unter Organisationseinstellungen > Connectors hinzugefügt hat. Sie regeln nicht Connectors, die ein Mitglied lokal auf seinem eigenen Computer ausführt, und sie regeln nicht Claude Cowork, wenn es auf einer Drittanbieter-Plattform bereitgestellt wird. Verwenden Sie für Cowork-Bereitstellungen von Drittanbietern stattdessen MDM. Siehe Cowork auf 3P: MCP, Plugins, Skills und Hooks.

Was Mitglieder sehen, wenn ein Connector eingeschränkt ist

Einschränkung

Was das Mitglied sieht

Ein Connector ist für ihre Rolle blockiert

Der Connector wird in ihrem Connector-Menü nicht angezeigt.

Ein Tool ist auf einem sichtbaren Connector blockiert

Das Tool ist in ihren Connector-Einstellungen ausgegraut, mit der Meldung „Dieses Tool ist für Ihre Rolle nicht aktiviert. Wenden Sie sich an Ihren Administrator.

Ein Tool ist auf „Genehmigung erforderlich" begrenzt"

Das Tool funktioniert, aber das Menü für persönliche Genehmigungen bietet nur „Fragen" und „Nie", und Claude fragt vor jedem Aufruf.

Die Cowork-Einstellung „„Immer zulassen" für Connector-Tools zulassen" ist deaktiviert

In Cowork funktionieren schreibfähige Tools, aber „Für alle Aufgaben zulassen" ist ausgegraut und Mitglieder genehmigen jede Aufgabe."

Connector-Berechtigungen können kurzzeitig nicht geladen werden

Ein Banner meldet, dass Connectors nicht geladen werden konnten, mit einer Wiederholung. Kein blockiertes Tool erreicht jemals den verbundenen Dienst. Der Zugriff schlägt fehl und verweigert, nie gewährt.

Mitglieder können nicht erkennen, welche Ebene ein Tool eingeschränkt hat. Die Meldung ist gleich, ob die Einschränkung aus der organisationsweiten Tool-Richtlinie, einer Rollenzuweisung oder beiden stammt. Um die Quelle zu finden, vergleichen Sie die organisationsweite Richtlinie mit den Rollenzuweisungen des Mitglieds.


Modellzugriff

Benutzerdefinierte Rollen steuern auch, welche Claude-Modelle eine Rolle verwenden kann und welche maximale Aufwandsstufe Mitglieder für jedes Modell auswählen können. Sie legen diese auf der Registerkarte Modelle des Rollen-Editors fest, neben dem Standardmodell der Rolle.

Die Modelleinstellung auf Organisationsebene ist die Obergrenze. Eine Rolle kann kein Modell gewähren, das auf Organisationsebene deaktiviert ist. Über die Rollen eines Mitglieds hinweg ist der Modellzugriff additiv und Aufwandsgrenzen nehmen die höchste Obergrenze an, die eine Rolle zulässt. Haiku-Modelle sind immer verfügbar und können nicht deaktiviert werden.

Für Einrichtungsschritte und was Mitglieder sehen, siehe Modellzugriff für Ihre Organisation verwalten. Für das Standardmodellverhalten siehe Standardmodell für Ihre Organisation festlegen.


Was Mitglieder sehen, wenn der Zugriff auf Funktionen eingeschränkt ist

Wenn eine Funktion eingeschränkt ist, sehen Mitglieder Folgendes. Für Connector- und Tool-Einschränkungen siehe Connector-Berechtigungen oben.

Grund

Was das Mitglied sieht

Funktion ist auf Organisationsebene deaktiviert

Die Funktion wird ausgegraut oder ausgeblendet angezeigt, mit der Meldung „Diese Funktion ist für Ihre Organisation deaktiviert.

Die Rollen des Mitglieds gewähren die Funktion nicht

Die Funktion wird ausgegraut oder ausgeblendet angezeigt, mit der Meldung „Wenden Sie sich an Ihren Administrator, um Zugriff auf diese Funktion anzufordern.

Die Rollen des Mitglieds gewähren keinen Produktzugriff

Das Mitglied landet auf seiner Einstellungsseite, wenn es sich anmeldet, ohne dass Produkte zur Verwendung verfügbar sind.

Hat dies deine Frage beantwortet?