Benutzerdefinierte Rollen sind für Enterprise-Plan-Organisationen verfügbar. Inhaber, Primäre Inhaber und benutzerdefinierte Rollen mit der Berechtigung Identität & Zugriff auf "Verwalten" können zu Organisationseinstellungen > Rollen gehen, um benutzerdefinierte Rollen zu verwalten.
Was sind benutzerdefinierte Rollen?
Mit benutzerdefinierten Rollen können Sie festlegen, auf welche Funktionen Ihre Mitglieder zugreifen können. Jede benutzerdefinierte Rolle enthält einen Satz von Berechtigungen, die den Zugriff auf spezifische Funktionen wie Chat, Claude Cowork, Claude Code und Websuche sowie die Konnektoren, die Ihre Organisation hinzugefügt hat, wie Slack oder Google Drive, gewähren oder einschränken. Benutzerdefinierte Rollen können auch Admin-Berechtigungen gewähren, die Mitgliedern Zugriff auf spezifische Verwaltungsbereiche wie Abrechnung, Identität oder Datenschutz geben, ohne sie zu Inhabern zu machen.
Benutzerdefinierte Rollen funktionieren zusammen mit Gruppen. Der typische Arbeitsablauf ist: Erstellen Sie benutzerdefinierte Rollen, weisen Sie sie Gruppen zu, und setzen Sie dann die Rollen der Mitglieder auf "Benutzerdefiniert", damit ihr Zugriff vollständig durch die benutzerdefinierten Rollen gesteuert wird, die ihren Gruppen zugewiesen sind.
Hinweis: Benutzerdefinierte Rollen beeinflussen nur Mitglieder, deren Rolle auf "Benutzerdefiniert" gesetzt ist. Mitglieder mit den Rollen Benutzer, Admin oder Inhaber erhalten ihre Berechtigungen direkt von diesen Rollen, nicht von benutzerdefinierten Rollen.
Hinweis: Mit aktivierter SCIM-Verzeichnissynchronisierung und Gruppenzuordnungen wird die Rolle jedes Mitglieds durch die Synchronisierung verwaltet. Ein Mitglied, dessen Rolle vor der Aktivierung von Gruppenzuordnungen auf "Benutzerdefiniert" gesetzt war, wird bei der nächsten vollständigen Synchronisierung auf seine zugeordnete Rolle zurückgesetzt, es sei denn, es befindet sich in einer IdP-Gruppe, die "Benutzerdefiniert" zugeordnet ist. Siehe Gruppen und Ausgabenlimits für Gruppen in Enterprise-Plänen verwalten.
Wie der Funktionszugriff funktioniert
Der Funktionszugriff wird durch eine vierstufige Prioritätskette bestimmt, bei der die restriktivste Stufe gewinnt:
Plattformebenen-Overrides: Einige Funktionen können von Anthropic als Teil Ihres Vertrags für Ihre Organisation erzwungen aktiviert oder deaktiviert werden. Diese können in den Organisationseinstellungen nicht geändert werden.
Organisationsebenen-Einstellung: Ein Inhaber oder Primärer Inhaber kann eine Funktion für die gesamte Organisation aktivieren oder deaktivieren. Wenn eine Funktion auf Organisationsebene deaktiviert ist, kann keine benutzerdefinierte Rolle Zugriff darauf gewähren.
Berechtigungen für benutzerdefinierte Rollen: Wenn die Funktion auf Organisationsebene aktiviert ist, bestimmen die benutzerdefinierten Rollen des Mitglieds, ob es darauf zugreifen kann. Wenn eine der benutzerdefinierten Rollen des Mitglieds die Funktion gewährt, hat es diese.
Benutzereinstellung: Wenn die Funktion auf Rollenebene gewährt wird, ist sie verfügbar, es sei denn, das Mitglied hat sie in seinen eigenen Einstellungen deaktiviert.
Die wichtigste Erkenntnis: Der Schalter auf Organisationsebene ist ein Hauptschalter. Benutzerdefinierte Rollen sind die darunter liegenden Schalter pro Mitglied. Eine Funktion muss auf Organisationsebene aktiviert sein, bevor benutzerdefinierte Rollen steuern können, wer Zugriff erhält.
Hinweis: Diese Prioritätskette gilt für Funktionen. Admin-Berechtigungen werden nicht durch einen Schalter auf Organisationsebene oder die eigenen Einstellungen eines Mitglieds begrenzt. Wenn die benutzerdefinierte Rolle eines Mitglieds eine Admin-Berechtigung gewährt, hat es diesen Zugriff.
Verfügbare Funktionen
Jede benutzerdefinierte Rolle kann den Zugriff auf die folgenden Funktionen gewähren oder einschränken:
Funktion | Beschreibung |
Chat | Zugriff auf Chat in Web-, Desktop- und Mobile-Apps. |
Code-Ausführung und Dateierstellung | Möglichkeit, Code auszuführen und Dateien in Gesprächen zu erstellen. |
Speicher | Möglichkeit, Speicher über Gespräche hinweg zu nutzen. |
Websuche | Möglichkeit, Websuche in Gesprächen zu nutzen. |
Projekte freigeben | Möglichkeit, Projekte mit anderen Benutzern, Gruppen oder Ihrer Organisation zu teilen. Das Deaktivieren ändert bestehende Freigaben nicht. |
Öffentliche Projekte | Möglichkeit, Projekte mit allen Mitgliedern Ihrer Organisation zu teilen. |
Fähigkeiten erstellen | Möglichkeit, benutzerdefinierte Fähigkeiten zu erstellen oder hochzuladen. |
Fähigkeiten und Plugins mit Organisationsmitgliedern teilen | Möglichkeit, Fähigkeiten und Plugins mit bestimmten Personen in Ihrer Organisation zu teilen. |
Fähigkeiten mit der gesamten Organisation teilen | Möglichkeit, Fähigkeiten mit allen Mitgliedern Ihrer Organisation auf einmal zu teilen. |
Fähigkeiten und Plugins mit Gruppen teilen | Möglichkeit, Fähigkeiten und Plugins mit einer Gruppe in Ihrer Organisation zu teilen. |
Sicherheitsprüfung von Fähigkeiten und Plugins | Möglichkeit, einen Scan für Fähigkeiten und Plugins durchzuführen, wenn sie hochgeladen werden, um mögliche Sicherheitsbedenken zu erkennen. |
Claude Code | Zugriff auf Claude Code. |
Schneller Modus | Zugriff auf schnellere Modelloptionen für Claude Code. |
Claude Code dynamische Workflows* | Zugriff auf dynamische Workflows in Claude Code, die es Claude ermöglichen, große Engineering-Aufgaben – Migrationen, Audits, codebase-weite Bug-Hunts – von Anfang bis Ende in einer einzigen Sitzung auszuführen. Diese Läufe können Stunden dauern und mehr Token verwenden als eine typische Sitzung. |
Claude Security | Finden und beheben Sie Sicherheitslücken in Ihrem Code mit Claude. |
Claude Code-Artefakte | Möglichkeit, Artefakte in Claude Code zu erstellen, die die Arbeit einer Sitzung in eine Live-Seite umwandeln, die aus dem Kontext der Sitzung erstellt wird. |
Claude Design [eigenständig] | Zugriff auf eigenständiges Claude Design unter claude.ai/design. Dies kontrolliert nicht Claude Design in Gesprächen und der Registerkarte Artefakte, die eine eigene Funktion hat: Design (unter Artefakte). |
Design | Möglichkeit, Designs mit Claude Design in Gesprächen und der Registerkarte Artefakte zu erstellen, einschließlich der Erstellung und Bearbeitung von Design-Systemen. Benutzer ohne diese Funktion können freigegebene Designs weiterhin öffnen, kommentieren und verwenden. |
Folien | Möglichkeit, Foliensätze mit Claude Slides zu erstellen. Benutzer ohne diese Funktion können freigegebene Decks weiterhin öffnen. |
Dokumente | Möglichkeit, Dokumente mit Claude Docs zu erstellen. Benutzer ohne diese Funktion können freigegebene Dokumente weiterhin öffnen. |
Claude Cowork | Zugriff auf Claude Cowork. |
Cowork in der Cloud (Beta) | Ermöglicht Mitgliedern, Cowork-Aufgaben auf der Infrastruktur von Anthropic statt auf ihrem eigenen Computer auszuführen, sodass Aufgaben über Desktop, Web und Mobilgeräte hinweg weiterhin ausgeführt werden können. |
Claude für Chrome | Zugriff auf Claude für Chrome, die Browser-Erweiterung, mit der Claude Webseiten durchsuchen und im Namen des Benutzers bearbeiten kann. |
*Claude Code dynamische Workflows sind standardmäßig für Ihre gesamte Organisation aktiviert. Da eine einzelne Ausführung Stunden dauern kann und mehr Token verbraucht als eine typische Sitzung, entscheiden Sie, welche Rollen Zugriff haben sollten. Für Mitglieder mit benutzerdefinierten Rollen folgt diese Funktion dem additiven Modell wie jede andere – eine Rolle muss sie gewähren, damit diese Mitglieder sie verwenden können. Um eine bestimmte Gruppe einzuschränken, deaktivieren Sie diese Funktion in ihrer Rolle.
Dies kann organisationsweit über managed-settings.json deaktiviert werden, indem "disableWorkflows": true zu Ihren verwalteten Einstellungen hinzugefügt wird.
Ein Besitzer kann dies in Ihrer gesamten Organisation deaktivieren, indem er zu Organisationseinstellungen > Claude Code navigiert und Workflows ausschaltet.
Benutzerdefinierte Rollen regeln auch Admin-Berechtigungen, Konnektoren und Modellzugriff, die auf separaten Registerkarten Berechtigungen, Konnektoren und Modelle im Rollen-Editor konfiguriert werden. Siehe Admin-Berechtigungen, Konnektor-Berechtigungen und Modellzugriff unten.
Hinweis: Chat ist standardmäßig für alle benutzerdefinierten Rollen aktiviert, einschließlich solcher, die vor dem Hinzufügen dieser Funktion erstellt wurden. Wenn Sie den Chat für eine bestimmte Rolle einschränken möchten, schalten Sie ihn beim Bearbeiten der Rolle aus.
Alle Funktionen auf einmal gewähren
Anstatt Funktionen einzeln zu aktivieren, können Sie einer Rolle alle Funktionen gewähren. Wählen Sie beim Erstellen oder Bearbeiten einer Rolle eine Option auf der Registerkarte Funktionen für Funktionszugriff:
Alle Funktionen: Gewährt der Rolle alle Funktionen, einschließlich Funktionen in Beta und Forschungsvorschau.
Alle allgemein verfügbar: Gewährt der Rolle alle allgemein verfügbaren Funktionen.
Rollen, die auf eine dieser Optionen eingestellt sind, erhalten automatisch neue Funktionen bei ihrer Einführung. Rollen, die auf „Nur ausgewählte
Erstellen Sie eine benutzerdefinierte Rolle
Navigieren Sie zu Organisationseinstellungen > Rollen.
Klicken Sie auf „Rolle hinzufügen"."
Geben Sie einen Namen für die Rolle ein (z. B. „Entwickler
Wählen Sie die Gruppen aus, die Sie der Rolle zuweisen möchten.
Schalten Sie jede Funktion ein oder aus, um zu definieren, was diese Rolle gewährt, oder wählen Sie „Alle Funktionen" oder „Alle allgemein verfügbar", um alle Funktionen auf einmal zu gewähren.
Konfigurieren Sie Berechtigungen. Sie können für jede Admin-Einstellung „Kein Zugriff
Konfigurieren Sie Konnektoren. Sie können „Immer zulassen
Konfigurieren Sie Modelle. Wählen Sie, welche Modelle diese Rolle verwenden kann, legen Sie optional eine maximale Aufwandsstufe pro Modell fest, und wählen Sie optional ein Standardmodell und eine Standardaufwandsstufe für die Rolle.
Klicken Sie auf „Rolle speichern"."
Bearbeiten Sie eine benutzerdefinierte Rolle
Navigieren Sie zu Organisationseinstellungen > Rollen.
Klicken Sie auf die Rolle, die Sie bearbeiten möchten.
Aktualisieren Sie den Namen und die Gruppen, oder schalten Sie Funktionen, Berechtigungen, Konnektoren und Modelle nach Bedarf um.
Klicken Sie auf „Rolle speichern
Rollenänderungen können bis zu 15 Minuten dauern, bis sie wirksam werden, und Mitglieder müssen möglicherweise ihren Browser aktualisieren. Alle Mitglieder in Gruppen, die dieser Rolle zugewiesen sind, sind betroffen.
Löschen Sie eine benutzerdefinierte Rolle
Klicken Sie auf die Menüschaltfläche für eine benutzerdefinierte Rolle und wählen Sie „Rolle löschen
Weisen Sie Gruppen benutzerdefinierten Rollen zu
Benutzerdefinierte Rollen werden Gruppen zugewiesen, nicht direkt einzelnen Mitgliedern. So weisen Sie eine Gruppe einer Rolle zu:
Navigieren Sie zu Organisationseinstellungen > Rollen.
Klicken Sie auf die Rolle, die Sie zuweisen möchten.
Wählen Sie im Gruppenauswahlfeld eine oder mehrere Gruppen aus.
Klicken Sie auf „Rolle speichern"."
Sie können auch benutzerdefinierte Rollen beim Erstellen oder Bearbeiten einer Gruppe in Organisationseinstellungen > Gruppen zuweisen. Siehe Gruppen und Ausgabenlimits für Gruppen in Enterprise-Plänen verwalten.
Wie Berechtigungen über mehrere Rollen hinweg kombiniert werden
Wenn ein Mitglied mehreren Gruppen mit unterschiedlichen benutzerdefinierten Rollen angehört, sind seine Berechtigungen additiv – es erhält die Vereinigung aller Berechtigungen aus allen Rollen in seiner Kette. Wenn eine Rolle ein Feature gewährt, hat das Mitglied Zugriff darauf.
Das bedeutet, dass Sie eine Rolle nicht verwenden können, um eine Berechtigung zu entfernen, die von einer anderen Rolle gewährt wird. Dies ist beabsichtigt – es ermöglicht einen gestuften Ansatz, bei dem eine Basisrolle häufige Features abdeckt und zusätzliche Rollen spezifische Funktionen und Admin-Berechtigungen hinzufügen.
Beispiel: Ein Mitglied ist in zwei Gruppen. Der Gruppe „Alle Benutzer" ist eine Rolle „Standardzugriff" mit Websuche und Speicher zugewiesen. Der Gruppe „Engineering" ist eine Rolle „Entwickler" mit Cowork und Claude Code zugewiesen. Das Mitglied erhält alle vier: Websuche, Speicher, Cowork und Claude Code.
Effektive Rolle eines Mitglieds oder einer Gruppe anzeigen
Wenn ein Mitglied mehreren Gruppen angehört, deren Rollen unterschiedliche Funktionen gewähren, kann es schwierig sein zu sehen, was es tatsächlich tun kann. Die Option „Effektive Rolle anzeigen
Navigieren Sie zu Organisationseinstellungen > Mitglieder (oder Organisationseinstellungen > Gruppen).
Suchen Sie das Mitglied oder die Gruppe und öffnen Sie das Menü „⋮" auf der rechten Seite ihrer Zeile."
Wählen Sie „Effektive Rolle anzeigen" aus."
Das Modal listet die zugewiesenen Rollen des Mitglieds und drei Registerkarten auf:
Funktionen: jede Funktion mit einer Bezeichnung „Gewährt von [Rollenname]
Berechtigungen: jeder Admin-Berechtigungsbereich mit seiner effektiven Stufe (Kein Zugriff, Kann anzeigen oder Kann verwalten) und welche Rolle ihn gewährt.
Connectors: die effektive Berechtigungsstufe jedes Connectors und welche Rolle ihn gewährt.
Diese Ansicht ist schreibgeschützt. Um zu ändern, was ein Mitglied tun kann, bearbeiten Sie die Rollen, die seinen Gruppen zugewiesen sind.
Hinweis: „Effektive Rolle anzeigen
Admin-Berechtigungen
Benutzerdefinierte Rollen können Admin-Berechtigungen zusätzlich zu Funktionen und Connector-Berechtigungen gewähren. Admin-Berechtigungen geben Mitgliedern Zugriff auf spezifische Verwaltungsbereiche wie Abrechnung oder Datenschutz, ohne sie zu Besitzern zu machen. Sie können Admin-Berechtigungen auf der Registerkarte Berechtigungen des Rollen-Editors konfigurieren.
Hinweis: Admin-Berechtigungen gelten nur für Mitglieder, deren Rolle auf „Benutzerdefiniert
Admin-Berechtigungsstufen
Auf der Registerkarte Berechtigungen legen Sie jeden Berechtigungsbereich auf eine von drei Stufen fest:
Kein Zugriff: Das Mitglied sieht diesen Bereich nicht in seinen Organisationseinstellungen.
Kann anzeigen: Anzeigen gewährt schreibgeschützten Zugriff. Das Mitglied sieht die gleichen Seiten und Einstellungen wie jemand, der diesen Bereich verwalten kann, aber jedes Steuerelement ist deaktiviert oder wird als schreibgeschützt angezeigt. Verwenden Sie diese Berechtigungsstufe für Compliance-Prüfer, Finanzprüfer, Sicherheitsteams oder jeden, der die Konfiguration sehen muss, ohne sie zu ändern.
Kann verwalten: Verwalten gewährt vollständigen Lese- und Schreibzugriff auf den Bereich und umfasst Anzeigeberechtigungen.
Innerhalb eines Bereichs gewähren Sie entweder alle Anzeigeberechtigungen oder alle Verwaltungsberechtigungen. Sie können einzelne Seiten oder Einstellungen nicht gewähren oder einschränken.
Verfügbare Admin-Berechtigungen
Es gibt acht Admin-Berechtigungsbereiche:
Bereich | Anzeigen | Verwalten |
Identität & Zugriff | SSO- und SAML-Konfiguration, verifizierte Domänen, Domänenmitgliedschaften, IP-Allowlist, Sitzungseinstellungen, Gruppendefinitionen, Rollendefinitionen und Bereitstellungseinstellungen | SSO bearbeiten, Domänen verwalten, IP-Allowlist bearbeiten, Sitzungseinstellungen bearbeiten, Gruppen und Rollen erstellen und bearbeiten sowie Bereitstellung konfigurieren |
Abrechnung | Plandetails, Sitzanzahl, Rechnungen, Rechnungsadressen und Nutzungsausgaben | Sitzplätze ändern, Zahlungsmethoden aktualisieren, Rechnungsadressen bearbeiten und Ausgabenlimits sowie zusätzliche Nutzung konfigurieren |
Analytik | Nutzungsanalysen, Claude Code-Analysen, Funktionsadoptionsmetriken und Umfragen (erstellen und anzeigen) | Nicht verfügbar |
Datenschutz | Datenspeicherungseinstellungen, Exportkonfiguration, Freigabeeinstellungen, Geolokalisierungseinstellungen, Einstellung „Nur USA" und Verschlüsselungsschlüssel-Status" | Aufbewahrungszeiträume bearbeiten, Datenexporte ausführen, Freigabeeinstellungen ändern und Geolokalisierung, Nur-USA-Inferenz und Verschlüsselung konfigurieren |
Benutzerverwaltung | Nicht verfügbar | Mitglieder einladen, Mitgliedsrollen ändern, Mitglieder entfernen und ausstehende Einladungen verwalten |
Bibliotheken | Nicht verfügbar | Organisationsweit freigegebene Skills, Plugins und Connectors hinzufügen, bearbeiten und entfernen. Umfasst auch Verzeichnisverwaltung. |
Verzeichnisverwaltung | Nicht verfügbar | Verzeichniseinträge einreichen und verwalten sowie Observability für von Ihrer Organisation veröffentlichte Einträge anzeigen |
Claude Design Admin | Nicht verfügbar | Designsysteme veröffentlichen, das Standarddesignsystem der Organisation festlegen und Designsysteme löschen |
Hinweis: Eine Rolle mit Identität & Zugriff auf „Kann verwalten
Verfügbare Organisationseinstellungsseiten für jede Berechtigung
Organisationseinstellungsseite | Erforderliche Berechtigung | Hinweise |
Abrechnung | Abrechnung (Anzeigen oder Verwalten) | Plan, Plätze, Adressen und Rechnungen |
Nutzung | Abrechnung (Anzeigen oder Verwalten) | Ausgabenlimits, Guthaben und zusätzliche Nutzung |
Mitglieder | Benutzerverwaltung (Verwalten) | Kein Nur-Ansicht-Modus |
Gruppen | Identität & Zugriff (Anzeigen oder Verwalten) |
|
Rollen | Identität & Zugriff (Anzeigen oder Verwalten) |
|
Modelle | Identität & Zugriff (Anzeigen oder Verwalten) | Standardmodell und Modellzugriff |
Organisation und Zugriff (teilweise) | Identität & Zugriff (Anzeigen oder Verwalten) | Entsperrt Single Sign-On (SSO/SAML, Gruppenzuordnungen, Bereitstellung), verifizierte Domänen und Domänenmitgliedschaften, IP-Allowlist, Sitzungseinstellungen, Organisationserstellung einschränken und Organisationsfusionsanfragen. Andere Abschnitte auf dieser Seite, wie der Organisationsname, Standardfunktionseinstellungen und die organisationsweite Systemaufforderung, erfordern weiterhin die Rolle „Eigentümer |
Daten und Datenschutz | Datenschutz (Anzeigen oder Verwalten) |
|
Analytik | Analytik (Anzeigen) | Erreichbar über Analytik im Benutzermenü, nicht über Organisationseinstellungen |
Fähigkeiten | Bibliotheken (Verwalten) |
|
Plugins | Bibliotheken (Verwalten) |
|
Konnektoren | Bibliotheken (Verwalten) |
|
Verzeichnis | Verzeichnisverwaltung (Verwalten) |
|
Was Admin-Berechtigungen nicht abdecken
Folgende Funktionen bleiben nur für Eigentümer und Primäre Eigentümer verfügbar, auch für Mitglieder mit Admin-Berechtigungen:
Verwaltung von Eigentümern und Administratoren. Admin-Berechtigungen können die integrierten Rollen „Eigentümer
API-Schlüssel und Arbeitsbereiche. API-Schlüsselverwaltung, Arbeitsbereichseinstellungen und Claude Console-Verwaltung werden nicht durch Admin-Berechtigungen abgedeckt.
Compliance- und Sicherheitsschlüssel. Compliance-API-Einstellungen und Sicherheitsschlüsselverwaltung bleiben nur für Eigentümer verfügbar.
Organisationsweite Funktionseinstellungen. Welche Funktionen auf Organisationsebene aktiviert sind, wird separat gesteuert und ist nicht Teil der Admin-Berechtigungen.
Was Mitglieder sehen, wenn Admin-Berechtigungen eingeschränkt sind
Wenn ein Mitglied keinen Zugriff auf eine bestimmte Admin-Berechtigung hat, wird der Abschnitt in seinen Organisationseinstellungen nicht angezeigt. Es werden nur Abschnitte angezeigt, die ihre Berechtigungen abdecken.
Konnektor-Berechtigungen
Benutzerdefinierte Rollen steuern auch, welche Konnektoren und welche Tools auf diesen Konnektoren eine Rolle verwenden kann. Während Funktionen Claude's integrierte Features abdecken, decken Konnektorgenehmigungen die Apps und Services ab, die Sie mit Ihrer Organisation verbunden haben, wie Slack, Google Drive oder Jira. Sie legen diese auf der Registerkarte Konnektoren des Rollen-Editors fest, neben den Registerkarten Funktionen und Berechtigungen.
Hinweis: Konnektorgenehmigungen gelten nur für Mitglieder, deren Rolle auf "Benutzerdefiniert" eingestellt ist. Mitglieder mit den Rollen Benutzer, Admin oder Eigentümer sehen jeden Konnektor, der für Ihre Organisation aktiviert ist, vorbehaltlich Ihrer organisationsweiten Tool-Richtlinien pro Konnektor. Eigentümer und Admins sehen immer jeden Konnektor, damit sie ihn konfigurieren können, unabhängig von den Konnektorgenehmigungen einer Rolle.
Berechtigungsstufen
Auf der Registerkarte Konnektoren legen Sie alle Konnektoren, jeden Konnektor oder jedes Tool auf einem Konnektor auf eine von drei Stufen fest:
Immer zulassen: Jedes Tool auf dem Konnektor ist verfügbar, und Mitglieder können ihre eigene Genehmigung auf "Immer zulassen" setzen, um die Bestätigung pro Aufruf zu überspringen.
Genehmigung erforderlich: Jedes Tool ist verfügbar, aber Mitglieder bestätigen jeden Aufruf. Die Option "Immer zulassen" wird aus ihrem persönlichen Genehmigungsmenü für diese Tools entfernt.
Blockiert: Der Konnektor oder das Tool ist verborgen. Claude kann es nicht sehen oder aufrufen.
Ein Konnektor kann auch auf Benutzerdefiniert eingestellt werden, was es Ihnen ermöglicht, jedes seiner Tools einzeln einzustellen. Für die vollständige Einrichtung siehe Rollenbasierte Berechtigungen in Enterprise-Plänen einrichten.
Wie der Konnektorzugriff bestimmt wird
Ein Konnektor oder Tool durchläuft mehrere Ebenen, bevor ein Mitglied ihn verwenden kann, bewertet in dieser Reihenfolge:
Rollenzuschuss. Jeder Konnektor oder jedes Tool auf einer Rolle ist auf "Immer zulassen", "Genehmigung erforderlich" oder "Blockiert" eingestellt.
Über die Rollen des Mitglieds. Wenn die Gruppen eines Mitglieds ihm mehr als eine Rolle geben, gilt der permissivste Zuschuss für jedes Tool. Konnektorgenehmigungen sind über Rollen hinweg additiv, genauso wie Funktionen.
Organisationsweite Tool-Richtlinie. Die Pro-Tool-Richtlinie, die Sie unter Organisationseinstellungen > Konnektoren pro Konnektor festlegen, ist die Obergrenze. Für jedes Tool vergleicht Claude den Rollenzuschuss des Mitglieds mit dieser Richtlinie und wendet die strengere der beiden an. Rollenzuschüsse engen den Zugriff innerhalb der Richtlinie ein; sie können nicht über sie hinaus erweitert werden. Erfahren Sie mehr über das Festlegen des Tool-Zugriffs in Konnektoren verwenden, um Claude's Funktionen zu erweitern.
Die eigene Einstellung des Mitglieds. Das Ergebnis der obigen Schritte ist die effektive Obergrenze des Mitglieds. Sie begrenzt die Optionen in seinem persönlichen Pro-Tool-Genehmigungsmenü ("Immer zulassen", "Fragen" oder "Nie"). Eine Obergrenze von "Genehmigung erforderlich" entfernt "Immer zulassen". Eine Obergrenze von "Blockiert" graut das Tool aus.
Für Mitglieder, die Claude Code verwenden, gilt eine weitere Ebene: Verwaltete Einstellungsrichtlinien und Konnektorgenehmigungen werden nach dem restriktivsten Prinzip kombiniert. Ein Tool ist nur aufrufbar, wenn beide es zulassen. Weitere Informationen finden Sie unter Claude Code-Einstellungen.
Für Mitglieder, die Claude Cowork verwenden, durchlaufen schreibfähige Konnektor-Tools ein weiteres Gate. Siehe Cowork-Genehmigungseinstellung für Schreib-Tools unten.
Diese Tabelle zeigt, wie die organisationsweite Tool-Richtlinie und der Rollenzuschuss eines Mitglieds kombiniert werden:
Organisationsweite Tool-Richtlinie | Höchster Rollenzuschuss über die Rollen des Mitglieds | Effektive Obergrenze | Persönliche Optionen des Mitglieds |
Immer zulassen | Immer zulassen | Immer zulassen | Immer zulassen, Fragen, Nie |
Immer zulassen | Genehmigung erforderlich | Genehmigung erforderlich | Fragen, Nie |
Immer zulassen | Blockiert | Blockiert | Tool ausgegraut |
Genehmigung erforderlich | Immer zulassen | Genehmigung erforderlich | Fragen, Nie |
Genehmigung erforderlich | Blockiert | Blockiert | Tool ausgegraut |
Blockiert | Beliebig | Blockiert | Tool ausgegraut |
Cowork-Genehmigungseinstellung für Schreib-Tools
Claude Cowork hat eine separate Organisationseinstellung, "Immer zulassen" für Konnektor-Tools zulassen, die schreibfähige Konnektor-Tools steuert. Sie ist standardmäßig deaktiviert, und benutzerdefinierte Rollenzuschüsse können sie nicht überschreiben: Selbst wenn die organisationsweite Tool-Richtlinie und jeder Rollenzuschuss auf "Immer zulassen" eingestellt sind, genehmigen Mitglieder diese Tools pro Aufgabe in Cowork, bis die Einstellung aktiviert wird. Erfahren Sie mehr über Konnektor-Tool-Genehmigungen in Cowork.
Wo Konnektorgenehmigungen gelten
Konnektorgenehmigungen werden auf Anthropic's Servern durchgesetzt, daher gelten sie auf jeder Claude-Oberfläche, die Konnektordatenverkehr durch Anthropic leitet:
Oberfläche | Abdeckung |
Claude im Web und auf dem Desktop | Vollständige Durchsetzung. Blockierte Konnektoren sind verborgen, blockierte Tools sind ausgegraut, und das Menü für persönliche Genehmigungen ist auf das beschränkt, was die Obergrenze erlaubt. |
Claude Mobile (iOS und Android) | Erzwungen. Blockierte Tools werden aus Claudes Ansicht entfernt und Aufrufe an sie werden abgelehnt. Ein blockiertes Tool kann in den Einstellungen des mobilen Konnektors noch aktiv aussehen, bis Interface-Updates ausgeliefert werden, aber es kann nicht verwendet werden. |
Claude Cowork (Cloud und Desktop) | Wie im Web. |
Claude Code | Erzwungen. Blockierte Tools werden abgelehnt und erscheinen als deaktiviert. Siehe Claude Code-Einstellungen. |
Konnektorgenehmigungen regeln Konnektoren, die Ihre Organisation unter Organisationseinstellungen > Konnektoren hinzugefügt hat. Sie regeln keine Konnektoren, die ein Mitglied lokal auf seinem eigenen Computer ausführt, und sie regeln nicht Claude Cowork, wenn es auf einer Drittanbieter-Plattform bereitgestellt wird. Verwenden Sie für Cowork-Bereitstellungen von Drittanbietern stattdessen MDM. Siehe Cowork auf 3P: MCP, Plugins, Skills und Hooks.
Was Mitglieder sehen, wenn ein Konnektor eingeschränkt ist
Einschränkung | Was das Mitglied sieht |
Ein Konnektor ist für ihre Rolle blockiert | Der Konnektor wird nicht in ihrem Konnektoren-Menü angezeigt. |
Ein Tool ist auf einem sichtbaren Konnektor blockiert | Das Tool ist in ihren Konnektoren-Einstellungen ausgegraut, mit der Meldung „Dieses Tool ist für Ihre Rolle nicht aktiviert. Wenden Sie sich an Ihren Administrator. |
Ein Tool ist auf „Genehmigung erforderlich" begrenzt" | Das Tool funktioniert, aber das Menü für persönliche Genehmigungen bietet nur „Fragen" und „Nie", und Claude fragt vor jedem Aufruf. |
Die Cowork-Einstellung „Immer erlauben für Konnektoren-Tools zulassen" ist deaktiviert" | In Cowork funktionieren schreibfähige Tools, aber „Für alle Aufgaben zulassen" ist ausgegraut und Mitglieder genehmigen jede Aufgabe." |
Konnektorgenehmigungen können kurzzeitig nicht geladen werden | Ein Banner meldet, dass Konnektoren nicht geladen werden konnten, mit einer Wiederholung. Kein blockiertes Tool erreicht jemals den verbundenen Dienst. Der Zugriff schlägt fehl und verweigert, nie gewährt. |
Mitglieder können nicht erkennen, welche Ebene ein Tool eingeschränkt hat. Die Meldung ist gleich, ob die Beschränkung aus der organisationsweiten Tool-Richtlinie, einer Rollenzuweisung oder beiden stammt. Um die Quelle zu finden, vergleichen Sie die organisationsweite Richtlinie mit den Rollenzuweisungen des Mitglieds.
Modellzugriff
Benutzerdefinierte Rollen steuern auch, welche Claude-Modelle eine Rolle verwenden kann, und die maximale Aufwandsstufe, die Mitglieder für jedes auswählen können. Sie legen diese auf der Registerkarte Modelle des Rollen-Editors fest, neben dem Standardmodell und der Standardaufwandsstufe der Rolle.
Die Modelleinstellung auf Organisationsebene ist die Obergrenze. Eine Rolle kann kein Modell gewähren, das auf Organisationsebene deaktiviert ist. Über die Rollen eines Mitglieds hinweg ist der Modellzugriff additiv und Aufwandsgrenzen nehmen die höchste Obergrenze, die eine Rolle erlaubt. Haiku-Modelle sind immer verfügbar und können nicht deaktiviert werden.
Für Einrichtungsschritte und was Mitglieder sehen, siehe Modellzugriff für Ihre Organisation verwalten. Für das Standardmodellverhalten siehe Legen Sie ein Standardmodell für Ihre Organisation fest.
Was Mitglieder sehen, wenn der Zugriff auf Funktionen eingeschränkt ist
Wenn eine Funktion eingeschränkt ist, sehen Mitglieder Folgendes. Für Einschränkungen bei Konnektoren und Tools siehe Konnektorgenehmigungen oben.
Grund | Was das Mitglied sieht |
Funktion ist auf Organisationsebene deaktiviert | Die Funktion wird ausgegraut oder ausgeblendet angezeigt, mit der Meldung „Diese Funktion ist für Ihre Organisation deaktiviert. |
Die Rollen des Mitglieds gewähren die Funktion nicht | Die Funktion wird ausgegraut oder ausgeblendet angezeigt, mit der Meldung „Wenden Sie sich an Ihren Administrator, um Zugriff auf diese Funktion anzufordern. |
Die Rollen des Mitglieds gewähren keinen Produktzugriff | Das Mitglied landet auf seiner Einstellungsseite, wenn es sich anmeldet, ohne dass Produkte zur Verwendung verfügbar sind. |
