メインコンテンツにスキップ

エンタープライズプランでカスタムロールを管理する

カスタムロールはエンタープライズプランの組織で利用できます。オーナー、プライマリオーナー、およびIdentity & Access権限が「管理可能」に設定されたカスタムロールは、Organization settings > Rolesに移動してカスタムロールを管理できます。

カスタムロールとは何ですか?

カスタムロールを使用すると、メンバーがアクセスできる機能を定義できます。各カスタムロールには、チャット、Claude Cowork、Claude Code、ウェブ検索、およびSlackやGoogle Driveなどの組織が追加したコネクタなどの特定の機能へのアクセスを許可または制限する権限セットが含まれています。カスタムロールは管理者権限も付与でき、メンバーに請求、ID、プライバシーなどの特定の管理領域へのアクセスを与えることができます。ただし、オーナーにはなりません。

カスタムロールはグループと連携して機能します。一般的なワークフローは、カスタムロールを作成し、グループに割り当て、メンバーのロールを「カスタム」に設定して、アクセスがグループに割り当てられたカスタムロールによって完全に管理されるようにすることです。

注:カスタムロールは、ロールが「カスタム」に設定されているメンバーにのみ影響します。ユーザー、管理者、またはオーナーのロールを持つメンバーは、カスタムロールではなく、それらのロールから直接権限を取得します。


機能アクセスの仕組み

機能アクセスは4段階の優先順位チェーンによって決定され、最も制限的なレベルが優先されます。

  1. プラットフォームレベルのオーバーライド:一部の機能は、契約の一部としてAnthropicによって組織に対して強制的に有効または無効にされる場合があります。これらは組織設定で変更することはできません。

  2. 組織レベルの設定:オーナーまたはプライマリオーナーは、組織全体の機能をオンまたはオフに切り替えることができます。機能が組織レベルで無効になっている場合、カスタムロールはそれへのアクセスを許可することはできません。

  3. カスタムロール権限:機能が組織レベルで有効になっている場合、メンバーのカスタムロールがそれにアクセスできるかどうかを決定します。メンバーのカスタムロールのいずれかが機能を許可している場合、メンバーはそれを持っています。

  4. ユーザーレベルの設定:機能がロールレベルで付与されている場合、メンバーが自分の設定で無効にしていない限り、利用可能です。

重要なポイント:組織レベルのトグルはメインスイッチです。カスタムロールはその下のメンバーごとのスイッチです。カスタムロールがアクセスを制御する前に、機能は組織レベルで有効にする必要があります。

注:この優先順位チェーンは機能に適用されます。管理者権限は、組織レベルのトグルまたはメンバー自身の設定によってゲートされていません。メンバーのカスタムロールが管理者権限を付与している場合、メンバーはそのアクセス権を持っています。


利用可能な機能

各カスタムロールは、以下の機能へのアクセスを許可または制限できます。

機能

説明

チャット

ウェブ、デスクトップ、モバイルアプリでのチャットへのアクセス。

コード実行とファイル作成

会話でコードを実行し、ファイルを作成する機能。

メモリ

会話全体でメモリを使用する機能。

ウェブ検索

会話でウェブ検索を使用する機能。

公開プロジェクト

組織内のすべてのユーザーとプロジェクトを共有する機能。

スキルを作成

カスタムスキルを作成またはアップロードする機能。

組織メンバーとスキルを共有

組織内の特定のユーザーとスキルを共有する機能。

組織全体とスキルを共有

組織内のすべてのユーザーと一度にスキルを共有する機能。

グループとスキルを共有

組織内のグループとスキルを共有する機能。

スキルとプラグインのセキュリティスキャン(ベータ)

スキルとプラグインがアップロードされたときにスキャンを実行して、セキュリティ上の懸念の可能性をキャッチする機能。

Claude Code

Claude Codeへのアクセス。

高速モード

Claude Codeのより高速なモデルオプションへのアクセス。

Claude Code動的ワークフロー*

Claude Codeのダイナミックワークフローへのアクセス。これにより、Claudeは大規模なエンジニアリングタスク(マイグレーション、監査、コードベース全体のバグハント)を1つのセッションで最初から最後まで実行できます。これらの実行は数時間続く可能性があり、通常のセッションよりも多くのトークンを使用します。

Claude Security

Claudeを使用してコード内のセキュリティ脆弱性を検出して修正します。

Claude Codeアーティファクト

Claude Codeでアーティファクトを作成する機能。セッションの作業をセッションのコンテキストから構築されたライブで共有可能なページに変換します。

Claude Design

デザインアーティファクトを生成するためのClaude Designへのアクセス。

Claude Cowork

Claude Coworkへのアクセス。

クラウドでのCowork(ベータ版)

メンバーがCoworkタスクを自分のコンピュータではなくAnthropicのインフラストラクチャで実行できるため、タスクはデスクトップ、ウェブ、モバイル全体で実行し続けることができます。

Claude for Chrome

Claude for Chromeへのアクセス。これはClaudeがユーザーに代わってウェブページを閲覧および操作できるブラウザ拡張機能です。

*Claude Codeの動的ワークフローは、デフォルトで組織全体で有効になっています。単一の実行は数時間続く可能性があり、通常のセッションよりも多くのトークンを使用する可能性があるため、どのロールがアクセス権を持つべきかを決定してください。カスタムロール上のメンバーの場合、この機能は他の機能と同様に加算モデルに従います。ロールがそれを付与する必要があります。特定のグループを制限するには、そのロールでこの機能をオフのままにしてください。

これはmanaged-settings.jsonを介して組織全体で無効にすることができます。マネージド設定に"disableWorkflows": trueを追加することで。

オーナーは組織設定 > Claude Codeに移動してワークフローをオフにすることで、組織全体でこれをオフにできます。

カスタムロールは、ロールエディタの別の権限コネクタモデルタブで設定される管理権限、コネクタ、およびモデルアクセスも管理します。以下の管理権限コネクタ権限、およびモデルアクセスを参照してください。

注:チャットはデフォルトですべてのカスタムロール(この機能が追加される前に作成されたロールを含む)に対して有効になっています。特定のロールのチャットを制限したい場合は、ロールを編集するときにそれをオフにしてください。

すべての機能を一度に付与する

機能を個別に切り替える代わりに、ロールにすべての機能を付与できます。ロールを作成または編集するときに、機能タブで機能アクセスのオプションを選択します:

  • すべての機能:ロールにすべての機能(ベータ版およびリサーチプレビュー中の機能を含む)を付与します。

  • すべての一般提供機能:ロールにすべての一般提供機能を付与します。

いずれかのオプションに設定されたロールは、起動時に新しい機能を自動的に取得します。「選択したもののみ」に設定されたロールには、選択した機能のみが含まれます。


カスタムロールを作成する

  1. 組織設定 > ロールに移動します。

  2. 「ロールを追加」をクリックします。

  3. ロールの名前を入力します(例:「開発者」、「標準アクセス」、「制限付き」)。

  4. ロールに割り当てるグループを選択します。

  5. 各機能をオンまたはオフに切り替えてこのロールが付与する内容を定義するか、「すべての機能」または「すべての一般提供機能」を選択してすべての機能を一度に付与します。

  6. 権限を設定します。各管理設定に対して「アクセスなし」、「表示可能」、「管理可能」を選択できます。

  7. コネクタを設定します。すべてのコネクタに対して「常に許可」、「承認が必要」、「ブロック」を選択するか、コネクタまたはコネクタツールごとにカスタマイズできます。

  8. モデルを設定します。このロールが使用できるモデルを選択し、必要に応じてモデルごとに最大努力レベルを設定し、必要に応じてロールのデフォルトモデルを選択します。

  9. 「ロールを保存」をクリックします。

カスタムロールを編集する

  1. 組織設定 > ロールに移動します。

  2. 編集するロールをクリックします。

  3. 名前とグループを更新するか、必要に応じて機能、権限、コネクタ、モデルを切り替えます。

  4. 「ロールを保存」をクリックして変更を保存します。

ロールの変更は有効になるまで最大15分かかる場合があり、メンバーはブラウザを更新する必要がある場合があります。このロールに割り当てられたグループ内のすべてのメンバーが影響を受けます。

カスタムロールを削除する

任意のカスタムロールのメニューボタンをクリックして「ロールを削除」を選択します。ロールを削除すると、割り当てられたすべてのグループからその権限が削除されます。これらのグループ内のメンバーは、ロールが付与した権限を失います。ただし、チェーン内の別のロールも付与している場合を除きます。


カスタムロールにグループを割り当てる

カスタムロールはグループに割り当てられ、個別のメンバーには直接割り当てられません。グループをロールに割り当てるには:

  1. 組織設定 > ロールに移動します。

  2. 割り当てるロールをクリックします。

  3. グループセレクタで、1つ以上のグループを選択します。

  4. 「ロールを保存」をクリックします。

組織設定 > グループでグループを作成または編集するときにカスタムロールを割り当てることもできます。エンタープライズプランでグループとグループ支出制限を管理するを参照してください。


複数のロール全体で権限がどのように組み合わされるか

メンバーが異なるカスタムロールを持つ複数のグループに属している場合、その権限は加算的です。チェーン内のすべてのロールからのすべての権限の和集合を取得します。いずれかのロールが機能を付与する場合、メンバーはそれにアクセスできます。

これは、別のロールによって付与された権限を削除するために1つのロールを使用できないことを意味します。これは設計上の意図です。基本ロールが一般的な機能をカバーし、追加のロールが特定の機能と管理権限をレイヤーする階層化されたアプローチを可能にします。

例:メンバーは2つのグループに属しています。「すべてのユーザー」グループには、ウェブ検索とメモリを備えた「標準アクセス」ロールが割り当てられています。「エンジニアリング」グループには、CoworkとClaude Codeを備えた「開発者」ロールが割り当てられています。メンバーは4つすべてを取得します:ウェブ検索、メモリ、Cowork、Claude Code。


メンバーまたはグループの有効なロールを表示する

メンバーが異なる機能を付与するロールを持つ複数のグループに属している場合、実際に何ができるかを判断するのは難しい場合があります。「有効なロールを表示」オプションは、結合された結果を表示します。メンバーが持つすべての機能、管理権限、コネクタ、およびそれぞれを付与するロール。

  1. 組織設定 > メンバー(または組織設定 > グループ)に移動します。

  2. メンバーまたはグループを見つけて、その行の右側にある「⋮」メニューを開きます。

  3. 「ロールの有効性を表示」を選択します。

モーダルにはメンバーに割り当てられたロールと3つのタブが表示されます:

  • 機能: 各機能に「[ロール名]によって付与」ラベルが表示され、どのロールがそれを有効にしたかが示されます。

  • 権限: 各管理者権限エリアとその有効レベル(アクセスなし、表示可能、または管理可能)、およびそれを付与するロール。

  • コネクタ: 各コネクタの有効な権限レベルとそれを付与するロール。

このビューは読み取り専用です。メンバーが実行できる内容を変更するには、そのグループに割り当てられたロールを編集してください。

注: 「ロールの有効性を表示」は、ロールが「カスタム」に設定されており、グループを通じて少なくとも1つのカスタムロールが割り当てられているメンバーにのみ表示されます。組み込みロール(ユーザー、管理者、オーナー、またはプライマリオーナー)を持つメンバーは、そのロールから直接権限を取得するため、計算する必要はありません。


管理者権限

カスタムロールは、機能とコネクタ権限に加えて管理者権限を付与できます。管理者権限により、メンバーは請求やプライバシーなどの特定の管理エリアにアクセスでき、オーナーになる必要はありません。管理者権限はロールエディタの権限タブで設定できます。

注: 管理者権限は、ロールが「カスタム」に設定されているメンバーにのみ適用されます。ユーザー、管理者、オーナー、またはプライマリオーナーロールを持つメンバーは、それらのロールが付与するアクセス権を保持します。

管理者権限レベル

権限タブで、各権限エリアを3つのレベルのいずれかに設定します:

  • アクセスなし: メンバーは組織設定でこのエリアを表示しません。

  • 表示可能: 表示は読み取り専用アクセスを付与します。メンバーは、そのエリアを管理できるユーザーと同じページと設定を表示しますが、すべてのコントロールは無効化されるか読み取り専用として表示されます。このアクセス権限レベルは、コンプライアンスレビュアー、財務監査人、セキュリティチーム、または設定を変更せずに確認する必要があるユーザーに使用します。

  • 管理可能: 管理は、エリアへの完全な読み取りおよび書き込みアクセスを付与し、表示アクセスを含みます。

エリア内では、表示または管理のすべてを付与します。個別のページまたは設定を付与または制限することはできません。

利用可能な管理者権限

7つの管理者権限エリアがあります:

エリア

表示

管理

ID とアクセス

SSO と SAML 設定、検証済みドメイン、ドメインメンバーシップ、IP 許可リスト、セッション設定、グループ定義、ロール定義、およびプロビジョニング設定

SSO を編集、ドメインを管理、IP 許可リストを編集、セッション設定を編集、グループとロールを作成および編集、プロビジョニングを設定

請求

プラン詳細、シート数、請求書、請求先住所、および使用支出

シートを変更、支払い方法を更新、請求先住所を編集、支出制限と追加使用を設定

分析

使用分析、Claude Code 分析、および機能採用メトリクス

利用不可

プライバシー

データ保持設定、エクスポート設定、共有設定、地理的位置情報設定、US のみ推論設定、および暗号化キーのステータス

保持期間を編集、データエクスポートを実行、共有設定を変更、地理的位置情報、US のみ推論、および暗号化を設定

ユーザー管理

利用不可

メンバーを招待、メンバーロールを変更、メンバーを削除、保留中の招待を管理

ライブラリ

利用不可

組織共有スキル、プラグイン、およびコネクタを追加、編集、および削除します。ディレクトリ管理も含まれます。

ディレクトリ管理

利用不可

ディレクトリリストを送信および管理し、組織が公開したリストの可観測性を表示

注: ID とアクセスが「管理可能」に設定されているロールは、グループとロール(独自のロール定義を含む)を作成および編集できます。この権限を持つメンバーは独自のアクセス権を拡張できるため、信頼できるセキュリティおよび IT 管理者に限定してください。

各権限で利用可能な組織設定ページ

組織設定ページ

必要な権限

請求

請求(表示または管理)

プラン、シート、住所、および請求書

使用方法

請求(表示または管理)

支出制限、クレジット、および追加使用

メンバー

ユーザー管理(管理)

表示のみモードなし

グループ

ID とアクセス(表示または管理)

ロール

ID とアクセス(表示または管理)

モデル

ID とアクセス(表示または管理)

デフォルトモデルとモデルアクセス

組織とアクセス(部分的)

ID とアクセス(表示または管理)

シングルサインオン(SSO/SAML、グループマッピング、プロビジョニング)、検証済みドメインとドメインメンバーシップ、IP許可リスト、セッション設定、組織作成の制限、および組織マージリクエストのロックを解除します。このページの他のセクション(組織名、デフォルト機能設定、組織全体のシステムプロンプトなど)には、引き続きオーナーロールが必要です

データとプライバシー

プライバシー(表示または管理)

分析

分析(表示)

ユーザーメニューの分析からアクセスでき、組織設定からはアクセスできません

スキル

ライブラリ(管理)

プラグイン

ライブラリ(管理)

コネクタ

ライブラリ(管理)

ディレクトリ

ディレクトリ管理(管理)

管理者権限でカバーされていないもの

以下は、管理者権限を持つメンバーであっても、オーナーとプライマリオーナーのみが利用できます:

  • オーナーと管理者の管理。管理者権限では、オーナー、管理者、またはプライマリオーナーの組み込みロールを付与または取り消すことはできません。オーナーのみが他のオーナーを管理できます。

  • API キーとワークスペース。API キー管理、ワークスペース設定、および Claude コンソール管理は、管理者権限でカバーされていません。

  • コンプライアンスとセキュリティキー。コンプライアンス API 設定とセキュリティキー管理は、オーナーのみが利用できます。

  • 組織レベルの機能設定。組織レベルで有効になっている機能は、別途管理され、管理者権限の一部ではありません。

管理者権限が制限されている場合にメンバーに表示されるもの

メンバーが特定の管理者権限にアクセスできない場合、そのセクションは組織設定に表示されません。権限でカバーされているセクションのみが表示されます。


コネクタ権限

カスタムロールは、ロールが使用できるコネクタと、それらのコネクタ上のツールも制御します。機能が Claude の組み込み機能をカバーする場合、コネクタ権限は、Slack、Google Drive、Jira など、組織に接続したアプリとサービスをカバーします。ロールエディタのコネクタタブで、機能タブと権限タブの横に設定します。

注:コネクタ権限は、ロールが「カスタム」に設定されているメンバーにのみ適用されます。ユーザー、管理者、またはオーナーロールを持つメンバーは、組織で有効になっているすべてのコネクタを表示します(コネクタごとの組織全体のツールポリシーに従う)。オーナーと管理者は、ロールのコネクタ権限に関係なく、常にすべてのコネクタを表示して設定できます。

権限レベル

コネクタタブで、すべてのコネクタ、各コネクタ、またはコネクタ上の各ツールを、次の 3 つのレベルのいずれかに設定します:

  • 常に許可:コネクタ上のすべてのツールが利用可能で、メンバーは個人の承認を「常に許可」に設定して、呼び出しごとの確認をスキップできます。

  • 承認が必要:すべてのツールが利用可能ですが、メンバーは各呼び出しを確認します。これらのツールの個人承認メニューから「常に許可」オプションが削除されます。

  • ブロック:コネクタまたはツールは非表示です。Claude はそれを表示または呼び出すことができません。

コネクタはカスタムに設定することもでき、各ツールを個別に設定できます。完全なセットアップについては、エンタープライズプランでロールベースの権限を設定するを参照してください。

コネクタアクセスの決定方法

メンバーがコネクタまたはツールを使用する前に、複数のレイヤーを通過し、この順序で評価されます:

  1. ロール付与。ロール上の各コネクタまたはツールは、「常に許可」、「承認が必要」、または「ブロック」に設定されます。

  2. メンバーのロール全体。メンバーのグループが複数のロールを提供する場合、各ツールの最も許可的な付与が適用されます。コネクタ権限は、機能と同じように、ロール全体で加算されます。

  3. 組織全体のツールポリシー。組織設定 > コネクタで設定したコネクタごとのツールポリシーが上限となります。各ツールについて、Claudeはメンバーのロール付与をこのポリシーと比較し、より厳しい方を適用します。ロール付与はポリシー内でアクセスを制限します。ポリシーを超えて拡大することはできません。ツールアクセスの設定の詳細については、コネクタを使用してClaudeの機能を拡張するをご覧ください。

  4. メンバー自身の設定。上記の手順の結果がメンバーの有効な上限となります。これにより、個人用ツール承認メニュー(「常に許可」「確認」「許可しない」)のオプションが制限されます。「承認が必要」の上限は「常に許可」を削除します。「ブロック」の上限はツールをグレーアウトします。

Claude Codeを使用するメンバーの場合、さらに1つのレイヤーが適用されます。管理設定ポリシーとコネクタ権限は最も制限的なもので構成されます。ツールはその両方が許可する場合にのみ、プロンプトなしで呼び出し可能です。詳細については、Claude Code設定をご覧ください。

Claude Coworkを使用するメンバーの場合、書き込み可能なコネクタツールはさらに1つのゲートを通ります。下記の書き込みツール用Cowork承認設定をご覧ください。

次の表は、組織全体のツールポリシーとメンバーのロール付与がどのように組み合わされるかを示しています。

組織全体のツールポリシー

メンバーのロール全体における最高のロール付与

有効な上限

メンバーの個人用オプション

常に許可

常に許可

常に許可

常に許可、確認、許可しない

常に許可

承認が必要

承認が必要

確認、許可しない

常に許可

ブロック

ブロック

ツールがグレーアウト

承認が必要

常に許可

承認が必要

確認、許可しない

承認が必要

ブロック

ブロック

ツールがグレーアウト

ブロック

任意

ブロック

ツールがグレーアウト

書き込みツール用Cowork承認設定

Claude Coworkには、書き込み可能なコネクタツールをゲートする別の組織設定「コネクタツールの『常に許可』を許可」があります。デフォルトではオフになっており、カスタムロール付与はこれをオーバーライドできません。組織全体のツールポリシーとすべてのロール付与が「常に許可」に設定されている場合でも、この設定がオンになるまで、メンバーはCoworkでこれらのツールをタスクごとに承認します。詳細については、Coworkでのコネクタツール承認をご覧ください。

コネクタ権限が適用される場所

コネクタ権限はAnthropicのサーバーで実行されるため、Anthropicを通じてコネクタトラフィックをルーティングするすべてのClaudeサーフェスに適用されます。

サーフェス

カバレッジ

Web版およびデスクトップ版Claude

完全に実行されます。ブロックされたコネクタは非表示になり、ブロックされたツールはグレーアウトされ、個人用承認メニューは上限が許可するものに制限されます。

Claude Mobile(iOSおよびAndroid)

実行されます。ブロックされたツールはClaudeのビューから削除され、それらへの呼び出しは拒否されます。ブロックされたツールはインターフェースの更新が配信されるまでモバイルコネクタ設定でアクティブに見える場合がありますが、使用することはできません。

Claude Cowork(クラウドおよびデスクトップ)

Webと同じです。

Claude Code

実行されます。ブロックされたツールは拒否され、無効として表示されます。Claude Code設定をご覧ください。

コネクタ権限は、組織設定 > コネクタで組織が追加したコネクタを管理します。メンバーが自分のマシンでローカルに実行するコネクタは管理されず、サードパーティプラットフォームにデプロイされたClaude Coworkも管理されません。サードパーティCoworkデプロイメントの場合は、代わりにMDMを使用してください。3P上のCowork:MCP、プラグイン、スキル、フックをご覧ください。

コネクタが制限されている場合にメンバーに表示される内容

制限

メンバーに表示される内容

コネクタがそのロールに対してブロックされている

コネクタがメンバーのコネクタメニューに表示されない。

表示されているコネクタ上でツールがブロックされている

ツールはコネクタ設定でグレーアウトされ、「このツールはあなたのロールに対して有効になっていません。管理者に連絡してください。」というメッセージが表示されます。

ツールが「承認が必要」に制限されている

ツールは機能しますが、個人用承認メニューには「質問する」と「許可しない」のみが表示され、Claudeは各呼び出しの前に確認を求めます。

Coworkの「コネクタツールに対して「常に許可」を許可する」設定がオフになっている

Coworkでは、書き込み可能なツールは機能しますが、「すべてのタスクに対して許可」はグレーアウトされており、メンバーは各タスクを承認します。

コネクタの権限が一時的に読み込めない

コネクタが読み込めなかったことを報告するバナーが表示され、再試行できます。ブロックされたツールが接続されたサービスに到達することはありません。アクセスは許可ではなく、拒否に向かって失敗します。

メンバーはどのレイヤーがツールを制限したかを判断できません。組織全体のツールポリシー、ロール付与、またはその両方から制限が来ているかどうかに関わらず、メッセージは同じです。ソースを見つけるには、組織全体のポリシーとメンバーのロール付与を比較してください。


モデルアクセス

カスタムロールは、ロールが使用できるClaudeモデルと、各モデルでメンバーが選択できる最大努力レベルも制御します。これらはロールエディタのモデルタブで、ロールのデフォルトモデルと一緒に設定します。

組織レベルのモデル設定が上限です。ロールは組織レベルで無効になっているモデルを付与することはできません。メンバーのロール全体では、モデルアクセスは加算的であり、努力制限はいずれかのロールが許可する最高の上限を取ります。Haikuモデルは常に利用可能であり、無効にすることはできません。

セットアップ手順とメンバーに表示される内容については、組織のモデルアクセスを管理するを参照してください。デフォルトモデルの動作については、組織のデフォルトモデルを設定するを参照してください。


機能アクセスが制限されている場合にメンバーに表示される内容

機能が制限されている場合、メンバーに表示される内容は以下の通りです。コネクタとツールの制限については、上記のコネクタの権限を参照してください。

理由

メンバーに表示される内容

機能が組織レベルで無効になっている

機能がグレーアウトされるか非表示になり、「この機能は組織に対して無効になっています。」というメッセージが表示されます。

メンバーのロールが機能を付与していない

機能がグレーアウトされるか非表示になり、「この機能へのアクセスをリクエストするには管理者に連絡してください。」というメッセージが表示されます。

メンバーのロールが製品アクセスを付与していない

メンバーはサインイン時に設定ページに移動し、使用可能な製品がありません。

こちらの回答で解決しましたか?