この記事では、Claude Coworkが実行される場所、各実行モードがどのように分離されているか、およびそのスコープを制限するために利用可能な管理者コントロールについて説明します。
この記事はエンタープライズ管理者向けです。ここで説明されているアーキテクチャはすべてのプランで同じです。最後のデバイスレベルの管理者コントロールはTeamおよびEnterpriseプランに適用されます。
Claude CoworkはProおよびMaxプランではクラウドで実行されます。Teamプランではウェブとモバイルでベータ版であり、Enterpriseプランではオーナーが有効にした場合に実行されます。
注: Claude CoworkとチャットはProおよびMaxプランに段階的にロールアウトされている1つのClaudeになりました。必要なものを尋ねると、Claudeはそれが簡単な回答かタスクかを判断します。TeamおよびEnterpriseの組織は、チャットとClaude Coworkを現在のままに保つため、この記事のすべてが引き続き適用されます。詳細はブログ投稿をご覧ください。
Claude Coworkが実行される場所
Coworkセッションはデフォルトではクラウドで実行されます。エージェントループとコード実行はAnthropicのサーバーで実行され、セッションとファイルはメンバーのClaudeアカウントに保存されます。
ローカル実行は既存のデスクトップデプロイメントで利用可能なままです。エージェントループとコード実行はメンバーのデバイスで実行されます。詳細は以下を参照してください。
クラウドセッションアーキテクチャ
クラウド内のセッションでは、エージェントループとコード実行はAnthropicが管理するインフラストラクチャ上の分離された一時的なサンドボックスで実行されます。各セッションは独自のサンドボックスを取得し、セッション開始時に作成され、セッション終了時に破棄されます。サンドボックスは互いに、または組織全体で状態を共有しません。このインフラストラクチャはAnthropicの企業、研究、およびモデルトレーニング環境から分離されています。
クラウド内のセッションの主な特性:
デフォルトではネットワークへのアクセスはありません。 サンドボックスはプライベート、内部、リンクローカル、またはクラウドメタデータアドレスに到達できず、Anthropic内部システムにも到達できないため、ネットワークへのピボットに使用することはできません。
ネットワークアクセスは既存のポリシーに従います。 クラウドセッションは、ローカルCoworkとチャットを管理する同じネットワークアクセス設定を使用します。ネットワークアクセスなしがEnterpriseの組織のデフォルトです。
エグレスはサンドボックスの外で強制されます。 サンドボックスを離れるすべてのトラフィックは、サンドボックスが再構成またはバイパスできない必須プロキシを通過し、許可リストに登録された宛先のみに到達できます。
短期間のみ有効な認証情報。 サンドボックスは数時間以内に期限切れになるセッションスコープのトークンのみを保持します。コネクタ認可トークンはサンドボックスに入らず、コネクタ呼び出しはサーバー側で行われます。
データレイヤーでのテナント分離。 すべての保存されたレコードは組織とアカウントにスコープされています。
クラウド内のセッションがローカルファイルやブラウザなど、ユーザーのデバイス上の何かが必要な場合、リクエストはそのデバイス上のClaude Desktopアプリを通じてAnthropicが仲介する接続を経由します。ローカルファイルアクセスはメンバーがデスクトップで接続したフォルダに限定され、各ローカルツール呼び出しは実行前にメンバーの権限に対してチェックされます。デスクトップアプリがオフラインの場合、クラウド内のセッションはデバイスに到達できません。
クラウド内のセッションはAnthropicのサーバーで実行されるため、デスクトップアプリを通じて開くローカルファイルを含むエージェントの作業は、デバイスに留まるのではなくAnthropicのサーバーで処理されます。会話データは他のTeamおよびEnterpriseデータと同じ商業的コミットメントの下で処理され、Claudeのトレーニングには使用されません。
ローカルセッションアーキテクチャ
ローカルセッションは既存のデスクトップデプロイメント(ProおよびMaxプランでは、2026年10月6日前にデバイスで開始されたタスクとスケジュール済みタスクのみ)に適用され、メンバーのデバイス上の2つの実行環境を使用します:
エージェントループはデバイスでネイティブに実行されます。 これにはClaudeの会話処理、接続されたフォルダ内のファイルの読み取りと書き込み、ウェブフェッチ、およびローカルプラグインMCPサーバーが含まれます。アクセスはアプリケーションレイヤーの権限システムによってゲートされ、メンバーの接続フォルダルールと組織のネットワークエグレス設定を強制します。
コード実行は分離された仮想マシン(VM)で実行されます。 シェルコマンドとClaudeが記述するコードは、プラットフォームのハイパーバイザー(macOSではApple Virtualization.framework、WindowsではHyper-V)によってホストオペレーティングシステムから分離された専用Linux VM内で実行されます。VMは独自のネットワークエグレスフィルタリング、システムコール制限、およびセッションごとのユーザー分離を強制します。
詳細な技術概要については、Trust Center上のClaude Coworkデスクトップセキュリティアーキテクチャの概要を参照してください。
管理対象デバイスの管理者コントロール
2つのMDMキーを使用すると、管理対象デバイス上のCoworkのスコープを制限できます。どちらもデバイスレベルの設定で、組織設定からではなくMDMソリューションを通じて適用されます。
ローカルMCPサーバーを無効にする:
isLocalDevMcpEnabledをfalseに設定して、プラグインバンドルおよびローカルで構成されたMCPサーバーを無効にします。デスクトップ拡張機能を無効にする:
isDesktopExtensionEnabledをfalseに設定して、MCPBおよびDXT拡張機能サーバーの実行をブロックします。
両方のコントロールはClaude Desktopのエンタープライズ構成で説明されています。
これらのMDMキーはClaude Desktopアプリを管理するため、ローカルセッションおよびクラウド内のセッションがデスクトップアプリを通じて到達するすべてのものに適用されます。ローカルMCPサーバーはクラウド内のセッションでは実行されません。
組織設定 > Cowork(組織に対して有効にする)の組織全体のCoworkトグルは、Coworkが利用可能かどうかを制御します。上記のデバイスレベルのコントロールは、Coworkが有効な場合にのみ適用されます。
クラウド内のセッションの組織コントロール
組織全体のCoworkトグルを超えて、クラウド内のセッションは組織設定に独自のコントロールを持っています:
ローカルデスクトップCoworkを利用可能なままにしながら、組織のクラウド内のセッションをオンまたはオフにします。
クラウド内のセッションが到達できる宛先を決定するネットワークアクセスポリシーを設定します。
永続的な「常に許可」をオフにしてすべての権限ゲートツール呼び出しに対して新しい承認を要求し、メンバーが呼び出しごとの承認プロンプトなしでセッションを実行できるかどうかを制御します。
クラウド内のセッションに対して信頼できるデバイスの登録と最近のサインインを要求します。有効にすると、これは組織内のクラウド内のすべてのセッションに適用されます。
上記のデバイスレベルのMDMキーはClaude Desktopアプリを管理するため、クラウド内のセッションがアプリを通じて到達できるものにも適用されます。管理対象デバイス上でローカルMCPサーバーが無効になっている場合、フォルダ制限されたデスクトップファイルツールのみがクラウド内のセッションで利用可能です。
よくある質問
メンバーのデバイスがVMを起動できない場合はどうなりますか?
これはローカルセッションに適用されます。VMが利用できない間、Coworkはファイルとウェブツールを実行し続けます。シェルコマンドとコード実行は、VMが回復するまで「ワークスペース利用不可」を報告します。
クラウド内のセッションはユーザーのデバイスまたはネットワークにアクセスできますか?
デフォルトではありません。クラウド内のセッションはAnthropicのサーバー上の分離された環境で実行され、ネットワークの外にあり、プライベートまたは内部アドレスに到達できません。クラウド内のセッションは、そのデバイス上のClaude Desktopアプリを通じてのみ、メンバーが接続したフォルダのみ、およびアプリがオンラインの間のみ、メンバーのローカルファイルまたはブラウザに到達します。
Cowork活動はCompliance APIまたはOpenTelemetryでキャプチャされていますか?
はい。Claude、Claude Desktop、およびClaude MobileのCoworkはCompliance APIでキャプチャされます。Compliance APIでリモートセッションを取得する方法の詳細をご覧ください。
TeamまたはEnterpriseプランの管理者の場合、OpenTelemetry(OTel)を使用して組織全体のClaude Cowork活動を監視できます。
エンドポイント検出(EDR)ツールはVM内のアクティビティを検査できますか?
いいえ。VMは設計上ホストベースのセキュリティツールから分離されており、クラウド内のセッションはエンドポイント全体の外で実行されるため、EDRツールもそれらを観察できません。コンプライアンスの状況がエンドポイントの可視性に依存している場合、Coworkをロールアウトする前にこれを考慮してください。
