В этой статье объясняется, где работает Claude Cowork, как изолируется каждый режим выполнения и какие элементы управления администратора доступны для ограничения его области действия.
Эта статья предназначена для администраторов Enterprise. Описанная здесь архитектура одинакова для всех планов. Элементы управления администратора на уровне устройства в конце применяются к планам Team и Enterprise.
Claude Cowork находится в бета-версии в веб-версии и мобильной версии для планов Pro, Max и Team, а также для планов Enterprise при включении владельцем.
Где работает Claude Cowork
Сеансы Cowork по умолчанию работают в облаке: цикл агента и выполнение кода работают на серверах Anthropic, а сеансы и файлы сохраняются в учетную запись Claude участника.
Локальное выполнение остается доступным для существующих развертываний на рабочем столе: цикл агента и выполнение кода работают на устройстве участника, как описано ниже.
Архитектура облачного сеанса
В сеансе в облаке цикл агента и выполнение кода работают в изолированной временной песочнице на инфраструктуре, управляемой Anthropic. Каждый сеанс получает свою собственную песочницу, которая создается при запуске сеанса и уничтожается при его завершении, и песочницы не совместно используют состояние друг с другом или между организациями. Эта инфраструктура отделена от корпоративной, исследовательской и средовой обучения моделей Anthropic.
Ключевые свойства сеанса в облаке:
По умолчанию нет доступа к вашей сети. Песочница не может достичь приватные, внутренние, локальные или облачные адреса метаданных и не может достичь внутренние системы Anthropic, поэтому ее нельзя использовать для поворота в вашу сеть.
Доступ в сеть соответствует вашей существующей политике. Облачный сеанс использует тот же параметр доступа в сеть, который управляет локальным Cowork и чатом. Отсутствие доступа в сеть является стандартным для организаций Enterprise.
Исходящий трафик применяется вне песочницы. Весь трафик, покидающий песочницу, проходит через обязательный прокси, который песочница не может переконфигурировать или обойти, и доступны только разрешенные пункты назначения.
Только краткосрочные учетные данные. Песочница содержит только токены с областью действия сеанса, которые истекают в течение нескольких часов. Токены авторизации соединителя никогда не входят в песочницу; вызовы соединителя выполняются на стороне сервера.
Изоляция клиента на уровне данных. Каждая сохраненная запись ограничена вашей организацией и учетной записью.
Когда сеанс в облаке нуждается в чем-то на устройстве пользователя, например в локальном файле или браузере, запрос проходит через приложение Claude Desktop на этом устройстве через управляемое Anthropic соединение. Доступ к локальным файлам ограничен папками, которые участник подключил на рабочем столе, и каждый вызов локального инструмента проверяется на соответствие разрешениям участника перед его запуском. Если приложение рабочего стола находится в автономном режиме, сеанс в облаке не может достичь устройство.
Поскольку сеанс в облаке работает на серверах Anthropic, работа агента, включая любые локальные файлы, которые он открывает через приложение рабочего стола, обрабатывается на серверах Anthropic, а не остается на устройстве. Данные беседы обрабатываются в соответствии с теми же коммерческими обязательствами, что и другие данные Team и Enterprise, и не используются для обучения Claude.
Архитектура локального сеанса
Локальные сеансы применяются к существующим развертываниям на рабочем столе и используют две среды выполнения на устройстве участника:
Цикл агента работает изначально на устройстве. Это включает обработку беседы Claude, чтение и запись файлов в подключенные папки, выборку веб-сайтов и локальные серверы MCP плагинов. Доступ контролируется системой разрешений на уровне приложения, которая применяет правила подключенных папок участника и параметры исходящего трафика сети вашей организации.
Выполнение кода работает в изолированной виртуальной машине (ВМ). Команды оболочки и любой код, который пишет Claude, выполняются внутри выделенной ВМ Linux, изолированной от хост-операционной системы гипервизором платформы (Apple Virtualization.framework на macOS, Hyper-V на Windows). ВМ применяет собственную фильтрацию исходящего трафика сети, ограничения системных вызовов и изоляцию пользователей для каждого сеанса.
Для подробного технического обзора см. обзор архитектуры безопасности рабочего стола Claude Cowork в нашем Центре доверия.
Элементы управления администратора для управляемых устройств
Два ключа MDM позволяют ограничить область действия Cowork на управляемых устройствах. Оба являются параметрами на уровне устройства, применяемыми через ваше решение MDM, а не из параметров организации.
Отключить локальные серверы MCP: установите
isLocalDevMcpEnabledв значение false, чтобы отключить серверы MCP, поставляемые с плагинами и локально настроенные.Отключить расширения рабочего стола: установите
isDesktopExtensionEnabledв значение false, чтобы заблокировать запуск серверов расширений MCPB и DXT.
Оба элемента управления описаны в конфигурации Enterprise для Claude Desktop.
Эти ключи MDM управляют приложением Claude Desktop, поэтому они применяются к локальным сеансам и ко всему, что сеанс в облаке достигает через приложение рабочего стола. Локальные серверы MCP не работают в сеансах в облаке.
Переключатель Cowork на уровне организации в параметрах организации > Cowork (включить для вашей организации) определяет, доступен ли Cowork вообще. Элементы управления на уровне устройства выше применяются только при включении Cowork.
Элементы управления организацией для сеансов в облаке
Помимо переключателя Cowork на уровне организации, сеансы в облаке имеют свои собственные элементы управления в параметрах организации:
Включите или отключите сеансы в облаке для организации, оставляя локальный рабочий стол Cowork доступным.
Установите политику доступа в сеть, которая определяет, какие пункты назначения может достичь сеанс в облаке.
Требуйте свежего одобрения для каждого вызова инструмента с контролем разрешений, отключив постоянное "всегда разрешить", и контролируйте, могут ли участники запускать сеансы без подсказок одобрения для каждого вызова.
Требуйте регистрации доверенного устройства и недавнего входа для сеансов в облаке. Если этот параметр включен, он применяется к каждому сеансу в облаке в организации.
Ключи MDM на уровне устройства выше управляют приложением Claude Desktop, поэтому они также применяются к тому, что сеанс в облаке может достичь через приложение. С отключенными локальными серверами MCP на управляемом устройстве для сеансов в облаке остаются доступны только инструменты файлов рабочего стола с ограничением папок.
Часто задаваемые вопросы
Что происходит, если устройство участника не может запустить ВМ?
Это применяется к локальным сеансам. Cowork продолжает работать с инструментами файлов и веб-сайтов, пока ВМ недоступна. Команды оболочки и выполнение кода сообщают "рабочее пространство недоступно", пока ВМ не восстановится.
Имеет ли сеанс в облаке доступ к устройствам пользователей или нашей сети?
Нет по умолчанию. Сеансы в облаке работают в изолированных средах на серверах Anthropic, вне вашей сети, и не могут достичь приватные или внутренние адреса. Сеанс в облаке достигает локальные файлы или браузер участника только через приложение Claude Desktop на этом устройстве, только для папок, которые участник подключил, и только пока приложение находится в сети.
Захватывается ли активность Cowork в API соответствия или OpenTelemetry?
Да. Cowork через Claude, Claude Desktop и Claude Mobile захватывается в API соответствия. Узнайте больше о получении удаленных сеансов в API соответствия.
Если вы администратор плана Team или Enterprise, вы можете использовать OpenTelemetry (OTel) для мониторинга активности Claude Cowork в вашей организации.
Могут ли инструменты обнаружения конечных точек (EDR) проверять активность внутри ВМ?
Нет. ВМ изолирована от инструментов безопасности на основе хоста по замыслу, и сеансы в облаке работают полностью вне ваших конечных точек, поэтому инструменты EDR не могут наблюдать их либо. Если ваша позиция соответствия зависит от видимости конечной точки, учтите это перед развертыванием Cowork.
