К основному содержимому

Обзор архитектуры Claude Cowork

В этой статье объясняется, где работает Claude Cowork, как изолируется каждый режим выполнения и какие элементы управления администратора доступны для ограничения его области действия.

Эта статья предназначена для администраторов Enterprise. Описанная здесь архитектура одинакова для всех планов. Элементы управления администратора на уровне устройства в конце применяются к планам Team и Enterprise.

Claude Cowork находится в бета-версии в веб-версии и мобильной версии для планов Pro, Max и Team, а также для планов Enterprise при включении владельцем.

Где работает Claude Cowork

Сеансы Cowork по умолчанию работают в облаке: цикл агента и выполнение кода работают на серверах Anthropic, а сеансы и файлы сохраняются в учетную запись Claude участника.

Локальное выполнение остается доступным для существующих развертываний на рабочем столе: цикл агента и выполнение кода работают на устройстве участника, как описано ниже.

Архитектура облачного сеанса

В облачном сеансе цикл агента и выполнение кода работают в изолированной временной песочнице на инфраструктуре, управляемой Anthropic. Каждый сеанс получает свою собственную песочницу, которая создается при запуске сеанса и уничтожается при его завершении, и песочницы не совместно используют состояние друг с другом или между организациями. Эта инфраструктура отделена от корпоративной, исследовательской и средовой сред обучения моделей Anthropic.

Ключевые свойства облачного сеанса:

  • По умолчанию нет доступа к вашей сети. Песочница не может достичь приватные, внутренние, локальные или облачные адреса метаданных и не может достичь внутренние системы Anthropic, поэтому ее нельзя использовать для проникновения в вашу сеть.

  • Доступ в сеть следует вашей существующей политике. Облачный сеанс использует тот же параметр доступа в сеть, который управляет локальным Cowork и чатом. Отсутствие доступа в сеть является стандартным для организаций Enterprise.

  • Исходящий трафик применяется вне песочницы. Весь трафик, покидающий песочницу, проходит через обязательный прокси, который песочница не может переконфигурировать или обойти, и доступны только разрешенные назначения.

  • Только краткосрочные учетные данные. Песочница содержит только токены, ограниченные сеансом, которые истекают в течение нескольких часов. Токены авторизации соединителя никогда не попадают в песочницу; вызовы соединителя выполняются на стороне сервера.

  • Изоляция клиента на уровне данных. Каждая сохраненная запись ограничена вашей организацией и учетной записью.

Когда облачному сеансу требуется что-то на устройстве пользователя, например локальный файл или браузер, запрос проходит через приложение Claude Desktop на этом устройстве через соединение, посредничество которого осуществляет Anthropic. Доступ к локальным файлам ограничен папками, которые участник подключил на рабочем столе, и каждый вызов локального инструмента проверяется на соответствие разрешениям участника перед его запуском. Если приложение рабочего стола находится в автономном режиме, облачный сеанс не может достичь устройство.

Поскольку облачный сеанс работает на серверах Anthropic, работа агента, включая любые локальные файлы, которые он открывает через приложение рабочего стола, обрабатывается на серверах Anthropic, а не остается на устройстве. Данные беседы обрабатываются в соответствии с теми же коммерческими обязательствами, что и другие данные Team и Enterprise, и не используются для обучения Claude.

Архитектура локального сеанса

Локальные сеансы применяются к существующим развертываниям на рабочем столе и используют две среды выполнения на устройстве участника:

  • Цикл агента работает изначально на устройстве. Это включает обработку беседы Claude, чтение и запись файлов в подключенные папки, выборку веб-страниц и локальные серверы MCP плагинов. Доступ контролируется системой разрешений на уровне приложения, которая применяет правила подключенных папок участника и параметры исходящего трафика сети вашей организации.

  • Выполнение кода работает в изолированной виртуальной машине (ВМ). Команды оболочки и любой код, написанный Claude, выполняются внутри выделенной ВМ Linux, изолированной от хост-операционной системы гипервизором платформы (Apple Virtualization.framework на macOS, Hyper-V на Windows). ВМ применяет собственную фильтрацию исходящего трафика сети, ограничения системных вызовов и изоляцию пользователей для каждого сеанса.

Для подробного технического обзора см. обзор архитектуры безопасности рабочего стола Claude Cowork в нашем Центре доверия.


Элементы управления администратора для управляемых устройств

Два ключа MDM позволяют ограничить область действия Cowork на управляемых устройствах. Оба являются параметрами на уровне устройства, применяемыми через ваше решение MDM, а не из параметров организации.

  • Отключить локальные серверы MCP: установите isLocalDevMcpEnabled в значение false, чтобы отключить серверы MCP, поставляемые с плагинами и локально настроенные.

  • Отключить расширения рабочего стола: установите isDesktopExtensionEnabled в значение false, чтобы заблокировать запуск серверов расширений MCPB и DXT.

Оба элемента управления описаны в конфигурации Enterprise для Claude Desktop.

Эти ключи MDM управляют приложением Claude Desktop, поэтому они применяются к локальным сеансам и ко всему, что облачный сеанс достигает через приложение рабочего стола. Локальные серверы MCP не работают в облачных сеансах.

Переключатель Cowork на уровне организации в параметрах организации > Cowork (включить для вашей организации) определяет, доступен ли Cowork вообще. Элементы управления на уровне устройства выше применяются только при включении Cowork.


Элементы управления организацией для облачных сеансов

Помимо переключателя Cowork на уровне организации, облачные сеансы имеют свои собственные элементы управления в параметрах организации:

  • Включите или отключите облачные сеансы для организации, оставляя локальный рабочий стол Cowork доступным.

  • Установите политику доступа в сеть, которая определяет, какие назначения может достичь облачный сеанс.

  • Требуйте свежего одобрения для каждого вызова инструмента, контролируемого разрешениями, отключив постоянное "всегда разрешать", и контролируйте, могут ли участники запускать сеансы без подсказок одобрения для каждого вызова.

  • Требуйте регистрации доверенного устройства и недавнего входа для облачных сеансов. Если этот параметр включен, он применяется к каждому облачному сеансу в организации.

Ключи MDM на уровне устройства выше управляют приложением Claude Desktop, поэтому они также применяются к тому, что облачный сеанс может достичь через приложение. С отключенными локальными серверами MCP на управляемом устройстве для облачных сеансов остаются доступны только инструменты файлов рабочего стола с ограничением папок.


Часто задаваемые вопросы

Что происходит, если устройство участника не может запустить ВМ?

Это применяется к локальным сеансам. Cowork продолжает работать с инструментами файлов и веб-сайтов, пока ВМ недоступна. Команды оболочки и выполнение кода сообщают "рабочее пространство недоступно", пока ВМ не восстановится.

Имеет ли облачный сеанс доступ к устройствам пользователей или нашей сети?

Нет, по умолчанию. Облачные сеансы работают в изолированных средах на серверах Anthropic, вне вашей сети, и не могут достичь приватные или внутренние адреса. Облачный сеанс достигает локальные файлы или браузер участника только через приложение Claude Desktop на этом устройстве, только для папок, которые участник подключил, и только пока приложение находится в сети.

Захватывается ли активность Cowork в API соответствия или OpenTelemetry?

Да. Cowork через Claude, Claude Desktop и Claude Mobile захватывается в API соответствия. Узнайте больше о получении удаленных сеансов в API соответствия.

Если вы администратор плана Team или Enterprise, вы можете использовать OpenTelemetry (OTel) для мониторинга активности Claude Cowork в вашей организации.

Могут ли инструменты обнаружения конечных точек (EDR) проверять активность внутри ВМ?

Нет. ВМ изолирована от инструментов безопасности на основе хоста по замыслу, а облачные сеансы работают полностью вне ваших конечных точек, поэтому инструменты EDR не могут их наблюдать. Если ваша позиция соответствия зависит от видимости конечных точек, учтите это перед развертыванием Cowork.

Нашли ответ на свой вопрос?