Claude Support › Gói Team và Enterprise › Bảo mật & Tuân thủ › Thực thi kiểm soát truy cập cấp mạng với Hạn chế Người thuê (Enforce network-level access control with Tenant Restrictions)

Thực thi kiểm soát truy cập cấp mạng với Hạn chế Người thuê (Enforce network-level access control with Tenant Restrictions)

Cập nhật: 06/10/2026 • Hướng dẫn kỹ thuật bởi vMix Việt Nam

Các hạn chế người thuê có sẵn cho các thành viên của các gói Doanh nghiệp và các tổ chức Console.

Hạn chế Người thuê cho phép các quản trị viên CNTT trên các gói Doanh nghiệp thực thi kiểm soát truy cập cấp mạng cho Claude. Tính năng này đảm bảo rằng người dùng trên mạng công ty chỉ có thể truy cập các tài khoản tổ chức đã được phê duyệt, ngăn chặn việc sử dụng trái phép các tài khoản cá nhân.

Cách nó hoạt động

Khi được bật, proxy mạng của bạn sẽ chèn một tiêu đề HTTP vào các yêu cầu gửi đến Claude. Anthropic sẽ xác thực tiêu đề này và chặn quyền truy cập từ bất kỳ tổ chức nào không có trong danh sách cho phép.

Các phương thức xác thực được hỗ trợ:

  • Truy cập web (claude.ai)

  • Truy cập Máy tính để bàn / Ứng dụng

  • Xác thực bằng khóa API

  • Xác thực token OAuth

Định dạng tiêu đề

anthropic-allowed-org-ids: <org-uuid-1>,<org-uuid-2>,...
  • Danh sách UUID của tổ chức, phân tách bằng dấu phẩy

  • Không có khoảng trắng giữa các giá trị

Ví dụ:

anthropic-allowed-org-ids: 550e8400-e29b-41d4-a716-446655440000,6ba7b810-
9dad-11d1-80b4-00c04fd430c8

Chia các danh sách cho phép lớn thành nhiều tiêu đề

Nếu danh sách cho phép của bạn quá dài để đặt trong một dòng tiêu đề đơn trên nền tảng proxy của bạn, hãy chia nó thành các tiêu đề tiếp nối được đánh số. Thêm vào;n=Kđến phần đầu cơ sở để khai báo tổng số dòng tiêu đề, sau đó thêm UUID còn lại vào các tiêu đềcác-id-tổ-chức-được-allow-anthropic1thông quaanthropic-allowed-org-ids{K-1}.

anthropic-allowed-org-ids: <org-uuid>,<org-uuid>,...;n=K
anthropic-allowed-org-ids1: <org-uuid>,<org-uuid>,...
...
anthropic-allowed-org-ids{K-1}: <org-uuid>,<org-uuid>,...
  • Tối đa 10 dòng tiêu đề (K≤ 10)

  • Tối đa 500 UUID tổ chức tổng cộng trên tất cả các dòng

  • Proxy của bạn phải gửi mọi khe được khai báo. Nếu bạn đặt;n=3, cả ba tiêu đề phải có mặt trong yêu cầu.

  • Cấu hình proxy của bạn để ghi đè các tiêu đề này trên mỗi yêu cầu thay vì chỉ thêm chúng nếu không có.


Các bước cấu hình

1. Tìm UUID của tổ chức bạn

Các thành viên của các gói Doanh nghiệp có thể tìm thấy điều này ở hai nơi khác nhau:

  1. Đi tớiCài đặt > Tài khoảnvà tìmMã tổ chức.

  2. Đi tớiCài đặt tổ chức > Tổ chứcvà cuộn xuống dưới cùng của trang để tìmMã tổ chức.

Các thành viên của các tổ chức Console có thể tìm thấy điều này trongCài đặt > Tổ chức.

2. Cấu hình proxy mạng của bạn

Cấu hình proxy của bạn để chèn header cho lưu lượng Claude:

Quy tắc: Hạn chế Người thuê Claude
Ứng dụng: claude.ai, api.anthropic.com, claude.com, anthropic.com
Hành động: Chèn tiêu đề
Tên tiêu đề: anthropic-allowed-org-ids
Giá trị tiêu đề:
Kiểm tra TLS: Bắt buộc

3. Kiểm tra cấu hình của bạn

Từ mạng bị hạn chế, thử với khóa API của tổ chức bạn:

curl https://api.anthropic.com/v1/messages
-H "x-api-key: $CLAUDE_API_KEY"
-H "anthropic-version: 2023-06-01"
-H "content-type: application/json"
-d '{"model":"claude-sonnet-4-6","max_tokens":1024,"messages":"}
Xin chào

Phản hồi lỗi

Truy cập bị chặn

Khi tổ chức của người dùng không có trong danh sách cho phép, họ sẽ nhận được lỗi 403:

{
"type": "error",
"lỗi": {"
"type": "permission_error"
"message": "Truy cập bị hạn chế theo chính sách mạng. Liên hệ Quản trị viên CNTT."
"mã_lỗi": "vi_phạm_hạn_chế_người_thuê"
}
}

Lỗi cấu hình tiêu đề

Nếu proxy của bạn gửi các header không chính xác, các yêu cầu sẽ thất bại với mã trạng thái 400 và một trong các thông báo sau:

  • Nhiềucác-id-tổ-chức-được-cho-phép-theo-anthropicheaders: Tên tiêu đề xuất hiện nhiều hơn một lần trong cùng một yêu cầu. Cấu hình proxy của bạn để ghi đè từng tiêu đề thay vì thêm trùng lặp.

  • Bị sai định dạngcác-id-tổ-chức-được-cho-phép-theo-anthropictiêu đề: The;n=Kgiá trị không hợp lệ, một khe tiếp tục đã khai báo bị thiếu hoặc thừa, hoặc tổng danh sách cho phép vượt quá 500 UUID.

Các nền tảng proxy được hỗ trợ

  • Cato Networks (Chính sách Hạn chế Người thuê)

  • Cloudflare Zero Trust / Gateway (chính sách HTTP, thêm tiêu đề yêu cầu tùy chỉnh)

  • Netskope (Quy tắc Chèn tiêu đề)

  • Palo Alto Prisma Access (Quản lý Ứng dụng SaaS)

  • Zscaler ZIA (Chính sách Kiểm soát Ứng dụng Đám mây)

  • Proxy HTTPS chung với khả năng chèn header

Các trường hợp sử dụng

Kịch bản

Giá trị tiêu đề

Tổ chức đơn lẻ

<uuid-tổ-chức-của-bạn>

Nhiều Tổ chức (Đối tác)

<org-uuid-1>,<org-uuid-2>

Lợi ích về an ninh

  • Ngăn ngừa mất dữ liệu:Chặn việc sử dụng tài khoản cá nhân từ mạng công ty.

  • Tuân thủ:Thực thi các chính sách về nơi lưu trữ dữ liệu và quyền truy cập.

  • Kiểm soát IT bóng tối:Ngăn chặn việc sử dụng Claude trái phép.

  • Nhật ký kiểm toán:Hiển thị đầy đủ các nỗ lực truy cập.

Tương thích ngược

  • Không ảnh hưởng đến các mạng nếu không có hạn chế người thuê được cấu hình.

  • Xác thực chuẩn tiếp tục đối với các mạng không được quản lý.

  • Xác thực khóa API hiện tại vẫn không thay đổi.

✦ LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI

Hỗ trợ tư vấn, đào tạo và chuyển giao giải pháp AI cho cá nhân, doanh nghiệp và tổ chức.

Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của Anthropic Claude Support: https://support.claude.com/en/articles/13198485-enforce-network-level-access-control-with-tenant-restrictions ↗
Bản quyền nội dung gốc thuộc về Anthropic. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng.
Chat Zalo Chat Zalo
Gọi ngay Chat