기기 단위로 값을 밀어 넣는 방식이야

“앱 안에서 허용 목록을 만들어 둬도, 기기 정책이 위에 있어.”

Anthropic이 Claude Desktop 기업 설정 문서를 공개했어. Team과 Enterprise 플랜이 대상이고, macOS는 MDM 구성 프로필, Windows는 그룹 정책이나 Intune으로 값을 배포해.

macOS에서는 앱이 com.anthropic.claudefordesktop 도메인에서 설정을 읽어. Windows는 HKLM:\SOFTWARE\Policies\Claude 아래를 보고, 사용자 단위로도 걸 수 있어.

외부 연결을 막는 키

  • isLocalDevMcpEnabled: 로컬 MCP 서버 사용 여부야. 개인이 만든 서버를 붙이는 걸 막을 때 쓰는 키야.
  • isDesktopExtensionEnabled / isDesktopExtensionDirectoryEnabled: 확장 사용과 확장 디렉터리 접근을 각각 나눠서 통제해.
  • allowedWorkspaceFolders: 앱이 마운트할 수 있는 작업 폴더를 지정한 목록으로 제한해.

계정과 업데이트를 잡는 키

  • forceLoginOrgUUID: 특정 조직 계정으로만 로그인하게 강제해.
  • disableAutoUpdates / autoUpdaterEnforcementHours: 자동 업데이트를 끄거나, 강제 재시작까지 1~72시간 사이로 유예를 줘.
  • isClaudeCodeForDesktopEnabled / secureVmFeaturesEnabled: 데스크톱에서 Claude Code와 Cowork 접근을 각각 열고 닫아.

문서에 이름이 나온 관리 키는 9개야. 그리고 기기 단위 기업 정책이 앱 안 허용 목록을 덮어쓴다고 따로 적혀 있어.

사내 배포를 보는 담당자가 확인할 것

  • 플랜 조건: Team이나 Enterprise여야 해. 개인 플랜에서는 같은 통제가 안 걸려.
  • MCP 통제 지점: 로컬 MCP를 끄면 사용자가 직접 만든 서버 연결이 막혀. 사내 표준 서버만 쓰게 할 때 여기서 갈라.
  • 업데이트 정책: 강제 재시작 유예를 길게 잡으면 보안 패치가 늦어져. 최대 72시간이 상한이야.
  • 이건 설정 문서지 검증 결과가 아니야: 키를 껐을 때 실제로 우회가 막히는지는 문서에 없어. 배포 전에 테스트 기기에서 한 번 확인해 보고 정해도 늦지 않아.