Claude Code 自托管环境开放公测:代码留在企业内网,对话仍要外送
Anthropic 于 2026-08-06 开放 Claude Code 自托管环境公开测试,企业可在自有网络内部署 runner,让 cloud session 跑在自家机器上。代码、构建产物与密钥留在内部,但 prompt 与工具执行结果仍会送往 Anthropic API 推理。
Anthropic 于 2026 年 8 月 6 日开放 Claude Code「自托管环境」(self-hosted environments)公开测试,让 cloud session 改跑在企业自有的网络与机器上。所谓 cloud session,指从 claude.ai、移动与桌面 App、终端 claude --cloud 或定时 routines 启动的 session;在终端或 IDE 直接执行的普通 session 本来就跑在开发者自己的电脑上,与该功能无关。该功能仅限 Claude Team 与 Enterprise 套餐,默认关闭,须由组织管理员手动开启。消息来自官方说明文档与 Unite.AI 同日报道。
机制:企业内常驻 runner,连接一律由内向外
做法接近自建 CI runner。企业在自己网络内跑一个常驻进程,由它轮询队列、主动认领 session,再在该机器上执行。部署有两种做法:
- 自行启动并常驻固定数量的 runner,由 runner 轮询队列自行认领工作。
- 部署 autoscaling orchestrator,按队列长度动态启动 runner,任务完成后 runner 自行退出(官方称 on-demand runners)。
连接方向是设计重点:一律为由内向外的 outbound HTTPS 连到 api.anthropic.com,Anthropic 不会主动连进企业内网,防火墙无需开放任何 inbound 通道,安全审查相对好过。另一个成本关键是:一个 runner 同时只服务一位使用者,第一个 session 就会把它锁定到该账号,确保 checkout 的代码不会跨人混用——因此最小机队规模等于预期同时在线的人数。
留下的一半,外送的一半
留在企业端的是代码仓库 checkout、build 产物、密钥凭证,以及 session 期间产生或修改的文件。但对话数据——prompt、模型回应与工具执行结果——仍会送到 Anthropic API 推理,Anthropic 也保留 session 逐字记录以支持跨设备接续。「自托管」不等于「数据完全不出门」,误解会在安全审批时翻车。
官方列出的限制
- 套餐:仅限 Team 与 Enterprise,且默认关闭。
- 启用 Zero Data Retention 的组织不可使用(官方未说明原因)。
- 模型推理必须直连 Anthropic API,不可改走 Amazon Bedrock、Google Cloud Agent Platform 或 Microsoft Foundry,也不可经由 LLM gateway。
- 支持界面为网页、移动与桌面 App、终端
claude --cloud、定时 routines;Claude Tag、Claude Security 与 Code Review 尚不支持。 - 代码仓库目前仅支持 GitHub。
- 计费不变,与云端 session 相同计算,未披露额外定价。
官方另提醒:runner image 的搭建与维护、机队运营与网络管控,都要企业自己扛。
与近期方向的呼应
这与 8 月 5 日的 Inference hooks(企业以自有安全服务器实时裁决 allow/deny)属同一条主线:把控制权逐步交回企业。但两者管的层次不同,前者管「这次调用该不该过」,后者管「代码与产物落在谁的机器上」,不宜混为一谈。共同信号很清楚——企业采用的瓶颈已从模型能力移到治理边界。
对管理者的意义
若组织正因「源代码不能离开内网」卡住 AI 开发工具落地,这确实解开其中一半。拍板前先回答三题:
- 团队真的在用 cloud session 吗?若只用终端,这里没东西要配置。
- 合规在意的是代码,还是对话内容?若是后者,这个功能帮不上忙。
- 算得出同时在线人数与 runner 运维人力吗?机队台数等于并发人数。
这不是一个「开起来就变安全」的开关,而是一份要编列人力预算的长期承诺;中小企业在 GA 之前观望,是合理的决定。