コンテンツにスキップ

サブスクリプション認証された Claude Code と Codex を統制する

統制が最も難しいエージェントは、開発者が個人または会社のサブスクリプションで ログインしたものです。Pro/Max でサインインした Claude Code、あるいは ChatGPT で サインインした Codex。同じ形は Grok Build にも、ワークロードではなくを認証する あらゆる CLI エージェントにも当てはまります。以下のメカニズムが扱うのは、 特定ベンダーではなく、そのログインのです。それはラップトップ上で動作し、 OAuth 資格情報で認証します。 そしてそれは、推論パス内のクラウドプロバイダーのガードレールが決して目にすることの ない、まさにその面(surface)です(ウェッジ を参照)。魅力的に見える「解決策」——サブスクリプションを保持しそのトラフィックを ルーティングするサービスをその前段に置く——は、Olivares AI が構築しないものです。 なぜならモデルプロバイダーがそれを禁じており、また私たちのコントロールプレーンを 資格情報侵害の単一障害点にしてしまうからです。

このページは、これらのエージェントをサブスクリプションを一切ブローカーすることなく どのように統制するかについての誠実な説明です——何を観察するか、どこで強制するか、 そしてゲートウェイが適切となる唯一の狭い経路(それは決してサブスクリプションのもの ではありません)。

なぜサブスクリプションのブローカーが選択肢にないのか

Section titled “なぜサブスクリプションのブローカーが選択肢にないのか”

このルールについて正確であることには価値があります。なぜなら購買担当者の法務はそれを 確認するからです。Anthropic のポリシーは、混同してはならない 2 つのリストを描いています。

  • そもそも誰が OAuth を使ってよいか — 5 つのプラン:“OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
  • サードパーティが行ってはならないこと — ユーザーに代わってルーティングすること: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”

禁止条項は明示的にコンシューマープラン(Free, Pro, Max)を名指ししています。一方で このページは、Team や Enterprise のシートをルーティングする許可を誰にも与えてはいません ——それについては沈黙しており、私たちは沈黙を許諾とは読みません。ツールを構築する 開発者については、Anthropic 自身のガイダンスはサブスクリプション OAuth から完全に 離れる方向を指し示しています。“Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.”出典。規約によるプラン分割: Team/Enterprise/API は Commercial Terms、Free/Pro/Max は Consumer Terms。)

私たちの Codex コネクターは、設計上、同一の規律をコードで体現しています。自動化資格情報は OpenAI の API キーまたはワークスペースアクセストークンであり、個人の ChatGPT サブスクリプションでは決してありません——“proxying it for third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude subscription does for Anthropic. There is no subscription config field by design”connectors/codex/codex.go)。つまりレッドラインは後から取り付けたマーケティング上の 約束ではありません。それは製品の形そのものです。

3 つのメカニズム、そのいずれもサブスクリプションではない

Section titled “3 つのメカニズム、そのいずれもサブスクリプションではない”

私たちはサブスクリプション認証されたエージェントを、3 つの独立したチャネルを通じて 統制します。最初の 2 つは推論に一切触れません。3 つ目が触れるのは、API キーで 認証するトラフィックに対してのみであり、サブスクリプションには決して触れません。

1. Observe — テレメトリ、使用状況、ポスチャ

Section titled “1. Observe — テレメトリ、使用状況、ポスチャ”

Claude Code は OpenTelemetry を発し、管理者は管理ティアからフリート全体に対してそれを 有効化できます。“Administrators can configure OpenTelemetry settings for all users through the managed settings file”Claude Code monitoring)。 私たちはその gen-ai シグナル——セッション、トークン、コスト、ツール活動——を取り込み、 それをアクセスマップとポスチャ検出結果に変えます。決定的に重要なのは、これが Claude Code 側でも構造的に最小データであることです。プロンプトの内容は*“redacted by default”であり、ツールの詳細、ツールの内容、生の API ボディはそれぞれ”(default: disabled)“*です(同出典)。私たちは使用状況とメタデータを消費するのであって、会話を 消費するのではありません。

Codex については、同じ observe チャネルは、コネクターによる Analytics および Compliance/Audit API の取り込みです——使用状況、導入状況、不変の監査レコードを コストサンプルと改ざん検知可能なエビデンスに変え、*“never prompt/diff content or key values”*を保ちます(connectors/codex/codex.go)。

OpenTelemetry GenAI を取り込む · Claude Code 向けエンタープライズ OTel

2. Managed settings + フック — プロセス内 PEP

Section titled “2. Managed settings + フック — プロセス内 PEP”

観察は強制ではありません。Claude Code の強制チャネルは、OS ポリシーティアにある managed settings ファイルであり、これはオーバーライド不可能な PreToolUse フックを 携え、すべてのツールが実行される前に Olivares の決定点へコールバックします。Anthropic は 私たちが依拠する性質を文書化しています。“Environment variables defined in the managed settings file have high precedence and cannot be overridden by users”、そして managed settings は*“can be distributed via MDM”* (monitoring)。

Olivares はそのファイルを(olivares agent managed-settingsallowManagedHooksOnly 付きでレンダリングするため、開発者自身のフックが統制されたフックに先行したり、それを 切り崩したりすることは決してできません。そしてセッションごとのエンドポイントとベアラーは 起動時に注入されます——静的ファイルに書き込まれるのではありません。決定そのものは すべてのエッジで deny-closed です。ツール呼び出しが許可されるのは、確固たる アイデンティティが解決し、ポリシーの処理結果が deny でなく、ライブのポリシーエンジンが それを禁じておらず、そして——ask については——人間の承認がまさにそのプランハッシュに 束縛されている場合に限られます。緊急停止(キルスイッチ)は、 アクティブなブレークグラス付与を含め、すべてに優先します。

これはClaude Code フック PEPのページが 運用的に文書化しているメカニズムであり、私たちがローカルの開発エージェントを単に 見張るのではなく統制できるようにするもの——この語彙が指し示す 3 つのレーン の 2 番目——です。

3. API キーのためのゲートウェイ — OAuth のためでは決してない

Section titled “3. API キーのためのゲートウェイ — OAuth のためでは決してない”

Olivares が推論リクエストラインに位置する経路はちょうど 1 つだけ存在し、それは Claude Code の managed-settings チャネルを使わない呼び出し側のためにのみ存在します。 API キー(または Bedrock/Vertex 相当)で認証された、生の SDK または curl の トラフィックです。Claude Code はそのようなリクエストを ANTHROPIC_BASE_URL で ルーティングし——“To route requests through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable instead”——ANTHROPIC_AUTH_TOKEN 経由の ベアラーでゲートウェイを認証します。“when routing through an LLM gateway or proxy that authenticates with bearer tokens rather than Anthropic API keys”Claude Code IAM)。Olivares のインライン推論 プロキシに向けられると、そのトラフィックは転送される前に統制されたパイプライン—— レジデンシー、モデルアクセス、コンテキストウィンドウ、DLP、予算、記録——を通ります。

境界は絶対的です。この経路は API キー/ベアラーのトラフィックを運ぶのであって、 サブスクリプションの OAuth 資格情報を運ぶことは決してありません。 これは managed settings が到達できない SDK/curl の呼び出し側のための強制シームであり、それ以上の ものではありません。

誠実ボックス:検証済みデプロイであって、回避不能ではない

Section titled “誠実ボックス:検証済みデプロイであって、回避不能ではない”

Codex の非対称性を、誠実に述べる

Section titled “Codex の非対称性を、誠実に述べる”

Claude Code と Codex は対称ではなく、その違いは重要です。ChatGPT で認証された Codex に ついては、ANTHROPIC_BASE_URL の文書化された相当物は存在しません——OpenAI の managed-configuration ページ は、カスタムベース URL やゲートウェイを通じて推論をルーティングするための設定や環境変数を 一切文書化していません(fetch により検証、2026-06-21。それはそのページ上の不在であって、 他のどこにも存在しないことの証明ではありません)。ですから私たちは Codex をその推論を 傍受することによっては統制しません

代わりに、OpenAI が実際に管理者に強制された制御を与えている場所で統制します。Codex の managed configuration は、エンタープライズが*“Requirements: admin-enforced constraints that users can’t override”——“constrain security-sensitive settings (approval policy, approvers reviewer, automatic review policy, sandbox mode, permission profiles, web search mode, managed hooks, and optionally which MCP servers users can enable)”*——を設定することを可能にします(同出典)。Olivares は それらの requirements を作成・アテストし(connectors/codex-managed-config)——承認 ポリシー、サンドボックスモード、MCP の許可リスト、リダクトされたテレメトリ (log_user_prompt = false)——Codex の Analytics および Compliance のエビデンスを 取り込みます。モデル呼び出しに対する中間者(man-in-the-middle)を通じてではなく、 構成とエビデンスを通じたガバナンスです。

チャネル何をするか推論に触れるか?資格情報
Observe使用状況・コスト・ツール活動 → アクセスマップ + ポスチャ;Codex Analytics/Compliance → 台帳いいえなし — テレメトリのみ、内容はデフォルトでリダクト
Managed settings + フックClaude Code 上の deny-closed PreToolUse PEP、設定経由ではオーバーライド不可いいえエージェント自身のもの。私たちは決して目にしない
ゲートウェイ(API キーのみ)ANTHROPIC_BASE_URL 経由の生の SDK/curl 呼び出し側のための統制されたパイプラインはいAPI キー/ベアラー — サブスクリプション OAuth では決してない
Codex managed-config管理者強制の requirements(承認/サンドボックス/MCP)+ エビデンス取り込みいいえ組織のもの。傍受ではなく構成