コンテンツへスキップ

機械翻訳です。正式な情報源は英語版であり、ネイティブによる確認は未完了です。

Compare

サブスクリプション認証のClaude CodeとCodexのガバナンス

ガバナンスが最も困難なエージェントは、個人または企業のサブスクリプションで認証されるものです。誘惑的な解決策 — サブスクリプションをプロキシする — は当社が構築しないものです。サブスクリプションを仲介せずにガバナンスする方法を説明します。

ガバナンスが最も困難なエージェントは、開発者が個人または企業のサブスクリプションで ログインしたものです:Pro/MaxでサインインしたClaude Code、またはChatGPTでサインインした Codex。ラップトップ上で実行され、OAuth資格情報で認証されます。そしてこれは、推論パスに あるクラウドプロバイダーのguardrailが決して見ない、まさにその攻撃面です (ゲートウェイ比較をご参照ください)。誘惑的な 「解決策」 — サブスクリプションを保持しトラフィックをルーティングするサービスを前面に 置くこと — はOlivares AIが構築しないものです。モデルプロバイダーがそれを禁止して おり、かつそれは当社のコントロールプレーンを資格情報漏洩の単一障害点にするからです。

このページは、サブスクリプションを一切仲介せずにこれらのエージェントをガバナンスする 方法の正直な説明です:何を観測し、どこでエンフォースし、ゲートウェイが適切な唯一の 狭い経路(そしてそれはサブスクリプションのものでは決してありません)について述べます。

レッドライン:サブスクリプションをルーティングすることは決してありません。 Olivares AIは第三者のサブスクリプション資格情報を保持、プロキシ、またはルーティング することは決してありません。 Anthropic自身のポリシーは次のように述べています: “Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users” (Claude Code legal & compliance、 2026-06-21取得 — 禁止は3つのコンシューマープランFree、Pro、Maxを名指し しています)。OpenAIの利用規約もコンシューマーChatGPT/Codexログインに対して同様に 機能します。当社のポスチャーはその線自体より厳格です:いかなるプランの サブスクリプションOAuthも一切ルーティングしません。ガバナンスはエージェントの 周囲で行われ、資格情報の内部では決して行われません。

サブスクリプションの仲介が対象外である理由

ルールについて正確に述べる価値があります。なぜなら、購入者の法務担当が確認するから です。Anthropicのポリシーは混同してはならない2つのリストを描きます:

  • OAuthを使用できる対象 — 5つのプラン:“OAuth authentication is intended exclusively for purchasers of Claude Free, Pro, Max, Team, and Enterprise subscription plans and is designed to support ordinary use of Claude Code and other native Anthropic applications.”
  • 第三者がしてはならないこと — ユーザーに代わってルーティングすること:“Anthropic does not permit third-party developers to offer Claude.ai login or to route requests through Free, Pro, or Max plan credentials on behalf of their users.”

禁止は明示的にコンシューマープラン(Free、Pro、Max)を名指ししています。 そのページは逆に、TeamまたはEnterpriseシートのルーティングを誰にも許可していません — その点については沈黙しており、当社は沈黙をライセンスとは解釈しません。 ツールを構築する開発者に対して、Anthropic自身のガイダンスはサブスクリプションOAuthから 完全に離れる方向を示しています:“Developers building products or services that interact with Claude’s capabilities, including those using the Agent SDK, should use API key authentication through Claude Console or a supported cloud provider.” (source、プランごとの 規約分類:Team/Enterprise/APIはCommercial Terms、Free/Pro/MaxはConsumer Terms。)

当社のCodexコネクタは設計上、コード内に同一の規律を組み込んでいます:自動化資格情報は OpenAI APIキーまたはワークスペースアクセストークンであり、個人のChatGPT サブスクリプションでは決してありません — “proxying it for third-party/programmatic use violates OpenAI’s terms exactly as a consumer Claude subscription does for Anthropic. There is no subscription config field by design”connectors/codex/codex.go)。したがってレッドラインは後から付け加えた マーケティングの約束ではなく、製品の形そのものです。

3つのメカニズム、そのいずれもサブスクリプションではない

サブスクリプション認証エージェントを3つの独立したチャネルを通じてガバナンスします。 最初の2つは推論にまったく触れません。3つ目はAPIキーで認証するトラフィックに対して のみ関与し、サブスクリプションには決して関与しません。

1. 観測 — テレメトリ、使用状況、ポスチャー

Claude CodeはOpenTelemetryを出力し、管理者はマネージドティアからフリート全体に 対して有効化できます:“Administrators can configure OpenTelemetry settings for all users through the managed settings file” (Claude Code monitoring)。 当社はそのgen-aiシグナル — セッション、トークン、コスト、ツールアクティビティ — を取り込み、アクセスマップとポスチャーファインディングスに変換します。重要なのは、 これはClaude Code側でも設計上ミニマルデータであることです:プロンプトコンテンツは *“redacted by default”*であり、ツール詳細、ツールコンテンツ、生のAPIボディはそれぞれ *“(default: disabled)“*です(同一ソース)。使用状況とメタデータを消費しますが、 会話内容は消費しません。

Codexについては、同じ観測チャネルはコネクタによるAnalyticsおよびCompliance/Audit API の取り込みです — 使用状況、採用状況、不変の監査記録がコストサンプルと改ざん不可能な 証跡に変換されます。*“never prompt/diff content or key values”*を伴います (connectors/codex/codex.go)。

2. Managed settings + hooks — インプロセスPEP

観測はエンフォースメントではありません。Claude Codeのエンフォースメントチャネルは OSポリシーティアのmanaged settingsファイルであり、すべてのツール実行前に Olivaresのデシジョンポイントにコールバックするオーバーライド不可のPreToolUse フックを含みます。Anthropicは当社が依拠するプロパティを文書化しています: “Environment variables defined in the managed settings file have high precedence and cannot be overridden by users”、そしてmanaged settingsは*“can be distributed via MDM”*です (monitoring)。

Olivaresはそのファイルを(olivares agent managed-settingsallowManagedHooksOnly 付きで生成します。これにより開発者自身のフックがガバナンス対象フックに先行したり 弱体化させたりすることは決してなく、セッションごとのエンドポイントとbearerは起動時に 注入されます — 静的ファイルに書き込まれるのではありません。判断そのものはあらゆる エッジでdeny-closedです:tool-callが許可されるのは、確実なアイデンティティが 解決された場合、ポリシーディスポジションがdenyでない場合、ライブポリシーエンジンが 禁止しない場合、そして — askの場合 — 人間のアプルーバルが正確なプランハッシュに 紐付けられている場合のみです。エマージェンシーストップ (キルスイッチ)はアクティブなbreak-glass付与を含め、 すべてに優先します。

これはClaude Code hooks PEPページが運用面で文書化している メカニズムであり、ローカル開発エージェントを単に観察するのではなくガバナンス できるようにするものです。

3. APIキー用ゲートウェイ — OAuthには決して使用しない

Olivaresが推論リクエストライン上に位置する経路はただ1つであり、Claude Codeの managed settingsチャネルを使用しない呼び出し元のためにのみ存在します:APIキー (またはBedrock/Vertex相当)で認証されたSDK直接呼び出しまたはcurlトラフィックです。 Claude CodeはANTHROPIC_BASE_URLでそのようなリクエストをルーティングします — “To route requests through a custom API endpoint, set the ANTHROPIC_BASE_URL environment variable instead” — そして ANTHROPIC_AUTH_TOKEN経由でbearerによりゲートウェイを認証します、 “when routing through an LLM gateway or proxy that authenticates with bearer tokens rather than Anthropic API keys” (Claude Code IAM)。Olivaresのインライン推論 プロキシに向けられたそのトラフィックは、ガバナンスされたパイプライン — レジデンシー、 モデルアクセス、コンテキストウィンドウ、DLP、予算、記録 — を経て転送されます。

境界は絶対的です:この経路はAPIキー / bearerトラフィックを搬送し、サブスクリプションの OAuth資格情報を搬送することは決してありません。 これはmanaged settingsが到達できない SDK/curl呼び出し元向けのエンフォースメントシームであり、それ以上のものではありません。

正直さの箱:verified-deployed、バイパス不可能ではない

デプロイされたことを証明できるエンフォースメント、回避できないエンフォースメント ではありません。 managed settings + hook PEPはdeny-closedかつ設定を通じたユーザーによる オーバーライドは不可能です — しかし魔法ではありません。ANTHROPIC_BASE_URLを 自身のエンドポイントに向けた開発者は推論をまったく別の場所に送信します。当社自身の エンジニアリングノートもそれを明確に述べています:“a custom ANTHROPIC_BASE_URL bypasses server-managed-settings entirely”modules/inferenceproxy/doc.go)。したがって、PEPが回避不可能であるとは決して 主張しません。代わりに、裏付けることができる2つのことを主張します:

  1. verified-deployedである。 Olivaresはmanaged settingsとPEPフックが実際に ホスト上に存在することを証明します — プロビジョニングされていないホストは ガバナンスなしだが観測下で実行され、それは隠されずに可視化されます。
  2. バイパス自体がファインディングスである。 デフォルトでないANTHROPIC_BASE_URLは ポスチャーファインディングスとして表面化し、認可されたOlivaresゲートウェイから 乖離するベースURLを固定するマネージド環境はドリフトファインディングスを生成します (connectors/claude-configconnectors/managedsettings)。回避は沈黙しません。 可視化されます。

“Verified-deployed、evasion-as-finding”は、開発者がコントロールするマシン上で 実行されるあらゆるエージェントに対する正直なエンフォースメントストーリーです。 「バイパス不可能」を販売することはしません。

Codexの非対称性、正直に述べる

Claude CodeとCodexは対称的ではなく、その差異は重要です。ChatGPTで認証された Codexには、ANTHROPIC_BASE_URLの文書化された同等物がありません — OpenAIの managed configurationページ はカスタムベースURLやゲートウェイを通じて推論をルーティングするための設定や環境変数を 文書化していません(2026-06-21にfetchで検証。そのページ上の不在であり、他の場所に 存在しないことの証明ではありません)。したがって、Codexの推論を傍受してガバナンスする ことは行いません

代わりに、OpenAIが管理者にエンフォースされたコントロールを実際に提供している場所で ガバナンスします。Codexのmanaged configurationでは、企業が*“Requirements: admin-enforced constraints that users can’t override”*を設定でき、 *“constrain security-sensitive settings (approval policy, approvers reviewer, automatic review policy, sandbox mode, permission profiles, web search mode, managed hooks, and optionally which MCP servers users can enable)“*を制約します (同一ソース)。Olivaresはこれらの要件を作成し証明します (connectors/codex-managed-config)— approval policy、sandbox mode、MCPアロー リスト、リダクトされたテレメトリ(log_user_prompt = false)— そしてCodexの AnalyticsおよびComplianceエビデンスを取り込みます。モデル呼び出しへのman-in-the-middle ではなく、構成と証跡を通じたガバナンスです。

一覧表

チャネル何をするか推論に触れるか?資格情報
観測使用状況、コスト、ツールアクティビティ→アクセスマップ+ポスチャー。CodexのAnalytics/Compliance→台帳いいえなし — テレメトリのみ、コンテンツはデフォルトでリダクト
Managed settings + hooksClaude Code上のdeny-closed PreToolUse PEP、設定によるオーバーライド不可いいえエージェント自身の資格情報。当社が参照することはありません
ゲートウェイ(APIキーのみ)ANTHROPIC_BASE_URL経由のSDK/curl直接呼び出し元向けガバナンスパイプラインはいAPIキー / bearer — サブスクリプションOAuthは決して使用しない
Codex managed-config管理者エンフォースの要件(approval/sandbox/MCP)+証跡取り込みいいえ組織の資格情報。傍受ではなく構成

関連

Claudeに質問

ご質問

OlivaresはClaude Pro/Maxサブスクリプションをルーティングしますか?

決してしません。Anthropicのポリシーは、Free、Pro、Maxの資格情報を通じた第三者によるルーティングを禁止しています。当社のポスチャーはより厳格です:いかなるプランのサブスクリプションOAuthもルーティングしません。

Claude TeamやEnterpriseの場合はどうですか?

禁止はFree、Pro、Maxを名指ししています。Anthropicのページはteam/Enterpriseのルーティングについては沈黙しています。当社は沈黙をライセンスとは解釈しません — したがって、いずれもルーティングしません。