Claude 企业版模型权限:按角色的模型访问与 Effort 级别上限功能进入 Beta

Anthropic 的全新企业版模型权限功能允许管理员将特定 Claude 模型锁定到特定角色,并为每个角色设置 effort 级别上限,直接控制 token 消耗。本文梳理 AI 工程团队的配置要点。

TheRouter Newsroom来源 Anthropic
两层模型访问控制架构示意图:组织层面的模型上限与角色层面的 effort 上限,Claude 模型名称位于访问门控之后

2026 年 7 月 1 日,Anthropic 悄然上线了一项将彻底改变企业团队模型访问逻辑的 governance 功能:模型权限(model entitlements)。管理员现在可以强制规定每个角色能够使用哪些 Claude 模型,并独立设置每个角色每次请求的最大计算 effort 级别。对于长期依靠非正式约定或脆弱的 managed-settings.json 配置来管理模型选择和成本的 AI 工程团队来说,这是第一次在平台层面实施访问边界强制约束。

发生了什么

全新模型访问控制分两层运作:

第一层 — 组织层面的模型上限。 管理员为整个组织启用或禁用特定 Claude 模型。若某个模型在组织层面被关闭,任何角色都无法将其重新打开。禁用某个模型前,如该模型已被设为某角色的默认模型,则必须先迁移该默认设置。

第二层 — 角色层面的访问与 effort 上限。 自定义角色可被限制只能使用组织允许的部分模型子集。在此基础上,管理员还可为每个角色在每个模型上设置最大 effort 级别——low、medium、high 或 max。该角色下的成员在模型菜单中只会看到不超过其上限的 effort 选项。

该功能以 beta 形式在 Claude Code(CLI ≥ 2.1.196)、Claude Chat、Cowork 及 Office Agents 上线。Claude in Chrome、Design 及 Security 暂不支持。

对 AI 工程团队意味着什么

Effort 级别并非界面装饰标签,它与 token 消耗直接挂钩:在 Sonnet 5 或 Opus 上发起一次 max effort 响应,比 medium effort 的成本高出相当多。在此之前,控制这部分支出要么依赖用户自觉不拖动滑块,要么在 API 层编写定制策略。

模型权限在请求到达路由基础设施之前,就在 provider 层将这一缺口填补:

  • 初级工程师角色可被锁定为 Claude Sonnet 5 的 medium effort,防止探索性工作中随手调用 Opus。
  • 数据科学角色可访问 Opus 的 high effort,但不允许 max,为批量任务保留计算预算。
  • 外部承包商角色可完全限制为 Flash 等价模型。

对于在多部门大规模使用 Claude Code 的组织而言,这一功能尤为重要。Claude Code 2.1.196 引入了组织默认模型;模型权限现在让管理员不仅能指定默认模型,还能强制限定可达模型的范围。

Router/Operator 视角分析

该功能与 Claude Code managed-settings.json 中的 availableModels 字段存在直接交叉。根据更新后的文档,两者共同生效:在 Claude Code CLI 和 IDE 中,成员只能看到同时出现在 availableModels 和其模型权限中的模型——二者取交集,更严格的一方胜出。

这对通过 gateway 路由 Claude API 流量的团队影响如下:

  1. Fallback 链完整性。 若你的 gateway 配置了 Sonnet 5 → Opus 的 fallback,但请求用户所在角色无 Opus 权限,fallback 将触发 model-unavailable 错误。路由团队必须对照角色权限审计 fallback 链。

  2. Effort 参数冲突。 Anthropic API 中的 effort 参数(low / medium / high / max)映射至 effort UI。若你的路由层为所有请求注入默认 effort: "high",角色上限为 medium 的用户将遭遇意外失败或静默降级,取决于 Anthropic 的冲突处理方式。

  3. 成本建模。 基于角色的 effort 上限为每次请求的支出提供了更可预测的上限。对按模型 × effort 组合进行成本建模的团队而言,平台层面的强制上限可替代事后告警,用于前置规划。

行动清单:

  • 审计哪些角色当前有 Opus 或高 effort Sonnet 调用权限,决定是否需要收紧。
  • 交叉核对 Claude Code managed-settings.json 中的 availableModels 列表与计划强制的模型权限——冲突会导致用户可见的失败。
  • 若某 fallback 模型对特定角色受限,更新对应的 fallback 链配置。
  • 在 Claude Sonnet 5 优惠定价窗口(2026 年 8 月 31 日)关闭前,为成本敏感角色配置 effort 上限。

TheRouter 用户的关注与行动建议

通过 gateway 路由 Claude 流量的团队应将角色模型权限视为上游约束,而非路由参数。你的 gateway 无需复刻这套逻辑——Anthropic 在请求下发前已在平台层完成强制——但你的路由策略需与之保持一致。

如果你使用 TheRouter 或其他 AI 路由层向多个 Claude 角色或用户层级分发请求,请验证路由逻辑是否匹配每个层级的权限配置。具体而言,测试你的错误处理路径能否正确应对 model_not_available 响应,并确保不会将重试路由到该角色无法访问的模型。

路由策略文档是搭建多层 Claude 路由团队的有效起点。

帮助与联系