Claude Media
Claude CodeでAPIキーなしにログインする方法 — Console認証のキーレスサインイン

Claude CodeでAPIキーなしにログインする方法 — Console認証のキーレスサインイン

APIキー発行を許可しない組織でも、/loginでConsoleアカウントを選べばAPIキーを作らずにサインインできます。仕組みと手順、元に戻す方法をまとめます。

/loginでConsoleアカウントを選ぶとAPIキーを作らずサインインできる

Claude Codeの/loginで「Anthropic Console」アカウントを選ぶと、APIキーを発行せずにサインインする選択肢が表示されます。Claude Code v2.1.242以降で使えます(v2.1.243のアップデートでも新機能として案内されています)。対象は、Claude Console組織を使いつつ、開発者にAPIキーの発行を許可していない組織のメンバーです。これまでこの組み合わせでは、そもそもサインインする手段がありませんでした。

/loginでConsoleアカウントを選ぶと、Claude Codeはブラウザでのサインイン後にどちらの形でサインインするかを尋ねます。

  • Sign in with your Console account((recommended)ラベル付き): その場のOAuthトークンを保持し、Anthropicプロファイルとして保存します。APIキーは作られません
  • Create an API key((legacy)ラベル付き): 従来どおりConsole APIキーを作成し、ほかの認証情報と一緒に保存します

どちらの選択肢もブラウザでのConsoleサインインは共通です。違うのは、サインイン後にClaude Codeが何を保存するかだけです。

何を選ぶかで、後の挙動が変わる

プロファイルとAPIキーは同じ「サインイン済み」でも中身が異なります。プロファイルはOAuthログインで、Claude Codeが自動で更新します。APIキーは静的な文字列で、失効するまで同じ値を送り続けます。

選択肢保存される情報更新のされ方失効時の挙動
Sign in with your Console account(推奨)保存される情報Anthropicプロファイル(OAuthトークン)更新のされ方Claude Codeが自動で更新失効時の挙動更新に失敗するとAnthropic profile login expiredエラーで再サインインを求められる
Create an API key(レガシー)保存される情報Console APIキー更新のされ方自動更新なし。手動で再発行するまで同じ値失効時の挙動キー自体を無効化・削除するまで有効

自動化されたCI用のトークンが欲しい場合は、この画面の対象外です。ブラウザログインが使えない環境向けの長期トークンはclaude setup-tokenで別途発行します。

この選択肢が出ない3つのケース

/loginで毎回この選択肢が出るわけではありません。次のいずれかに当てはまる端末では、Claude Codeは確認なしでAPIキーを作成します。

  1. クラウドプロバイダー経由でモデルにアクセスしている — Amazon Bedrock、Google CloudのAgent Platform、Microsoft Foundry、またはClaude Platform on AWSを使うセッション
  2. 設定ファイルがforceLoginOrgUUIDを設定している、またはforceLoginMethodを"claudeai"か"console"に設定している — 組織側でログイン方式を固定している場合
  3. 管理対象の設定ソースが読み込めない — managed settingsファイルやMDMプロファイル、キャッシュ済みのserver-managed settingsが端末に存在するのに読み込みに失敗し、他の管理ソースからもポリシーが供給されていない場合

forceLoginOrgUUIDを設定ファイルのいずれかに書くと、Claude Codeはそのファイルが適用されるセッションでキーレスサインインの提示自体をやめ、常にAPIキーを作成するようになります。開発者をclaude.aiサインインへ寄せたい場合は、forceLoginOrgUUIDと組み合わせてforceLoginMethodを"claudeai"に設定します。管理者が把握しないままキーレスサインインが消えたように見えるときは、まずこの2つの設定が配布されていないかを確認してください。ログイン経路を管理者が制限する設定の全体はforceLoginGatewayUrlの記事にあります。

サインインする前に確認すること

ANTHROPIC_API_KEY環境変数を設定したままAPIキーなしのサインインを試みると、サインイン後もそちらが優先されて使われ続けます。サインイン前にunset ANTHROPIC_API_KEYを実行してください。シェルの起動ファイル(.zshrcなど)に設定が残っている場合は、そちらも削除しておく必要があります。

すでにClaude Code自身のConsoleサインインで書かれたプロファイルがある場合も、ant auth loginで書かれたプロファイルがある場合も同じです。どちらも同じ種類の資格情報として扱われ、今回のサインインが置き換えます。

プロファイルとして保存される

サインインが完了すると、APIキーの代わりにプロファイルが保存されます。ここで押さえておきたい挙動が3つあります。

  • どのプロファイルに書き込まれるか: ANTHROPIC_PROFILEで名前を指定していればそのプロファイル、無ければアクティブなプロファイル、それも無ければdefaultという名前で書き込まれます。対象のプロファイルがWorkload Identity Federation(WIF)用のfederationプロファイルだった場合、Claude Codeは上書きを拒否してサインインを中止します
  • 何からサインアウトするか: この端末に保存されているclaude.aiログインからはサインアウトされます
  • 元に戻す方法: /logoutを実行すると、このサインインが書き込んだ資格情報が削除・無効化されます

組織がserver-managed settingsを使っている場合、それらの設定がこのサインインに適用されるのはClaude Code v2.1.257以降です。

認証の優先順位の中でどこに位置するか

Claude Codeは複数の認証情報が存在するとき、次の順で1つを選びます。

  1. CLAUDE_CODE_USE_BEDROCK・CLAUDE_CODE_USE_VERTEX・CLAUDE_CODE_USE_FOUNDRYによるクラウドプロバイダー資格情報
  2. ANTHROPIC_AUTH_TOKEN環境変数
  3. ANTHROPIC_API_KEY環境変数
  4. apiKeyHelperスクリプトの出力
  5. CLAUDE_CODE_OAUTH_TOKEN環境変数(claude setup-tokenで発行した長期トークン)
  6. Anthropicプロファイルとfederation資格情報
  7. /loginによるサブスクリプションのOAuth資格情報(Claude Pro・Max・Team・Enterpriseの既定)

APIキーなしのサインインで書かれるプロファイルは6番目に当たります。ただし、ant auth loginが書いたプロファイルと同じルールが適用され、ANTHROPIC_PROFILEで名前を指定して呼び出したときだけこの順位で扱われます。指定しない場合、アクティブなプロファイルの認証モードがuser_oauth(まさにこの機能で書き込まれるモード)であれば、7番目の/loginサブスクリプション資格情報より順位が下がります。つまり、claude.aiアカウントで改めて/loginすると、そちらが優先されるということです。このuser_oauthのルールは、古くなったant auth loginのプロファイルが残っていても、/loginで改めてサインインしたアカウントからリクエストの送り先を勝手に切り替えないための仕組みです。

なお、この認証優先順位とプロファイルの仕組み自体は、bare mode・Claude Desktop・クラウドセッションでは読み込まれません。これらの実行環境では/statusにProfile行自体が表示されず、プロファイルとfederation変数は判定の対象外になります。

プロファイルはどこに保存されるか

このサインインで書かれるプロファイルは、claude.aiログインやAPIキーを保存する~/.claude/.credentials.jsonとは別の場所に置かれます。保存先は「Anthropicの設定ディレクトリ」で、既定はmacOS・Linuxが~/.config/anthropic、Windowsが%APPDATA%\Anthropicです。ファイルはこのディレクトリ配下のconfigs/にあります。

現在どの資格情報が使われているかを/statusで確認すると、通常のLogin method行の代わりにProfile行が表示され、そのプロファイルのOrganizationとEmailが続けて出ます。--debug付きで起動した場合は、~/.claude/debug/<session-id>.txtにUsing Anthropic profile authという行が書かれ、どの経路でプロファイルを選んだかが記録されます。優先順位のルールで/login側が選ばれてプロファイルが見送られたときは、その旨を知らせる警告がデバッグログに残ります。

サインイン後に使えなくなる機能がある

プロファイルが有効な資格情報として選ばれている間は、claude.aiログインを前提にした機能が使えません。具体的にはclaude.aiのconnectors機能や/scheduleが対象です。

Claude Codeにこのプロファイルを選ばせたくない場合は/logoutを実行します。ant auth loginが書いたプロファイルを使わせたくない場合はant auth logoutを、どちらの場合も設定ディレクトリのconfigs/からプロファイルのファイルそのものを削除する方法も使えます。ANTHROPIC_PROFILEや連携用の環境変数を明示的に指定していた場合は、それらをunsetするだけで選択から外れます。

関連するトラブルとの違い

似た文脈のエラーとして「Claude Codeで組織がAPIキー認証を無効化したときの対処」があります。あちらは、すでに発行済みのAPIキーそのものをサーバー側が拒否する状態で、対処はclaude.aiアカウントへの切り替えです。本記事が扱うのは、そもそも組織がAPIキーの発行を許可していないケースで、Consoleアカウントを使い続けたまま、キーを作らずにサインインする点が異なります。認証方式全体の使い分けは、Claude Codeログイン方法3種の使い分けで整理しています。

Console組織そのものの操作感を確認したい場合は、Claude ConsoleのPlayground使い方も参考になります。

まとめ

APIキーの発行を許可しない組織のメンバーも、/loginでAnthropic Consoleアカウントを選べばサインインできます。選ぶのは(recommended)の「Sign in with your Console account」です。作られるのはAPIキーではなくプロファイルで、Claude Codeが自動で更新し、失効時は再サインインを求められます。クラウドプロバイダー経由のセッションやforceLoginOrgUUIDなどの管理設定が効いている端末では、この選択肢自体が出ずAPIキーが自動作成される点に注意してください。サインイン前はANTHROPIC_API_KEYを必ずunsetし、元に戻したいときは/logoutを使います。

この記事を共有:XはてブLinkedIn