組織がサブスクリプションアクセスを無効化 — Claude Codeのエラー対処
「Your organization has disabled Claude subscription access」の原因と、APIキー認証への切り替え・管理者側の対応を切り分けます。
Your organization has disabled Claude subscription access for Claude Codeは、claude.aiアカウントでの/login自体を組織のポリシーが拒否しているときに出るエラーです。同じアカウントで/loginをやり直しても、同じメッセージに戻ります。
原因はサーバー側の組織設定で、ローカルの設定・環境変数・CLIフラグのどれでも上書きできません。
画面に出る文面と、似たエラーとの見分け方
画面には、末尾の·の後ろに次の案内が付いた形で出ます。
Your organization has disabled Claude subscription access for Claude Code · Use an Anthropic API key instead, or ask your admin to enable access案内は2つです。Anthropic APIキーで認証するか、管理者にアクセスの有効化を頼みます。
Claude Codeの認証には、claude.aiアカウントで入るClaude for Teams / Enterprise経路と、Claude Console経由の経路があります。このエラーは前者を組織が閉じたときの表示です。
Console組織側でAPIキー認証を止め、claude.aiログインへ寄せる設定もあります。症状は似ていますが、向きが逆です。
| 止められている経路 | メッセージ | 向かう先 |
|---|---|---|
claude.aiでの/login(この記事) | メッセージYour organization has disabled Claude subscription access | 向かう先Consoleの認証へ切り替える |
| APIキー認証 | メッセージYour organization has disabled API key authentication | 向かう先/loginでclaude.aiアカウントに切り替える |
APIキー側の文面はv2.1.169以降のClaude Codeで出ます。末尾の案内が、キーの出どころ(環境変数・apiKeyHelper・Desktopアプリのセッション)で変わる点も特徴です。詳しくは組織がAPIキー認証を無効化したときの対処にあります。
非対話モード(-p)とAgent SDKでは、同じ原因がoauth_org_not_allowedというエラーコードで返ります。スクリプトが文面で分岐しているなら、このコードも拾えるようにしておくと、対話と非対話で扱いが揃います。
自分の立場で次の一手が決まる
最初の分岐は、自分が組織のどの立場にいるかです。
立場ごとの次の一手
一般メンバー
管理者へ有効化を頼むか、Console経由のAPIキーで認証します。組織が意図して閉じている場合、利用者の設定変更では解除できません。
管理者・Owner
管理画面に有効化の選択肢が見つからないときは、Anthropicサポート(support.claude.com)へ問い合わせます。
claude.ai側の組織IDは、管理画面の admin-settings/organization で確認できます。forceLoginOrgUUIDに指定する値と同じものです。
Console経由で認証する入り方
APIキーに切り替える場合、主な経路は次の3つです。ゲートウェイ向けのBearerトークンANTHROPIC_AUTH_TOKENも環境変数の一つで、優先順位はANTHROPIC_API_KEYより上です。
Consoleで認証する経路
- 1
環境変数 ANTHROPIC_API_KEY
Consoleで発行したキーを環境変数に入れます。対話モードでは、キーを使うかどうかを初回に1度だけ聞かれ、答えが記憶されます。後から変えるには
/configの「Use custom API key」を使います。-pでは、キーがあれば常に使われます。 - 2
apiKeyHelper
キーを返すスクリプトを
apiKeyHelperに指定します。ボールトから短命のトークンを取るような、動的・ローテーション前提の運用向けです。優先順位は環境変数のANTHROPIC_API_KEYの次です。 - 3
Consoleアカウントでのログイン
/loginでAnthropic Consoleアカウントを選びます。APIキーを作らずにOAuthで入る「Sign in with your Console account」が選べます。認証ページの要件表記はv2.1.242以降で、changelogに追加の記録があるのはv2.1.243です。キーを作る従来の方式は(legacy)と表示されます。キーなしサインインの前に、
ANTHROPIC_API_KEYをunsetしておきます。サインインすると、マシンに保存されていたclaude.aiのログインからはログアウトされます。元に戻すには/logoutを実行します。このサインインが書いた資格情報が削除され、失効します。server-managed settingsは、v2.1.257以降でこのサインインにも適用されます。
コマンドラインからは、claude auth login --consoleが同じ入口です。v2.1.287の--helpでは、各オプションが次のように並びます。
$ claude auth login --help
Usage: claude auth login [options]
Sign in to your Anthropic account
Options:
--claudeai Use Claude subscription (default)
--console Use Anthropic Console (API usage billing) instead of Claude
subscription
--email <email> Pre-populate email address on the login page
-h, --help Display help for command
--sso Force SSO login flow--claudeaiが既定なので、サブスクリプションを閉じた組織の利用者は--consoleを付けない限り同じ画面に戻ります。
Consoleのアカウントがまだないメンバーは、管理者の招待が必要です。招待はConsoleのSettings → Members → Inviteか、SSO連携で行います。割り当てるロールは2種類です。
- Claude Codeロール: Claude Code用のAPIキーしか作れません
- Developerロール: あらゆる種類のAPIキーを作れます
切り替えが効いたかを確認する
切り替えたら、/statusで今使われている認証を確認します。ログインとAPIキーの両方が設定されているときは、使われていない側に印が付きます。
ANTHROPIC_API_KEYは、優先順位でサブスクリプションのログインより上にあります。キーが読み込まれていても、そのキーの属するConsole組織が無効化されていたり、別の制限を受けていたりすれば、別のエラーに変わります。This organization has been disabledが出たら、無効化されたConsole組織の古いキーが使われている状態です。保存済みのサブスクリプションのログインがあれば、そのキーがログインを上書きします。
切り分けはunset ANTHROPIC_API_KEYで行います。サブスクリプションの認証に戻して、/statusの表示が変わるかを見ます。戻しても同じエラーなら、原因はキー側ではなく組織側の設定です。
ログアウト状態の認証はローカルでも確かめられます。次はHOMEと設定ディレクトリを空にした環境での出力です(v2.1.287)。
$ claude auth status
{
"loggedIn": false,
"authMethod": "none",
"apiProvider": "firstParty",
"analyticsDisabled": false,
"projectsDirectory": "~/.claude/projects",
"configDirectory": "~/.claude"
}claude auth statusは既定でJSONを返し、--textで人間向けの表示に変わります。スクリプトからは、authMethodの値で今どの経路が使われているかを判定できます。
クラウドセッションではAPIキーの逃げ道がない
APIキーへ移る手は、手元のターミナルで動かすClaude Codeの話です。Claude Code on the webのクラウドセッションは、常にサブスクリプションの資格情報を使います。クラウド環境にANTHROPIC_API_KEYやANTHROPIC_AUTH_TOKENを設定しても、サブスクリプションの資格情報は上書きされません。
クラウドセッションはAPIキーでは代替できません。--cloudと--teleportは、claude.aiアカウントでのサインインを要求します。
クラウドセッションには、これとは別に組織のallow_remote_sessionsポリシーも要ります。Ownerがclaude.ai/admin-settings/claude-codeのClaude Code管理設定でオンにできます。メッセージで切り分けると、次のとおりです。
| メッセージ | 止められているもの |
|---|---|
Your organization has disabled Claude subscription access | 止められているものclaude.aiでの/login |
Cloud sessions are disabled by your organization's policy | 止められているものクラウドセッション |
管理者が確認するもの
管理者が確認する場所は次のとおりです。
- Enterprise組織の管理設定でClaude Codeが有効になっているか
- カスタムロールやグループで機能を分けている場合、開発者のグループに権限「Claude Code」(Access to Claude Code)が付いているか
- Enterpriseのデュアルシート構成(ChatとChat + Claude Code)では、カスタムロールがシート単位の制限を上書きしません。Chatのみのシートのメンバーは、ロールが許可していてもClaude Codeに入れません
- ロールの変更が全体に反映されるまでには、最大15分かかることがあります
意図して敷いている組織は、別の落とし穴に注意が要ります。Console経由の認証へ誘導するつもりで、forceLoginMethodやforceLoginOrgUUIDを足す場合です。ANTHROPIC_API_KEY・ANTHROPIC_AUTH_TOKEN・apiKeyHelperが起動時にブロックされます。
組織の所属を環境変数の資格情報では検証できないためです。forceLoginMethodが必須にしたサインインを肩代わりしてしまうためでもあります。なおforceLoginOrgUUIDが制限として効くのは、managed settingsに置いた場合だけです。ほかの設定ファイルでは、ログイン時に組織を事前選択するだけで、制限にはなりません。
| 管理者が置く設定 | キー系の資格情報 | Consoleログイン |
|---|---|---|
| なし | キー系の資格情報そのまま使える | Consoleログイン選択肢が出る |
forceLoginOrgUUID(managed settings) | キー系の資格情報起動時にブロックされる | Consoleログインキーを自動で作る(選択肢は出ない) |
forceLoginMethod: "claudeai" / "console" | キー系の資格情報起動時にブロックされる | Consoleログインキーを自動で作る(選択肢は出ない) |
forceLoginMethodにgatewayを置いた場合は、表の動きの対象外です。
つまり、サブスクリプションを閉じたうえでAPIキーの環境変数を配る運用と、managed settingsのforceLoginOrgUUIDを併用する運用は両立しません。どちらを組織の標準にするかを先に決めておく必要があります。設定の置き場所や配布の詳細はmanaged settingsによる組織管理ガイドにあります。
forceLoginMethodはv2.1.212以降、すべてのログイン経路に適用されます。ただし、対話式のログイン画面ではclaudeaiかconsoleを事前に選ぶだけで強制はせず、claudeaiを指定してもConsoleログインを完了できます。
forceLoginOrgUUIDは、claude.aiログインが指定外の組織のものだとエラーを出し、起動時に終了させる設定です。「どの組織のclaude.aiで入れるか」を絞る設定であり、組織のサブスクリプション経路そのものを閉じる今回のエラーとは別の仕組みです。両方が同時に敷かれている組織もありえます。
Console以外にも、組織が用意した経路がある場合
Consoleのキー以外で、組織が別の経路を用意していることもあります。公式の認証ページが挙げる経路は次のとおりです。
- Amazon Bedrock・Google CloudのAgent Platform・Microsoft Foundry: 必要な環境変数を設定してから
claudeを起動します。ログイン画面で「3rd-party platform」を選ぶ方法もあります。ブラウザでのログインは要りません - Claude appsゲートウェイ: 社内で自前運用されている場合は、
/loginから企業SSOで入ります。ゲートウェイが発行したトークンが、そのセッションで唯一の資格情報になります
自分の組織がどれを用意しているかは、管理者に聞くのが確実です。APIキー、Consoleアカウント、サブスクリプションの使い分けはClaude Codeログイン方法3種の使い分けにまとめています。
APIキーに切り替えると、使用量はプランの枠ではなくConsoleの従量課金に計上されます。
まとめ
一般メンバーはclaude auth login --consoleかキーなしサインインで当面をしのげます。管理者は、forceLogin*を敷くかどうかと、キー系の資格情報を配るかどうかを、一緒に決める必要があります。