Quản trị & Bảo mật

Tổ chức & cài đặt (Organization)

Xem nguồn gốc ↗

Toàn bộ cấu hình cấp tổ chức của Claude Enterprise nằm trong Organization settings (biểu tượng bánh răng hoặc chữ cái đầu ở góc dưới bên trái). Bảng dưới đây là bản đồ định hướng nhanh cho admin Bluemarq — mỗi mục có bài chi tiết riêng trong tài liệu này.

Khu vựcKiểm soát nội dung gì
Organization / GeneralTên tổ chức, hướng dẫn tổ chức (organization instructions), model mặc định, thông tin liên hệ hỗ trợ.
MembersMời/xoá thành viên, gán vai trò, xuất CSV danh sách thành viên; Admin quản lý được, nhưng chỉ Owner/Primary Owner mới vào được Billing.
Roles & GroupsVai trò mặc định (Primary Owner, Owner, Admin, User) và custom roles trên Enterprise, gán theo nhóm; xem mục Roles & Permissions riêng.
BillingPhương thức thanh toán, số ghế (seats), hoá đơn — chỉ Owner/Primary Owner truy cập được.
Data & PrivacyThời gian lưu trữ dữ liệu tuỳ chỉnh (data retention, tối thiểu 30 ngày) và xuất nhật ký kiểm toán (audit logs, 180 ngày gần nhất).
Authentication / SSOCấu hình SSO (Okta, Entra ID…), JIT hoặc SCIM provisioning.
Capabilities / IntegrationsBật/tắt tính năng ở cấp tổ chức (Claude Design, connectors, Claude in Chrome…) trước khi phân quyền theo vai trò.
Organization and accessDanh sách domain được xác minh, bật/tắt organization discovery.
Analytics / UsageSố liệu sử dụng theo thành viên/nhóm; Admin Enterprise xem được mọi chỉ số trừ Spend.

Claude Enterprise áp dụng mô hình "bật ở cấp tổ chức trước, rồi khoanh vùng bằng custom roles": một tính năng (ví dụ Claude Design, một connector) phải được bật trong Organization settings > Capabilities thì mới có thể gán tiếp cho từng nhóm qua custom role. Nếu công tắc cấp tổ chức đang tắt, không ai truy cập được dù vai trò có cho phép. Quyền là cộng dồn (additive): thành viên thuộc nhiều nhóm sẽ nhận hợp của mọi quyền được cấp.

Organization discovery (trong Organization and access) cho phép đồng nghiệp dùng email trùng domain đã xác minh tìm thấy và xin gia nhập tổ chức khi đăng ký, thay vì tạo tài khoản cá nhân riêng lẻ. Admin chọn một trong hai chế độ: tự động duyệt (thành viên vào ngay, ghế tự mở rộng và tính phí ngay lập tức) hoặc duyệt thủ công (admin phê duyệt từng yêu cầu, tính phí khi được duyệt). Tính năng này mặc định tắt trên Enterprise và không khả dụng nếu đã bật SSO.

Với tổ chức có cấu trúc parent/child: cấu hình SSO/SCIM và nhóm được quản lý tập trung ở cấp parent organization và dùng chung cho mọi child org; còn gán vai trò, hạn mức chi tiêu (spend limit) theo nhóm được cấu hình độc lập ở từng child org — thay đổi ở một child không ảnh hưởng child khác. Khi resync SCIM ở một child, việc resync sẽ lan truyền (cascade) sang mọi child org khác cùng chung một parent.

Khuyến nghị cho Bluemarq Group: nếu Bluemarq có nhiều pháp nhân/công ty con dùng chung hệ thống định danh (IdP) nhưng cần tách biệt vai trò hoặc ngân sách sử dụng riêng, nên cân nhắc mô hình parent/child organization — đăng ký SSO/SCIM một lần ở cấp parent, sau đó tạo child org riêng cho mỗi đơn vị để gán role và spend limit độc lập. Nếu hiện tại Bluemarq chỉ là một pháp nhân duy nhất với 25 seat, chưa cần thiết lập parent/child; chỉ nên triển khai khi có từ hai tổ chức pháp lý/tenant IdP trở lên cần tách bạch quyền quản trị.

Nguồn: Roles and permissions, Find and join a Team or Enterprise organization, How SCIM sync works for Enterprise organizations, Set up role-based permissions on Enterprise plans

↑ Lên đầu trang

Vai trò và phân quyền

Xem nguồn gốc ↗

Quyền hạn của một thành viên trên Claude Team hoặc Enterprise phụ thuộc hoàn toàn vào vai trò (role) được gán cho họ.

Lưu ý về Primary Owner:

  • Mỗi tổ chức Team/Enterprise chỉ có một Primary Owner duy nhất.
  • Ghế Primary Owner tính vào số lượng license của gói.
  • Primary Owner có thể là một tài khoản dịch vụ (service account), không nhất thiết gắn với một cá nhân cụ thể.
  • Có thể kiểm tra ai đang là Primary Owner tại Settings > Account.

Bốn vai trò có sẵn (built-in roles):

Vai tròMô tả
Primary OwnerMột người duy nhất, toàn quyền kiểm soát mọi thứ, kể cả gán/thu hồi quyền Owner của người khác.
OwnerToàn quyền như Primary Owner, ngoại trừ việc quản lý vai trò Primary Owner.
AdminMời/xóa thành viên, quản lý SSO, audit logs, tích hợp, xem usage analytics — nhưng không thể cấp/thu hồi quyền Owner hay truy cập billing.
UserThành viên thông thường, chỉ sử dụng chat/projects hàng ngày.

Bảng phân quyền chi tiết theo từng nhóm chức năng:

Chức năngUserAdminOwnerPrimary Owner
Xem/thanh toán hóa đơn✅✅
Thêm/sửa phương thức thanh toán✅✅
Mua thêm seat✅
Tạo/sửa chat, dùng projects✅✅✅✅
Bật tích hợp (native/custom), capabilities, public projects✅✅
Mời thành viên mới✅✅✅
Xóa thành viên / hủy lời mời✅✅✅
Mời/xóa Admin, Owner khác✅✅
Quản lý SSO/xác thực, audit logs, data retention (Enterprise)✅✅
Xem usage analytics (Team)✅✅
Xem usage analytics (Enterprise)✅✅✅

Về Custom Roles (chỉ có ở gói Enterprise): Enterprise hỗ trợ vai trò tùy chỉnh (custom roles), cho phép kiểm soát quyền truy cập tính năng ở cấp độ nhóm (group). Thành viên được đặt vai trò "Custom" sẽ không có quyền mặc định nào — quyền của họ hoàn toàn do các custom role gán cho nhóm của họ quyết định. Chi tiết ở mục 3 bên dưới.

↑ Lên đầu trang

Thiết lập phân quyền theo vai trò (Enterprise)

Xem nguồn gốc ↗

Đây là tính năng nâng cao chỉ dành cho gói Enterprise, giúp kiểm soát quyền truy cập tính năng chi tiết hơn 4 vai trò mặc định.

Bốn mẫu (pattern) thiết kế phổ biến:

  • Base + additive roles (khuyến nghị cho hầu hết tổ chức): tạo vai trò "Standard Access" nền tảng cho tất cả mọi người, sau đó thêm các vai trò cộng thêm (ví dụ "Cowork Enabled") chỉ bổ sung tính năng riêng cho một số người. Quyền cộng dồn, không xung đột.
  • Tier-based roles: chia theo cấp độ — "Full Access", "Standard Access", "Restricted Access". Mỗi người chỉ thuộc đúng một tier.
  • Department-based roles: gán theo phòng ban — ví dụ "Engineering" được dùng chat + Cowork + Claude Code + code execution; "Research" được chat + web search + memory + projects; "Business" chỉ chat + web search + projects.
  • Admin delegation roles: giao một phần quyền quản trị mà không cần cấp quyền Owner đầy đủ. Ví dụ vai trò "Finance" chỉ có quyền Billing, không có quyền chat; vai trò "Engineering Lead" có Claude Code + xem Analytics.

Nguyên tắc quan trọng: một tính năng phải được bật ở cấp toàn tổ chức trước, sau đó custom role mới có thể gán tính năng đó cho từng nhóm cụ thể. Nếu tính năng bị tắt ở cấp tổ chức, không custom role nào có thể mở nó.

Quy trình triển khai (5 bước):

  1. Tạo các custom role với năng lực (capabilities), quyền admin, và quyền connector cụ thể.
  2. Tạo nhóm (groups) — thủ công hoặc đồng bộ tự động từ IdP qua SCIM.
  3. Thêm thành viên vào nhóm tương ứng.
  4. Chuyển vai trò của thành viên sang "Custom".
  5. Bật các tính năng cần thiết ở cấp toàn tổ chức.

Chỉ thực hiện bước cuối (bật tính năng ở cấp tổ chức) sau khi đã tạo xong custom role, cấu hình quyền admin/connector, tạo nhóm, và xác nhận mọi thành viên đã được gán nhóm — nếu bật tính năng trước, mọi người (kể cả chưa được phân nhóm) có thể tạm thời có quyền truy cập ngoài ý muốn.

Việc quản lý được thực hiện tập trung tại Organization settings > Roles, Groups, Members. Nếu tổ chức có cấu trúc parent/child (công ty mẹ — công ty con), nhóm đồng bộ qua SCIM có thể lan tỏa xuống các tổ chức con. Quyền là cộng dồn giữa các nhóm: nếu bất kỳ vai trò nào trong chuỗi của một thành viên cấp một tính năng, họ sẽ có tính năng đó.

↑ Lên đầu trang

Quản lý Custom Roles (Enterprise)

Xem nguồn gốc ↗

Custom role xác định thành viên được truy cập những tính năng nào. Chỉ Owner, Primary Owner, hoặc người có custom role với quyền Identity & Access = "Can manage" mới vào được Organization settings > Roles để quản lý.

Custom role kiểm soát gì? Mỗi custom role chứa một tập quyền cho phép/hạn chế truy cập vào các năng lực cụ thể như chat, Claude Cowork, Claude Code, web search, cùng các connector đã kết nối (Slack, Google Drive...). Custom role còn có thể cấp quyền admin (billing, identity, privacy...) mà không cần biến thành viên đó thành Owner.

Custom role chỉ ảnh hưởng đến thành viên có vai trò "Custom". Thành viên với vai trò User/Admin/Owner lấy quyền trực tiếp từ vai trò đó, không liên quan đến custom role.

Thứ tự ưu tiên khi xác định quyền truy cập một tính năng (mức hạn chế nhất luôn thắng):

  1. Platform-level override: một số tính năng có thể bị Anthropic ép bật/tắt theo hợp đồng, không thể thay đổi trong cài đặt tổ chức.
  2. Organization-level setting: Owner/Primary Owner bật hoặc tắt một tính năng cho toàn tổ chức. Nếu tắt ở đây, không custom role nào mở được.
  3. Custom role permissions: nếu tính năng đã bật ở cấp tổ chức, custom role của thành viên quyết định họ có được dùng hay không.
  4. User-level setting: nếu role đã cấp quyền, tính năng khả dụng trừ khi chính thành viên đó tự tắt trong cài đặt cá nhân.

Lưu ý: chuỗi ưu tiên trên áp dụng cho các năng lực (capabilities). Quyền admin thì khác — không bị chặn bởi công tắc cấp tổ chức hay cài đặt cá nhân. Nếu custom role của một thành viên cấp quyền admin nào đó, họ có ngay quyền đó.

↑ Lên đầu trang

Quản lý thành viên

Xem nguồn gốc ↗

Hướng dẫn thêm, xóa và quản lý thành viên trên gói Team/Enterprise.

Phân quyền: Admin quản lý thành viên tại Organization settings > Members, nhưng chỉ Owner và Primary Owner mới vào được Organization settings > Billing.

Thêm thành viên bằng lời mời (invitation):

  1. Vào Organization settings > Members, bấm "Add member."
  2. Nhập email (phải thuộc domain đã được tổ chức cho phép).
  3. Chọn loại seat và gán vai trò/quyền.
  4. Với Enterprise, có thể chọn vai trò "Custom" — quyền của người này sẽ do nhóm và custom role quyết định (xem mục 3).
  5. Bấm "Add members." Email mời sẽ được gửi, hết hạn sau 21 ngày nếu không được chấp nhận.

Lưu ý quan trọng: lời mời đang chờ (pending invitation) chiếm seat ngay lập tức — người được mời không cần chấp nhận lời mời để seat đó bị tính vào số lượng đã dùng.

Có thể mời nhiều người cùng lúc bằng "Bulk add" (dán danh sách email cách nhau bằng dấu phẩy hoặc xuống dòng), hoặc tạo link mời chia sẻ được để gửi trực tiếp cho đồng nghiệp. Ngoài ra còn có "organization discovery": đồng nghiệp có email cùng domain có thể tự tìm thấy và xin gia nhập tổ chức khi đăng ký, admin có thể chọn tự động duyệt hoặc yêu cầu phê duyệt thủ công.

↑ Lên đầu trang

Thiết lập đăng nhập một lần (SSO)

Xem nguồn gốc ↗

Single sign-on (SSO) khả dụng cho gói Team, Enterprise, và tổ chức trên Claude Console.

Bước 1 — Điều kiện tiên quyết:

  • Với Team/Enterprise: người thực hiện phải có vai trò Owner hoặc Primary Owner.
  • Cần quyền truy cập cài đặt DNS của domain email công ty.
  • Cần quyền truy cập Identity Provider (IdP) của công ty — ví dụ Okta, Microsoft Entra ID, Google Workspace.

Anthropic sử dụng WorkOS làm nhà cung cấp hạ tầng xác minh domain và SSO/SCIM — trong quá trình thiết lập, hệ thống sẽ dẫn qua luồng cấu hình của WorkOS.

Bước 2 — Xác minh domain: chứng minh quyền sở hữu domain công ty. Có thể xác minh nhiều domain cho cùng một tổ chức, nhưng tất cả phải cùng quản lý qua một IdP duy nhất (không hỗ trợ trộn domain từ nhiều IdP khác nhau trong cùng tổ chức). Việc xác minh domain một mình không ảnh hưởng đến khả năng truy cập của người dùng hiện tại — chỉ khi SSO được thiết lập và bắt buộc (enforced) thì mới có tác động.

Thực hiện tại Organization and access settings trên claude.ai (hoặc Identity and access settings trên Console), vào mục Domains, chọn "Add or edit domains" và nhập domain cần xác minh.

Các bước tiếp theo (kết nối IdP, cấu hình SAML/OIDC, bật enforcement) được thực hiện theo hướng dẫn của WorkOS tương ứng với từng nhà cung cấp IdP cụ thể (Entra ID, Google Workspace, Okta...).

↑ Lên đầu trang

Thiết lập SSO với Microsoft Entra ID

Xem nguồn gốc ↗

Claude Enterprise sử dụng WorkOS làm lớp trung gian xử lý SSO/SCIM cho mọi nhà cung cấp danh tính (IdP). Với Bluemarq — đơn vị đang dùng Microsoft 365 — IdP tương ứng là Microsoft Entra ID (tên mới của Azure AD). Phần này hướng dẫn kết nối Entra ID với Claude qua giao thức SAML, do đây là phương thức được Anthropic khuyến nghị và hỗ trợ đầy đủ nhất cho Entra ID.

Điều kiện tiên quyết

  • Tài khoản Claude có vai trò Owner hoặc Primary Owner (đối với gói Team/Enterprise).
  • Quyền chỉnh sửa DNS của tên miền email công ty (để xác minh domain).
  • Quyền quản trị viên trên Microsoft Entra admin center (Global Administrator hoặc Application Administrator) để tạo Enterprise Application.
  • Giấy phép Microsoft Entra ID P1 hoặc P2 — bắt buộc nếu muốn dùng thêm SCIM provisioning tự động (không bắt buộc cho riêng SSO).

Bước 1 — Xác minh tên miền

Tại claude.ai/admin-settings/organization, vào mục Domains, thêm tên miền email của Bluemarq và nhấn Verify. Hệ thống sẽ cấp một bản ghi TXT có dạng anthropic-domain-verification-...; thêm bản ghi này vào DNS ở gốc domain (@). Đợi khoảng 10 phút rồi bấm làm mới để xác nhận — lưu ý DNS có thể mất tới 24–48 giờ để lan truyền toàn cầu.

Bước 2 — Kết nối Entra ID qua WorkOS

Sau khi domain được xác minh, vào mục Identity and access trong admin settings và chọn thiết lập SSO. Anthropic sẽ chuyển hướng quản trị viên sang luồng cấu hình của WorkOS, nơi hiển thị các giá trị cần nhập vào Entra ID: Entity ID và Reply URL (ACS URL) — các giá trị này chỉ hiển thị trong luồng thiết lập của WorkOS, không lấy được qua bộ phận hỗ trợ.

BướcThực hiện tại Entra Admin Center
1Vào Enterprise Applications → New application, chọn "Create your own application", đặt tên (ví dụ "Claude") và chọn kiểu tích hợp "Non-gallery".
2Vào Single sign-on → SAML, chỉnh sửa mục "Basic SAML Configuration".
3Nhập Identifier (Entity ID) = giá trị Entity ID lấy từ WorkOS.
4Nhập Reply URL (Assertion Consumer Service URL) = giá trị ACS URL lấy từ WorkOS.
5Đặt Sign-on URL thành https://claude.ai/login.
6Tại mục Attributes & Claims, đảm bảo claim email trỏ về user.mail, cùng các claim tên: givenname → user.givenname, surname → user.surname, name → user.userprincipalname.
7Tải file Federation Metadata XML (hoặc lấy App Federation Metadata URL) và tải/dán ngược lại vào luồng thiết lập WorkOS để hoàn tất trao đổi metadata.
8Vào Users and groups, gán các user/group của Bluemarq được phép dùng Claude — chỉ những người được gán ở đây mới đăng nhập được qua SSO.

Bước 3 — Kiểm tra và bật bắt buộc SSO

Quay lại admin settings của Claude, nhấn Test Single Sign-on để xác nhận luồng đăng nhập không lỗi (khuyến nghị dùng một tài khoản test trước khi áp dụng toàn công ty). Sau khi test thành công, bật công tắc Require SSO for Claude để bắt buộc toàn bộ 25 seat của Bluemarq đăng nhập qua Entra ID, vô hiệu hóa đăng nhập bằng email/mật khẩu thường.

Kết hợp với SCIM

Sau khi SSO hoạt động ổn định, Bluemarq nên cấu hình thêm SCIM provisioning (mục Provisioning → Get Started trong Entra, dùng Tenant URL và Secret Token cấp bởi WorkOS) để tự động tạo/xóa user và đồng bộ nhóm khi nhân sự thay đổi trong Entra ID, thay vì phải mời thủ công. Lưu ý attribute email dùng cho SCIM phải trùng khớp với claim email dùng cho SSO — đây là nguyên nhân phổ biến nhất gây lỗi đăng nhập. Entra ID chỉ đẩy thay đổi SCIM mỗi 40 phút, nên có độ trễ nhất định khi thêm/xóa người dùng.

Khuyến nghị cho Bluemarq (25 seat, Entra ID):

  • Với quy mô 25 seat, nên bật SSO bắt buộc ngay sau khi test thành công để tránh tình trạng nhân viên tạo tài khoản cá nhân bằng email công ty trước khi domain được khóa vào SSO.
  • Kích hoạt SCIM (không chỉ JIT) ngay từ đầu vì Bluemarq đã có sẵn P1/P2 — giúp IT tự động thu hồi quyền truy cập Claude ngay khi tắt tài khoản nhân viên trong Entra ID, quan trọng với dữ liệu doanh nghiệp nhạy cảm.
  • Kiểm tra kỹ mapping claim email/tên trước khi gán toàn bộ nhóm — chạy thử với 2–3 tài khoản IT trước khi mở rộng cho cả 25 người dùng.

Nguồn: Microsoft Entra ID SSO setup — Claude Help Center

Nguồn: Set up single sign-on (SSO) — Claude Help Center

Nguồn: Set up JIT or SCIM provisioning — Claude Help Center

Nguồn: Entra ID SAML (formerly Azure AD) — WorkOS Docs

↑ Lên đầu trang

Cấp phát tài khoản tự động: JIT / SCIM

Xem nguồn gốc ↗

Có hai cơ chế để tự động thêm người dùng vào Claude khi họ đăng nhập qua hệ thống quản lý danh tính (IdP) của công ty:

JIT (Just-in-Time)SCIM
Thêm tài khoảnTự động ngay lần đầu đăng nhập qua SSOTự động, tức thì — không cần đăng nhập trước
Xóa tài khoảnThủ côngTự động khi bị gỡ khỏi IdP
Cập nhật vai tròThủ công (hoặc tự động qua group mapping ở lần đăng nhập kế tiếp)Tự động qua group mapping
Áp dụng cho góiMọi góiChỉ Enterprise và Console

Thứ tự thiết lập:

  1. Hoàn tất cấu hình SSO trước, xác minh domain công ty.
  2. Với SCIM: kết nối IdP qua WorkOS (nhà cung cấp hạ tầng SSO/SCIM của Anthropic).
  3. Đảm bảo người dùng đã được gán vào ứng dụng Anthropic trong IdP trước khi lưu cấu hình provisioning.
  4. (Tùy chọn) Tạo nhóm trong IdP khớp với các vai trò/seat tier mong muốn, rồi ánh xạ (map) trong cài đặt Claude.

Về số lượng seat: cả hai phương thức đều tiêu tốn seat khi người dùng gia nhập — cần đảm bảo đủ seat trống trước khi bật provisioning để tránh trường hợp tài khoản bị xóa ngoài ý muốn.

Khuyến nghị cho hợp đồng 25 seats của BLUEMARQ: dùng SCIM (không phải JIT) — giúp tài khoản tự động thêm/xóa đồng bộ với hệ thống nhân sự, tránh trường hợp nhân viên đã nghỉ việc vẫn còn giữ tài khoản (rủi ro bảo mật), đồng thời tự động kiểm soát đúng giới hạn 25 seats.

↑ Lên đầu trang

Thanh toán & hóa đơn (Billing)

Xem nguồn gốc ↗

Toàn bộ thông tin thanh toán của tổ chức nằm tại Organization settings > Billing trên claude.ai. Đây là khu vực bị giới hạn quyền truy cập nghiêm ngặt nhất trong bảng quản trị: chỉ vai trò Owner và Primary Owner mới xem và thao tác được, kể cả Admin cũng không có quyền xem hay chỉnh sửa hóa đơn/phương thức thanh toán (xem chi tiết mô hình phân quyền tại mục Roles & Permissions).

Vai tròXem trang BillingXem/tải hóa đơnCập nhật thanh toán
Primary Owner✅✅✅
Owner✅✅✅
AdminKhôngKhôngKhông
MemberKhôngKhôngKhông

Anthropic vận hành hai mô hình billing cho Enterprise: self-serve (mua credit trả trước bằng thẻ tín dụng/ACH ngay trong ứng dụng) và sales-assisted (ký hợp đồng qua đội ngũ sales/đối tác, xuất hóa đơn hàng tháng theo mức tiêu thụ thực tế, thanh toán bằng chuyển khoản ngân hàng — bắt buộc chuyển khoản với hóa đơn từ 50.000 USD trở lên). Gói của Bluemarq (25 seat Enterprise) được mua qua VietCAD với vai trò đối tác/reseller, do đó thuộc mô hình hợp đồng: không có thẻ tín dụng nhập trực tiếp trong app, việc xuất hóa đơn, gia hạn và điều chỉnh số lượng seat được xử lý theo điều khoản hợp đồng giữa Bluemarq – VietCAD – Anthropic.

Phí seat vs. mức sử dụng: phí seat Enterprise được tính theo năm hợp đồng (annual), cấp quyền dùng Claude trên web/desktop/mobile, Claude Code và Cowork cho mỗi người dùng được cấp seat; đây không bao gồm chi phí token. Nếu hợp đồng có cấu phần usage (API/Claude Code sử dụng vượt mức), phần này được tính riêng theo đơn giá API chuẩn và cộng chung cho toàn tổ chức, không tách theo từng cá nhân. Khi bổ sung seat giữa kỳ hợp đồng, phần phí phát sinh thường được tính theo tỷ lệ (prorated) cho thời gian còn lại của hợp đồng.

Liên hệ với báo cáo sử dụng (Usage/Spend Analytics): quyền xem Analytics (chi tiêu, số token, hoạt động theo thành viên) là một quyền admin riêng biệt với quyền Billing — một Admin có thể được cấp quyền xem Analytics để theo dõi chi phí vận hành, nhưng vẫn không thấy được hóa đơn gốc hay phương thức thanh toán trừ khi được cấp vai trò Owner hoặc quyền admin "Billing" riêng (áp dụng với custom roles trên Enterprise).

Lưu ý cho Bluemarq: vì hợp đồng 25 seat được ký qua VietCAD (đối tác/reseller), hóa đơn chính thức và việc gia hạn hằng năm sẽ do VietCAD phối hợp với Anthropic xử lý theo hợp đồng — không phải quy trình tự thanh toán bằng thẻ trong Organization settings > Billing. Bluemarq nên chỉ định một người duy nhất giữ vai trò Owner (hoặc Primary Owner) phía nội bộ — thường là đại diện Tài chính/IT — làm đầu mối xem hóa đơn nội bộ trên claude.ai và làm việc trực tiếp với VietCAD khi cần điều chỉnh seat, xác nhận thanh toán hoặc gia hạn hợp đồng.

Nguồn: How am I billed for my Enterprise plan?

Nguồn: Roles and permissions

↑ Lên đầu trang

Quota & giới hạn sử dụng

Xem nguồn gốc ↗

Giới hạn sử dụng (usage limits) là "ngân sách hội thoại" kiểm soát tần suất một người dùng có thể tương tác với Claude trong một khoảng thời gian. Mức tiêu hao phụ thuộc vào độ dài/độ phức tạp của hội thoại, tính năng đang dùng (chat thường, Claude Code, Cowork...), model đang chọn và mức "effort". Trên các gói trả phí, có một giới hạn phiên 5 giờ (rolling) áp dụng theo thời gian thực, cộng với giới hạn tuần riêng cho Opus và riêng cho các model khác — cả hai đều xem được trong Settings > Usage của từng tài khoản.

Khi một thành viên chạm giới hạn, họ phải chờ đến chu kỳ reset tiếp theo, hoặc tổ chức có thể bật usage credits để không bị gián đoạn công việc. Với gói Team và Enterprise theo mô hình seat-based, Primary Owner/Owner bật tính năng này tại Organization Settings > Usage; khi bật, thành viên tự động dùng credit (tính theo giá API chuẩn) sau khi vượt hạn mức seat. Admin có thể đặt giới hạn chi tiêu ở ba cấp: toàn tổ chức, theo nhóm seat (Standard/Premium), và theo từng cá nhân — vượt mức nào thì việc dùng credit tạm dừng đến chu kỳ billing kế tiếp.

Trên các gói Enterprise trả theo mức dùng (usage-based), không có "hạn ngạch" cố định chia cho từng seat — mọi token của mọi thành viên được đo và tính phí trực tiếp cho tổ chức theo giá API, tách biệt với phí seat. Vì vậy một người dùng nhiều không làm giảm phần của người khác, nhưng tổng chi phí tăng theo mức dùng thực tế. Đây là điểm khác biệt so với Pro (ưu tiên truy cập giờ cao điểm, hạn mức theo phiên cố định) và Team (mỗi thành viên có hạn mức riêng; seat Premium cho khoảng 6,25 lần mức dùng mỗi phiên so với Pro).

Claude Code và Cowork tiêu tốn token nhiều hơn đáng kể so với chat thông thường, do mỗi phiên gồm system prompt, ngữ cảnh file, nhiều lượt gọi tool và suy luận đa bước; một tác vụ Cowork hoặc một phiên debug dài bằng Claude Code có thể tiêu tốn gấp nhiều lần một cuộc chat thường.

Về giám sát: Owner/Primary Owner (Team) hoặc Owner/Primary Owner/Admin (Enterprise) vào mục Analytics (menu góc dưới trái) để xem hoạt động theo dự án, số hội thoại/tin nhắn, thành viên hoạt động theo tuần, và — riêng với Owner/Primary Owner — dữ liệu chi tiêu (spend) theo model, theo thời gian, xuất CSV chi tiết theo từng user/model/token. Trên Enterprise, Admin xem được toàn bộ Analytics trừ phần Spend — chỉ Owner/Primary Owner mới thấy chi phí. Enterprise còn có Analytics API để kéo dữ liệu ra hệ thống báo cáo riêng.

Lưu ý phân biệt: mục trên nói về hạn mức seat trên claude.ai/Claude Code/Cowork. Nếu Bluemarq dùng thêm API/Claude Console (qua Workspaces), đó là hệ giới hạn khác — rate limit (RPM/ITPM/OTPM theo usage tier: Start/Build/Scale/Custom) và spend limit (trần chi tiêu hàng tháng theo tier, có thể đặt thấp hơn cho từng Workspace). Xem thêm mục Workspaces trong tài liệu API.

Khuyến nghị cho Bluemarq (25 seat): hằng tuần, Owner/Primary Owner vào Analytics kiểm tra spend theo model và top 10% người dùng nặng (đặc biệt ai đang chạy nhiều Claude Code/Cowork); đặt spend limit theo nhóm seat và theo cá nhân để tránh một vài tài khoản "ăn" hết ngân sách chung; khuyến khích dùng Sonnet làm model mặc định cho việc thường ngày, chỉ chuyển Opus khi thật sự cần, để kiểm soát chi phí trước khi cân nhắc bật usage credits.

Nguồn: How do usage and length limits work?

Nguồn: View usage analytics for Team and Enterprise plans

Nguồn: Manage usage credits for Team and seat-based Enterprise plans

Nguồn: What is the Enterprise plan?

Nguồn: Rate limits (API)

↑ Lên đầu trang