settings.json

strictPluginOnlyCustomization

記述場所管理者設定のみ

指定されたサーフェスにおいて、プラグイン以外のソースによるカスタマイズを禁止します(管理設定専用)。

含まれる設定4件

  • agentsstringagents サーフェスをロックします。
  • hooksstringユーザー、プロジェクト、ローカルの settings.json からフックを実行を停止し、プラグイン フックと管理設定のフックは引き続き実行します。
  • mcpstringmcp サーフェスをロックします。
  • skillsstringスキル サーフェスをロックします。

記述例

{
  "strictPluginOnlyCustomization": ["skills", "hooks"]
}
英語原文(公式ドキュメントより)

(Managed settings) Block non-plugin customization sources for the listed surfaces. Array form locks specific surfaces (e.g., ["skills", "hooks"]); true locks all four; false is an explicit no-op. See https://code.claude.com/docs/en/plugins-reference

関連する変更履歴

v2.1.257(2件)

Fixed
起動後に読み込まれたマネージド MCP の許可リスト、拒否リスト、または strictPluginOnlyCustomization によってブロックすべき設定ファイルの MCP サーバーが、再接続や有効化時に接続し続ける問題を修正しました。
英語原文を表示
Fixed /mcp reconnect and enable still connecting a settings-file MCP server that a managed MCP allow/deny list or strictPluginOnlyCustomization loaded after startup should block

変更前

起動後にマネージド設定でブロック対象として登録された MCP サーバーに対して、ユーザーが /mcp コマンドで再接続や有効化操作を行っても、ブロックが無効化されずに接続が継続してしまう状態がありました。

変更後

起動後にマネージド設定でブロック対象として登録された MCP サーバーに対して、ユーザーが /mcp コマンドで再接続や有効化操作を行っても、ブロックが正しく適用され、接続が拒否されるようになりました。

ユーザーへの恩恵

管理者が設定したセキュリティポリシーに基づき、ユーザーが誤ってブロックされたサーバーに接続しようとしても、意図した通りにアクセスが制限されるようになります。

関連ドキュメント

Fixed
プラグイン専用サーバーに MCP をロックする strictPluginOnlyCustomization が有効な場合、claude mcp remove コマンドがリモートサーバーの保存済み OAuth 認証情報を削除しない問題を修正しました。
英語原文を表示
Fixed claude mcp remove leaving a remote server's stored OAuth credentials behind when strictPluginOnlyCustomization locks MCP to plugin-only servers

変更前

設定で strictPluginOnlyCustomization を有効にすると、ユーザー設定やプロジェクト設定から MCP サーバーを削除しても、プラグイン以外のリモートサーバーの OAuth 認証情報が残存し続ける状態がありました。

変更後

設定で strictPluginOnlyCustomization を有効にしても、claude mcp remove コマンドが正しく動作し、リモートサーバーの OAuth 認証情報を完全に削除するようになりました。

ユーザーへの恩恵

プラグイン専用サーバーへの MCP ロック設定を適用しても、不要な認証情報が残存するリスクがなくなりました。

関連ドキュメント