AI资讯 / 工程

工程 / 工程

AWS 推出 Claude 应用网关 在企业内统一管控 Claude Code 与 Claude Desktop

AWS Machine Learning

Anthropic 推出面向 AWS 的 Claude 应用网关,作为一款自托管控制平面,帮助企业在使用 Claude Code 与 Claude Desktop 时集中管理访问权限、成本与策略。该网关通过 Amazon Bedrock 或 Claude Platform on AWS 部署,作为无状态容器运行,由 PostgreSQL 存储短期登录状态。它连接企业 OIDC 身份提供商,通过浏览器单点登录签发短时令牌,并在请求级别强制执行集中配置的策略。网关负责五大核心职能:身份认证、策略下发、遥测中继、推理路由与支出限额,并支持区域与账户级故障转移。

Anthropic 近日发布面向 AWS 的 Claude 应用网关(Claude apps gateway for AWS),定位为一款自托管控制平面,专门解决企业在规模化部署 Claude Code 与 Claude Desktop 时面临的身份、策略与成本管控难题。在传统模式下,每个开发者都需要单独的云凭证,配置需要手动分发到各台终端,支出也难以统一追踪或设上限,治理只能依赖各团队自行搭建的零散工具。

该网关作为无状态容器运行在企业自有基础设施之上,后端搭配 PostgreSQL 数据库,用于保存短期登录状态与速率限制计数器。由于网关与客户端同源于 Claude Code CLI 二进制,登录流程天然感知网关存在,客户端在登录时自动应用托管设置,每次请求都在服务端统一执行策略,开发者机器上不再保留任何长期凭证。

网关承担五项核心职责:身份层对接任意符合 OIDC 标准的身份提供商,通过浏览器单点登录签发短时令牌;策略层允许管理员按 IdP 分组集中配置允许的模型、工具权限与默认设置;遥测层通过 OpenTelemetry 协议将用量指标中继到 Amazon CloudWatch、Amazon Managed Service for Prometheus 或第三方平台;路由层使用企业自身的上游凭证代表开发者向 Amazon Bedrock 或 Claude Platform on AWS 发起推理请求,并支持跨区域与跨账户的故障转移;支出层则按组织、分组或个人设置日、周、月度支出限额,超额自动阻断。

部署方式上,网关读取启动时的单个 YAML 配置文件,密钥存放于环境变量,Amazon Bedrock 上游调用使用容器关联的 IAM 角色,无需管理静态凭证。网关可运行在 Amazon ECS、Amazon EKS 或 Amazon EC2 之上,前置内部 Application Load Balancer 并挂载 AWS Certificate Manager 颁发的 TLS 证书,PostgreSQL 由 Amazon RDS 托管,开发者通过企业内网访问网关,网关再以 IAM 任务角色代表其调用上游模型服务。

登录流程对开发者极为简化:管理员通过设备管理工具下发预填网关地址的托管设置,开发者运行 claude /login 后按回车即跳转企业 SSO 完成认证,会话在后台通过 OIDC 刷新令牌静默续期,重启后无需重复登录;若开发者被移出 IdP,下一次刷新即会话失效。完成登录后,Claude Code 的使用方式与传统方式完全一致,但模型选择器只展示策略允许的模型,工具权限与不可被本地覆盖的规则由网关统一执行,用量按个人身份归因,支出计入各自限额。

要点

  • Claude 应用网关是面向 AWS 的自托管控制平面,把身份、策略、路由、遥测与支出限额整合到一个无状态容器中。
  • 网关对接任意 OIDC 身份提供商,通过 SSO 签发短时令牌,开发者机器上不保留长期凭证,离职后自动失效。
  • 策略在服务端集中配置并按 IdP 分组下发,可控制允许的模型、工具权限与不可被本地覆盖的规则。
  • 支持通过 Amazon Bedrock 或 Claude Platform on AWS 调用模型,路由层提供跨区域与跨账户故障转移能力。
  • 可按组织、组或个人设置日、周、月支出限额,超额自动阻断;遥测通过 OTLP 协议中继到 CloudWatch、AMP 或第三方平台。
查看原始来源

原始标题:Introducing Claude apps gateway for AWS

本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。