在AWS上为企业工作负载部署Anthropic Claude应用网关
摘要
本文介绍在AWS上为企业环境部署Anthropic Claude应用网关的参考架构,涵盖集中认证、模型访问控制、成本归属与支出限制等治理能力。
核心要点
- Claude apps gateway内置在Claude Code CLI二进制中,通过`claude gateway --config gateway.yaml`启动,以无状态服务器模式运行,支持Fargate、EKS、EC2部署。
- 参考架构使用AWS Fargate容器,状态(登录态、支出计数、审计记录)存储在Amazon RDS for PostgreSQL,因此负载均衡无需粘性会话。
- 登录流程基于OAuth 2.0设备授权码,与OIDC身份提供商集成(支持Okta、Microsoft Entra ID、Auth0、Keycloak、Amazon Cognito),网关默认签发1小时有效的短期令牌并自动静默刷新。
- 推理请求携带令牌,网关验证后解析身份与群组、应用策略、评估支出上限,再路由到Amazon Bedrock或Claude Platform on AWS;上游凭据存于AWS Secrets Manager,不分发到开发者机器。
- 网关通过OpenTelemetry Protocol(OTLP)将使用指标转发到采集器,并按认证身份归因,实现一致的用户级成本归属。
原文佐证
- Claude apps gateway ships in the same Claude Code CLI binary that developers already run.
- The gateway issues a short-lived bearer token, valid for one hour by default.
AI 洞察
这篇部署指南折射出AI编码工具进入企业规模化阶段的现实:能力不再是唯一门槛,可控、可审计、可问责的治理层成为落地的前提。Claude应用网关把身份、成本、策略收敛到一层,预示着未来AI工具将默认内置企业级控制面,而不是让IT部门自己拼装。对云厂商而言,谁能把这类管控能力与既有云生态无缝集成,谁就更有机会抢下企业客户的AI工作负载。