AWS Machine Learning

Regulierte Workloads mit Claude Code und Amazon Bedrock beschleunigen

Anthropic Claude Opus 5.5 und Claude Sonnet 5.5 sind in den AWS GovCloud (US) Regionen auf Amazon Bedrock verfügbar. Erfahren Sie, wie Sie sie mit Claude Code, Anthropics agentic Coding-Tool, für compliance-konforme…

Bildquelle · AWS Machine Learning

Bitte beachten Sie, dass der folgende Beitrag ausschließlich zu Informationszwecken dient. Der im Folgenden beschriebene Ansatz ist möglicherweise nicht für alle Organisationen oder Compliance-Programme geeignet. Es ist wichtig, diese potenzielle Lösung anhand der Compliance-Anforderungen Ihrer Organisation und aller geltenden regulatorischen Verpflichtungen zu bewerten.

Die Verfügbarkeit von Anthropic Claude Opus 5.5 und Claude Sonnet 5.5 in den AWS GovCloud (US) Regionen schafft einen Einstieg für KI-gestützte Entwicklung bei Workloads mit regulatorischen oder Compliance-Anforderungen, einschließlich der International Traffic in Arms Regulations (ITAR). Claude Sonnet 5 verfügt über die FedRAMP Class D (zuvor High) Zertifizierung sowie die DoD Impact Level 4 und 5 (IL4/IL5) Autorisierung, und Claude Opus 5.5 sowie Claude Sonnet 5.5 verfügen über die FedRAMP Class D Zertifizierung auf Amazon Bedrock (aktuellen Zertifizierungsstatus des Modells überprüfen).

In diesem Beitrag untersuchen wir, wie diese Modelle auf Amazon Bedrock in AWS GovCloud (US) mit Claude Code, dem agentic Coding-Tool von Anthropic, genutzt werden können. Mit dieser Lösung können Sie KI-gestützte Workflows ausführen, die alltägliche Entwicklungsaufgaben beschleunigen und gleichzeitig die Compliance-Konformität wahren.

Amazon Bedrock in AWS GovCloud (US)

AWS GovCloud (US) Regionen wurden speziell für US-Kunden mit erhöhten Compliance-Anforderungenentwickelt. Sie können generative KI-Workloads in sensible Umgebungen deployen und dabei Compliance-Kontrollen aufrechterhalten. Amazon Bedrock ist mit sicherheitsorientierten Funktionen ausgestattet, darunter:

Integrierter Datenschutz bei dem Kundeninhalte nicht gespeichert, protokolliert oder zum Trainieren von AWS-Modellen verwendet oder mit Dritten geteilt werden.

FedRAMP Class D (zuvor High) Zertifizierung und DoD Cloud Service Provider (CSP) SRG IL4/IL5 Autorisierungspfade, die die Compliance-Anforderungen von Regierungsbehörden unterstützen. Siehe die Amazon Bedrock models Compliance-Seite für den aktuellen Zertifizierungsstatus auf Modellebene.

Integration mit vorhandenen Sicherheitskontrollen und Compliance-Frameworks, die in AWS GovCloud (US) verfügbar sind, mit denselben hohen Sicherheitsstandards wie in anderen AWS-Regionen und zusätzlichen Autorisierungspfaden.

Amazon Bedrock in AWS GovCloud (US) unterstützt zwei Endpunkt-Oberflächen, bedrock-runtime und bedrock-mantle, die beide von derselben zugrunde liegenden Mantle-Inference-Engine mit Zero Operator Access (ZOA) Architektur betrieben werden. Der bedrock-runtime Endpunkt nutzt das AWS SDK (InvokeModel- und Converse-APIs) und unterstützt Amazon Bedrock Guardrails, Amazon Bedrock Knowledge Bases, Agents sowie Invocation Logging. Dies macht ihn zur empfohlenen Wahl für die meisten neuen Anwendungen, insbesondere solche, die Audit-Trails erfordern. Der bedrock-mantle Endpunkt unterstützt die Anthropic Messages API nativ und bietet Zugang zu Funktionen, die derzeit nur auf dieser Oberfläche verfügbar sind, wie zum Beispiel serverseitige Tools, Background Inference und Projects. Beide Endpunkte sind für Claude Opus 5.5, Claude Sonnet 5.5 und Claude Sonnet 5 verfügbar, wobei bedrock-runtime in beiden AWS GovCloud (US) Regionen (US-West und US-East) verfügbar ist und bedrock-mantle in AWS GovCloud (US-West).

Claude Code

Claude Code ist Anthropics agentisches Coding-Tool, das Ihre Codebasis liest, Dateien bearbeitet, Befehle ausführt und sich in Ihre Entwicklungswerkzeuge integriert. Angetrieben von Modellen wie Claude Opus 5.5 und Claude Sonnet 5.5 auf Amazon Bedrock in AWS GovCloud (US) arbeitet es direkt in Ihrem Terminal, in Ihren bevorzugten integrierten Entwicklungsumgebungen (IDEs) wie VS Code und JetBrains sowie im Hintergrund mit dem Claude Agent SDK. Claude Code versteht Ihre gesamte Codebasis und kann über mehrere Dateien und Tools hinweg arbeiten, um Aufgaben zu erledigen. Claude Code kann:

  • Code schreiben und Fehler beheben, die sich über mehrere Dateien in Ihrer Codebasis erstrecken.
  • Fragen zur Architektur und Logik Ihres Codes beantworten.
  • Tests, Linting und andere Befehle ausführen und korrigieren.
  • Die Git-Historie durchsuchen, Merge-Konflikte lösen sowie Commits und Pull Requests erstellen.
  • Verbinden Sie sich mit externen Tools und Datenquellen mit dem Model Context Protocol (MCP), einschließlich der AWS Command Line Interface (AWS CLI), Terraform und Kubernetes.
  • Spawn Sub-Agents die gleichzeitig an verschiedenen Teilen einer Aufgabe arbeiten.
  • Verhalten anpassen mit CLAUDE.md Speicherdateien, Fähigkeiten für wiederholbare Workflows und Hooks für Automatisierung vor und nach Aktionen.
  • Automatisieren Sie wiederkehrende Aufgaben und integrieren Sie Continuous Integration und Continuous Delivery (CI/CD) über GitHub Actions oder GitLab CI/CD.

Weitere Informationen finden Sie in den Artikeln von Anthropic: Claude Code tutorials und Claude Code: Best practices for agentic coding.

Lösungsübersicht: Claude Code mit Amazon Bedrock in AWS GovCloud (US) ausprobieren

Dieser Abschnitt bietet Schritt-für-Schritt-Anleitungen für die Einrichtung und Konfiguration von Claude Code für die Zusammenarbeit mit Amazon Bedrock in AWS GovCloud (US), einschließlich Voraussetzungen, Installationsbefehlen, Umgebungskonfiguration und Überprüfungsschritten.

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass Folgendes vorhanden ist:

  • Ein AWS-GovCloud-(US)-Konto mit Zugriff auf Amazon Bedrock.
  • Angemessene AWS Identity and Access Management (IAM) Rollen und Berechtigungen für Amazon Bedrock. Mindestens sollte Ihre IAM-Richtlinie Folgendes enthalten:
    • Für bedrock-runtime: bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfilesund bedrock:GetInferenceProfile.
    • Für bedrock-mantle (falls Sie den Mantle-Endpunkt verwenden): bedrock-mantle:CreateInference, bedrock-mantle:GetProject, bedrock-mantle:ListProjectsund bedrock-mantle:ListModels.
    • Alternativ können Sie die AmazonBedrockMantleInferenceAccess verwaltete Richtlinie anhängen.
  • Amazon Bedrock Modellzugriff mit aktiviertem Zugriff auf Claude Opus 5.5, Claude Sonnet 5.5 und Claude Sonnet 5 in Ihrem AWS GovCloud (US)-Konto.
  • AWS CLI konfiguriert mit gültigen AWS-Sitzungsanmeldeinformationen unter Verwendung kurzfristiger API-Schlüssel oder AWS SSO-Anmeldung.

Claude Code mit Amazon Bedrock in AWS GovCloud (US) einrichten

Nachdem Sie die AWS CLI mit Ihren Anmeldeinformationen konfiguriert haben, installieren Sie Claude Code mit einer der folgenden Methoden:

macOS, Linux, WSL:

curl -fsSL https://claude.ai/install.sh | bash

Windows PowerShell:

irm https://claude.ai/install.ps1 | iex

Windows CMD:

curl -fsSL https://claude.ai/install.cmd -o install.cmd && install.cmd && del install.cmd

Homebrew (macOS/Linux):

brew install --cask claude-code

Weitere Installationsmethoden finden Sie in der Claude Code-Installationsdokumentation.

Option A: Interaktiver Einrichtungsassistent (empfohlen)

  1. Navigieren Sie zu Ihrem Projekt:
    cd your-code-project
  2. Starten Sie Claude Code:
    claude
  3. Führen Sie den Login-Assistenten aus:
    /login

Wählen Sie am Login-Prompt 3rd-party platformund dann Amazon Bedrock. Folgen Sie den Assistenten-Prompts, um Ihre Authentifizierungsmethode und Region (us-gov-west-1) auszuwählen und Ihre Modelle festzulegen (pin). Der Assistent speichert die Konfiguration automatisch in Ihrer Einstellungsdatei.

Wenn Sie Claude Code bereits zuvor konfiguriert haben, führen Sie /setup-bedrock aus, um den Assistenten erneut zu öffnen und Ihre Anmeldeinformationen, Region oder Modell-Pins zu aktualisieren.

Option B: Manuelle Konfiguration über Umgebungsvariablen

Setzen Sie für skriptbasierte oder Unternehmens-Deployments die folgenden Umgebungsvariablen:

export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION='us-gov-west-1'
export ANTHROPIC_MODEL='us-gov.anthropic.claude-sonnet-5-5'

Um Claude Opus 5.5 stattdessen als primäres Modell zu verwenden:

export ANTHROPIC_MODEL='us-gov.anthropic.claude-opus-5-5'

Um bestimmte Modellversionen für konsistente Team-Deployments festzupinnen:

export ANTHROPIC_DEFAULT_OPUS_MODEL='us-gov.anthropic.claude-opus-5-5'
export ANTHROPIC_DEFAULT_SONNET_MODEL='us-gov.anthropic.claude-sonnet-5-5'

Navigieren Sie anschließend zu Ihrem Projekt und starten Sie Claude Code:

cd your-code-project
claude

Option C: Verwendung des Bedrock-Mantle-Endpunkts

Bedrock Mantle unterstützt die Anthropic Messages API nativ und ist in AWS GovCloud (US-West) verfügbar. Um Claude Code über Mantle zu leiten:

export CLAUDE_CODE_USE_MANTLE=1
export AWS_REGION='us-gov-west-1'

Wenn sowohl bedrock-runtime als auch bedrock-mantle in derselben Sitzung benötigt werden:

export CLAUDE_CODE_USE_BEDROCK=1
export CLAUDE_CODE_USE_MANTLE=1

Hinweis: Guardrails und Invocation Logging sind ausschließlich über den bedrock-runtime-Endpunkt verfügbar. Für Deployments, die diese Compliance-Funktionen benötigen, verwenden Sie den bedrock-runtime-Endpunkt (Option A oder B).

Überprüfen Sie Ihre Konfiguration

Stellen Sie sicher, dass Claude Code ausgeführt wird, indem Sie nach der Welcome to Claude Code! -Meldung in Ihrem Terminal suchen. Führen Sie den /status -Befehl aus, um Ihr Modell und Ihren Provider zu bestätigen. Die Provider-Zeile sollte je nach Ihrer Konfiguration Amazon Bedrock oder Amazon Bedrock (Mantle) anzeigen.

Um mehr über die Konfiguration von Claude Code für Amazon Bedrock zu erfahren, siehe Claude Code on Amazon Bedrock.

Überlegungen beim Deployment von Claude Code in Ihrer Organisation

Da Claude Code jetzt allgemein verfügbar ist, besteht der nächste Schritt darin zu entscheiden, wie es in Ihrer Organisation bereitgestellt wird. Berücksichtigen Sie Ihre grundlegende Architektur für Sicherheit, Governance und Compliance:

Verwenden Sie AWS IAM Identity Center , um Identität und Zugriff auf Claude Code zentral zu steuern. Dies stellt sicher, dass nur autorisierte Entwickler Zugriff haben. Darüber hinaus können Entwickler mit IAM Identity Center auf Ressourcen mit temporären, rollenbasierten Anmeldeinformationenzugreifen, wodurch der Bedarf an statischen Zugriffsschlüsseln entfällt und die Sicherheit erhöht wird. Bevor Sie Claude Code öffnen, stellen Sie sicher, dass Sie die AWS CLI so konfiguriert haben, dass sie ein IAM Identity Center-Profil verwendet, indem Sie aws configure sso --profile <PROFILE_NAME>verwenden. Melden Sie sich dann mit dem von Ihnen erstellten Profil an: aws sso login --profile <PROFILE_NAME>.

Erwägen Sie eine automatisierte Konfiguration der Standard-Umgebungsvariablen. Dies umfasst die in diesem Beitrag beschriebenen Umgebungsvariablen, wie AWS_REGION, CLAUDE_CODE_USE_BEDROCK, ANTHROPIC_MODEL, ANTHROPIC_DEFAULT_OPUS_MODELund ANTHROPIC_DEFAULT_SONNET_MODEL. Dadurch wird Claude Code so konfiguriert, dass es automatisch eine Verbindung zu Amazon Bedrock herstellt, was eine konsistente Basis für die Entwicklung über Teams hinweg bietet. Organisationen können damit beginnen, Entwicklern Self-Service-Anleitungen bereitzustellen, oder settings files verwenden, um die Konfiguration zentral zu verwalten.

Erwägen Sie die Implementierung von Guidance for Claude Code with Amazon Bedrock für große Enterprise-Deployments. Diese Anleitung hilft Organisationen, Claude Code bereitzustellen, während sie eine strenge Kontrolle über den Zugriff auf KI-Ressourcen beibehalten, eine Verbindung zu bestehender Identitätsinfrastruktur herstellen und Observability für die Produktivität und Nutzungsmuster von Entwicklern bieten.

Überprüfen Sie Servicekontingente und legen passende Tokens pro Minute (TPM) und Anfragen pro Minute (RPM) basierend auf der Anzahl aktiver Entwickler fest. Stellen Sie sicher, dass Sie über ausreichende TPM- und RPM-Kontingente verfügen, um die Nutzung Ihres Teams zu unterstützen. Folgen Sie dazu den Empfehlungen zu Ratenbegrenzungen.

Modellversionen für konsistente Team-Deployments pinnen. Ohne Pinning lösen Modellaliase wie sonnet und opus zu den integrierten Standardwerten von Claude Code auf, die sich zwischen Veröffentlichungen ändern können. Claude Code verwendet standardmäßig Claude Opus 5.5 als primäres Modell, daher wird ein nicht gepinntes Deployment zum Opus-Preis pro Token abgerechnet. Um Teams auf Claude Sonnet 5.5 zu halten, legen Sie ANTHROPIC_MODEL auf die vollständige Modell-ID fest. Verwenden Sie ANTHROPIC_DEFAULT_OPUS_MODEL und ANTHROPIC_DEFAULT_SONNET_MODEL um zu steuern, wann Ihr Team auf ein neues Modell umsteigt. Verwenden Sie in AWS GovCloud (US) das Präfix us-gov. für regionsübergreifende Inferenzprofil-IDs.

Kostenüberwachung und benutzerbezogene Token-Beschränkungen implementieren. Claude-Code-Sitzungen können tokenintensiv sein, insbesondere mit Claude Opus 5.5, das höhere Kosten pro Token verursacht als Claude Sonnet 5.5. Laut Anthropic erledigt Claude Opus 5.5 Aufgaben mit weniger Token als Claude Opus 5, zu einem niedrigeren Preis pro Token. Beachten Sie Folgendes:

  • Implementieren Sie benutzerbezogene Token-Beschränkungen um tägliche Token-Limits pro Entwickler durchzusetzen, mit Warnungen bei Schwellenwerten von 80 % und 100 %. Dieses Muster nutzt Amazon CloudWatch Invocation Logging, AWS Lambda und Amazon DynamoDB, um Limits nahezu in Echtzeit zu verfolgen und durchzusetzen.
  • Nutzen Sie Prompt-Caching, um Kosten zu senken und Antwortzeiten zu verbessern. Sowohl 5-Minuten- als auch 1-Stunden-TTL -Optionen sind für unterstützte Modelle verfügbar.
  • Erwägen Sie, Teams standardmäßig auf Claude Sonnet 5.5 (kostengünstiger als Claude Opus 5.5) einzustellen und Claude Opus 5.5 für Aufgaben mit tieferem Reasoning oder längeren autonomen Läufen vorzubehalten. Für Workloads, die eine IL4/IL5-Autorisierung erfordern, verwenden Sie standardmäßig Claude Sonnet 5.

Siehe den Claude Code Monitoring Implementation guide für weitere Observability-Muster.

Berücksichtigen Sie Berechtigungen, Memory und MCP-Server für Ihre Organisation. Sicherheitsteams können verwaltete permissions konfigurieren, die festlegen, was Claude Code tun darf und was nicht, und die nicht durch lokale Konfiguration überschrieben werden können. Zusätzlich können Sie CLAUDE.md memory files projektübergreifend konfigurieren, um gängige Workflows, Stil-Konventionen und Coding-Standards automatisch hinzuzufügen und so an die Präferenzen Ihrer Organisation anzupassen. Deployen Sie Ihre CLAUDE.md-Datei in ein Enterprise-Verzeichnis, damit alle Entwickler dieselbe Baseline erben. Verwenden Sie hooks um Pre-/Post-Action-Automatisierung durchzusetzen, z. B. Auto-Formatierung oder Lint-Prüfungen.

Wählen Sie den passenden Endpunkt für Ihre Compliance-Anforderungen. Der bedrock-runtime-Endpunkt unterstützt Guardrails, Invocation Logging und Cross-Region Inference in beiden AWS GovCloud (US)-Regionen (US-West und US-East). Der bedrock-mantle-Endpunkt unterstützt die Anthropic Messages API nativ und ist in AWS GovCloud (US-West) verfügbar. Guardrails und Invocation Logging sind derzeit exklusiv für bedrock-runtime verfügbar, daher wird für Deployments, die umfassende Audit-Trails und Inhaltsfilterung erfordern, bedrock-runtime empfohlen.

Führen Sie vor dem Deployment eine gründliche Sicherheitsbewertung durch. Bewerten Sie die Fähigkeiten von Claude Code im Hinblick auf die Sicherheitsrichtlinien Ihrer Organisation. Amazon Bedrock sichert die Inferenzschicht ab, aber Claude Code läuft auf lokalen Entwicklermaschinen und erfordert eine separate Bewertung und Risikomanagement. Wenden Sie Kontrollen wie verwaltete Berechtigungen, Invocation Logging und per-User-Token-Limits an, wie Sie es auch bei anderer Drittanbieter-Software in Ihrer Umgebung tun würden.

Fazit

Die Verfügbarkeit von Claude Opus 5.5 und Claude Sonnet 5.5 auf Amazon Bedrock in AWS GovCloud (US) bietet Organisationen einen compliance-konformen Weg zur KI-gestützten Entwicklung für regulierte Workloads. Claude Sonnet 5 mit FedRAMP Class D (früher High)-Zertifizierung und DoD IL4/IL5-Autorisierung bietet die stärkste Compliance-Abdeckung für sensible Umgebungen. Claude Sonnet 5.5 mit FedRAMP Class D-Zertifizierung ist eine Stufe über Claude Sonnet 5 bei Coding- und Wissensarbeit zu geringeren Kosten pro Aufgabe. Claude Opus 5.5 mit FedRAMP Class D-Zertifizierung bringt tieferes Reasoning und längere autonome Aufgabenfähigkeiten für Workloads, bei denen dieses Zertifizierungsniveau ausreicht.

In Kombination mit Claude Code können Teams agentische Coding-Workflows direkt in ihrem Terminal, ihrer IDE oder ihren CI/CD-Pipelines nutzen, während die Daten innerhalb der AWS GovCloud (US)-Infrastruktur bleiben. Ob Sie sich für den bedrock-runtime-Endpunkt mit vollem Guardrails- und Logging-Support entscheiden oder für den bedrock-mantle-Endpunkt mit nativem Zugriff auf die Anthropic Messages API – Sie können das Deployment an die Compliance- und operativen Anforderungen Ihrer Organisation anpassen.

Weitere Informationen


Über die Autoren

Originalquelle

AWS Machine Learning

Hinweise zum Inhalt

Originalveröffentlichung und Rechte liegen bei der Quelle.

Maschinelle Übersetzung · Original beachten