AWS Machine Learning

使用 Claude Code 和 Amazon Bedrock 为受监管的工作负载提速增效

AWS发布博客,介绍Anthropic的Claude Opus 5.5与Claude Sonnet 5.5已在AWS GovCloud(美国)区域的Amazon Bedrock上线,并给出用Claude Code这一代理式编码工具接入的配置方法。文中列出环境变量、模型固定与Mantle端点选项,并指出Guardrails与调用日志仅通过bedrock-runtime端点提供,同时提醒该方案未必适合所有组织的合规要求。

配图来源 · AWS Machine Learning

请注意,以下文章仅供参考。下文所述方法可能不适用于所有组织或合规计划。请务必根据您所在组织的合规要求以及任何适用的监管义务来评估这一潜在解决方案。

Anthropic Claude Opus 5.5 和 Claude Sonnet 5.5 在 AWS GovCloud(美国)区域的可用,为具有监管或合规要求(包括《国际武器贸易条例》(ITAR))的工作负载提供了 AI 辅助开发的入口。Claude Sonnet 5 持有 FedRAMP Class D(前身为 High)认证以及 DoD Impact Level 4 和 5 (IL4/IL5) 授权,而 Claude Opus 5.5 和 Claude Sonnet 5.5 在 Amazon Bedrock 上持有 FedRAMP Class D 认证(验证当前的模型认证状态).

在本文中,我们探讨如何在 Amazon Bedrock 上于 AWS GovCloud(美国)中使用这些模型,并借助 Claude Code(Anthropic 的智能体编程工具)。借助此解决方案,您可以运行 AI 辅助工作流,在保持合规对齐的同时加速日常开发任务。

AWS GovCloud(美国)中的 Amazon Bedrock

AWS GovCloud(美国)区域 专为有更高 合规需求的美国客户而设计。您可以在保持合规控制的同时,将生成式 AI 工作负载部署到敏感环境中。 Amazon Bedrock 内置以安全为中心的功能,包括:

内置数据保护 :客户内容不会被存储、记录、用于训练 AWS 模型或与第三方共享。

FedRAMP Class D(前身为 High)认证以及 DoD 云服务提供商 (CSP) SRG IL4/IL5 授权路径,支持政府机构的合规要求。请参阅 Amazon Bedrock 模型合规页面 以了解当前的模型级认证状态。

与 AWS GovCloud(美国)中现有的安全控制和合规框架集成,在保持与其他 AWS 区域相同的高安全标准的同时,提供额外的授权路径。

AWS GovCloud(美国)中的 Amazon Bedrock 支持两个端点界面:bedrock-runtime 和 bedrock-mantle,二者均由相同的底层 Mantle 推理引擎和零操作员访问 (ZOA) 架构提供支持。 bedrock-runtime 端点使用 AWS SDK(InvokeModel 和 Converse API),并支持 Amazon Bedrock Guardrails、Amazon Bedrock Knowledge Bases、Agents 和调用日志记录。这使其成为大多数新应用程序(尤其是需要审计跟踪的应用程序)的推荐选择。 bedrock-mantle 端点原生支持 Anthropic Messages API,并提供目前仅在该界面上可用的功能,例如 服务器端工具、后台推理和 Projects。两个端点均适用于 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5,其中 bedrock-runtime 在两个 AWS GovCloud(美国)区域(US-West 和 US-East)均可用,而 bedrock-mantle 在 AWS GovCloud(US-West)可用。

Claude Code

Claude Code 是 Anthropic 的智能体编码工具,它可以读取你的代码库、编辑文件、运行命令,并与你的开发工具集成。该工具由 AWS GovCloud(美国)中 Amazon Bedrock 上的 Claude Opus 5.5 和 Claude Sonnet 5.5 等模型提供支持,可直接在你的终端、你偏好的集成开发环境(IDE,例如 VS Code 和 JetBrains)中运行,也可通过 Claude Agent SDK在后台运行。Claude Code 能够理解你的整个代码库,并可以跨多个文件和工具协同工作以完成任务。Claude Code 可以:

  • 编写并修复横跨代码库中多个文件的代码错误。
  • 回答关于你代码架构和逻辑的问题。
  • 执行并修复测试、代码检查(linting)及其他命令。
  • 搜索 Git 历史、解决合并冲突,并创建提交和拉取请求。
  • 使用以下方式连接外部工具和数据源: 模型上下文协议(Model Context Protocol,MCP),包括 AWS Command Line Interface(AWS CLI), Terraform 和 Kubernetes。
  • Spawn 子代理 它们可以同时处理一个任务的不同部分。
  • 通过以下方式自定义行为: CLAUDE.md 记忆文件, 技能 用于可重复的工作流程,以及 钩子 用于动作前/动作后自动化。
  • 自动化重复任务,并通过以下方式与持续集成和持续交付 (CI/CD) 集成: GitHub Actions 或 GitLab CI/CD.

欲了解更多信息,请参阅 Anthropic 的文章: Claude Code 教程 和 Claude Code:智能体编码的最佳实践.

解决方案概述:在 AWS GovCloud(美国)中通过 Amazon Bedrock 试用 Claude Code

本节提供逐步说明,指导您设置和配置 Claude Code 以在 AWS GovCloud (US) 中与 Amazon Bedrock 配合使用,包括前提条件、安装命令、环境配置和验证步骤。

前提条件

在开始之前,请确保你已具备以下条件:

  • 一个 AWS GovCloud(US)账户 ,并具有访问 Amazon Bedrock 的权限。
  • 适当的 AWS Identity and Access Management (IAM) Amazon Bedrock 的角色和权限。至少,您的 IAM 策略应包含:
    • 对于 bedrock-runtime: bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles以及 bedrock:GetInferenceProfile.
    • 对于 bedrock-mantle(如果使用 Mantle 端点): bedrock-mantle:CreateInference, bedrock-mantle:GetProject, bedrock-mantle:ListProjects以及 bedrock-mantle:ListModels.
    • 或者,附加 AmazonBedrockMantleInferenceAccess 托管策略。
  • Amazon Bedrock 模型访问权限 在您的 AWS GovCloud (US) 账户中启用 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5。
  • AWS CLI 已使用短期 API 密钥或 AWS SSO 登录配置了有效的 AWS 会话凭证。

在 AWS GovCloud (US) 中设置 Claude Code 与 Amazon Bedrock

在配置 AWS CLI 凭证后,使用以下任一方法安装 Claude Code:

macOS、Linux、WSL:

curl -fsSL https://claude.ai/install.sh | bash

Windows PowerShell:

irm https://claude.ai/install.ps1 | iex

Windows CMD:

curl -fsSL https://claude.ai/install.cmd -o install.cmd && install.cmd && del install.cmd

Homebrew (macOS/Linux):

brew install --cask claude-code

有关其他安装方法,请参阅 Claude Code 安装文档.

选项 A:交互式设置向导(推荐)

  1. 导航到您的项目目录:
    cd your-code-project
  2. 启动 Claude Code:
    claude
  3. 运行登录向导:
    /login

在登录提示处,选择 3rd-party platform,然后选择 Amazon Bedrock。按照向导提示选择您的身份验证方法、区域(us-gov-west-1)并固定您的模型。向导会自动将配置保存到您的设置文件中。

如果您之前已配置过 Claude Code,请运行 /setup-bedrock 以重新打开向导并更新您的凭证、区域或模型固定。

选项 B:手动环境变量配置

对于脚本化或企业部署,请设置以下环境变量:

export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION='us-gov-west-1'
export ANTHROPIC_MODEL='us-gov.anthropic.claude-sonnet-5-5'

要将 Claude Opus 5.5 作为主模型使用:

export ANTHROPIC_MODEL='us-gov.anthropic.claude-opus-5-5'

要固定特定模型版本以确保团队部署的一致性:

export ANTHROPIC_DEFAULT_OPUS_MODEL='us-gov.anthropic.claude-opus-5-5'
export ANTHROPIC_DEFAULT_SONNET_MODEL='us-gov.anthropic.claude-sonnet-5-5'

然后导航到您的项目并启动 Claude Code:

cd your-code-project
claude

选项 C:使用 Bedrock Mantle 端点

Bedrock Mantle 原生支持 Anthropic Messages API,并已在 AWS GovCloud(US-West)中可用。要通过 Mantle 路由 Claude Code:

export CLAUDE_CODE_USE_MANTLE=1
export AWS_REGION='us-gov-west-1'

当同一会话中同时需要 bedrock-runtime 和 bedrock-mantle 时:

export CLAUDE_CODE_USE_BEDROCK=1
export CLAUDE_CODE_USE_MANTLE=1

注意:Guardrails 和调用日志记录仅可通过 bedrock-runtime 端点使用。对于需要这些合规功能的部署,请使用 bedrock-runtime 端点(选项 A 或 B)。

验证您的配置

通过检查 Welcome to Claude Code! 消息来验证 Claude Code 是否正在运行。运行 /status 命令以确认您的模型和提供商。提供商行应根据您的配置显示 Amazon Bedrock 或 Amazon Bedrock (Mantle)。

要了解有关为 Amazon Bedrock 配置 Claude Code 的更多信息,请参阅 Claude Code on Amazon Bedrock.

在您的组织中部署 Claude Code 的注意事项

随着 Claude Code 现已正式发布,下一步是决定如何在您的组织中部署它。请考虑用于安全性、治理和合规性的基础架构:

使用 AWS IAM Identity Center 来集中管理对 Claude Code 的身份和访问。这可确保只有经过授权的开发人员才能访问。此外,使用 IAM Identity Center,开发人员可以使用 临时的、基于角色的凭证访问资源,从而无需静态访问密钥并有助于增强安全性。在打开 Claude Code 之前,请确保使用 aws configure sso --profile <PROFILE_NAME>将 AWS CLI 配置为使用 IAM Identity Center 配置文件。然后使用您创建的配置文件登录: aws sso login --profile <PROFILE_NAME>.

考虑对默认环境变量进行自动化配置。 这包括本文中概述的环境变量,例如 AWS_REGION, CLAUDE_CODE_USE_BEDROCK, ANTHROPIC_MODEL, ANTHROPIC_DEFAULT_OPUS_MODEL和 ANTHROPIC_DEFAULT_SONNET_MODEL。这将配置 Claude Code 自动连接到 Amazon Bedrock,为各团队提供一致的开发基线。组织可以首先为开发人员提供自助服务说明,或使用 设置文件 来集中管理配置。

考虑为大型企业部署实施 Guidance for Claude Code with Amazon Bedrock 。 该指南帮助组织在保持对 AI 资源访问严格控制的同时部署 Claude Code,连接到现有的身份基础设施,并为开发人员生产力和使用模式提供可观测性。

查看 服务配额 并根据活跃开发者数量设置合适的每分钟令牌数(TPM)和每分钟请求数(RPM)。 确保您有足够的 TPM 和 RPM 配额来支持团队的使用。有关指导,请遵循 速率限制建议.

为一致的团队部署固定模型版本。 如果不固定,诸如 sonnet 和 opus 之类的模型别名会解析为 Claude Code 的内置默认值,这些默认值可能在版本之间发生变化。Claude Code 默认以 Claude Opus 5.5 作为其主要模型,因此未固定的部署将按 Opus 的每令牌费率计费。要让团队使用 Claude Sonnet 5.5,请将 ANTHROPIC_MODEL 设置为其完整的模型 ID。使用 ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL 来控制团队何时切换到新模型。在 AWS GovCloud (US) 中,请使用 us-gov. 前缀的跨区域推理配置文件 ID。

实施成本监控和每用户令牌防护措施。 Claude Code 会话可能消耗大量令牌,尤其是 Claude Opus 5.5,其每令牌成本高于 Claude Sonnet 5.5。据 Anthropic 称,Claude Opus 5.5 完成任务所用的令牌比 Claude Opus 5 更少,且每令牌价格更低。请考虑以下事项:

  • 实施 每用户令牌防护措施 以对每个开发者强制执行每日令牌限制,并在 80% 和 100% 阈值时发出警报。该模式使用 Amazon CloudWatch 调用日志记录、AWS Lambda 和 Amazon DynamoDB 来近乎实时地跟踪和强制执行限制。
  • 使用提示词缓存来降低成本并缩短响应时间。对于受支持的模型,可使用 5 分钟和 1小时 TTL 两种选项。
  • 考虑将团队默认设置为 Claude Sonnet 5.5(成本低于 Claude Opus 5.5),并将 Claude Opus 5.5 保留给需要更深入推理或更长自主运行时间的任务。对于需要 IL4/IL5 授权的工作负载,请默认使用 Claude Sonnet 5。

请参阅 Claude Code Monitoring Implementation 指南 以获取更多可观测性模式。

为您的组织考虑权限、记忆和 MCP 服务器。 安全团队可以配置受管 权限 来规定 Claude Code 允许和不允许执行的操作,这些设置无法被本地配置覆盖。此外,您还可以跨项目配置 CLAUDE.md 记忆文件 以自动添加常用工作流、风格约定和编码标准,使其符合您组织的偏好。将您的 CLAUDE.md 文件部署到企业目录中,以便所有开发者继承相同的基线。使用 hooks 来强制执行操作前/操作后的自动化,例如自动格式化或 lint 检查。

根据您的合规要求选择合适的端点。 bedrock-runtime 端点在两个 AWS GovCloud(美国)区域(US-West 和 US-East)内支持 Guardrails、调用日志记录和跨区域推理。bedrock-mantle 端点原生支持 Anthropic Messages API,并在 AWS GovCloud(US-West)中可用。Guardrails 和调用日志记录目前仅限于 bedrock-runtime,因此对于需要全面审计跟踪和内容过滤的部署,推荐使用 bedrock-runtime。

在部署前进行全面的安全评估。 对照您组织的安全策略评估 Claude Code 的功能。Amazon Bedrock 保护推理层,但 Claude Code 在开发者的本地机器上运行,需要进行单独的评估和风险管理。像对待环境中运行的其他第三方软件一样,应用受管权限、调用日志记录和每用户令牌限制等控制措施。

结论

Claude Opus 5.5 和 Claude Sonnet 5.5 在 AWS GovCloud(美国)的 Amazon Bedrock 上可用,为各组织提供了面向受监管工作负载的、符合合规要求的 AI 辅助开发路径。Claude Sonnet 5 拥有 FedRAMP Class D(原 High)认证和 DoD IL4/IL5 授权,为敏感环境提供了最强的合规覆盖。Claude Sonnet 5.5 拥有 FedRAMP Class D 认证,在编码和知识工作方面比 Claude Sonnet 5 更进一步,且每个任务的成本更低。Claude Opus 5.5 拥有 FedRAMP Class D 认证,为该认证级别足够的工作负载带来更深入的推理和更长的自主任务能力。

结合 Claude Code,团队可以在终端、IDE 或 CI/CD 管道中直接采用代理式编码工作流,同时数据保留在 AWS GovCloud(美国)基础设施之内。无论您选择完全支持 Guardrails 和日志记录的 bedrock-runtime 端点,还是原生访问 Anthropic Messages API 的 bedrock-mantle 端点,都可以根据您组织的合规和运营要求来定制部署。

更多信息


关于作者

原始出处

AWS Machine Learning

内容说明

原始发布及相关权利归来源方。

机器翻译 · 请以原文为准