精选AWS AI Blog发布
Claude Code 与 Amazon Bedrock 助力合规工作负载
Anthropic 宣布 Claude Opus 5.5 和 Sonnet 5.5 已在 AWS GovCloud (US) 区域上线。用户可利用 Anthropic 的代理编程工具 Claude Code,在受监管及 ITAR 限制的工作负载中实现符合合规要求的 AI 辅助开发。
请注意,以下文章仅用于信息参考。下文详述的方法可能并不适合所有组织或合规计划。重要的是要根据您组织的合规要求以及您可能面临的任何适用监管义务来评估这一潜在解决方案。
Anthropic Claude Opus 5.5 和 Claude Sonnet 5.5 在 AWS GovCloud(美国)区域的推出,为具有监管或合规要求的工作负载(包括《国际武器运输条例》(ITAR))提供了 AI 辅助开发的入门途径。Claude Sonnet 5 持有 FedRAMP Class D(原 High)认证以及国防部影响级别 4 和 5(IL4/IL5)授权,而 Claude Opus 5.5 和 Claude Sonnet 5.5 在 Amazon Bedrock 上持有 FedRAMP Class D 认证(请验证当前模型认证状态)。
在本文中,我们将探讨如何在 AWS GovCloud(美国)的 Amazon Bedrock 上使用这些模型,并结合 Anthropic 的智能编码工具 Claude Code 进行操作。通过此解决方案,您可以运行 AI 辅助工作流,在加快日常开发任务的同时保持合规性一致。
AWS GovCloud(美国)区域中的 Amazon Bedrock
AWS GovCloud(美国)区域专为具有更高合规需求的美国客户设计。您可以在敏感环境中部署生成式 AI 工作负载,同时保持合规控制。Amazon Bedrock 内置了以安全为重点的功能,包括:
内置数据保护功能,客户内容不会被存储、记录或用于训练 AWS 模型,也不会与第三方共享。
FedRAMP Class D(原 High)认证以及国防部云服务提供商 (CSP) SRG IL4/IL5 授权路径,支持政府机构的合规要求。有关当前模型级别的认证状态,请参阅 Amazon Bedrock 模型合规页面。
与 AWS GovCloud(美国)中现有的安全控制和合规框架集成,在提供额外授权路径的同时,保持与其他 AWS 区域相同的高安全标准。
AWS GovCloud(美国)区域中的 Amazon Bedrock 支持两种端点表面:bedrock-runtime 和 bedrock-mantle,两者均由相同的底层 Mantle 推理引擎驱动,并采用零操作员访问 (ZOA) 架构。bedrock-runtime 端点使用 AWS SDK(InvokeModel 和 Converse API),并支持 Amazon Bedrock Guardrails、Amazon Bedrock Knowledge Bases、Agents 以及调用日志记录。这使得它成为大多数新应用的首选,特别是那些需要审计跟踪的应用。bedrock-mantle 端点原生支持 Anthropic Messages API,并提供对目前仅在该表面上可用的功能的访问,例如服务器端工具、后台推理和项目。这两种端点均适用于 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5,其中 bedrock-runtime 在两个 AWS GovCloud(美国)区域(US-West 和 US-East)中可用,而 bedrock-mantle 仅在 AWS GovCloud(US-West)中可用。
Claude Code
Claude Code 是 Anthropic 推出的智能编码工具,它可以读取您的代码库、编辑文件、运行命令并与您的开发工具集成。依托 AWS GovCloud(美国)中 Amazon Bedrock 上的 Claude Opus 5.5 和 Claude Sonnet 5.5 等模型,Claude Code 可直接在您的终端、首选的集成开发环境(IDE,如 VS Code 和 JetBrains)中运行,并通过 Claude Agent SDK 在后台运行。Claude Code 能够理解您的整个代码库,并可在多个文件和工具之间协作以完成任务。Claude Code 可以:
- 编写代码并修复跨越多文件的代码库中的错误。
- 回答有关代码架构和逻辑的问题。
- 执行并修复测试、代码检查(linting)及其他命令。
- 搜索 Git 历史记录,解决合并冲突,并创建提交(commits)和拉取请求(pull requests)。
- 通过模型上下文协议(MCP)连接外部工具和数据源,包括 AWS 命令行界面(AWS CLI)、Terraform 和 Kubernetes。
- 生成子代理以同时处理任务的不同部分。
- 通过 CLAUDE.md 记忆文件、可重复工作流的技能以及用于前置/后置操作自动化的钩子来自定义行为。
- 自动化重复性任务,并通过 GitHub Actions 或 GitLab CI/CD 与持续集成和持续交付(CI/CD)集成。
欲了解更多信息,请参阅 Anthropic 的文章:Claude Code 教程 和 Claude Code:智能体编码的最佳实践。
解决方案概述:在 AWS GovCloud (US) 中使用 Amazon Bedrock 试用 Claude Code
本节提供逐步指南,介绍如何在 AWS GovCloud (US) 中设置和配置 Claude Code 以配合 Amazon Bedrock 使用,包括先决条件、安装命令、环境配置和验证步骤。
先决条件
- 一个具有 Amazon Bedrock 访问权限的 AWS GovCloud (US) 账户。
- 适用于 Amazon Bedrock 的适当 AWS Identity and Access Management (IAM) 角色和权限。至少,您的 IAM 策略应包含以下内容:对于 bedrock-runtime:bedrock:InvokeModel、bedrock:InvokeModelWithResponseStream、bedrock:ListInferenceProfiles 和 bedrock:GetInferenceProfile。对于 bedrock-mantle(如果使用 Mantle 端点):bedrock-mantle:CreateInference、bedrock-mantle:GetProject、bedrock-mantle:ListProjects 和 bedrock-mantle:ListModels。或者,附加 AmazonBedrockMantleInferenceAccess 托管策略。
- 在您的 AWS GovCloud (US) 账户中启用对 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5 的 Amazon Bedrock 模型访问权限。
- 使用短期 API 密钥或 AWS SSO 登录配置的 AWS CLI,并具备有效的 AWS 会话凭据。
在 AWS GovCloud (US) 中设置 Claude Code 以配合 Amazon Bedrock 使用
macOS, Linux, WSL:
curl -fsSL https://claude.ai/install.sh | bashWindows PowerShell:
irm https://claude.ai/install.ps1 | iexWindows CMD:
curl -fsSL https://claude.ai/install.cmd -o install.cmd && install.cmd && del install.cmdHomebrew (macOS/Linux):
brew install --cask claude-code有关其他安装方法,请参阅 Claude Code 安装文档。
- 导航至您的项目:cd your-code-project
- 启动 Claude Code:claude
- 运行登录向导:/login
在登录提示符处,选择第三方平台,然后选择 Amazon Bedrock。按照向导提示选择您的身份验证方法、区域(us-gov-west-1)并固定您的模型。向导会自动将配置保存到设置文件中。
如果您之前已配置过 Claude Code,请运行 /setup-bedrock 重新打开向导并更新您的凭据、区域或模型固定设置。
选项 B:手动环境变量配置
export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION='us-gov-west-1'
export ANTHROPIC_MODEL='us-gov.anthropic.claude-sonnet-5-5'如果要改用 Claude Opus 5.5 作为主模型:
export ANTHROPIC_MODEL='us-gov.anthropic.claude-opus-5-5'export ANTHROPIC_DEFAULT_OPUS_MODEL='us-gov.anthropic.claude-opus-5-5'
export ANTHROPIC_DEFAULT_SONNET_MODEL='us-gov.anthropic.claude-sonnet-5-5'cd your-code-project
claude选项 C:使用 Bedrock Mantle 端点
Bedrock Mantle 原生支持 Anthropic Messages API,并在 AWS GovCloud (US-West) 中可用。要将 Claude Code 路由到 Mantle:
export CLAUDE_CODE_USE_MANTLE=1
export AWS_REGION='us-gov-west-1'export CLAUDE_CODE_USE_BEDROCK=1
export CLAUDE_CODE_USE_MANTLE=1注意:护栏(Guardrails)和调用日志记录功能仅通过 bedrock-runtime 端点提供。对于需要这些合规功能的部署,请使用 bedrock-runtime 端点(选项 A 或 B)。
验证您的配置
通过在终端中检查是否出现“Welcome to Claude Code!”消息来验证 Claude Code 是否正在运行。运行 /status 命令以确认您的模型和提供商。根据配置的不同,提供商行应显示 Amazon Bedrock 或 Amazon Bedrock (Mantle)。
要了解有关为 Amazon Bedrock 配置 Claude Code 的更多信息,请参阅《在 Amazon Bedrock 上使用 Claude Code》。
向组织部署 Claude Code 时的注意事项
随着 Claude Code 现已全面可用,下一步是决定如何在整个组织中部署它。请考虑您在安全性、治理和合规性方面的基础架构:
使用 AWS IAM Identity Center 集中管理对 Claude Code 的身份和访问权限。这可以确保只有授权的开发人员才能访问该工具。此外,通过使用 IAM Identity Center,开发人员可以使用临时的、基于角色的凭据访问资源,从而无需静态访问密钥,有助于提高安全性。在打开 Claude Code 之前,请确保使用 aws configure sso --profile <profile_name> 配置 AWS CLI 以使用 IAM Identity Center 配置文件。然后使用您创建的配置文件登录:aws sso login --profile <profile_name>。
考虑自动配置默认环境变量。这包括本文概述的环境变量,例如 AWS_REGION、CLAUDE_CODE_USE_BEDROCK、ANTHROPIC_MODEL、ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL。这将配置 Claude Code 以自动连接到 Amazon Bedrock,为团队间的开发提供一致的基线。组织可以从为开发人员提供自助服务说明开始,或使用设置文件来集中管理配置。
考虑在大型企业部署中为 Claude Code 实施针对 Amazon Bedrock 的指导原则(Guidance)。该指导原则帮助组织在部署 Claude Code 的同时,保持对 AI 资源访问的严格控制,连接现有的身份基础设施,并为开发人员生产力和使用模式提供可观测性。
审查服务配额,并根据活跃开发人员的数量设置适当的每分钟令牌数(TPM)和每分钟请求数(RPM)。确保拥有足够的 TPM 和 RPM 配额以支持团队的使用。如需指导,请遵循速率限制建议。
固定模型版本以实现团队部署的一致性。如果不固定模型版本,模型别名(如 sonnet 和 opus)将解析为 Claude Code 的内置默认值,而这些默认值可能会在版本之间发生变化。Claude Code 默认将 Claude Opus 5.5 作为其主要模型,因此未固定版本的部署将按 Opus 的每令牌费率计费。若要让团队保持在 Claude Sonnet 5.5,请将 ANTHROPIC_MODEL 设置为其完整的模型 ID。使用 ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL 来控制团队何时迁移到新模型。在 AWS GovCloud (US) 中,请在跨区域推理配置文件 ID 前加上 us-gov. 前缀。
实施成本监控和按用户令牌护栏。Claude Code 会话可能非常消耗令牌,尤其是使用 Claude Opus 5.5 时,其每令牌成本高于 Claude Sonnet 5.5。根据 Anthropic 的说法,与 Claude Opus 5 相比,Claude Opus 5.5 完成相同任务所需的令牌更少,且每令牌价格更低。请考虑以下因素:
- 实施按用户令牌护栏,为每位开发人员强制执行每日令牌限制,并在达到 80% 和 100% 阈值时发出警报。此模式利用 Amazon CloudWatch 调用日志记录、AWS Lambda 和 Amazon DynamoDB 来在近乎实时的时间内跟踪并执行限制。
- 使用提示缓存来降低成本并提高响应速度。对于支持的模型,提供 5 分钟和 1 小时两种 TTL(生存时间)选项。
- 考虑将团队默认设置为 Claude Sonnet 5.5(成本低于 Claude Opus 5.5),并将 Claude Opus 5.5 保留给需要更深层次推理或更长自主运行时间的任务。对于需要 IL4/IL5 授权的工作负载,默认使用 Claude Sonnet 5。
有关其他可观测性模式的详细信息,请参阅 Claude Code 监控实施指南。
考虑您组织的权限、内存和 MCP 服务器。安全团队可以为 Claude Code 允许和禁止的操作配置托管权限,这些权限无法被本地配置覆盖。此外,您可以在跨项目中使用 CLAUDE.md 内存文件,以自动添加常见工作流、样式规范和编码标准,从而与贵组织的偏好保持一致。将您的 CLAUDE.md 文件部署到企业目录中,以便所有开发人员继承相同的基线。使用钩子来强制执行预操作/后操作自动化,例如自动格式化或代码检查。
根据您的合规要求选择合适的端点。bedrock-runtime 端点支持 Guardrails、调用日志记录以及在 AWS GovCloud (US) 区域(美国西部和美国东部)内的跨区域推理。bedrock-mantle 端点原生支持 Anthropic Messages API,并在 AWS GovCloud (US-West) 中可用。目前,Guardrails 和调用日志记录仅适用于 bedrock-runtime,因此对于需要全面审计轨迹和内容过滤的部署,建议使用 bedrock-runtime。
在部署前进行彻底的安全评估。根据贵组织的安全策略评估 Claude Code 的功能。Amazon Bedrock 保护推理层,但 Claude Code 在本地开发人员机器上运行,需要单独进行评估和风险管理。应用控制措施,如托管权限、调用日志记录和按用户令牌限制,就像对待在您环境中运行的其他第三方软件一样。
结论
Claude Opus 5.5 和 Claude Sonnet 5.5 在 AWS GovCloud (US) 的 Amazon Bedrock 上的可用性,为受监管工作负载提供了符合合规要求的 AI 辅助开发路径。Claude Sonnet 5 拥有 FedRAMP D 类(原 High 类)认证和 DoD IL4/IL5 授权,为敏感环境提供了最强的合规覆盖范围。Claude Sonnet 5.5 拥有 FedRAMP D 类认证,在编码和知识工作方面比 Claude Sonnet 5 有所提升,且每项任务的成本更低。Claude Opus 5.5 拥有 FedRAMP D 类认证,为那些该认证级别足够的工作负载带来了更深层次的推理能力和更长的自主任务处理能力。
结合 Claude Code,团队可以直接在其终端、IDE 或 CI/CD 管道中采用代理式编码工作流,同时数据保留在 AWS GovCloud (US) 基础设施内。无论您选择 bedrock-runtime 端点以获得完整的 Guardrails 和日志记录支持,还是选择 bedrock-mantle 端点以获取原生 Anthropic Messages API 访问权限,您都可以根据贵组织的合规性和运营需求定制部署方案。
更多信息
- AWS GovCloud (US) 中的 Amazon Bedrock
- Amazon Bedrock 上的 Claude Code
- Amazon Bedrock 搭配 Claude Code 的指导方针
- Amazon Bedrock 模型的 FedRAMP 认证和 DoD 授权状态
- 政府机构中 Amazon Bedrock 的按用户令牌护栏
- AWS GovCloud (US) 中的 Claude Sonnet 5.5
- AWS GovCloud (US) 中的 Claude Opus 5.5
关于作者
译文已达到本站中文翻译的字数上限,剩余内容请查看原文。