View a markdown version of this page

Claude Code mit dem Claude Apps Gateway einrichten - Amazon CloudWatch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Claude Code mit dem Claude Apps Gateway einrichten

Das Claude Apps Gateway ist ein selbst gehosteter Service, der zwischen den Claude Code-Kunden Ihrer Entwickler und dem Modellanbieter angesiedelt ist. Entwickler melden sich mit Ihrem Corporate Identity Provider (IdP) an, anstatt API-Schlüssel oder Cloud-Anmeldeinformationen zu besitzen. Das Gateway verfügt über die Upstream-Anmeldeinformationen, erzwingt den Modellzugriff und die verwalteten Einstellungen nach IdP-Gruppen und leitet die Nutzungstelemetrie an Ihren Observability Stack weiter — einschließlich Amazon. CloudWatch

Das Gateway claude ist in der Binärdatei enthalten. Dieselbe ausführbare Datei, die Claude Code ausführt, führt das Gateway aus, wenn Sie den gateway Unterbefehl mit einer Konfigurationsdatei übergeben.

Die wichtigsten Funktionen

Das Claude Apps Gateway bietet eine zentrale Steuerung über mehrere Dimensionen hinweg.

  • Anmeldeinformationen — Der Upstream-API-Schlüssel befindet sich nur in Ihrer Infrastruktur. Entwickler authentifizieren sich über SSO mit kurzlebigen Tokens.

  • Zugriffskontrolle — IdP-Gruppen werden Modell-Zulassungslisten und Richtlinien für verwaltete Einstellungen zugeordnet.

  • Bereitstellung von Einstellungen — Das Gateway stellt verwaltete Einstellungen an angemeldete Clients bereit.

  • Telemetrie — Leitet OTLP-Metriken (Token-Anzahl, Modell, Benutzeridentität, Latenz) an Ihren Collector weiter. Sie können Daten an mehrere Ziele weiterleiten CloudWatch, darunter Datadog, Splunk und. ClickHouse

  • Upstream-Routing — Clients sprechen die Anthropic Messages API. Das Gateway übersetzt für jeden Upstream mit Failover. Zu den unterstützten Upstreams gehören Amazon Bedrock, Claude Platform on AWS, die Agentenplattform von Google Cloud, Microsoft Foundry und die Anthropic-API.

Voraussetzungen

Stellen Sie vor der Bereitstellung des Gateways sicher, dass die folgenden Anforderungen erfüllt sind.

Anforderung Details
Claude Code-Version v2.1.195 oder höher
Identitätsanbieter OpenID Connect (OIDC) -Anbieter wie Okta, Microsoft Entra ID, Google Workspace, Keycloak oder Dex
Datenbank PostgreSQL 14 oder höher
Upstream-Modell Amazon Bedrock-Anmeldeinformationen, Claude Platform auf AWS, Google Cloud, Microsoft Foundry oder Anthropic API-Schlüssel
TLS HTTPS-Zertifikat oder -Eingang TLS-terminating
Netzwerk Private-network Adresse (RFC 1918, link-local, CGNAT, IPv6-ULA oder Loopback)
Laufzeit Linux für die Produktion (macOS nur für lokale Entwicklung)

Stellen Sie das Gateway bereit

Das folgende Verfahren fasst die Schnellstartschritte zusammen. Eine ausführliche Anleitung finden Sie in der Dokumentation zum Claude Apps Gateway.

So stellen Sie das Claude Apps Gateway bereit
  1. Registrieren Sie einen OAuth-Client in Ihrem IdP. Stellen Sie die Umleitungs-URI auf ein. https://claude-gateway.your-domain/oauth/callback

  2. Stellen Sie eine PostgreSQL-Datenbank bereit (eine beliebige Instanz von PostgreSQL 14 oder höher). Das Gateway führt Schemamigrationen beim Booten durch.

  3. Schreiben Sie eine gateway.yaml Konfigurationsdatei. Das folgende Beispiel zeigt eine Minimalkonfiguration, die Amazon Bedrock als Upstream verwendet.

    listen: host: 0.0.0.0 port: 8080 public_url: https://claude-gateway.internal.example.com oidc: issuer: https://login.example.com client_id: 0oa1example2 client_secret: ${OIDC_CLIENT_SECRET} allowed_email_domains: [example.com] userinfo_fallback: true session: jwt_secret: ${GATEWAY_JWT_SECRET} ttl_hours: 1 store: postgres_url: ${GATEWAY_POSTGRES_URL} upstreams: - provider: bedrock region: us-east-1 auth: {} auto_include_builtin_models: true
  4. Führen Sie das Gateway aus. Sie können Docker Compose verwenden oder die Binärdatei direkt ausführen.

    claude gateway --config gateway.yaml
  5. Überprüfen Sie die Authentifizierungsoberfläche. Rufen Sie das Discovery-Dokument ab, fordern Sie die Geräteautorisierung an und testen Sie die Browser-Anmeldung unter Ihrer Gateway-URL.

  6. Melden Sie sich bei einem Entwickler an, um die End-to-End-Konnektivität zu bestätigen.

Entwickler mit dem Gateway verbinden

Um Entwicklercomputer auf Ihr Gateway zu verweisen, verteilen Sie die folgenden Schlüssel für verwaltete Einstellungen über das Mobile Device Management (MDM) oder Ihr Konfigurationsmanagement-Tool.

{ "forceLoginMethod": "gateway", "forceLoginGatewayUrl": "https://claude-gateway.internal.example.com" }

Nachdem Sie die Einstellungen verteilt haben, führt jeder Entwickler die folgenden Schritte durch.

Um sich über das Gateway anzumelden
  1. Führen Sie den /login Befehl in Claude Code aus.

  2. Drücken Sie auf dem Cloud-Gateway-Bildschirm die Eingabetaste.

  3. Schließen Sie die Browser-Anmeldung mit Ihrem Unternehmens-IdP ab.

Nach der Anmeldung leitet Claude Code die Inferenz über das Gateway weiter und das Gateway exportiert Telemetrie an die konfigurierten Ziele.

Telemetrie an Amazon weiterleiten CloudWatch

Das Gateway unterstützt OTLP/HTTP Fan-Out an mehrere Collectors mit Exporten mit Identitätsstempel. Konfigurieren Sie Telemetrieziele in der Datei. gateway.yaml Jedes Ziel kann Metriken, Protokolle oder Traces empfangen.

Wenn Sie es CloudWatch als Telemetrieziel konfigurieren, stempelt das Gateway jeden Export mit der Identität des Entwicklers vom IdP. Metriken werden mit Benutzer-, Team- und Organisationsattributen geliefert, sodass dieselben Coding Agent Insights-Dashboards aufgefüllt werden.

Die vollständigen Telemetriekonfigurationsoptionen finden Sie in der Konfigurationsreferenz.

Verfügbarkeit und Einschränkungen

Die folgende Tabelle fasst zusammen, was das Gateway unterstützt und welche Einschränkungen derzeit bestehen.

Item Status
Unterstützte Upstreams Amazon Bedrock, Claude Platform auf AWS, Agentenplattform von Google Cloud, Microsoft Foundry, Anthropische API
Unterstützt IdPs Okta, Microsoft Entra ID, Google Workspace, Keycloak, Dex und andere Anbieter OIDC-compliant
Telemetrieprotokoll OTLP/HTTP mit Fan-Out zu mehreren Zielen
Laufzeit Linux für Produktionsbereitstellungen. macOS wird nur für die lokale Entwicklung unterstützt.
Mindestversion von Claude Code v2.1.195

Nächste Schritte

Verwenden Sie die folgenden Ressourcen für detaillierte Bereitstellungsanweisungen, Konfigurationsoptionen und Betriebsanleitungen.

  • Claude Apps Gateway-Dokumentation — Vollständige Installationsanleitung mit Docker Compose-Vorlagen und exemplarischen Anleitungen zur IdP-Registrierung.

  • Konfigurationsreferenz — Vollständige Referenz für alle gateway.yaml Optionen, einschließlich Telemetrieziele, Upstream-Routing und Zugriffsrichtlinien.

  • Bereitstellungsleitfaden — Muster für die Produktionsbereitstellung, Skalierung und bewährte Verfahren für den Betrieb.

Nachdem das Gateway Messwerte an gesendet hat CloudWatch, sehen Sie sich die Dashboards an, wie unter beschriebenSehen Sie sich die Dashboards an.