View a markdown version of this page

Configurer Claude Code avec la passerelle des applications Claude - Amazon CloudWatch

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer Claude Code avec la passerelle des applications Claude

La passerelle d'applications Claude est un service auto-hébergé qui se situe entre les clients Claude Code de vos développeurs et le fournisseur de modèles. Les développeurs se connectent avec votre fournisseur d'identité d'entreprise (IdP) au lieu de détenir des clés d'API ou des informations d'identification cloud. La passerelle détient les informations d'identification en amont, applique l'accès aux modèles et gère les paramètres par groupe d'IdP, et transmet la télémétrie d'utilisation à votre système d'observabilité, y compris Amazon. CloudWatch

La passerelle est incluse dans le claude binaire. Le même exécutable qui exécute Claude Code exécute la passerelle lorsque vous transmettez la gateway sous-commande avec un fichier de configuration.

Capacités clés

La passerelle d'applications Claude fournit un contrôle centralisé sur plusieurs dimensions.

  • Informations d'identification — La clé d'API en amont se trouve uniquement dans votre infrastructure. Les développeurs s'authentifient par le biais du SSO à l'aide de jetons de courte durée.

  • Contrôle d'accès : les groupes d'IdP sont mappés aux listes d'autorisation des modèles et aux politiques de paramètres gérés.

  • Livraison des paramètres : la passerelle fournit des paramètres gérés aux clients connectés.

  • Télémétrie : achemine les métriques OTLP (nombre de jetons, modèle, identité utilisateur, latence) vers votre collecteur. Vous pouvez vous déplacer vers plusieurs destinations CloudWatch, notamment Datadog, Splunk et. ClickHouse

  • Routage en amont — Les clients utilisent l'API Anthropic Messages. La passerelle traduit pour chaque amont par un basculement. Les flux en amont pris en charge incluent Amazon Bedrock, Claude Platform on AWS, Google Cloud's Agent Platform, Microsoft Foundry et l'API Anthropic.

Conditions préalables

Avant de déployer la passerelle, vérifiez que les conditions suivantes sont remplies.

Exigence Détails
Version du code Claude v2.1.195 ou version ultérieure
Fournisseur d’identité Fournisseur OpenID Connect (OIDC) tel qu'Okta, Microsoft Entra ID, Google Workspace, Keycloak ou Dex
Base de données PostgreSQL 14 ou version ultérieure
Modéliser en amont Informations d'identification Amazon Bedrock, Claude Platform activé AWS, Google Cloud, Microsoft Foundry ou clé API Anthropic
TLS Certificat ou TLS-terminating entrée HTTPS
Réseau Private-network adresse (RFC 1918, lien-local, CGNAT, IPv6 ULA ou loopback)
Environnement d’exécution Linux pour la production (macOS pour le développement local uniquement)

Déployer la passerelle

La procédure suivante récapitule les étapes de démarrage rapide. Pour obtenir des instructions détaillées, consultez la documentation de la passerelle des applications Claude.

Pour déployer la passerelle d'applications Claude
  1. Enregistrez un client OAuth dans votre IdP. Définissez l'URI de redirection surhttps://claude-gateway.your-domain/oauth/callback.

  2. Provisionnez une base de données PostgreSQL (n'importe quelle instance de PostgreSQL 14 ou version ultérieure). La passerelle exécute des migrations de schéma au démarrage.

  3. Rédigez un fichier gateway.yaml de configuration. L'exemple suivant montre une configuration minimale qui utilise Amazon Bedrock en amont.

    listen: host: 0.0.0.0 port: 8080 public_url: https://claude-gateway.internal.example.com oidc: issuer: https://login.example.com client_id: 0oa1example2 client_secret: ${OIDC_CLIENT_SECRET} allowed_email_domains: [example.com] userinfo_fallback: true session: jwt_secret: ${GATEWAY_JWT_SECRET} ttl_hours: 1 store: postgres_url: ${GATEWAY_POSTGRES_URL} upstreams: - provider: bedrock region: us-east-1 auth: {} auto_include_builtin_models: true
  4. Lancez la passerelle. Vous pouvez utiliser Docker Compose ou exécuter le binaire directement.

    claude gateway --config gateway.yaml
  5. Vérifiez la surface d'authentification. Récupérez le document de découverte, demandez l'autorisation de l'appareil et testez la connexion au navigateur sur l'URL de votre passerelle.

  6. Connectez-vous à un développeur pour confirmer la connectivité de bout en bout.

Connectez les développeurs à la passerelle

Pour diriger les machines de développement vers votre passerelle, distribuez les clés de paramètres gérés suivantes via la gestion des appareils mobiles (MDM) ou votre outil de gestion de configuration.

{ "forceLoginMethod": "gateway", "forceLoginGatewayUrl": "https://claude-gateway.internal.example.com" }

Après avoir distribué les paramètres, chaque développeur effectue les étapes suivantes.

Pour vous connecter via la passerelle
  1. Exécutez la /login commande dans Claude Code.

  2. Appuyez sur Entrée sur l'écran de la passerelle Cloud.

  3. Connectez-vous au navigateur avec votre IdP d'entreprise.

Une fois connecté, Claude Code achemine l'inférence via la passerelle, qui exporte la télémétrie vers les destinations configurées.

Acheminer la télémétrie vers Amazon CloudWatch

La passerelle prend en charge la OTLP/HTTP diffusion vers plusieurs collectionneurs, avec des exportations estampillées d'identité. Configurez les destinations de télémétrie dans le gateway.yaml fichier. Chaque destination peut recevoir des métriques, des journaux ou des traces.

Lorsque vous configurez CloudWatch en tant que destination de télémétrie, la passerelle estampille chaque exportation avec l'identité du développeur provenant de l'IdP. Les métriques sont fournies avec les attributs de l'utilisateur, de l'équipe et de l'organisation, de sorte que les mêmes tableaux de bord Coding Agent Insights s'alimentent.

Pour connaître les options de configuration complètes de la télémétrie, consultez la référence de configuration.

Disponibilité et limites

Le tableau suivant récapitule les fonctionnalités prises en charge par la passerelle et les limites actuelles.

Élément Statut
Supports en amont pris en charge Amazon Bedrock, Claude Platform on AWS, Google Cloud Agent Platform, Microsoft Foundry, API Anthropic
Soutenu IdPs Okta, Microsoft Entra ID, Google Workspace, Keycloak, Dex et autres fournisseurs OIDC-compliant
Protocole de télémétrie OTLP/HTTP avec ventilateur vers plusieurs destinations
Environnement d’exécution Linux pour les déploiements de production. macOS n'est pris en charge que pour le développement local.
Version minimale du code Claude v2.1.195

Étapes suivantes

Utilisez les ressources suivantes pour obtenir des instructions de déploiement détaillées, des options de configuration et des conseils opérationnels.

Une fois que la passerelle a envoyé des métriques à CloudWatch, consultez les tableaux de bord comme décrit dansAfficher les tableaux de bord.