View a markdown version of this page

Configura Claude Code con il gateway delle app Claude - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configura Claude Code con il gateway delle app Claude

Il Claude apps gateway è un servizio ospitato autonomamente che si colloca tra i client Claude Code degli sviluppatori e il fornitore del modello. Gli sviluppatori accedono con il tuo provider di identità aziendale (IdP) invece di possedere chiavi API o credenziali cloud. Il gateway contiene le credenziali upstream, applica l'accesso al modello e le impostazioni gestite per gruppo IdP e inoltra la telemetria di utilizzo al tuo stack di osservabilità, incluso Amazon. CloudWatch

Il gateway claude è incluso nel file binario. Lo stesso eseguibile che esegue Claude Code esegue il gateway quando si passa il gateway sottocomando con un file di configurazione.

Funzionalità chiave

Il gateway di app Claude offre un controllo centralizzato su diverse dimensioni.

  • Credenziali: la chiave API upstream risiede solo nella tua infrastruttura. Gli sviluppatori si autenticano tramite SSO con token di breve durata.

  • Controllo degli accessi: i gruppi IdP vengono mappati per modellare elenchi di autorizzazioni e politiche di impostazioni gestite.

  • Distribuzione delle impostazioni: il gateway fornisce impostazioni gestite ai client che hanno effettuato l'accesso.

  • Telemetria: indirizza le metriche OTLP (numero di token, modello, identità utente, latenza) al raccoglitore. Puoi puntare a più destinazioni, tra cui Datadog, Splunk e. CloudWatch ClickHouse

  • Routing upstream: i client utilizzano l'API Anthropic Messages. Il gateway si traduce per ogni upstream con failover. Gli upstream supportati includono Amazon Bedrock, Claude Platform on AWS, Agent Platform di Google Cloud, Microsoft Foundry e l'API Anthropic.

Prerequisiti

Prima di implementare il gateway, verifica che siano soddisfatti i seguenti requisiti.

Requisito Informazioni
Versione Claude Code v2.1.195 o successivo
Gestore dell’identità digitale Provider OpenID Connect (OIDC) come Okta, Microsoft Entra ID, Google Workspace, Keycloak o Dex
Database PostgreSQL 14 o versione successiva
Modello upstream Credenziali Amazon Bedrock, Claude Platform on AWS, Google Cloud, Microsoft Foundry o chiave API Anthropic
TLS TLS-terminating Certificato o ingresso HTTPS
Rete Private-network indirizzo (RFC 1918, link-local, CGNAT, IPv6 ULA o loopback)
Runtime Linux per la produzione (solo macOS per lo sviluppo locale)

Implementa il gateway

La procedura seguente riassume i passaggi di avvio rapido. Per istruzioni dettagliate, consulta la documentazione di Claude apps gateway.

Per distribuire il gateway di app Claude
  1. Registra un client OAuth nel tuo IdP. Imposta l'URI di reindirizzamento su. https://claude-gateway.your-domain/oauth/callback

  2. Esegui il provisioning di un database PostgreSQL (qualsiasi istanza PostgreSQL 14 o successiva). Il gateway esegue le migrazioni dello schema all'avvio.

  3. Scrivere un file gateway.yaml di configurazione. L'esempio seguente mostra una configurazione minima che utilizza Amazon Bedrock come upstream.

    listen: host: 0.0.0.0 port: 8080 public_url: https://claude-gateway.internal.example.com oidc: issuer: https://login.example.com client_id: 0oa1example2 client_secret: ${OIDC_CLIENT_SECRET} allowed_email_domains: [example.com] userinfo_fallback: true session: jwt_secret: ${GATEWAY_JWT_SECRET} ttl_hours: 1 store: postgres_url: ${GATEWAY_POSTGRES_URL} upstreams: - provider: bedrock region: us-east-1 auth: {} auto_include_builtin_models: true
  4. Esegui il gateway. Puoi usare Docker Compose o eseguire direttamente il binario.

    claude gateway --config gateway.yaml
  5. Verifica la superficie di autenticazione. Recupera il documento di scoperta, richiedi l'autorizzazione del dispositivo e prova l'accesso al browser all'URL del gateway.

  6. Accedi a uno sviluppatore per confermare la connettività end-to-end.

Connect gli sviluppatori al gateway

Per indirizzare le macchine degli sviluppatori verso il gateway, distribuisci le seguenti chiavi di configurazione gestite tramite la gestione dei dispositivi mobili (MDM) o lo strumento di gestione della configurazione.

{ "forceLoginMethod": "gateway", "forceLoginGatewayUrl": "https://claude-gateway.internal.example.com" }

Dopo aver distribuito le impostazioni, ogni sviluppatore completa i seguenti passaggi.

Per accedere tramite il gateway
  1. Esegui il /login comando in Claude Code.

  2. Premi Invio nella schermata Cloud Gateway.

  3. Completa l'accesso al browser con il tuo IdP aziendale.

Dopo l'accesso, Claude Code indirizza l'inferenza attraverso il gateway e il gateway esporta la telemetria verso le destinazioni configurate.

Indirizza la telemetria ad Amazon CloudWatch

Il gateway supporta il OTLP/HTTP fan-out verso più raccoglitori, con esportazioni con timbro di identità. Configura le destinazioni di telemetria nel file. gateway.yaml Ogni destinazione può ricevere metriche, log o tracce.

Quando configuri CloudWatch come destinazione di telemetria, il gateway timbra ogni esportazione con l'identità dello sviluppatore dall'IdP. Le metriche includono gli attributi relativi all'utente, al team e all'organizzazione, quindi vengono compilate le stesse dashboard di Coding Agent Insights.

Per le opzioni complete di configurazione della telemetria, consulta il riferimento alla configurazione.

Disponibilità e limitazioni

La tabella seguente riassume ciò che supporta il gateway e le limitazioni attuali.

Elemento Stato
Upstream supportati Amazon Bedrock, Claude Platform su AWS, piattaforma Agent di Google Cloud, Microsoft Foundry, API Anthropic
Supportato IdPs Okta, Microsoft Entra ID, Google Workspace, Keycloak, Dex e altri provider OIDC-compliant
Protocollo di telemetria OTLP/HTTP con fan-out verso più destinazioni
Runtime Linux per distribuzioni di produzione. macOS è supportato solo per lo sviluppo locale.
Versione minima di Claude Code v2.1.195

Fasi successive

Utilizza le seguenti risorse per istruzioni dettagliate sull'implementazione, opzioni di configurazione e indicazioni operative.

Dopo che il gateway ha inviato le metriche a CloudWatch, visualizza i dashboard come descritto in. Visualizza i dashboard