本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 Claude 應用程式閘道設定 Claude Code
Claude 應用程式閘道是一種自我託管服務,位於開發人員的 Claude Code 用戶端和模型提供者之間。開發人員使用您的公司身分提供者 (IdP) 登入,而不是持有 API 金鑰或雲端登入資料。閘道會保留上游登入資料、強制執行 IdP 群組的模型存取和管理設定,並將用量遙測轉送至您的可觀測性堆疊,包括 Amazon CloudWatch。
閘道包含在claude二進位檔中。當您使用組態檔案傳遞gateway子命令時,執行 Claude Code 的相同可執行檔會執行閘道。
關鍵功能
Claude 應用程式閘道提供跨多個維度的集中控制。
-
登入資料 — 上游 API 金鑰僅存在於您的基礎設施中。開發人員透過 SSO 使用短期權杖進行身分驗證。
-
存取控制 — IdP 群組映射到模型允許清單和受管設定政策。
-
設定交付 — 閘道會將受管設定交付至登入用戶端。
-
遙測 — 將 OTLP 指標 (字符計數、模型、使用者身分、延遲) 路由到您的收集器。您可以散發到多個目的地,包括 CloudWatch、Datadog、Splunk 和 ClickHouse。
-
上游路由 — 用戶端會說出 Anthropic Messages API。閘道會針對每個具有容錯移轉的上游進行轉譯。支援的上游包括 Amazon Bedrock、 上的 Claude 平台 AWS、Google Cloud 的代理程式平台、Microsoft Foundry 和 Anthropic API。
先決條件
部署閘道之前,請確認符合下列要求。
| 需求 | 詳細資訊 |
|---|---|
| Claude Code 版本 | v2.1.195 或更新版本 |
| 身分提供者 | OpenID Connect (OIDC) 供應商,例如 Okta、Microsoft Entra ID、Google Workspace、Keycloak 或 Dex |
| 資料庫 | PostgreSQL 14 或更新版本 |
| 上游模型 | Amazon Bedrock 登入資料、開啟 Claude 平台 AWS、Google Cloud、Microsoft Foundry 或 Anthropic API 金鑰 |
| TLS | HTTPS 憑證或 TLS 終止傳入 |
| 網路 | 私有網路地址 (RFC 1918、link-local、CGNAT、IPv6 ULA 或迴圈) |
| 執行時期 | Linux for production (僅限本機開發的 macOS) |
部署閘道
下列程序摘要說明快速入門步驟。如需詳細說明,請參閱 Claude 應用程式閘道文件
部署 Claude 應用程式閘道
-
在 IdP 中註冊 OAuth 用戶端。將重新導向 URI 設定為
https://。claude-gateway.your-domain/oauth/callback -
佈建 PostgreSQL 資料庫 (任何 PostgreSQL 14 或更新版本的執行個體)。閘道會在開機時執行結構描述遷移。
-
撰寫
gateway.yaml組態檔案。下列範例顯示使用 Amazon Bedrock 做為上游的最小組態。listen: host: 0.0.0.0 port: 8080 public_url: https://claude-gateway.internal.example.comoidc: issuer: https://login.example.comclient_id:0oa1example2client_secret: ${OIDC_CLIENT_SECRET} allowed_email_domains: [example.com] userinfo_fallback: true session: jwt_secret: ${GATEWAY_JWT_SECRET} ttl_hours: 1 store: postgres_url: ${GATEWAY_POSTGRES_URL} upstreams: - provider: bedrock region:us-east-1auth: {} auto_include_builtin_models: true -
執行閘道。您可以使用 Docker Compose 或直接執行二進位檔。
claude gateway --config gateway.yaml -
驗證身分驗證表面。在閘道 URL 擷取探索文件、請求裝置授權,以及測試瀏覽器登入。
-
登入開發人員以確認end-to-end連線。
將開發人員連線至閘道
若要將開發人員機器指向您的閘道,請透過行動裝置管理 (MDM) 或您的組態管理工具分發下列受管設定金鑰。
{ "forceLoginMethod": "gateway", "forceLoginGatewayUrl": "https://claude-gateway.internal.example.com" }
分發設定之後,每個開發人員都會完成以下步驟。
透過閘道登入
-
在 Claude Code 中執行
/login命令。 -
在雲端閘道畫面上按下 Enter。
-
使用公司 IdP 完成瀏覽器登入。
登入後,Claude Code 會透過閘道路由推論,而閘道會將遙測匯出至設定的目的地。
將遙測資料路由到 Amazon CloudWatch
閘道支援將 OTLP/HTTP 廣發到多個收集器,並具有身分標記的匯出。在 gateway.yaml 檔案中設定遙測目的地。每個目的地都可以接收指標、日誌或追蹤。
當您將 CloudWatch 設定為遙測目的地時,閘道會將每個匯出加上來自 IdP 的開發人員身分。指標會隨著使用者、團隊和組織屬性到達,因此會填入相同的編碼客服人員洞見儀表板。
如需完整的遙測組態選項,請參閱組態參考
可用性和限制
下表摘要說明閘道支援的內容和目前的限制。
| 項目 | 狀態 |
|---|---|
| 支援的上游 | Amazon Bedrock、開啟 Claude 平台 AWS、Google Cloud 的代理程式平台、Microsoft Foundry、Anthropic API |
| 支援的 IdPs | Okta、Microsoft Entra ID、Google Workspace、Keycloak、Dex 和其他 OIDC 相容提供者 |
| 遙測通訊協定 | OTLP/HTTP 搭配發散至多個目的地 |
| 執行時期 | Linux 用於生產部署。macOS 僅支援本機開發。 |
| 最低 Claude Code 版本 | 2.1.195 版 |
後續步驟
使用下列資源以取得詳細的部署指示、組態選項和操作指引。
-
Claude 應用程式閘道文件
— 完整的設定指南,包括 Docker Compose 範本和 IdP 註冊演練。 -
組態參考
— 所有 gateway.yaml選項的完整參考,包括遙測目的地、上游路由和存取政策。 -
部署指南
— 生產部署模式、擴展和操作最佳實務。
閘道將指標傳送至 CloudWatch 之後,請檢視 中所述的儀表板檢視儀表板。