View a markdown version of this page

使用 Claude 應用程式閘道設定 Claude Code - Amazon CloudWatch

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 Claude 應用程式閘道設定 Claude Code

Claude 應用程式閘道是一種自我託管服務,位於開發人員的 Claude Code 用戶端和模型提供者之間。開發人員使用您的公司身分提供者 (IdP) 登入,而不是持有 API 金鑰或雲端登入資料。閘道會保留上游登入資料、強制執行 IdP 群組的模型存取和管理設定,並將用量遙測轉送至您的可觀測性堆疊,包括 Amazon CloudWatch。

閘道包含在claude二進位檔中。當您使用組態檔案傳遞gateway子命令時,執行 Claude Code 的相同可執行檔會執行閘道。

關鍵功能

Claude 應用程式閘道提供跨多個維度的集中控制。

  • 登入資料 — 上游 API 金鑰僅存在於您的基礎設施中。開發人員透過 SSO 使用短期權杖進行身分驗證。

  • 存取控制 — IdP 群組映射到模型允許清單和受管設定政策。

  • 設定交付 — 閘道會將受管設定交付至登入用戶端。

  • 遙測 — 將 OTLP 指標 (字符計數、模型、使用者身分、延遲) 路由到您的收集器。您可以散發到多個目的地,包括 CloudWatch、Datadog、Splunk 和 ClickHouse。

  • 上游路由 — 用戶端會說出 Anthropic Messages API。閘道會針對每個具有容錯移轉的上游進行轉譯。支援的上游包括 Amazon Bedrock、 上的 Claude 平台 AWS、Google Cloud 的代理程式平台、Microsoft Foundry 和 Anthropic API。

先決條件

部署閘道之前,請確認符合下列要求。

需求 詳細資訊
Claude Code 版本 v2.1.195 或更新版本
身分提供者 OpenID Connect (OIDC) 供應商,例如 Okta、Microsoft Entra ID、Google Workspace、Keycloak 或 Dex
資料庫 PostgreSQL 14 或更新版本
上游模型 Amazon Bedrock 登入資料、開啟 Claude 平台 AWS、Google Cloud、Microsoft Foundry 或 Anthropic API 金鑰
TLS HTTPS 憑證或 TLS 終止傳入
網路 私有網路地址 (RFC 1918、link-local、CGNAT、IPv6 ULA 或迴圈)
執行時期 Linux for production (僅限本機開發的 macOS)

部署閘道

下列程序摘要說明快速入門步驟。如需詳細說明,請參閱 Claude 應用程式閘道文件

部署 Claude 應用程式閘道
  1. 在 IdP 中註冊 OAuth 用戶端。將重新導向 URI 設定為 https://claude-gateway.your-domain/oauth/callback

  2. 佈建 PostgreSQL 資料庫 (任何 PostgreSQL 14 或更新版本的執行個體)。閘道會在開機時執行結構描述遷移。

  3. 撰寫gateway.yaml組態檔案。下列範例顯示使用 Amazon Bedrock 做為上游的最小組態。

    listen: host: 0.0.0.0 port: 8080 public_url: https://claude-gateway.internal.example.com oidc: issuer: https://login.example.com client_id: 0oa1example2 client_secret: ${OIDC_CLIENT_SECRET} allowed_email_domains: [example.com] userinfo_fallback: true session: jwt_secret: ${GATEWAY_JWT_SECRET} ttl_hours: 1 store: postgres_url: ${GATEWAY_POSTGRES_URL} upstreams: - provider: bedrock region: us-east-1 auth: {} auto_include_builtin_models: true
  4. 執行閘道。您可以使用 Docker Compose 或直接執行二進位檔。

    claude gateway --config gateway.yaml
  5. 驗證身分驗證表面。在閘道 URL 擷取探索文件、請求裝置授權,以及測試瀏覽器登入。

  6. 登入開發人員以確認end-to-end連線。

將開發人員連線至閘道

若要將開發人員機器指向您的閘道,請透過行動裝置管理 (MDM) 或您的組態管理工具分發下列受管設定金鑰。

{ "forceLoginMethod": "gateway", "forceLoginGatewayUrl": "https://claude-gateway.internal.example.com" }

分發設定之後,每個開發人員都會完成以下步驟。

透過閘道登入
  1. 在 Claude Code 中執行 /login命令。

  2. 在雲端閘道畫面上按下 Enter。

  3. 使用公司 IdP 完成瀏覽器登入。

登入後,Claude Code 會透過閘道路由推論,而閘道會將遙測匯出至設定的目的地。

將遙測資料路由到 Amazon CloudWatch

閘道支援將 OTLP/HTTP 廣發到多個收集器,並具有身分標記的匯出。在 gateway.yaml 檔案中設定遙測目的地。每個目的地都可以接收指標、日誌或追蹤。

當您將 CloudWatch 設定為遙測目的地時,閘道會將每個匯出加上來自 IdP 的開發人員身分。指標會隨著使用者、團隊和組織屬性到達,因此會填入相同的編碼客服人員洞見儀表板。

如需完整的遙測組態選項,請參閱組態參考

可用性和限制

下表摘要說明閘道支援的內容和目前的限制。

項目 狀態
支援的上游 Amazon Bedrock、開啟 Claude 平台 AWS、Google Cloud 的代理程式平台、Microsoft Foundry、Anthropic API
支援的 IdPs Okta、Microsoft Entra ID、Google Workspace、Keycloak、Dex 和其他 OIDC 相容提供者
遙測通訊協定 OTLP/HTTP 搭配發散至多個目的地
執行時期 Linux 用於生產部署。macOS 僅支援本機開發。
最低 Claude Code 版本 2.1.195 版

後續步驟

使用下列資源以取得詳細的部署指示、組態選項和操作指引。

  • Claude 應用程式閘道文件 — 完整的設定指南,包括 Docker Compose 範本和 IdP 註冊演練。

  • 組態參考 — 所有gateway.yaml選項的完整參考,包括遙測目的地、上游路由和存取政策。

  • 部署指南 — 生產部署模式、擴展和操作最佳實務。

閘道將指標傳送至 CloudWatch 之後,請檢視 中所述的儀表板檢視儀表板