AWS Machine Learning Blog

Supercharge regulated workloads with Claude Code and Amazon Bedrock

8.5内容质量
Supercharge regulated workloads with Claude Code and Amazon Bedrock

TL;DR · AI 摘要

AWS GovCloud(US)的Amazon Bedrock结合Claude Code,为受监管工作负载提供合规的AI开发环境,支持FedRAMP和DoD认证。

核心要点

  • AWS GovCloud(US)的Amazon Bedrock支持FedRAMP Class D和DoD IL4/IL5认证,适用于高合规需求。
  • Claude Sonnet 5.5和Opus 5.5在AWS GovCloud(US)可用,提供AI辅助开发且符合监管要求。
  • bedrock-runtime端点适合需要审计的应用,而bedrock-mantle支持高级功能如服务器端工具。

结构提纲

按章节快速跳转。

  1. 介绍AWS GovCloud(US)和Amazon Bedrock的合规性优势。

  2. 涵盖数据保护、FedRAMP认证及与AWS GovCloud安全框架的集成。

  3. 分析bedrock-runtime与bedrock-mantle的功能差异及适用场景。

  4. ·Claude Code集成方案

    说明如何通过Claude Code实现AI辅助开发并满足合规要求。

  5. 适用于政府、国防等需要高合规性的行业及ITAR监管环境。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • AWS GovCloud与Bedrock合规AI开发
    • 安全特性
      • 数据保护
      • FedRAMP认证
      • DoD授权
    • 端点表面
      • bedrock-runtime
      • bedrock-mantle
    • Claude Code集成
      • AI辅助开发
      • 合规工具

金句 / Highlights

值得收藏与分享的关键句。

  • AWS GovCloud(US)的Amazon Bedrock支持FedRAMP Class D和DoD IL4/IL5认证,确保符合政府合规要求。

    — 第2段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • bedrock-runtime端点适合需要审计的应用,而bedrock-mantle支持高级功能如服务器端工具。

    — 第3段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • Claude Sonnet 5.5和Opus 5.5在AWS GovCloud(US)可用,提供AI辅助开发且符合监管要求。

    — 第1段

    ⬇︎ 下载 PNG𝕏 分享到 X
#AWS#AI#合规#Bedrock#Claude Code
打开原文

通过 Claude Code 和 Amazon Bedrock 提升受监管工作负载的效率 | 人工智能

通过 Claude Code 和 Amazon Bedrock 提升受监管工作负载的效率

请注意,以下内容仅用于信息参考目的。下文所述方法可能并不适用于所有组织或合规计划。重要的是要将此潜在解决方案与您组织的合规要求以及您可能适用的任何监管义务进行评估。

Anthropic Claude Opus 5.5 和 Claude Sonnet 5.5 在 AWS GovCloud(美国)区域的可用性,为具有监管或合规要求的工作负载(包括国际武器贸易条例(ITAR))提供了 AI 辅助开发的入门途径。Claude Sonnet 5 持有 FedRAMP Class D(原 High 级)认证以及 DoD 影响等级 4 和 5(IL4/IL5)授权,而 Claude Opus 5.5 和 Claude Sonnet 5.5 在 Amazon Bedrock 上持有 FedRAMP Class D 认证(查看当前模型认证状态)。

在本文中,我们将探讨如何在 AWS GovCloud(美国)中使用这些模型,结合 Claude Code(Anthropic 的智能编码工具)在 Amazon Bedrock 上运行。通过该解决方案,您可以在保持合规性的同时,运行加速日常开发任务的 AI 辅助工作流。

AWS GovCloud(美国)中的 Amazon Bedrock

AWS GovCloud(美国)区域专为具有高合规需求的美国客户设计。您可以在保持合规控制的同时,将生成式 AI 工作负载部署到敏感环境。Amazon Bedrock 内置了以安全为核心的功能,包括:

  • 客户内容不会被存储、记录或用于训练 AWS 模型,也不会与第三方共享的数据保护机制。
  • FedRAMP Class D(原 High 级)认证以及 DoD 云服务提供商(CSP)SRG IL4/IL5 授权路径,支持政府机构的合规需求。请参阅 Amazon Bedrock 模型合规页面以查看当前模型级别的认证状态。
  • 与 AWS GovCloud(美国)中现有的安全控制和合规框架集成,在保持与其他 AWS 区域相同高标准安全性的基础上,提供额外的授权路径。

在 AWS GovCloud(美国)中,Amazon Bedrock 支持两个端点接口:bedrock-runtime 和 bedrock-mantle,两者均由基于 Zero Operator Access(ZOA)架构的相同底层 Mantle 推理引擎驱动。bedrock-runtime 端点使用 AWS SDK(InvokeModel 和 Converse API),支持 Amazon Bedrock 防御机制、知识库、代理和调用日志记录,这使其成为大多数新应用的首选,尤其是需要审计跟踪的应用。bedrock-mantle 端点原生支持 Anthropic Messages API,并提供目前仅在该接口可用的功能,如服务器端工具、后台推理和 Projects。两个端点均支持 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5,其中 bedrock-runtime 在 AWS GovCloud(美国)两个区域(US-West 和 US-East)均可用,而 bedrock-mantle 仅在 AWS GovCloud(US-West)区域可用。

Claude Code

Claude Code 是 Anthropic 的智能编码工具,能够读取你的代码库、编辑文件、运行命令,并与开发工具集成。该工具基于 Amazon Bedrock 上的 Claude Opus 5.5 和 Claude Sonnet 5.5 等模型,在 AWS GovCloud(US)环境中运行。它可以直接在你的终端、首选的集成开发环境(IDE)如 VS Code 和 JetBrains 中运行,也可以通过 Claude Agent SDK 在后台运行。Claude Code 能够理解你的完整代码库,并跨多个文件和工具协同工作以完成任务。Claude Code 可以:

  • 跨代码库中的多个文件编写代码和修复漏洞。
  • 回答有关代码架构和逻辑的问题。
  • 执行并修复测试、代码检查和其他命令。
  • 搜索 Git 历史记录、解决合并冲突,并创建提交和拉取请求。
  • 通过模型上下文协议(MCP)连接到外部工具和数据源,包括 AWS 命令行界面(AWS CLI)、Terraform 和 Kubernetes。
  • 生成子代理,同时处理任务的不同部分。
  • 通过 CLAUDE.md 记忆文件、用于可重复工作流的技能以及用于预/后操作自动化的钩子自定义行为。
  • 通过 GitHub Actions 或 GitLab CI/CD 自动化重复任务,并与持续集成和持续交付(CI/CD)集成。

如需了解更多,请参阅 Anthropic 的文章:Claude Code 教程 和 Claude Code:代理式编码最佳实践。

解决方案概述:在 AWS GovCloud(US)中的 Amazon Bedrock 上试用 Claude Code

本节提供逐步说明,指导你设置和配置 Claude Code 以与 AWS GovCloud(US)中的 Amazon Bedrock 集成,包括先决条件、安装命令、环境配置和验证步骤。

先决条件

在开始之前,请确保具备以下条件:

  • 具有访问 Amazon Bedrock 的 AWS GovCloud(US)账户。
  • 为 Amazon Bedrock 设置适当的 AWS 身份和访问管理(IAM)角色和权限。至少,你的 IAM 策略应包含:对于 bedrock-runtime:bedrock:InvokeModel、bedrock:InvokeModelWithResponseStream、bedrock:ListInferenceProfiles 和 bedrock:GetInferenceProfile。对于 bedrock-mantle(如使用 Mantle 端点):bedrock-mantle:CreateInference、bedrock-mantle:GetProject、bedrock-mantle:ListProjects 和 bedrock-mantle:ListModels。或者,附加 AmazonBedrockMantleInferenceAccess 管理策略。
  • 在你的 AWS GovCloud(US)账户中启用 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5 的 Amazon Bedrock 模型访问权限。
  • 使用短期 API 密钥或 AWS SSO 登录配置的 AWS CLI,包含有效的 AWS 会话凭证。

在 AWS GovCloud(US)中的 Amazon Bedrock 上设置 Claude Code

在使用 AWS CLI 配置好凭证后,通过以下方法之一安装 Claude Code:

macOS、Linux、WSL:

code
curl -fsSL https://claude.ai/install.sh | bash

Windows PowerShell:

code
irm https://claude.ai/install.ps1 | iex

Windows CMD:

code
curl -fsSL https://claude.ai/install.cmd -o install.cmd && install.cmd && del install.cmd

Homebrew(macOS/Linux):

code
brew install --cask claude-code

如需其他安装方法,请参阅 Claude Code 安装文档。

#### 选项 A:交互式设置向导(推荐)

  • 导航到你的项目:cd your-code-project
  • 启动 Claude Code:claude
  • 运行登录向导:/login

在登录提示界面,选择 3rd-party platform(第三方平台),然后选择 Amazon Bedrock。按照向导提示选择认证方式、区域(us-gov-west-1)并绑定模型。向导会自动将配置保存到你的设置文件中。

如果你之前已配置过 Claude Code,运行 /setup-bedrock 可重新打开向导,更新凭证、区域或模型绑定信息。

#### 选项 B:手动配置环境变量

对于脚本化或企业级部署,设置以下环境变量:

code
export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION='us-gov-west-1'
export ANTHROPIC_MODEL='us-gov.anthropic.claude-sonnet-5-5'

若需使用 Claude Opus 5.5 作为主模型:

code
export ANTHROPIC_MODEL='us-gov.anthropic.claude-opus-5-5'

若需为团队部署绑定特定模型版本:

code
export ANTHROPIC_DEFAULT_OPUS_MODEL='us-gov.anthropic.claude-opus-5-5'
export ANTHROPIC_DEFAULT_SONNET_MODEL='us-gov.anthropic.claude-sonnet-5-5'

随后进入项目目录并启动 Claude Code:

code
cd your-code-project
claude

#### 选项 C:使用 Bedrock Mantle 端点

Bedrock Mantle 原生支持 Anthropic Messages API,且可在 AWS GovCloud (US-West) 中使用。要通过 Mantle 路由 Claude Code:

code
export CLAUDE_CODE_USE_MANTLE=1
export AWS_REGION='us-gov-west-1'

若同一会话中需要同时使用 bedrock-runtime 和 bedrock-mantle:

code
export CLAUDE_CODE_USE_BEDROCK=1
export CLAUDE_CODE_USE_MANTLE=1

注意:Guardrails(防护机制)和 invocation logging(调用日志)功能仅通过 bedrock-runtime 端点提供。如需部署包含这些合规功能的方案,请使用 bedrock-runtime 端点(选项 A 或 B)。

#### 验证配置

通过检查终端中是否显示 "Welcome to Claude Code!" 信息,确认 Claude Code 是否已启动。运行 /status 命令可验证当前模型和提供商。提供商信息应根据配置显示为 Amazon Bedrock 或 Amazon Bedrock (Mantle)。

如需了解更多关于在 Amazon Bedrock 上配置 Claude Code 的信息,请参阅 Claude Code on Amazon Bedrock。

将 Claude Code 部署到组织时的注意事项

随着 Claude Code 现已正式发布,下一步是决定如何在组织内进行部署。请考虑以下安全、治理和合规相关的基础架构设计:

使用 AWS IAM Identity Center 对 Claude Code 的身份和访问权限进行集中管理。这可确保只有授权开发人员才能访问。此外,通过 IAM Identity Center,开发人员可使用临时的基于角色的凭证访问资源,从而减少对静态访问密钥的依赖,提升安全性。在打开 Claude Code 之前,请确保已通过以下命令配置 AWS CLI 使用 IAM Identity Center 的配置文件:aws configure sso --profile <PROFILE_NAME>。然后使用创建的配置文件登录:aws sso login --profile <PROFILE_NAME>。

考虑对默认环境变量进行自动化配置。这包括本文中列出的环境变量,如 AWS_REGION、CLAUDE_CODE_USE_BEDROCK、ANTHROPIC_MODEL、ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL。这将使 Claude Code 自动连接到 Amazon Bedrock,为跨团队开发提供一致的基线。组织可以从为开发人员提供自助式说明开始,或使用配置文件集中管理配置。

对于大型企业部署,建议实施 Claude Code 与 Amazon Bedrock 的指导方案。该指导方案帮助组织在部署 Claude Code 时,保持对 AI 资源访问的严格控制,连接现有身份基础设施,并提供开发者生产力和使用模式的可观测性。

审查服务配额并根据活跃开发人员数量设置适当的每分钟令牌数(TPM)和每分钟请求数(RPM)。确保您有足够的 TPM 和 RPM 配额来支持团队的使用需求。有关指导,请遵循速率限制建议。

固定模型版本以实现团队部署的一致性。如果不固定版本,模型别名(如 sonnet 和 opus)将解析为 Claude Code 的内置默认值,这些默认值可能在不同版本之间发生变化。Claude Code 默认使用 Claude Opus 5.5 作为主要模型,因此未固定版本的部署将按 Opus 每令牌费率计费。若要让团队使用 Claude Sonnet 5.5,需将 ANTHROPIC_MODEL 设置为完整模型 ID。使用 ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL 来控制团队何时迁移到新模型。在 AWS GovCloud(US)中,使用 us-gov. 前缀作为跨区域推理配置文件 ID。

实施成本监控和按用户令牌限制。Claude Code 会话可能消耗大量令牌,尤其是 Claude Opus 5.5,其每令牌成本高于 Claude Sonnet 5.5。根据 Anthropic 的数据,Claude Opus 5.5 完成任务所需的令牌数少于 Claude Opus 5,且每令牌价格更低。请考虑以下措施:

  • 实施按用户令牌限制,为每位开发者设置每日令牌上限,并在达到 80% 和 100% 阈值时触发告警。此方案使用 Amazon CloudWatch 调用日志、AWS Lambda 和 Amazon DynamoDB 实时跟踪并强制执行限制。
  • 使用提示缓存来降低成本并提高响应速度。支持的模型可选择 5 分钟或 1 小时的 TTL 选项。
  • 将团队默认设置为 Claude Sonnet 5.5(成本低于 Claude Opus 5.5),并将 Claude Opus 5.5 保留用于需要深度推理或更长自主运行的任务。对于需要 IL4/IL5 授权的工作负载,默认使用 Claude Sonnet 5。

有关更多可观测性模式,请参阅 Claude Code 监控实施指南。

考虑组织的权限、内存和 MCP 服务器配置。安全团队可以配置管理权限,明确 Claude Code 的允许和禁止操作,这些配置无法被本地设置覆盖。此外,您可以在不同项目中配置 CLAUDE.md 内存文件,自动添加通用工作流程、样式规范和编码标准,以符合组织偏好。将 CLAUDE.md 文件部署到企业目录中,使所有开发人员继承相同的基线配置。使用钩子强制执行预/后操作自动化,例如自动格式化或代码检查。

选择符合您合规要求的端点。bedrock-runtime 端点支持 Guardrails、调用日志记录以及在 AWS GovCloud(US)区域(US-West 和 US-East)内的跨区域推理。bedrock-mantle 端点原生支持 Anthropic Messages API,且仅在 AWS GovCloud(US-West)区域可用。目前 Guardrails 和调用日志记录功能仅限于 bedrock-runtime 端点,因此对于需要完整审计跟踪和内容过滤的部署场景,建议使用 bedrock-runtime 端点。

部署前请进行全面的安全评估。将 Claude Code 的功能与组织的安全策略进行对比评估。Amazon Bedrock 保障推理层的安全,但 Claude Code 在本地开发人员机器上运行,需要单独进行评估和风险管理。请像管理其他第三方软件一样,应用托管权限、调用日志记录和每用户令牌限制等控制措施。

结论

Claude Opus 5.5 和 Claude Sonnet 5.5 在 AWS GovCloud(US)区域的 Amazon Bedrock 上提供服务,为受监管工作负载的 AI 辅助开发提供了符合合规要求的路径。Claude Sonnet 5 拥有 FedRAMP Class D(原 High 级)认证和 DoD IL4/IL5 授权,为敏感环境提供最强的合规覆盖。Claude Sonnet 5.5 在保持 FedRAMP Class D 认证的同时,相比 Claude Sonnet 5 在编码和知识工作方面表现更优,且每任务成本更低。Claude Opus 5.5 在获得 FedRAMP Class D 认证的前提下,为需要该认证级别的工作负载提供了更深层次的推理能力和更长的自主任务处理能力。

结合 Claude Code,团队可以直接在终端、IDE 或 CI/CD 管道中采用自主编码工作流,同时确保数据始终位于 AWS GovCloud(US)基础设施内。无论您选择 bedrock-runtime 端点以获得完整的 Guardrails 和日志记录支持,还是选择 bedrock-mantle 端点以实现原生的 Anthropic Messages API 访问,都可以根据组织的合规性和运营需求定制部署方案。

了解更多

作者简介

'\"`