英文原标题:Implementing Multi-Environment Access for Claude Platform on AWS

本文为英文原文的机器翻译摘要,原文见:AWS Machine Learning Blog ↗

  • 文章介绍如何在 AWS 上为 Claude Platform(CPonAWS)实现多环境访问,覆盖生产 AWS 工作负载、开发者本地笔记本以及外部云或本地 CI/CD 三类环境。
  • 核心架构采用专用 AI Services 账户模式:由该账户持有 CPonAWS 订阅、工作区和跨账户角色,工作负载账户通过代入角色发起推理调用,形成付款账户、AI Services 账户和工作负载账户的三账户结构。
  • 配置三种访问方式:AWS 工作负载通过跨账户 SigV4 签名调用(无需存储 API 密钥);开发者使用绑定开发工作区的长期 API 密钥配合 Anthropic SDK;外部工作负载通过 OIDC 联合获取临时凭证并生成短期令牌。
  • 实施分为四部分:设置 AI Services 账户并创建 production 与 development 两个工作区、配置跨账户 SigV4、生成工作区级 API 密钥、以及为外部环境接入 OIDC 联合。
  • 工作区创建于特定 AWS 区域,API 调用须指向匹配的区域端点;短期密钥在生成和使用时均受区域限制,而长期 API 密钥不受区域锁定。

关键数据

  • 需要 AWS CLI v2 以及 Python 3.12+,并安装 anthropic[aws]、boto3、token-generator-for-aws-external-anthropic 包。
  • 示例区域端点为 aws-external-anthropic.us-east-1.api.aws。
  • 推理地理范围当前选项为“US”和“Global routing”。
  • 跨账户角色权限策略包含 CreateInference、CountTokens、GetModel、ListModels 等操作。

为什么值得看:它提供了一套从账户结构到三种认证路径的完整分步实现,帮助组织在共享单一订阅的同时实现生产与开发流量的工作区级隔离。

站内导航