aws-solutions-library-samples/guidance-for-claude-code-with-amazon-bedrock

This Guidance demonstrates how organizations can implement secure enterprise authentication for Amazon Bedrock using industry-standard protocols and AWS services

解决的问题

本项目提供了一个参考实现,用于在企业环境中使用 Amazon Bedrock 部署 Claude Code(CLI)和 Claude Cowork(桌面版)。它解决了在大型组织中管理安全访问、监控使用情况和控制成本的挑战,而无需为每个用户单独提供 API 密钥。

工作原理

该解决方案采用模块化架构,与企业身份提供商(OIDC 或 AWS IAM Identity Center)集成,为 Bedrock 提供联合访问。

  • 认证:在用户设备上运行的 credential-process 二进制文件,通过 AWS STS 将 OIDC 令牌交换为临时 AWS 凭证。
  • 使用监控otel-helper 二进制文件或启动服务器将用户身份附加到 OpenTelemetry (OTLP) 遥测数据中,然后将其路由到 CloudWatch 仪表板,实现按用户分配成本。
  • 配额强制:基于 DynamoDB 中存储的策略,Lambda 服务在发放凭证前检查当前使用情况,允许管理员在超出令牌限额时阻止访问。
  • 部署ccwb 工具可自动化部署认证堆栈、监控基础设施,并为 Windows、macOS 和 Linux 创建平台特定的安装包。

适用对象

需要在组织中部署 Claude 开发工具,同时保持企业合规性、SSO 集成和严格预算控制的企业 IT 管理员和 DevOps 工程师。

主要亮点

  • 企业级 SSO:支持 Okta、Entra ID、Auth0、Google、Cognito 和 AWS IAM Identity Center。
  • 跨平台支持:单一基础设施设置即可同时支持 Claude Code CLI 和 Claude Desktop。
  • 细粒度成本控制:支持按用户和按团队的令牌限额,可配置警告和阻断模式。
  • 原生 AWS:利用 Amazon Bedrock、CloudWatch 以及 S3/Athena 实现数据驻留和历史分析。

相关

  • 项目
  • 项目
  • 项目
  • 项目