aws-solutions-library-samples/guidance-for-claude-code-with-amazon-bedrock

This Guidance demonstrates how organizations can implement secure enterprise authentication for Amazon Bedrock using industry-standard protocols and AWS services

解決的問題

本專案提供了一個參考實作,用於在企業環境中使用 Amazon Bedrock 部署 Claude Code(CLI)與 Claude Cowork(桌面版)。它解決了在大型組織中管理安全存取、監控使用狀況與控制成本的挑戰,而無需為每位使用者提供個別的 API 金鑰。

工作原理

此解決方案採用模組化架構,與企業身份提供者(OIDC 或 AWS IAM Identity Center)整合,為 Bedrock 提供聯合存取。

  • 認證:在使用者機器上執行的 credential-process 二進位檔,透過 AWS STS 將 OIDC 權杖交換為暫時性的 AWS 憑證。
  • 使用監控otel-helper 二進位檔或啟動伺服器將使用者身分附加至 OpenTelemetry (OTLP) 遙測資料中,再路由至 CloudWatch 仪表板,實現按使用者分配成本。
  • 配額強制:Lambda 基礎的 API 在發放憑證前,根據 DynamoDB 中儲存的政策檢查目前使用狀況,允許管理員在超出令牌限制時阻止存取。
  • 部署ccwb 工具可自動化部署認證堆疊、監控基礎設施,並為 Windows、macOS 與 Linux 建立平台特定的安裝套件。

適用對象

需要在組織中部署 Claude 開發工具,同時維持企業合規性、SSO 整合與嚴格預算控制的企業 IT 管理員與 DevOps 工程師。

主要亮點

  • 企業級 SSO:支援 Okta、Entra ID、Auth0、Google、Cognito 與 AWS IAM Identity Center。
  • 跨平台支援:單一基礎設施設定即可同時支援 Claude Code CLI 與 Claude Desktop。
  • 細粒度成本控制:支援按使用者與按團隊的令牌限制,可設定警告與阻斷模式。
  • 原生 AWS:利用 Amazon Bedrock、CloudWatch 與 S3/Athena 實現資料駐留與歷史分析。

相關

  • 專案
  • 專案
  • 專案
  • 專案