aws-solutions-library-samples/guidance-for-claude-code-with-amazon-bedrock
This Guidance demonstrates how organizations can implement secure enterprise authentication for Amazon Bedrock using industry-standard protocols and AWS services
解決的問題
本專案提供了一個參考實作,用於在企業環境中使用 Amazon Bedrock 部署 Claude Code(CLI)與 Claude Cowork(桌面版)。它解決了在大型組織中管理安全存取、監控使用狀況與控制成本的挑戰,而無需為每位使用者提供個別的 API 金鑰。
工作原理
此解決方案採用模組化架構,與企業身份提供者(OIDC 或 AWS IAM Identity Center)整合,為 Bedrock 提供聯合存取。
- 認證:在使用者機器上執行的
credential-process二進位檔,透過 AWS STS 將 OIDC 權杖交換為暫時性的 AWS 憑證。 - 使用監控:
otel-helper二進位檔或啟動伺服器將使用者身分附加至 OpenTelemetry (OTLP) 遙測資料中,再路由至 CloudWatch 仪表板,實現按使用者分配成本。 - 配額強制:Lambda 基礎的 API 在發放憑證前,根據 DynamoDB 中儲存的政策檢查目前使用狀況,允許管理員在超出令牌限制時阻止存取。
- 部署:
ccwb工具可自動化部署認證堆疊、監控基礎設施,並為 Windows、macOS 與 Linux 建立平台特定的安裝套件。
適用對象
需要在組織中部署 Claude 開發工具,同時維持企業合規性、SSO 整合與嚴格預算控制的企業 IT 管理員與 DevOps 工程師。
主要亮點
- 企業級 SSO:支援 Okta、Entra ID、Auth0、Google、Cognito 與 AWS IAM Identity Center。
- 跨平台支援:單一基礎設施設定即可同時支援 Claude Code CLI 與 Claude Desktop。
- 細粒度成本控制:支援按使用者與按團隊的令牌限制,可設定警告與阻斷模式。
- 原生 AWS:利用 Amazon Bedrock、CloudWatch 與 S3/Athena 實現資料駐留與歷史分析。
相關
- 專案
- 專案
- 專案
- 專案