View a markdown version of this page

Authentifizierung - Claude-Plattform auf AWS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Authentifizierung

Die Claude-Plattform auf AWS unterstützt zwei Authentifizierungsmethoden: AWS IAM mit SigV4-Anforderungssignierung (primär) und API-Schlüsselauthentifizierung. Beide verwenden dieselbe Basis-URL und dasselbe Anforderungsformat.

Die Anthropic-SDKs (siehe SDK installieren) implementieren den unten beschriebenen Authentifizierungsablauf und die Auflösung von Anmeldeinformationen. Wenn Sie kein Anthropic-SDK verwenden, müssen Sie SigV4-signed Anfragen für den regionalen Endpunkt erstellen (oder Ihren API-Schlüssel als Bearer-Token präsentieren). https://aws-external-anthropic.<region>.api.aws Informationen zur SDK-specific Client-Konfiguration und zur verbindlichen Reihenfolge zur Auflösung von Anmeldeinformationen finden Sie im Claude on AWS-Einrichtungsleitfaden in der Anthropic-Dokumentation.

SigV4-Authentifizierung

SigV4 ist der unternehmensnative Pfad und lässt sich in Ihre bestehenden AWS IAM-Richtlinien, -Rollen und -Audits integrieren. Konfigurieren Sie AWS-Anmeldeinformationen mit einer beliebigen Methode, die von der AWS-Standardanbieterkette für Anmeldeinformationen unterstützt wird:

  • Umgebungsvariablen (AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY,AWS_SESSION_TOKEN)

  • Datei mit gemeinsam genutzten Anmeldeinformationen (~/.aws/credentials)

  • Gemeinsam genutzte Konfigurationsdatei (~/.aws/config) einschließlich SSO und credential_process

  • Webidentität (AWS_WEB_IDENTITY_TOKEN_FILEundAWS_ROLE_ARN) für IRSA und Aktionen GitHub

  • Anmeldeinformationen für den ECS-Container

  • Metadatendienst für EC2-Instanzen (IMDS)

Um zu überprüfen, ob das Anthropic SDK Ihre Anmeldeinformationen abruft und zum richtigen regionalen Endpunkt weiterleitet, stellen Sie eine Testanfrage gemäß den Beispielen unter Anfragen stellen. Eine erfolgreiche Antwort bestätigt, dass Anmeldeinformationen, Region, Basis-URL und Workspace-ID alle korrekt konfiguriert sind.

API-Schlüsselauthentifizierung

Für einfachere Integrationspfade (lokale Entwicklung und Skripte) können Sie sich mit einem API-Schlüssel statt mit SigV4 authentifizieren. Legen Sie die ANTHROPIC_AWS_API_KEY Umgebungsvariable fest oder übergeben Sie apiKey sie an den SDK-Konstruktor. Das Anthropic SDK sendet den Schlüssel als Bearer-Token an die Claude-Plattform auf dem AWS-Endpunkt. IAM autorisiert die Anfrage über die aws-external-anthropic:CallWithBearerToken Aktion (siehe IAM-Richtlinien).

Generieren Sie API-Schlüssel in der AWS-Konsole unter Claude Platform auf AWS → API-Schlüssel. Wählen Sie Schlüssel generieren und kopieren Sie dann den Schlüsselwert. Erteilen Sie die aws-external-anthropic:CallWithBearerToken IAM-Aktion den Prinzipalen, die die API-Schlüsselauthentifizierung verwenden dürfen sollen.

Anmerkung

Nur API-Schlüssel, die in der AWS-Konsole unter Claude Platform auf AWS erstellt wurden, funktionieren mit diesem Service.

  • Schlüssel, die in der Standard-Claude-Konsole für den API-Zugriff von Erstanbietern erstellt wurden, funktionieren nicht für die Claude-Plattform auf dem AWS-Endpunkt.

  • Amazon Bedrock API-Schlüssel funktionieren auch nicht — Bedrock verwendet einen separaten Endpunkt, Authentifizierungsablauf und IAM-Namespace.

Short-term API-Schlüssel

Für Fälle, in denen Sie eine API-Schlüsselauthentifizierung wünschen, aber nicht die Lebensdauer eines langlebigen Schlüssels haben, veröffentlicht Anthropic Token-Generator-Bibliotheken, die kurzfristige API-Schlüssel aus Ihren AWS IAM-Anmeldeinformationen ableiten. Token haben standardmäßig eine Gültigkeitsdauer von 12 Stunden und können auf einen bestimmten Workspace und die Aktion beschränkt werden. aws-external-anthropic:CallWithBearerToken Installieren Sie den Generator für Ihre Sprache, tauschen Sie die IAM-Anmeldeinformationen gegen einen API-Schlüssel aus und übergeben Sie den Schlüssel an das Anthropic SDK.

Short-term API-Schlüssel erfordern weiterhin, dass der IAM-Principal des Aufrufers auf dem Ziel-Workspace bleibt. aws-external-anthropic:CallWithBearerToken Sie laufen von selbst ab und müssen nicht explizit rotiert oder gesperrt werden.

Vorrang der Anmeldeinformationen und Auflösung der Region

Die Claude-Plattform auf dem AWS-Client des Anthropic SDK löst Anmeldeinformationen und Region anhand einer definierten Prioritätsreihenfolge auf. Die Namen der Argumente folgen den Konventionen der einzelnen Sprachen: camelCase für TypeScript und PHP, snake_case für Python und Ruby, für Go und Property- oder Builder-Muster PascalCase für C# und Java.

Die autoritative Rangfolge, die unterstützten Umgebungsvariablen und die Konstruktorargumente für jedes SDK finden Sie in der Anthropic-Dokumentation unter Claude on AWS setup. Im Allgemeinen haben explizite Konstruktorargumente Vorrang vor Umgebungsvariablen und ANTHROPIC_AWS_API_KEY haben Vorrang vor der standardmäßigen AWS-Anmeldeinformationsanbieterkette. Region ist erforderlich; im Gegensatz zu AnthropicBedrock (was auf zurückgreiftus-east-1) wird der Claude on AWS-Client ausgelöst, wenn keine Region vom Konstruktor oder vonAWS_REGION/angegeben wird. AWS_DEFAULT_REGION

Arbeitsbereich-ID

Jede Anfrage auf Datenebene muss die Workspace-ID im Header enthalten. anthropic-workspace-id Die Anthropic-SDKs lesen dies standardmäßig aus der ANTHROPIC_AWS_WORKSPACE_ID Umgebungsvariablen, oder Sie könnenworkspaceId/workspace_idan den Client-Konstruktor übergeben. Wenn Sie den Anthropic Basisclient (nicht den Claude-on-AWS Client) verwenden, übergeben Sie den Header explizit. Informationen dazu, wie du deine Workspace-ID findest, findest du unter Anfragen für Beispiele pro Sprache stellen und Workspaces.