View a markdown version of this page

Autenticación - Plataforma Claude en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Autenticación

La plataforma Claude en AWS admite dos métodos de autenticación: AWS IAM con firma de solicitudes SiGv4 (principal) y autenticación con clave de API. Ambos utilizan la misma URL base y el mismo formato de solicitud.

Los SDK de Anthropic (consulte Instalar un SDK) implementan el flujo de autenticación y la resolución de credenciales que se describen a continuación. Si no utilizas un SDK de Anthropic, debes crear SigV4-signed las solicitudes (o presentar tu clave de API como un token portador) en función del punto final regional. https://aws-external-anthropic.<region>.api.aws Para obtener SDK-specific información sobre la configuración del cliente y el orden autorizado de resolución de credenciales, consulte la guía de configuración de Claude on AWS en la documentación de Anthropic.

Autenticación de SigV4

SigV4 es la ruta nativa de la empresa y se integra con las políticas, funciones y auditorías de AWS IAM existentes. Configure las credenciales de AWS mediante cualquier método compatible con la cadena de proveedores de credenciales predeterminada de AWS:

  • Variables de entorno (AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY,AWS_SESSION_TOKEN)

  • Archivo de credenciales compartido (~/.aws/credentials)

  • Archivo de configuración compartido (~/.aws/config) que incluye el inicio de sesión único y credential_process

  • Identidad web (AWS_WEB_IDENTITY_TOKEN_FILEyAWS_ROLE_ARN) para IRSA y Actions GitHub

  • Credenciales del contenedor de ECS

  • Servicio de metadatos de instancias EC2 (IMDS)

Para comprobar que el SDK de Anthropic recoge tus credenciales y las resuelve en el punto de enlace regional correcto, realiza una solicitud de prueba siguiendo los ejemplos de Cómo realizar solicitudes. Una respuesta correcta confirma que las credenciales, la región, la URL base y el ID del espacio de trabajo están configurados correctamente.

Autenticación de la clave de API

Para rutas de integración más sencillas (desarrollo local y scripts), puedes autenticarte con una clave de API en lugar de con SigV4. Configura la variable de ANTHROPIC_AWS_API_KEY entorno o pásala apiKey al constructor del SDK. El SDK de Anthropic envía la clave como un token portador a la plataforma Claude en el punto final de AWS; IAM autoriza la solicitud mediante la aws-external-anthropic:CallWithBearerToken acción (consulte las políticas de IAM).

Genere claves de API en la consola de AWS en la plataforma Claude en AWS → Claves de API. Elija Generar una clave y, a continuación, copie el valor de la clave. Otorgue la acción de aws-external-anthropic:CallWithBearerToken IAM a los directores a los que se les debe permitir usar la autenticación con clave de API.

nota

Solo las claves de API creadas en la consola de AWS en la plataforma Claude de AWS funcionan con este servicio.

  • Las claves creadas en la consola Claude estándar para el acceso a la API propia no funcionan en la plataforma Claude en el punto final de AWS.

  • Las claves de API de Amazon Bedrock tampoco funcionan: Bedrock utiliza un punto de enlace, un flujo de autenticación y un espacio de nombres de IAM independientes.

Short-term Claves de API

Para los casos en los que desee autenticar la clave de API pero sin la vida útil de una clave de larga duración, Anthropic publica bibliotecas generadoras de tokens que crean claves de API a corto plazo a partir de sus credenciales de AWS IAM. Por defecto, los tokens tienen una vida útil de 12 horas y se pueden asignar a un espacio de trabajo específico y a la acción. aws-external-anthropic:CallWithBearerToken Instala el generador para tu idioma, intercambia las credenciales de IAM por una clave de API y pasa la clave al SDK de Anthropic.

Short-term Las claves de API aún requieren que el director de IAM de la persona que llama se mantenga en el espacio de trabajo de destino. aws-external-anthropic:CallWithBearerToken Caducan por sí solas y no es necesario rotarlas ni revocarlas de forma explícita.

Prioridad de credenciales y resolución regional

La plataforma Claude del SDK de Anthropic en el cliente AWS resuelve las credenciales y la región mediante un orden de prioridad definido. Los nombres de los argumentos siguen las convenciones de cada lenguaje: CamelCase TypeScript para PHP, snake_case para Python y Ruby PascalCase , para Go y patrones de propiedades o constructores para C# y Java.

Para conocer el orden de prioridad autorizado, las variables de entorno compatibles y los argumentos del constructor para cada SDK, consulte Claude sobre la configuración de AWS en la documentación de Anthropic. En general, los argumentos explícitos del constructor tienen prioridad sobre las variables de entorno y tienen ANTHROPIC_AWS_API_KEY prioridad sobre la cadena de proveedores de credenciales de AWS predeterminada. La región es obligatoria; a diferencia de AnthropicBedrock (que recurre aus-east-1), el cliente Claude on AWS aparece si el constructor oAWS_REGION/no proporciona ninguna regiónAWS_DEFAULT_REGION.

ID de espacio de trabajo

Cada solicitud de plano de datos debe incluir el ID del espacio de trabajo en el anthropic-workspace-id encabezado. Los SDK de Anthropic lo leen de la variable de ANTHROPIC_AWS_WORKSPACE_ID entorno de forma predeterminada, o puedes pasarworkspaceId/workspace_idal constructor del cliente. Si utilizas el Anthropic cliente base (no el Claude-on-AWS cliente), pasa el encabezado de forma explícita. Consulta Cómo solicitar ejemplos y espacios de trabajo por idioma para saber cómo localizar el ID de tu espacio de trabajo.