View a markdown version of this page

Authentification - Claude Platform sur AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Authentification

Claude Platform sur AWS prend en charge deux méthodes d'authentification : AWS IAM avec signature des demandes SigV4 (principale) et authentification par clé d'API. Les deux utilisent la même URL de base et le même format de demande.

Les SDK Anthropic (voir Installer un SDK) implémentent le flux d'authentification et la résolution des identifiants décrits ci-dessous. Si vous n'utilisez pas de SDK Anthropic, vous devez créer des SigV4-signed requêtes (ou présenter votre clé d'API sous forme de jeton porteur) par rapport au point de terminaison régional. https://aws-external-anthropic.<region>.api.aws Pour la configuration du SDK-specific client et l'ordre de résolution des informations d'identification faisant autorité, consultez le guide de configuration de Claude on AWS dans la documentation d'Anthropic.

Authentification SigV4

SigV4 est la solution native pour les entreprises et s'intègre à vos politiques, rôles et audits AWS IAM existants. Configurez les informations d'identification AWS à l'aide de n'importe quelle méthode prise en charge par la chaîne de fournisseurs d'informations d'identification par défaut d'AWS :

  • Variables d'environnement (AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY,AWS_SESSION_TOKEN)

  • Fichier d'informations d'identification partagé (~/.aws/credentials)

  • Fichier de configuration partagé (~/.aws/config), y compris SSO et credential_process

  • Identité Web (AWS_WEB_IDENTITY_TOKEN_FILEetAWS_ROLE_ARN) pour IRSA et Actions GitHub

  • Informations d'identification du conteneur ECS

  • Service de métadonnées d'instance EC2 (IMDS)

Pour vérifier que le SDK Anthropic récupère vos informations d'identification et les résout vers le point de terminaison régional approprié, effectuez une demande de test en suivant les exemples de la section Faire des demandes. Une réponse positive confirme que les informations d'identification, la région, l'URL de base et l'ID de l'espace de travail sont tous correctement configurés.

Authentification par clé d'API

Pour des chemins d'intégration plus simples (développement local et scripts), vous pouvez vous authentifier avec une clé API au lieu de Sigv4. Définissez la variable d'ANTHROPIC_AWS_API_KEYenvironnement ou apiKey passez-la au constructeur du SDK. Le SDK Anthropic envoie la clé sous forme de jeton porteur au point de terminaison Claude Platform on AWS ; IAM autorise la demande par le biais de l'aws-external-anthropic:CallWithBearerTokenaction (voir les politiques IAM).

Générez des clés d'API dans la console AWS sous Claude Platform sur AWS → Clés d'API. Choisissez Générer une clé, puis copiez la valeur de la clé. Accordez l'action aws-external-anthropic:CallWithBearerToken IAM aux principaux qui devraient être autorisés à utiliser l'authentification par clé d'API.

Note

Seules les clés d'API créées dans la console AWS sous la plateforme Claude sur AWS fonctionnent avec ce service.

  • Les clés créées dans la console Claude standard pour l'accès à l'API de première partie ne fonctionnent pas avec la plateforme Claude sur le point de terminaison AWS.

  • Les clés d'API Amazon Bedrock ne fonctionnent pas non plus : Bedrock utilise un point de terminaison, un flux d'authentification et un espace de noms IAM distincts.

Short-term Clés d'API

Dans les cas où vous souhaitez une authentification par clé d'API mais sans la durée de vie d'une clé de longue durée, Anthropic publie des bibliothèques de générateurs de jetons qui créent des clés d'API à court terme à partir de vos informations d'identification AWS IAM. Les jetons ont par défaut une durée de vie de 12 heures et peuvent être étendus à un espace de travail spécifique et à l'aws-external-anthropic:CallWithBearerTokenaction. Installez le générateur correspondant à votre langue, échangez les informations d'identification IAM contre une clé d'API et transmettez la clé au SDK Anthropic.

Short-term Les clés d'API nécessitent toujours que le principal IAM de l'appelant conserve l'espace aws-external-anthropic:CallWithBearerToken de travail cible. Ils expirent d'eux-mêmes et n'ont pas besoin d'être changés ou révoqués explicitement.

Priorité des informations d'identification et résolution des régions

La plateforme Claude du SDK Anthropic sur le client AWS résout les informations d'identification et la région en utilisant un ordre de priorité défini. Les noms des arguments suivent les conventions de chaque langage : CamelCase TypeScript pour et PHP, snake_case pour Python et Ruby PascalCase , pour Go, et modèles de propriété ou de générateur pour C# et Java.

Pour connaître l'ordre de priorité officiel, les variables d'environnement prises en charge et les arguments du constructeur pour chaque SDK, consultez la section Configuration de Claude on AWS dans la documentation d'Anthropic. En général, les arguments explicites du constructeur ont priorité sur les variables d'environnement, ainsi que sur la ANTHROPIC_AWS_API_KEY chaîne de fournisseurs d'informations d'identification AWS par défaut. La région est obligatoire ; contrairement à AnthropicBedrock (qui revient àus-east-1), le client Claude on AWS renvoie si aucune région n'est fournie par le constructeur ou parAWS_REGION/AWS_DEFAULT_REGION.

ID d'espace de travail

Chaque demande de plan de données doit inclure l'ID de l'espace de travail dans l'anthropic-workspace-iden-tête. Les SDK Anthropic lisent cela à partir de la variable d'ANTHROPIC_AWS_WORKSPACE_IDenvironnement par défaut, ou vous pouvez transmettreworkspaceId/workspace_idau constructeur du client. Si vous utilisez le Anthropic client de base (et non le Claude-on-AWS client), transmettez explicitement l'en-tête. Consultez les sections Faire des demandes d'exemples par langue et Espaces de travail pour savoir comment localiser votre identifiant d'espace de travail.