View a markdown version of this page

Autentikasi - Platform Claude di AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Autentikasi

Platform Claude di AWS mendukung dua metode otentikasi: AWS IAM dengan penandatanganan permintaan SigV4 (primer) dan otentikasi kunci API. Keduanya menggunakan URL dasar dan format permintaan yang sama.

SDK Antropik (lihat Menginstal SDK) mengimplementasikan alur otentikasi dan resolusi kredensyal yang dijelaskan di bawah ini. Jika Anda tidak menggunakan Anthropic SDK, Anda harus membuat SigV4-signed permintaan (atau menampilkan kunci API Anda sebagai token pembawa) terhadap titik akhir regional. https://aws-external-anthropic.<region>.api.aws Untuk konfigurasi SDK-specific klien dan urutan resolusi kredensyal otoritatif, lihat panduan penyiapan Claude on AWS di dokumentasi Anthropic.

Otentikasi SiGv4

SiGv4 adalah jalur asli perusahaan dan terintegrasi dengan kebijakan, peran, dan audit AWS IAM Anda yang ada. Konfigurasikan kredensyal AWS menggunakan metode apa pun yang didukung oleh rantai penyedia kredensi default AWS:

  • Variabel lingkungan (AWS_ACCESS_KEY_ID,AWS_SECRET_ACCESS_KEY,AWS_SESSION_TOKEN)

  • File kredensyal bersama () ~/.aws/credentials

  • File konfigurasi bersama (~/.aws/config) termasuk SSO dan credential_process

  • Identitas web (AWS_WEB_IDENTITY_TOKEN_FILEdanAWS_ROLE_ARN) untuk IRSA dan Tindakan GitHub

  • Kredensyal kontainer ECS

  • Layanan metadata instans EC2 (IMDS)

Untuk memverifikasi bahwa Anthropic SDK mengambil kredensyal Anda dan menyelesaikan ke titik akhir regional yang benar, buat permintaan pengujian dengan mengikuti contoh dalam Membuat permintaan. Respons yang berhasil mengonfirmasi bahwa kredensyal, wilayah, URL dasar, dan ID ruang kerja semuanya dikonfigurasi dengan benar.

Otentikasi kunci API

Untuk jalur integrasi yang lebih sederhana (pengembangan dan skrip lokal), Anda dapat mengautentikasi dengan kunci API alih-alih SigV4. Setel variabel ANTHROPIC_AWS_API_KEY lingkungan atau teruskan apiKey ke konstruktor SDK. Anthropic SDK mengirimkan kunci sebagai token pembawa ke Platform Claude pada titik akhir AWS; IAM mengotorisasi permintaan melalui aws-external-anthropic:CallWithBearerToken tindakan (lihat kebijakan IAM).

Buat kunci API di Konsol AWS di bawah Platform Claude di AWS → kunci API. Pilih Hasilkan kunci, lalu salin nilai kuncinya. Berikan tindakan aws-external-anthropic:CallWithBearerToken IAM kepada prinsipal yang harus diizinkan untuk menggunakan otentikasi kunci API.

catatan

Hanya kunci API yang dibuat di Konsol AWS di bawah Platform Claude di AWS yang berfungsi dengan layanan ini.

  • Kunci yang dibuat di Konsol Claude standar untuk akses API pihak pertama tidak berfungsi terhadap Platform Claude di titik akhir AWS.

  • Kunci Amazon Bedrock API juga tidak berfungsi — Bedrock menggunakan endpoint terpisah, alur autentikasi, dan namespace IAM.

Short-term Kunci API

Untuk kasus di mana Anda menginginkan otentikasi kunci API tetapi tanpa masa pakai kunci yang berumur panjang, Anthropic menerbitkan pustaka generator token yang mencetak kunci API jangka pendek dari kredensyal AWS IAM Anda. Token default untuk masa pakai 12 jam dan dapat dicakup ke ruang kerja tertentu dan tindakan. aws-external-anthropic:CallWithBearerToken Instal generator untuk bahasa Anda, tukarkan kredensyal IAM dengan kunci API, dan teruskan kunci ke Anthropic SDK.

Short-term Kunci API masih memerlukan prinsipal IAM pemanggil untuk bertahan aws-external-anthropic:CallWithBearerToken di ruang kerja target. Mereka kedaluwarsa sendiri dan tidak perlu diputar atau dicabut secara eksplisit.

Prioritas kredensi dan resolusi wilayah

Platform Claude Anthropic SDK pada klien AWS menyelesaikan kredensyal dan wilayah menggunakan urutan prioritas yang ditentukan. Nama argumen mengikuti konvensi masing-masing bahasa: camelCase for dan PHP, snake_case TypeScript untuk Python dan Ruby, untuk Go PascalCase , dan properti atau pola pembangun untuk C# dan Java.

Untuk urutan prioritas otoritatif, variabel lingkungan yang didukung, dan argumen konstruktor untuk setiap SDK, lihat Claude on AWS setup dalam dokumentasi Anthropic. Secara umum, argumen konstruktor eksplisit lebih diutamakan daripada variabel lingkungan, dan lebih diutamakan daripada rantai ANTHROPIC_AWS_API_KEY penyedia kredensi AWS default. Wilayah diperlukan; tidak seperti AnthropicBedrock (yang kembali keus-east-1), klien Claude on AWS melempar jika tidak ada wilayah yang disediakan oleh konstruktor atau oleh/. AWS_REGION AWS_DEFAULT_REGION

ID Ruang Kerja

Setiap permintaan bidang data harus menyertakan ID ruang kerja di anthropic-workspace-id header. Anthropic SDK membaca ini dari variabel ANTHROPIC_AWS_WORKSPACE_ID lingkungan secara default, atau Anda dapat meneruskanworkspaceId/workspace_idke konstruktor klien. Jika Anda menggunakan Anthropic klien dasar (bukan Claude-on-AWS klien), berikan header secara eksplisit. Lihat Membuat permintaan untuk contoh per bahasa dan Ruang Kerja untuk mengetahui cara menemukan ID ruang kerja Anda.