View a markdown version of this page

Autenticazione - Piattaforma Claude su AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autenticazione

La piattaforma Claude su AWS supporta due metodi di autenticazione: AWS IAM con firma delle richieste SigV4 (primaria) e autenticazione con chiave API. Entrambi utilizzano lo stesso URL di base e lo stesso formato di richiesta.

Gli SDK Anthropic (vedi Installare un SDK) implementano il flusso di autenticazione e la risoluzione delle credenziali descritti di seguito. Se non utilizzi un SDK Anthropic, devi creare SigV4-signed richieste (o presentare la tua chiave API come token portante) sull'endpoint regionale. https://aws-external-anthropic.<region>.api.aws Per la configurazione SDK-specific del client e l'ordine autorevole di risoluzione delle credenziali, consulta la guida all'installazione di Claude on AWS nella documentazione di Anthropic.

Autenticazione SigV4

SigV4 è il percorso aziendale nativo e si integra con le policy, i ruoli e gli audit AWS IAM esistenti. Configura le credenziali AWS utilizzando qualsiasi metodo supportato dalla catena di provider di credenziali AWS predefinita:

  • Variabili di ambiente (AWS_ACCESS_KEY_ID,,AWS_SECRET_ACCESS_KEY) AWS_SESSION_TOKEN

  • File di credenziali condiviso () ~/.aws/credentials

  • File di configurazione condiviso (~/.aws/config) che include SSO e credential_process

  • Identità Web (AWS_WEB_IDENTITY_TOKEN_FILEeAWS_ROLE_ARN) per IRSA e Actions GitHub

  • Credenziali del contenitore ECS

  • Servizio di metadati delle istanze EC2 (IMDS)

Per verificare che Anthropic SDK stia raccogliendo le tue credenziali e si stia risolvendo nell'endpoint regionale corretto, effettua una richiesta di test seguendo gli esempi in Effettuare richieste. Una risposta corretta conferma che le credenziali, la regione, l'URL di base e l'ID dell'area di lavoro sono tutti configurati correttamente.

Autenticazione con chiave API

Per percorsi di integrazione più semplici (sviluppo locale e script), puoi autenticarti con una chiave API anziché SigV4. Imposta la variabile di ANTHROPIC_AWS_API_KEY ambiente o passa al costruttore SDKapiKey. L'SDK Anthropic invia la chiave come token portante all'endpoint Claude Platform on AWS; IAM autorizza la richiesta tramite l'aws-external-anthropic:CallWithBearerTokenazione (vedi policy IAM).

Genera chiavi API nella console AWS sotto Claude Platform su AWS → chiavi API. Scegli Genera una chiave, quindi copia il valore della chiave. Concedi l'azione aws-external-anthropic:CallWithBearerToken IAM ai principali che dovrebbero essere autorizzati a utilizzare l'autenticazione tramite chiave API.

Nota

Solo le chiavi API create nella console AWS sotto la piattaforma Claude su AWS funzionano con questo servizio.

  • Le chiavi create nella console Claude standard per l'accesso alle API di prime parti non funzionano con la piattaforma Claude sull'endpoint AWS.

  • Anche le chiavi API di Amazon Bedrock non funzionano: Bedrock utilizza un endpoint, un flusso di autenticazione e uno spazio dei nomi IAM separati.

Short-term Chiavi API

Nei casi in cui desideri l'autenticazione tramite chiave API ma senza la durata di una chiave a lunga durata, Anthropic pubblica librerie di generatori di token che coniano chiavi API a breve termine dalle tue credenziali AWS IAM. Per impostazione predefinita, i token hanno una durata di 12 ore e possono essere assegnati a uno spazio di lavoro specifico e all'azione. aws-external-anthropic:CallWithBearerToken Installa il generatore per il tuo linguaggio, scambia le credenziali IAM con una chiave API e passa la chiave all'SDK Anthropic.

Short-term Le chiavi API richiedono comunque che il principale IAM del chiamante rimanga nell'area di lavoro di destinazione. aws-external-anthropic:CallWithBearerToken Scadono da sole e non devono essere ruotate o revocate in modo esplicito.

Priorità delle credenziali e risoluzione della regione

Il client Claude Platform on AWS di Anthropic SDK risolve le credenziali e la regione utilizzando un ordine di precedenza definito. I nomi degli argomenti seguono le convenzioni di ogni linguaggio: CamelCase TypeScript per e PHP, snake_case per Python e PascalCase Ruby, per Go e modelli di proprietà o builder per C# e Java.

Per l'ordine di precedenza autorevole, le variabili di ambiente supportate e gli argomenti del costruttore per ogni SDK, consulta Claude sulla configurazione di AWS nella documentazione di Anthropic. In generale, gli argomenti espliciti del costruttore hanno la precedenza sulle variabili di ambiente e sulla catena di ANTHROPIC_AWS_API_KEY provider di credenziali AWS predefinita. La regione è obbligatoria; a differenza di AnthropicBedrock (che ricade suus-east-1), il client Claude on AWS genera se nessuna regione viene fornita dal costruttore o da/. AWS_REGION AWS_DEFAULT_REGION

ID WorkSpace

Ogni richiesta del piano dati deve includere l'ID dello spazio di lavoro nell'intestazione. anthropic-workspace-id Per impostazione predefinita, gli SDK Anthropic lo leggono dalla variabile di ANTHROPIC_AWS_WORKSPACE_ID ambiente, oppure puoi passareworkspaceId/workspace_idal costruttore del client. Se utilizzi il client di base (non il Anthropic Claude-on-AWS client), passa l'intestazione in modo esplicito. Vedi Richieste di esempi per lingua e Workspaces per sapere come individuare l'ID del tuo workspace.