View a markdown version of this page

認証 - AWS での Claude プラットフォーム

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

認証

AWS の Claude Platform は、SigV4 リクエスト署名 (プライマリ) を使用した AWS IAM と API キー認証の 2 つの認証方法をサポートしています。どちらも同じベース URL とリクエスト形式を使用します。

Anthropic SDKs「 SDK のインストール」を参照) は、以下で説明する認証フローと認証情報解決を実装します。Anthropic SDK を使用していない場合は、リージョンエンドポイント に対して SigV4-signedリクエストを構築 (または API キーをベアラートークンとして提示) する必要がありますhttps://aws-external-anthropic.<region>.api.aws。SDK 固有のクライアント設定と信頼できる認証情報解決の順序については、Anthropic ドキュメントの Claude on AWS セットアップガイドを参照してください。

SigV4 認証

SigV4 はエンタープライズネイティブパスであり、既存の AWS IAM ポリシー、ロール、監査と統合されます。AWS のデフォルトの認証情報プロバイダーチェーンでサポートされている任意の方法を使用して AWS 認証情報を設定します。

  • 環境変数 (AWS_ACCESS_KEY_IDAWS_SECRET_ACCESS_KEYAWS_SESSION_TOKEN)

  • 共有認証情報ファイル (~/.aws/credentials)

  • SSO と を含む共有設定ファイル (~/.aws/config) credential_process

  • IRSA および GitHub Actions のウェブ ID (AWS_WEB_IDENTITY_TOKEN_FILE および AWS_ROLE_ARN)

  • ECS コンテナ認証情報

  • EC2 インスタンスメタデータサービス (IMDS)

Anthropic SDK が認証情報を取得し、正しいリージョンエンドポイントに解決していることを確認するには、「リクエストの実行」の例に従ってテストリクエストを行います。レスポンスが成功すると、認証情報、リージョン、ベース URL、ワークスペース ID がすべて正しく設定されていることを確認します。

API キー認証

よりシンプルな統合パス (ローカル開発とスクリプト) では、SigV4 の代わりに API キーを使用して認証できます。ANTHROPIC_AWS_API_KEY 環境変数を設定するか、 SDK コンストラクタapiKeyに渡します。Anthropic SDK はキーをベアラートークンとして AWS エンドポイントの Claude プラットフォームに送信します。IAM は aws-external-anthropic:CallWithBearerTokenアクションを通じてリクエストを承認します (IAM ポリシーを参照)。

AWS コンソールの AWS → API キーの Claude Platform で API キーを生成します。キーの生成を選択し、キー値をコピーします。API aws-external-anthropic:CallWithBearerToken キー認証の使用を許可するプリンシパルに IAM アクションを付与します。

注記

AWS の Claude Platform で AWS コンソールで作成された API キーのみが、このサービスと連携します。

  • ファーストパーティー API アクセス用に標準の Claude コンソールで作成されたキーは、AWS の Claude プラットフォームエンドポイントでは機能しません。

  • Amazon Bedrock API キーも機能しません。Bedrock は別のエンドポイント、認証フロー、IAM 名前空間を使用します。

短期 API キー

API キー認証が必要なが、存続期間の長いキーの有効期間がない場合、Anthropic は AWS IAM 認証情報から短期 API キーを奪うトークン生成ライブラリを公開します。トークンのデフォルトの有効期間は 12 時間で、特定のワークスペースと aws-external-anthropic:CallWithBearerTokenアクションにスコープを設定できます。言語のジェネレーターをインストールし、IAM 認証情報を API キーと交換して、そのキーを Anthropic SDK に渡します。

短期 API キーでは、引き続き呼び出し元の IAM プリンシパルがターゲットワークスペースaws-external-anthropic:CallWithBearerTokenに保持する必要があります。これらは単独で期限切れになるため、明示的にローテーションまたは取り消す必要はありません。

認証情報の優先順位とリージョン解決

Anthropic SDK の Claude Platform on AWS クライアントは、定義された優先順位を使用して認証情報とリージョンを解決します。引数名は各言語の規則に従います。TypeScript と PHP の場合は camelCase、Python と Ruby の場合は snake_case、Go の場合は PascalCase、C# と Java の場合はプロパティまたはビルダーパターンです。

各 SDK の権威優先順位、サポートされている環境変数、およびコンストラクタ引数については、Anthropic ドキュメントの「AWS での Claude のセットアップ」を参照してください。一般に、明示的なコンストラクタ引数は環境変数よりも優先され、デフォルトの AWS 認証情報プロバイダーチェーンよりもANTHROPIC_AWS_API_KEY優先されます。リージョンは必須です。 AnthropicBedrock ( にフォールバックするus-east-1) とは異なり、リージョンがコンストラクタまたは AWS_REGION / によって指定されていない場合、AWS クライアント上の Claude はスローしますAWS_DEFAULT_REGION

ワークスペース ID

すべてのデータプレーンリクエストには、 anthropic-workspace-idヘッダーにワークスペース ID を含める必要があります。Anthropic SDKs、デフォルトでANTHROPIC_AWS_WORKSPACE_ID環境変数からこれを読み取るか、クライアントコンストラクタworkspace_idworkspaceId / を渡すことができます。ベースAnthropicクライアント (Claude-on-AWS クライアントではない) を使用する場合は、 ヘッダーを明示的に渡します。ワークスペース ID を見つける方法については、「言語ごとの例のリクエストを行う」および「Workspaces」を参照してください。