View a markdown version of this page

Authentication - AWS의 Claude 플랫폼

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

Authentication

AWS의 Claude Platform은 SigV4 요청 서명(기본)을 사용하는 AWS IAM과 API 키 인증이라는 두 가지 인증 방법을 지원합니다. 둘 다 동일한 기본 URL과 요청 형식을 사용합니다.

Anthropic SDKs(SDK 설치 참조)는 아래 설명된 인증 흐름 및 자격 증명 확인을 구현합니다. Anthropic SDK를 사용하지 않는 경우 리전 엔드포인트에 대해 SigV4-signed 요청을 구성(또는 API 키를 보유자 토큰으로 제시)해야 합니다https://aws-external-anthropic.<region>.api.aws. SDK별 클라이언트 구성 및 신뢰할 수 있는 자격 증명 해결 순서는 Anthropic 설명서의 Claude on AWS 설정 가이드를 참조하세요.

SigV4 인증

SigV4는 엔터프라이즈 네이티브 경로이며 기존 AWS IAM 정책, 역할 및 감사와 통합됩니다. AWS 기본 자격 증명 공급자 체인에서 지원하는 모든 방법을 사용하여 AWS 자격 증명을 구성합니다.

  • 환경 변수(AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY, AWS_SESSION_TOKEN)

  • 공유 자격 증명 파일(~/.aws/credentials)

  • SSO 및를 포함한 공유 구성 파일(~/.aws/config) credential_process

  • IRSA 및 GitHub Actions용 웹 자격 증명(AWS_WEB_IDENTITY_TOKEN_FILEAWS_ROLE_ARN)

  • ECS 컨테이너 자격 증명

  • EC2 인스턴스 메타데이터 서비스(IMDS)

Anthropic SDK가 자격 증명을 선택하고 올바른 리전 엔드포인트로 확인되는지 확인하려면 요청하기의 예제에 따라 테스트 요청을 수행합니다. 응답이 성공하면 자격 증명, 리전, 기본 URL 및 워크스페이스 ID가 모두 올바르게 구성되었음을 확인합니다.

API 키 인증

더 간단한 통합 경로(로컬 개발 및 스크립트)를 위해 SigV4 대신 API 키로 인증할 수 있습니다. ANTHROPIC_AWS_API_KEY 환경 변수를 설정하거나 apiKey SDK 생성자에 전달합니다. Anthropic SDK는 키를 보유자 토큰으로 AWS 엔드포인트의 Claude 플랫폼에 전송합니다. IAM은 aws-external-anthropic:CallWithBearerToken 작업을 통해 요청을 승인합니다(IAM 정책 참조).

AWS 콘솔Claude Platform on AWS → API 키에서 API 키를 생성합니다. 키 생성을 선택한 다음 키 값을 복사합니다. API 키 인증을 사용하도록 허용해야 하는 보안 주체에 aws-external-anthropic:CallWithBearerToken IAM 작업을 부여합니다.

참고

AWS의 Claude 플랫폼 아래의 AWS 콘솔에서 생성된 API 키만이 서비스에서 작동합니다.

  • 자사 API 액세스를 위해 표준 Claude 콘솔에서 생성된 키는 AWS의 Claude 플랫폼 엔드포인트에서 작동하지 않습니다.

  • Amazon Bedrock API 키도 작동하지 않음 - Bedrock은 별도의 엔드포인트, 인증 흐름 및 IAM 네임스페이스를 사용합니다.

단기 API 키

API 키 인증을 원하지만 수명이 긴 키의 수명이 없는 경우 Anthropic은 AWS IAM 자격 증명에서 단기 API 키를 민트하는 토큰 생성자 라이브러리를 게시합니다. 토큰은 기본적으로 수명 주기가 12시간이며 특정 워크스페이스 및 aws-external-anthropic:CallWithBearerToken 작업으로 범위가 지정될 수 있습니다. 언어에 맞는 생성기를 설치하고, IAM 자격 증명을 API 키와 교환하고, 키를 Anthropic SDK에 전달합니다.

단기 API 키는 여전히 호출자의 IAM 보안 주체가 대상 작업 영역을 보유해야 aws-external-anthropic:CallWithBearerToken 합니다. 자체적으로 만료되므로 명시적으로 교체하거나 취소할 필요가 없습니다.

자격 증명 우선 순위 및 리전 확인

Anthropic SDK의 Claude Platform on AWS 클라이언트는 정의된 우선 순위 순서를 사용하여 자격 증명과 리전을 확인합니다. 인수 이름은 각 언어의 규칙을 따릅니다. 즉, TypeScript 및 PHP용 camelCase, Python 및 Ruby용 snake_case, Go용 PascalCase, C# 및 Java용 속성 또는 빌더 패턴입니다.

각 SDK에 대한 신뢰할 수 있는 우선 순위 순서, 지원되는 환경 변수 및 생성자 인수는 Anthropic 설명서의 Claude on AWS setup을 참조하세요. 일반적으로 명시적 생성자 인수는 환경 변수보다 우선하며 기본 AWS 자격 증명 공급자 체인보다 ANTHROPIC_AWS_API_KEY 우선합니다. 리전이 필요합니다AnthropicBedrock. (로 대체됨us-east-1)과 달리 생성자 또는 AWS_REGION /에서 리전을 제공하지 않으면 AWS 클라이언트에서 Claude가 발생합니다AWS_DEFAULT_REGION.

WorkSpace ID

모든 데이터 영역 요청은 anthropic-workspace-id 헤더에 워크스페이스 ID를 포함해야 합니다. Anthropic SDKs는 기본적으로 ANTHROPIC_AWS_WORKSPACE_ID 환경 변수에서 읽거나 workspaceId /workspace_id를 클라이언트 생성자에 전달할 수 있습니다. 기본 Anthropic 클라이언트(Claude-on-AWS 클라이언트 아님)를 사용하는 경우 헤더를 명시적으로 전달합니다. 워크스페이스 ID를 찾는 방법은 언어별 예제 요청 및 워크스페이스를 참조하세요.