本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Workspaces
AWS 上的 Claude 平台上的推理和资源请求以工作空间为目标。您可以在这些 API 调用的anthropic-workspace-id标题中传递工作区的 ID。工作区 ID 使用带标签的格式,wrkspc_后跟字母数字标识符(例如,wrkspc_01AbCdEf23GhIj)。如果您还没有,请参阅获取您的工作空间 ID。
工作空间范围界定
工作空间绑定到单个 AWS 区域。在中创建的工作空间us-west-2只能通过us-west-2端点进行访问。使用情况、配额、成本、文件、批次和技能都会汇总每个工作空间,从而在 Claude 控制台中为您提供按区域划分的细分。
工作空间还是 AWS 上 Claude 平台的主要 IAM 资源。您可以使用工作空间 ARN 通过 AWS IAM 策略授予或拒绝访问特定工作区的权限。ARN 的资源段与您在标题中传递wrkspc_的带前缀的 ID 相同:anthropic-workspace-id
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}
例如:arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj
有关策略示例,请参阅 IAM 政策。
创建工作空间
注册时会自动配置默认工作空间。其他工作空间可以通过/v1/organizations/workspaces终端节点创建、更新、重命名和存档,并由相应的aws-external-anthropic操作(、CreateWorkspaceUpdateWorkspace、ArchiveWorkspace)授权;请参阅 IAM 操作。
在客户端中设置工作空间 ID
每个数据平面请求的anthropic-workspace-id标题中都必须包含工作空间 ID。当你使用 Anthropic SDK 的 Claude-on-AWS 客户端时,有三种方式可以提供它:
-
环境变量 — 设置
ANTHROPIC_AWS_WORKSPACE_ID,客户端会自动读取它。export ANTHROPIC_AWS_WORKSPACE_ID='wrkspc_01AbCdEf23GhIj' -
构造函数参数 — 在实例化客户端时传递
workspaceId/workspace_id(名称遵循 SDK 的语言惯例)。 -
Per-request 覆盖 — 如果您需要处理来自同一客户端的多个工作空间,请直接在单个请求上传递标头。
如果您使用基础Anthropic客户端(没有 AWS 后端),请为每个请求明确设置anthropic-workspace-id标头 — 有关每种语言的示例,请参阅提出请求。有关 SDK-specific 参数名称,请参阅 Ant hropic 客户端软件开发工具包文档
标记工作区
工作区标签是附加到工作空间的键值对。它们与 AWS IAM 集成以实现基于属性的访问控制,并与 AWS 成本和使用率报告集成以进行成本分配(CUR 详情请参阅监控和记录)。在 AWS 的 Claude 平台上,标签已正式发布。
使用命名空间TagResource和UntagResource命名空间更新现有工作aws-external-anthropic空间上的标签。相同的标签密钥无需额外配置即可推动 IAM 条件和成本分配。
Tag-based 访问控制
您可以使用aws:ResourceTag/<key>条件上下文密钥对工作区标签值进行门禁aws-external-anthropic操作。以下策略仅允许对已标记的工作空间进行推理:Environment=production
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-external-anthropic:CreateInference", "aws-external-anthropic:CreateBatchInference", "aws-external-anthropic:CountTokens" ], "Resource": "arn:aws:aws-external-anthropic:*:*:workspace/*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "production" } } } ] }
使用aws:RequestTag/<key>和aws:TagKeys条件键TagResource来强制执行标记策略(例如,要求工作空间携带CostCenter和Owner标记)。有关更多示例,请参阅 IAM 政策。