本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
身分驗證
AWS 上的 Claude 平台支援兩種身分驗證方法:AWS IAM 搭配 SigV4 請求簽署 (主要) 和 API 金鑰身分驗證。兩者都使用相同的基本 URL 和請求格式。
Anthropic SDKs (請參閱安裝 SDK) 實作以下所述的身分驗證流程和登入資料解析。如果您不是使用 Anthropic SDK,則必須針對區域端點 建構 SigV4-signed請求 (或將您的 API 金鑰顯示為承載字符)https://aws-external-anthropic.<region>.api.aws。如需開發套件特定的用戶端組態和授權憑證解析順序,請參閱 Anthropic 文件中的 AWS 上的 Claude 設定指南
SigV4 身分驗證
SigV4 是企業原生路徑,可與現有的 AWS IAM 政策、角色和稽核整合。使用 AWS 預設登入資料提供者鏈結支援的任何方法設定 AWS 登入資料:
-
環境變數 (
AWS_ACCESS_KEY_ID、AWS_SECRET_ACCESS_KEY、AWS_SESSION_TOKEN) -
共用登入資料檔案 (
~/.aws/credentials) -
共用組態檔案 (
~/.aws/config),包括 SSO 和credential_process -
IRSA 和 GitHub 動作的 Web 身分 (
AWS_WEB_IDENTITY_TOKEN_FILE和AWS_ROLE_ARN) -
ECS 容器憑證
-
EC2 執行個體中繼資料服務 (IMDS)
若要驗證 Anthropic SDK 正在取得您的登入資料並解析為正確的區域端點,請遵循提出請求中的範例提出測試請求。成功的回應會確認登入資料、區域、基本 URL 和工作區 ID 都已正確設定。
API 金鑰身分驗證
對於更簡單的整合路徑 (本機開發和指令碼),您可以使用 API 金鑰而不是 SigV4 進行身分驗證。設定ANTHROPIC_AWS_API_KEY環境變數或傳遞apiKey至 SDK 建構函式。Anthropic SDK 會將金鑰作為承載字符傳送至 AWS 端點上的 Claude 平台;IAM 會透過 aws-external-anthropic:CallWithBearerToken動作授權請求 (請參閱 IAM 政策)。
在 AWS 上的 Claude 平台 → API 金鑰下的 AWS 主控台中產生 API 金鑰。選擇產生金鑰,然後複製金鑰值。將 aws-external-anthropic:CallWithBearerToken IAM 動作授予應允許使用 API 金鑰身分驗證的主體。
注意
只有在 AWS 上的 Claude 平台下的 AWS 主控台中建立的 API 金鑰才能使用此服務。
-
在標準 Claude 主控台
中為第一方 API 存取建立的金鑰不適用於 AWS 端點上的 Claude 平台。 -
Amazon Bedrock API 金鑰也無法運作 — Bedrock 使用單獨的端點、身分驗證流程和 IAM 命名空間。
短期 API 金鑰
對於您想要 API 金鑰身分驗證但沒有長期金鑰生命週期的情況,Anthropic 會發佈權杖產生器程式庫,該程式庫會從 AWS IAM 憑證中挖掘短期 API 金鑰。字符預設為 12 小時的生命週期,並且可以範圍限定在特定工作區和 aws-external-anthropic:CallWithBearerToken動作。為您的語言安裝產生器、交換 API 金鑰的 IAM 憑證,並將金鑰傳遞至 Anthropic SDK。
短期 API 金鑰仍然需要發起人的 IAM 主體保留在目標工作區aws-external-anthropic:CallWithBearerToken上。它們會自行過期,不需要明確輪換或撤銷。
登入資料優先順序和區域解析
Anthropic SDK 在 AWS 用戶端上的 Claude 平台會使用定義的優先順序來解析登入資料和區域。引數名稱遵循每種語言的慣例:適用於 TypeScript 和 PHP 的 camelCase、適用於 Python 和 Ruby 的 snake_case、適用於 Go 的 PascalCase,以及適用於 C# 和 Java 的屬性或建置器模式。
如需每個 SDK 的授權優先順序、支援的環境變數和建構函數引數,請參閱 Anthropic 文件中的 AWS 設定上的 ClaudeANTHROPIC_AWS_API_KEY優先於預設的 AWS 憑證提供者鏈結。區域為必要項目;與 AnthropicBedrock不同,如果建構函數或 / 沒有提供區域,則 AWS 用戶端上的 us-east-1Claude AWS_REGION 會擲回 AWS_DEFAULT_REGION。
工作空間 ID
每個資料平面請求都必須在 anthropic-workspace-id標頭中包含工作區 ID。依預設, Anthropic SDKs 會從ANTHROPIC_AWS_WORKSPACE_ID環境變數讀取此項目,您也可以將 workspaceId / 傳遞workspace_id給用戶端建構函式。如果您使用基本Anthropic用戶端 (而非 Claude-on-AWS 用戶端),請明確傳遞 標頭。如需如何尋找工作區 ID,請參閱針對每個語言範例和工作區提出請求。