AWS 发布实现 Claude Platform on AWS 多环境访问的工程指南
Implementing Multi-Environment Access for Claude Platform on AWS
AWS Solutions Architect Andrea Gallo 和 Ayan Ray 联合发布教程,演示如何在 AWS 组织内通过专用 AI Services 账户架构,为 Claude Platform on AWS(CPonAWS)配置三种不同环境的推理访问模式:AWS 内部工作负载、开发者本地终端以及外部云或 CI/CD 流水线。
该方案核心在于将订阅与工作负载解耦,采用三账户拓扑结构——付费管理账户、托管订阅的 AI Services 账户以及多个工作负载账户。具体实施包含三个关键路径:一是通过跨账号 IAM 角色配合 SigV4 签名,使 EKS Pod 无需存储密钥即可调用生产工作区;二是生成绑定特定开发工作区的长期 API 密钥,并移除默认宽泛权限策略以强制隔离;三是利用 OIDC 联邦机制,让非 AWS 环境获取临时凭证并生成有效期最长 12 小时的短期 Bearer Token。
文中提供了完整的 JSON 策略文件、CLI 命令及 Python 代码片段,涵盖从创建 Workspace ARN、配置信任策略到验证访问控制的每一步。特别强调 CallWithBearerToken 动作必须授权给 Resource:*,否则会导致令牌生成失败,而 CreateInference 则需严格限定在特定 Workspace ARN 以实现隔离。此外,建议开启 CloudTrail 数据事件审计与成本标签分配,以便追踪调用主体与分摊支出。此内容属于官方工程实践指导,适用于正在规划 CPonAWS 落地架构的团队。
提供跨账号 SigV4、工作区隔离 API 密钥与 OIDC 联邦的完整 CLI 配置,可直接用于生产环境的多租户 Claude Platform on AWS 接入。
来源:AWS Machine Learning Blog · aws.amazon.com