models
Развертывание шлюза приложений Anthropic Claude для AWS для корпоративных нагрузок
Статья описывает архитектуру и практические рекомендации по развертыванию шлюза Claude Apps Gateway на AWS, обеспечивающего централизованный контроль доступа, политики, телеметрию и управление затратами для AI-приложений.
AS1 NewsИсточник: aws.amazon.com
AI-администраторы, внедряющие Claude Code и Claude Desktop в корпоративной среде, нуждаются в централизованных средствах управления аутентификацией, доступом к моделям, учетом затрат и контролем расходов. Для этого предлагается использовать Claude Apps Gateway — самоуправляемый слой управления между этими приложениями и платформой Amazon Bedrock или Claude Platform на AWS.
Архитектура решения предполагает запуск шлюза в контейнере на AWS Fargate внутри виртуальной частной сети (VPC). В качестве альтернативы могут использоваться Amazon EKS или Amazon EC2, в зависимости от существующей инфраструктуры. В системе используются компоненты, такие как Amazon RDS для хранения состояния сессий и счетчиков затрат, внутренний Application Load Balancer для TLS-терминации, а также VPC endpoints для приватного доступа к AWS-сервисам.
Процесс авторизации включает однократный вход через OIDC-провайдера, после чего шлюз выдает короткосрочный токен, который используется для аутентификации всех последующих запросов. В рамках каждого запроса происходит проверка токена, определение пользователя и группы, применение политик доступа и маршрутизация к выбранному upstream-сервису, например Amazon Bedrock или Claude Platform.
Шлюз обеспечивает централизованное управление политиками доступа к моделям, что позволяет задавать разные уровни доступа для различных групп пользователей, а также управлять разрешениями на использование инструментов и функций. Телеметрия собирается и передается через протокол OTLP для последующего анализа и учета.
Кроме того, шлюз реализует механизмы failover для маршрутизации запросов на резервные сервисы и обеспечивает контроль затрат с помощью встроенных лимитов, которые могут задаваться на уровне организации, групп или отдельных пользователей.
Развертывание может осуществляться по различным сценариям, начиная от единственной команды в одном регионе и заканчивая мультиаккаунтными архитектурами с разделением затрат и управлением доступом. В статье подробно описаны типовые сценарии и рекомендации по их реализации.
Использование данного решения позволяет централизовать управление AI-инфраструктурой, повысить безопасность и контроль, а также обеспечить масштабируемость и гибкость в условиях растущих требований к корпоративным AI-приложениям.
Обеспечивает централизованный контроль и безопасность AI-приложений на AWS, снижая операционные издержки и повышая управляемость.