← Назад

models

Развертывание шлюза приложений Anthropic Claude для AWS для корпоративных нагрузок

Статья описывает архитектуру и практические рекомендации по развертыванию шлюза Claude Apps Gateway на AWS, обеспечивающего централизованный контроль доступа, политики, телеметрию и управление затратами для AI-приложений.

AS1 NewsИсточник: aws.amazon.com

awsclaudesecurityenterprise
Anthropic$2,054.92-0.61%VIRTUAL$0.6179+0.59%COST$904.77-2.23%

AI-администраторы, внедряющие Claude Code и Claude Desktop в корпоративной среде, нуждаются в централизованных средствах управления аутентификацией, доступом к моделям, учетом затрат и контролем расходов. Для этого предлагается использовать Claude Apps Gateway — самоуправляемый слой управления между этими приложениями и платформой Amazon Bedrock или Claude Platform на AWS.

Архитектура решения предполагает запуск шлюза в контейнере на AWS Fargate внутри виртуальной частной сети (VPC). В качестве альтернативы могут использоваться Amazon EKS или Amazon EC2, в зависимости от существующей инфраструктуры. В системе используются компоненты, такие как Amazon RDS для хранения состояния сессий и счетчиков затрат, внутренний Application Load Balancer для TLS-терминации, а также VPC endpoints для приватного доступа к AWS-сервисам.

Процесс авторизации включает однократный вход через OIDC-провайдера, после чего шлюз выдает короткосрочный токен, который используется для аутентификации всех последующих запросов. В рамках каждого запроса происходит проверка токена, определение пользователя и группы, применение политик доступа и маршрутизация к выбранному upstream-сервису, например Amazon Bedrock или Claude Platform.

Шлюз обеспечивает централизованное управление политиками доступа к моделям, что позволяет задавать разные уровни доступа для различных групп пользователей, а также управлять разрешениями на использование инструментов и функций. Телеметрия собирается и передается через протокол OTLP для последующего анализа и учета.

Кроме того, шлюз реализует механизмы failover для маршрутизации запросов на резервные сервисы и обеспечивает контроль затрат с помощью встроенных лимитов, которые могут задаваться на уровне организации, групп или отдельных пользователей.

Развертывание может осуществляться по различным сценариям, начиная от единственной команды в одном регионе и заканчивая мультиаккаунтными архитектурами с разделением затрат и управлением доступом. В статье подробно описаны типовые сценарии и рекомендации по их реализации.

Использование данного решения позволяет централизовать управление AI-инфраструктурой, повысить безопасность и контроль, а также обеспечить масштабируемость и гибкость в условиях растущих требований к корпоративным AI-приложениям.

негативно

Обеспечивает централизованный контроль и безопасность AI-приложений на AWS, снижая операционные издержки и повышая управляемость.