详细内容或原文请订阅后点击阅览
在 Amazon Bedrock 上使用单区域 Claude 代码强制执行数据驻留
一位受监管的客户需要在单个 AWS 区域(伦敦)(而不仅仅是在地理区域内)处理所有 Claude Code 推理。本文介绍了将 Amazon Bedrock 上的 Claude Code 固定到一个区域的两种方法:应用程序推理配置文件或 Mantle 终端节点,与 IAM 区域条件配对,以及如何验证 AWS CloudTrail 中的合规性。
来源:亚马逊云科技 _机器学习一家总部位于美国的全球组织最近向我们提出了一个看似简单的数据驻留请求:让他们的工程师使用 Claude Code。要求:Amazon Bedrock 模型推理必须在伦敦(eu-west-2 AWS 区域)进行处理,而不仅仅是从伦敦调用。他们的合规团队采取了强硬路线。提示、完成和中间处理需要保留在单个 AWS 区域内。大致的合规性并未摆在桌面上。
我们首先尝试了最新的路径(Amazon Bedrock 上的 Anthropic 的 Mantle 端点)并遇到了限制。然后我们回到带有应用程序推理配置文件的经典 Amazon Bedrock Invoke API。该组合加上 AWS Identity and Access Management (IAM) 区域条件满足了要求。
在这篇文章中,我们将向您展示这两种路径、为什么选择取决于您的区域、强制执行这些路径的 AWS Identity and Access Management (IAM) 策略,以及如何在 AWS CloudTrail 中验证合规性。该模式适用于针对 Amazon Bedrock 模型 ID 的工具。
重要上下文:对于大多数 Amazon Bedrock 工作负载,跨区域推理 (CRIS) 是正确的默认设置。它可以平滑吞吐量,增加应用程序可用的容量,并让您首先访问更新的模型。仅当您的合规性要求是特定 AWS 区域而不是地理位置时,才使用本文中的单区域模式。如果“欧盟某个地方”满足您的数据驻留需求,那么欧盟跨区域配置文件是更直接的答案。
先决条件
开始之前,请确认您已:
