为 AWS 部署 Anthropic Claude 应用程序网关以处理企业工作负载

Claude 应用程序网关是 Claude Code 和 Claude Desktop 以及 AWS 上的 Amazon Bedrock 或 Claude Platform 之间的自托管治理层。这篇文章介绍了一个生产参考部署,涵盖端到端架构、企业部署模式、成本和实施资源。

来源:亚马逊云科技 _机器学习

在员工中部署 Claude Code 和 Claude Desktop 的 AI 管理员需要对身份验证、模型访问、成本归因和支出执行进行集中控制。这些控制措施可减少运营开销并大规模一致地应用治理。

Claude 应用程序网关在这些应用程序与 AWS 上的 Amazon Bedrock 或 Claude Platform 之间提供自托管治理层。

在我们的发布文章的基础上,本文介绍了涵盖端到端架构、企业部署模式、成本和实施资源的生产参考部署。

架构

本节介绍参考部署拓扑以及请求如何流经网关。

部署拓扑

Claude 应用程序网关在开发人员已运行的同一 Claude Code CLI 二进制文件中提供。从 claude gateway --config gateway.yaml 开始,它以服务器模式运行并在启动时加载其 YAML 配置。在此参考部署中,容器在 Virtual Private Cloud (VPC) 内的 AWS Fargate 上运行。如果 Amazon Elastic Kubernetes Service (Amazon EKS) 或 Amazon Elastic Compute Cloud (Amazon EC2) 更适合您的现有设置,则同一映像可以在其中运行。

参考架构使用以下组件:

  • 计算和状态:每个 AWS Fargate 任务都运行一个无状态网关容器。适用于 PostgreSQL 的 Amazon Relational Database Service (Amazon RDS) 存储短暂的登录状态,包括设备代码和会话。启用支出限制后,它还会存储每个用户的支出计数器和审计记录。身份验证状态存在于数据库中而不是任务中。这意味着任何任务都可以服务任何请求,负载均衡器上不需要粘性会话。
  • 入口和私有 DNS:内部 Application Load Balancer 使用 AWS Certificate Manager 证书终止 TLS。 Amazon Route 53 私有托管区域将网关解析为可通过 VPN、AWS Direct Connect 或等效私有连接访问的私有 IP 地址。
  • 请求流程