AI Tools
教程14 分钟2026年4月22日作者:AIGCDev

如何在 Amazon Bedrock 中运行 Claude Cowork:内部研究工作流部署指南(2026)

快速答案

可以。截至 2026-04-21,团队已经可以通过 Amazon Bedrock 运行 Claude Cowork,而不必走 Anthropic 托管推理。它真正的价值很直接:知识工作者照样使用 Cowork 桌面应用做文档分析、多步研究、文件处理、MCP 连接和定时任务,而模型推理、计费以及 Bedrock API 日志仍留在你现有的 AWS 环境中。AWS 在 2026-04-21 正式宣布了这一部署方式;Anthropic 在 2026-04-22 核验的 Cowork on 3P 概览 也明确写到,Bedrock 部署下的对话内容不会进入 Anthropic 基础设施。

截至 2026-04-22,Anthropic 还写明了两个会影响采购和合规评估的限制。第一,除非你在托管配置中主动关闭,否则应用默认仍会发送运行遥测。第二,Cowork 活动不会进入 Audit Logs、Compliance API 或 Data Exports,所以 OpenTelemetry 适合做观测,但不能替代受监管场景所需的正式审计日志。Anthropic 在其 telemetry and egress 文档Cowork 监控说明 中明确写了这些边界。

如果你的公司已经以 AWS 为主、需要更强的数据驻留或采购控制、又想给内部研究和文档工作提供一个现成的桌面工作流,这套方案很合适。反过来,如果你的团队期待的是完整的 Claude Enterprise 能力,那它并不合适,因为 Anthropic 在 2026-04-22 核验的 3P feature matrix 里仍然把 Chat tab、Computer Use、Voice mode、Claude in Chrome、Anthropic 一方连接器,以及项目/插件共享列为缺失项。Anthropic 公共插件市场也不可用,不过组织内分发的插件仍可用。

2026-04-21 到底变了什么

AWS 在 2026-04-21 发布了官方 Claude Cowork in Amazon Bedrock 上线文章。这件事重要,不是因为 Bedrock 之前没有 Claude,也不是因为 Anthropic 之前没有 Cowork,而是因为中间一直缺一层:很多公司想要 Cowork 这套现成体验,但又不想把推理和计费重新放回 Anthropic 的一方托管栈。

这次发布把这个空档补上了。AWS 的定位是:把 Claude 从开发者工作流扩展到更广泛的知识工作,同时仍留在 AWS 控制平面里。Anthropic 的第三方 Cowork 文档把同一部署模式称为 Cowork on 3P,其核心是模型推理走你配置的提供方,而对话历史保存在用户设备本地。

对 IT 采购方或内部工具负责人来说,这不是一条泛泛的 AI 新闻,而是部署选项真的变了。此前常见的选择只有两个:

  • 用 Claude Enterprise,同时接受 Anthropic 托管推理
  • 直接基于 Bedrock 自建内部应用给员工使用

现在多了第三条路:保留现成的桌面工作流,但把推理路由到 Bedrock。

什么情况下这套方案值得上

如果下面大多数条件都成立,那么 Claude Cowork in Amazon Bedrock 很值得考虑:

  • 公司已经有 AWS IAM、CloudTrail 和网络控制体系
  • 采购更偏向按量云计费,而不是再签一个 seat 合同
  • 你需要在 AWS 内做区域选择或地理范围内的 cross-Region 控制
  • 用户的主要需求是文档分析、研究、汇总和基于文件的工作流
  • 你本来就习惯通过 Jamf、Intune、组策略或其他 MDM 管理设备

如果你的真实需求更像标准 SaaS 聊天机器人落地,那就该跳过:

  • 你想要基于 Web 的用户管理后台
  • 你需要 Chat tab、Claude in Chrome、Voice mode 或 Computer Use
  • 你的团队不想承担桌面配置的 MDM / OS 策略管理
  • 你的组织本身并没有把 AWS 当作身份、日志和网络策略的中心

决策表

问题 更合适的答案 原因
需要 Claude,同时要求推理和计费都在 AWS 一侧? Claude Cowork in Bedrock AWS 负责推理路径和计费
需要尽可能完整的 Claude Enterprise 能力? Claude Enterprise Cowork on 3P 仍有功能缺口
需要区域内控制或地理路由? Claude Cowork in Bedrock Bedrock 支持区域与 cross-Region inference profiles
需要几乎零设备管理工作? Claude Enterprise Cowork on 3P 需要通过 MDM 或本地策略配置
需要面向内部研究和文档工作的统一桌面工作流? Claude Cowork in Bedrock 这正是 AWS 这次发布的产品形态

上线前你需要准备什么

在开始前,先确认这些前置条件。

项目 要核实什么 为什么重要
Claude Desktop 最新的 Claude Desktop,且系统为 macOS 13+ 或 Windows 10/11;Windows 还需启用 Virtual Machine Platform 并重启一次 Cowork on 3P 用的就是标准 Claude Desktop,系统或运行时前置不满足,试点会在 Bedrock 认证前就卡住
Bedrock access 目标 AWS Region 中已启用 Claude 模型 这套应用需要真实的 Bedrock 后端,不是只有 AWS 账号就行
Auth method inferenceBedrockProfileinferenceBedrockBearerTokeninferenceCredentialHelper Anthropic 的 3P 配置要求至少一种受支持的凭证路径
Model list 你准备暴露给用户的 Bedrock inference-profile ID,并写进 inferenceModels Bedrock rollout 需要明确的模型选择项
Device management Jamf、Intune、组策略或其他 MDM 对组织来说,托管部署才是标准路径
Firewall review Bedrock 端点、你保留启用的 Anthropic 遥测/更新域名,以及你的 OTLP collector(如果有) 网络策略很可能在用户看到 Cowork 前就把部署拦住
Pilot group 一小组有明确工作流的内部用户 你要验证的是结果是否有用,不只是能不能登录

一个很容易忽略的细节是:Anthropic 在当前的 configuration reference 里把托管值都存成字符串。也就是说,布尔值要写成 "true""false",而像 inferenceModelscoworkEgressAllowedHosts 这样的数组型键,必须是“字符串中的 JSON 数组”,而不是原生 plist 数组或注册表数组。

第一步:先选好 Bedrock 认证方式

Anthropic 当前的 configuration reference 给 Bedrock 部署提供了两种常见的认证路径,外加一条更适合高约束环境的 credential helper 路径。

方法 配置键 适合谁 要注意什么
AWS named profile inferenceBedrockProfile 已经在用 AWS CLI、SSO 或托管本地 profile 的团队 背后的主体需要 bedrock:InvokeModelbedrock:InvokeModelWithResponseStream
Bedrock bearer token / API key inferenceBedrockBearerToken 更快的试点,或偏好 token 认证的工具链 背后的主体需要 bedrock:CallWithBearerToken
Credential helper inferenceCredentialHelper 通过 SSO 或内部工具下发短期凭证的企业环境 helper 必须在会话开始前返回有效的 provider 凭证

AWS 也发布了新的 Bedrock API keys,作为更偏开发者入门的认证路径。AWS 官方文章写明,短期 key 最长可持续 12 小时,长期 key 可设置为 1 天到永不过期。对企业部署来说,这不意味着 bearer token 自动就是更好的方案。如果你的公司原本就是通过 SSO 和 named profile 治理 AWS 访问,那么 profile 方式通常更容易审计和轮换。

如果你的环境完全禁止静态 token,Anthropic 还支持 inferenceCredentialHelper,这样应用可以在会话启动时获取短期凭证,而不是把 bearer token 存在本地。

第二步:先在一台测试机上把配置跑通

Anthropic 当前的 installation guide 推荐的是分阶段 rollout:先在一台机器上验证,放通所需 egress,再导出已验证的配置,最后才做大范围部署。

最快也最稳的路径是:

  1. 在测试机上从 claude.com/download 安装 Claude Desktop。
  2. 打开 Help -> Troubleshooting -> Enable Developer Mode
  3. 打开 Developer -> Configure third-party inference
  4. 把 inference provider 设为 bedrock
  5. 填入 AWS Region、Bedrock profile 或 bearer token,并至少添加一个给用户选择的 Bedrock model / inference-profile ID。
  6. 导出已验证的 macOS .mobileconfig 或 Windows .reg 文件。

Anthropic 文档还提到,这个配置窗口可以直接显示你当前设置所需的 egress 域名清单。用它给出的结果,不要靠记忆手写防火墙白名单。

第三步:真正关键的配置键有哪些

第一次试点不需要把所有键都配满,但你确实需要那一小组真正关键的键。下面这个示例对应的是 Anthropic 在 configuration reference 里描述的托管偏好格式,其中布尔值和数组型值都以字符串形式写入。

{
  "enterpriseConfig": {
    "inferenceProvider": "bedrock",
    "inferenceBedrockRegion": "us-west-2",
    "inferenceBedrockProfile": "company-bedrock",
    "inferenceModels": "[\"<your-bedrock-inference-profile-id>\"]",
    "deploymentOrganizationUuid": "11111111-2222-3333-4444-555555555555",
    "disableDeploymentModeChooser": "true"
  }
}

每个键的作用:

  • inferenceProvider:开启 third-party inference 模式,并把 Claude Desktop 指向 Bedrock。
  • inferenceBedrockRegion:指定推理所在的 AWS Region。
  • inferenceBedrockProfile:使用机器上已经存在的 AWS named profile。
  • inferenceModels:Bedrock 必填的模型列表。这里要填你希望用户在选择器里看到的精确 inference-profile ID。
  • deploymentOrganizationUuid:标识你的部署,用于支持与遥测归属。
  • disableDeploymentModeChooser:让用户直接进入托管部署模式,而不是在首次启动时自己选择。

如果你只是在一台非托管机器上试验,Anthropic 文档说明 macOS 的本地配置文件位于 ~/Library/Application Support/Claude-3p/claude_desktop_config.json,其中配置放在 enterpriseConfig 下。真正规模化 rollout 时,托管 profile 会覆盖本地值。

第四步:让 AWS 侧的配置配得上产品承诺

只有 AWS 侧也配对了,这个产品故事才成立。

AWS 和 Anthropic 当前文档都指向同一组企业控制面:

  • 推理在你配置的 AWS Region 或 inference profile 中通过 Bedrock 执行
  • CloudTrail 会记录 Bedrock API 调用,包括源 Region 中的 cross-Region 请求
  • 如果你配置了 otlpEndpoint,OpenTelemetry 可以把 prompts、tool calls、file access、token counts 和 errors 输出到你自己的 collector
  • 在需要时,VPC endpoints 可以让流量不走公网路径
  • Bedrock 提供单 Region、地理范围内 cross-Region 和全球 cross-Region inference profiles

但这里仍有一个重要的合规边界。Anthropic 在 2026-04-22 核验的 telemetry docsCowork monitoring guidance 中明确写到:Cowork 活动不会进入 Audit Logs、Compliance API 或 Data Exports,OpenTelemetry 也不能替代面向合规目的的正式审计日志。如果你的组织对受监管工作负载需要完整审计链路,那就应该把 Bedrock logging 理解为“部分覆盖”,而不是完整合规答案。

路由上的取舍,AWS 在 2026-04-22 核验的 cross-Region inference docsglobal cross-Region docs 里写得很清楚:

选项 最适合什么 限制
Single Region 严格本地性要求,且审查更简单 突发吞吐能力更低
Geographic cross-Region inference 需要把驻留限制在某个地理范围内,例如 US 或 EU 仍是标准定价,且吞吐低于 global
Global cross-Region inference 追求最高吞吐;按 AWS 2026-04-22 文档,大约比标准价格低 10% 不适合有严格地理驻留要求的团队,且 SCP 需要允许 aws:RequestedRegion = "unspecified"

如果是合规要求在推动这个项目,先选地理范围受限的选项更稳,把 global routing 当成后续优化,而不是默认值。

第五步:先告诉用户哪些能力现在没有

很多内部 rollout 会在这里翻车。用户听到“Claude Desktop in AWS”,很容易以为自己会得到 claude.ai 上的全部能力。Anthropic 在 2026-04-22 核验的 feature matrix 明确不是这样。

功能 Cowork on 3P 状态
Cowork tab 可用
Code tab 可用
Projects、artifacts、file upload、scheduled tasks、本地和远程 MCP 可用
Chat tab 不可用
Computer Use 不可用
Voice mode 不可用
Claude in Chrome 不可用
Anthropic 一方连接器 暂不可用
项目和插件共享 不可用
Anthropic 公共插件市场 不可用,但组织内分发插件仍可用
Memory 可用,但存储在设备本地,不在 Anthropic 基础设施中

所以 rollout 口径一定要讲清楚。这是一个很强的桌面研究、文档处理和受控工具工作流,但它不是所有 Claude 一方能力的一比一替代品。

一个适合先试点的内部用例

AWS 的发布文章给了一个产品经理场景:上传客户会议纪要和需求文档,通过 MCP 连接文档与 Web 搜索,再让 Claude 输出一份有依据的产品简报。

这个试点是好的,因为输入明确、输出可审、验收标准也清晰。

你可以从这样一个提示词开始:

You are helping prepare an internal product brief.

Inputs in this workspace:
- customer interview notes
- current project requirements
- latest architecture constraints

Task:
1. Extract the repeated customer requests.
2. Flag conflicts between requests and current requirements.
3. Draft a one-page product brief with risks, open questions, and a recommended scope.
4. Cite which uploaded file supports each major recommendation.

Return format:
- Problem statement
- Recommended scope
- Risks and constraints
- Open questions
- Source mapping

这比“给我们演示一下 Cowork 能做什么”这种泛泛试用更好,因为输出更容易判断是否有用,失败模式也更容易识别。

最常见的 rollout 错误

把 3P Cowork 当成纯 SaaS 开关

不是。Anthropic 自己的文档已经把 MDM、策略键和网络 egress 写成部署的一部分。如果你的团队本来就讨厌桌面策略管理,这部分摩擦本身就是成本。

功能缺口到上线后才说

如果用户预期自己会拿到 Chat、浏览器能力或 Computer Use,就应该在上线前明确告诉他们,这些当前 3P 部署里没有。

认证方式选错

Bearer token 很有用,但不代表它天然是最好治理的方案。在 AWS 深度使用环境里,named profile 和既有 IAM 模式通常更适合作为长期方案。

试点时没有限定工作流

泛泛试用只会得到泛泛反馈。先选一个文档密集型工作流、一支团队和一套清晰的验收标准。

常见问题

Claude Cowork in Amazon Bedrock 是按 seat 卖的吗?

如果只看推理使用量,不是。Anthropic 的 feature matrix 和 AWS 发布文章都把 Cowork on 3P 写成由云提供商按 token 消耗计费,而不是 Anthropic seat licensing。另一个相关边界是,Anthropic 的 legal page 仍说明 Claude Desktop 应用本身受 Anthropic 商业条款约束。

这种部署下 Anthropic 能看到我们的 prompts 和文件吗?

Anthropic 在 2026-04-22 核验的 3P 文档里写到:对于 Bedrock 和 Vertex 部署,prompts、responses、files 和 tool outputs 都会发送到你配置的推理端点,并保存在本地机器上。Anthropic 同时仍有独立的 crash reporting、analytics 和 auto-update 路径,并说明这些路径可以被配置或关闭。

这适合受监管工作负载吗?

默认不适合。Anthropic 在 2026-04-22 核验的 Cowork 文档里明确说,相关活动不会进入 Audit Logs、Compliance API 或 Data Exports,OpenTelemetry 输出也不能替代这些控制。

不上 MDM 能不能推?

你可以在单机上用本地配置做评估,但 Anthropic 的文档仍把 MDM / OS policy 定义为组织级部署的标准路径。

这比自己做一个 Bedrock 内部应用更好吗?

当你想马上拿到现成桌面工作流时,它更好;当你需要深度产品定制、自定义 UX,或需要比 MCP 与托管桌面策略更紧的内部系统集成时,它就不如自建。

最后判断

Claude Cowork in Amazon Bedrock 是一个真实的新部署选项,不只是又一条 AI 合作新闻。对 AWS 为中心的团队来说,它的吸引力很明确:保留 Cowork 桌面工作流,同时把推理、计费、区域控制和 Bedrock 侧 API 日志放进 AWS。

但它也不是所有人的默认答案。你仍然要承担设备策略、网络策略和用户预期管理,还要决定如何处理 Anthropic 遥测、桌面更新策略,以及缺失正式 Cowork 审计链路这件事。如果这些能力本来就是你的强项,它会是给非开发人员提供更强内部 AI 桌面的务实路径;如果不是,Claude Enterprise 通常更简单。

核验说明

核验日期:2026-04-22。

  • 核验了 AWS 发布文章中 2026-04-21 上线时间、Bedrock 定位、示例工作流、数据控制表述,以及“通过 AWS 按消耗计费”的说法:https://aws.amazon.com/blogs/machine-learning/from-developer-desks-to-the-whole-organization-running-claude-cowork-in-amazon-bedrock/
  • 核验了 Anthropic 的 Cowork on 3P 概览,包括本地会话存储、Bedrock/Vertex 数据路由、安全边界和适用部署场景:https://claude.com/docs/cowork/3p/overview
  • 核验了 Anthropic 的安装文档,包括分阶段 rollout、Developer 菜单路径、导出格式和托管配置优先级:https://claude.com/docs/cowork/3p/installation
  • 核验了 Anthropic 的配置文档,包括 Bedrock 必需配置键、配置优先级、数组字符串写法、模型列表要求、可选 credential helper 支持,以及 inferenceBedrockProfileinferenceBedrockBearerToken 的 IAM 权限要求:https://claude.com/docs/cowork/3p/configuration
  • 核验了 Anthropic 的 3P feature matrix,包括当前缺失功能、token 计费、组织插件市场行为,以及 memory 的本地存储方式:https://claude.com/docs/cowork/3p/feature-matrix
  • 核验了 Anthropic 的 telemetry and egress 文档,包括默认遥测类别、关闭方式,以及 otlpEndpoint 行为:https://claude.com/docs/cowork/3p/telemetry
  • 核验了 Anthropic 的 legal and compliance 页面,包括商业条款适用范围和当前 3P 合规边界:https://claude.com/docs/cowork/3p/legal
  • 核验了 Anthropic 的 OpenTelemetry 与 Team/Enterprise Cowork 说明,包括当前 audit-log、Compliance API 和 Data Export 限制:https://support.claude.com/en/articles/14477985-monitor-claude-cowork-activity-with-opentelemetryhttps://support.claude.com/en/articles/13455879-use-claude-cowork-on-team-and-enterprise-plans
  • 核验了 AWS Bedrock 文档,包括当前 cross-Region inference 取舍、源 Region 中的 CloudTrail 行为,以及 global routing 约 10% 价格优势的说法:https://docs.aws.amazon.com/bedrock/latest/userguide/cross-region-inference.htmlhttps://docs.aws.amazon.com/bedrock/latest/userguide/global-cross-region-inference.html
  • 核验了 AWS Bedrock API key 文章中当前短期和长期 API key 的行为:https://aws.amazon.com/blogs/machine-learning/accelerate-ai-development-with-amazon-bedrock-api-keys/
claudeamazon-bedrockclaude-coworkenterprise-aidata-residencyinternal-researchmdm