快速答案
截至 2026-05-12,Claude Platform on AWS 是通过 AWS 账号访问的 Anthropic 托管 Claude API、Claude Console、Claude Code 路径和原生平台能力。想要原生 Anthropic 功能,同时需要 AWS Marketplace 计费、IAM 访问控制、CloudTrail 可见性和 AWS 承诺用量抵扣时,用 Claude Platform on AWS。若安全审查要求 AWS 运行推理栈并作为数据处理方,用 Amazon Bedrock。
最短的安全配置路径是:
- 在 AWS Console 订阅 Claude Platform on AWS。
- 完成与 AWS 关联的 Anthropic organization 设置。
- 创建 workspace,并保存
wrkspc_...ID。 - 在 AWS account 中启用 outbound web identity federation。
- 用 AWS gateway SDK helper 或 workspace API key 测试 Anthropic Messages API。
- 用
CLAUDE_CODE_USE_ANTHROPIC_AWS=1、ANTHROPIC_AWS_WORKSPACE_ID和AWS_REGION把 Claude Code 指向同一个 workspace。 - 如果需要推理级审计日志,开启 CloudTrail data events。
不要把它当成换了 URL 的 Bedrock。Claude Platform on AWS 使用 Anthropic-managed infrastructure。AWS 负责认证、IAM、Marketplace 计费和 CloudTrail 集成;Anthropic 处理推理输入和输出。
2026-05-11 发生了什么变化
AWS 和 Anthropic 在 2026-05-11 宣布 Claude Platform on AWS 正式可用。它给使用 Claude 的团队多了第三条实际路径:
| 路径 | 谁运行推理 | 主要 API 表面 | 计费路径 | 最适合 |
|---|---|---|---|---|
| Claude first-party API | Anthropic | Anthropic Messages API | Anthropic | 直接 Anthropic 关系和最快的原生 API 设置 |
| Claude Platform on AWS | Anthropic | 通过 aws-external-anthropic.{region}.api.aws 使用 Anthropic Messages API |
AWS Marketplace | 原生 Anthropic 平台,同时使用 AWS IAM、CloudTrail 和 Marketplace 计费 |
| Claude in Amazon Bedrock | AWS | Bedrock APIs 或 Bedrock 的 Anthropic Messages endpoint | AWS 原生服务 | AWS-operated inference、AWS 数据处理方边界和 Bedrock-native controls |
这个变化重要,是因为团队不再只能在 Anthropic first-party API 和 Bedrock 之间二选一。Claude Platform on AWS 保留原生 Anthropic 功能表面,包括 Messages API、Agent Skills、code execution、web search、web fetch、MCP connector、Files API、batch processing、prompt caching 和 Claude Managed Agents。代价是推理边界属于 Anthropic,而不是 AWS。
什么时候值得用这套方案
当下面多数条件成立时,使用 Claude Platform on AWS:
- 你希望按原生 Claude API 的节奏获得模型和 beta headers
- Claude Code、Claude Cowork、Agent Skills、code execution、Files API 或 Managed Agents 在计划内
- 采购希望走 AWS Marketplace 计费或消耗 AWS commitment
- IAM policies 和 workspace ARN 是团队已经熟悉的访问控制系统
- CloudTrail events 和 AWS Cost Explorer 需要显示采用路径
- 安全审查接受 Anthropic 作为推理数据处理方
当下面要求成立时,改用 Claude in Amazon Bedrock:
- AWS 必须运行推理并作为数据处理方
- 严格区域数据驻留比原生 Anthropic 功能节奏更重要
- 架构依赖 Bedrock-native controls、model routing、Guardrails、Knowledge Bases 或已有 Bedrock governance
- 商务条款、限额和运维看板已经围绕 Bedrock 标准化
决策表
| 问题 | 更合适的答案 | 原因 |
|---|---|---|
| 需要通过 AWS 计费使用原生 Claude API 功能? | Claude Platform on AWS | 它通过 AWS Marketplace 暴露 Anthropic Messages API 和原生平台能力。 |
| 需要把 Claude Code 绑定到 AWS-governed workspace? | Claude Platform on AWS | Claude Code 有专用 provider 路径:CLAUDE_CODE_USE_ANTHROPIC_AWS=1。 |
| 需要 AWS-operated inference 或 AWS 作为唯一处理方? | Claude in Amazon Bedrock | Bedrock 让 AWS 保持运行方和数据处理方。 |
| 需要在 Anthropic API 中逐请求指定 US inference geography? | Claude Platform on AWS,并设置 inference_geo="us" |
workspace region 本身不会固定推理地理位置;请求参数才会。 |
| 需要 Bedrock-native APIs 和 controls? | Claude in Amazon Bedrock | Bedrock 使用不同的 service endpoints、model IDs、IAM actions 和运营控制。 |
| 需要开发者长期企业级接入? | 优先 SigV4 / temporary AWS credentials | Workspace API keys 能用,但属于长期 secret,且设置后会覆盖 SigV4。 |
开始前需要准备什么
接生产工具前,先准备这些内容:
| 项目 | 要检查什么 | 为什么重要 |
|---|---|---|
| AWS account | 账号可以订阅 AWS Marketplace 服务 | Claude Platform on AWS 通过 AWS Marketplace 激活。 |
| Private offer 状态 | 第一次真实请求前确认已有 Bedrock 或 Anthropic private offers | 折扣不会追溯应用到接受正确 private offer 之前产生的用量。 |
| Workspace 规划 | 团队、环境或应用边界映射到 workspace | Workspace ID 用于 client routing、IAM resource scoping、usage、cost、files、batches 和 Skills。 |
| AWS region | 有意识地选择 workspace region | region 选择 gateway endpoint 和 AWS-side scope;它本身不固定模型推理地理位置。 |
| Auth path | pilot 用 API key,共享生产路径用 SigV4 | 实现方式和风险画像不同。 |
| IAM policy | 尽量把 aws-external-anthropic:* 权限限定到 workspace ARN |
Workspace 是主要 IAM resource。 |
| Claude Code 计划 | CLI、Agent SDK、model pins、SSO refresh 和 usage reporting 在上线前确定 | Claude Code 使用自己的 ANTHROPIC_AWS_* 配置路径,usage reporting 也不同于 first-party Claude Code。 |
| Network path | 生产流量前确定走 public endpoint 还是 AWS PrivateLink | 当 VPC 需要到 Claude Platform on AWS endpoint 的私有连接时,可以使用 AWS PrivateLink。 |
| Logging plan | 如果需要推理审计,准备 CloudTrail management events + data event logging | 推理事件是 data events,不会被默认 management-event logging 捕获。 |
| Cost tags | 提前确定 team、environment、application 和 cost-center |
AWS Cost Explorer 展示聚合 CCU 成本;tags 帮助后续分摊。 |
Step 1: 订阅并创建 Workspace
从 AWS Console 的 Claude Platform on AWS service page 开始。
- 选择 Sign up,并接受设置流程中显示的 AWS 和 Anthropic 条款。
- 完成跳转后的 Anthropic organization 设置。
- 按 AWS Console 提示创建 workspace。
- 记录 workspace ID,格式为
wrkspc_...。 - 记录该 workspace 的 AWS region。
AWS Marketplace 订阅会创建一个与 AWS account 绑定的新 Anthropic organization。它与你公司已有的 first-party Claude Console organization 是分开的。已有 first-party API keys、workspaces 和 console settings 不会自动带过来。
第一次真实请求前要确认 private offer 时间点。Anthropic 文档说明,已有 Bedrock private offers 不会自动转移到 Claude Platform on AWS,折扣也不能追溯应用到接受 private offer 之前产生的用量。
生产流量开始前,跑一遍这份采购确认清单:
- 确认该 AWS account 使用的是 public Marketplace subscription,还是 Claude Platform on AWS private offer
- 确认没有把 Bedrock private offer 当成 Claude Platform on AWS 折扣使用
- 确认已有 Anthropic direct private offer 是否适用,并拿到书面生效日期
- 确认这个 Marketplace product 是否会消耗 AWS commitment
- 记录首个 billing cycle 由谁在 AWS Cost Explorer 中审查 CCU usage
Step 2: 启用 AWS Account 前置条件
Anthropic 文档列出一个 account-level 前置条件。每个 AWS account 需要启用一次 outbound web identity federation:
aws iam enable-outbound-web-identity-federation
然后验证:
aws iam get-outbound-web-identity-federation-info
如果跳过这一步,请求可能会报 Outbound web identity federation is disabled for your account。先修这个,再排查 SDK 代码、model IDs 或 Claude Code 设置。
Step 3: 为第一次 API 测试选择 API Key 或 SigV4
Claude Platform on AWS 支持两条 auth path:
| Auth path | 适合用途 | 主要风险 |
|---|---|---|
| Workspace API key | 本地验证、demo、一次性脚本、不能签 SigV4 的工具 | 它是长期 secret,且存在时会覆盖 SigV4。 |
| IAM / SigV4 | CI、共享服务、内部 gateway、生产开发者工具 | IAM role 必须有正确的 aws-external-anthropic actions 和 region。 |
| Short-term API key | 把临时 x-api-key token 传给不能持有 AWS credentials 的进程 |
SDK 不会自动刷新该 token。 |
对于暴露 AWS gateway helper 的 SDK,共享工具优先使用这个 helper,因为它负责 base URL、workspace header 和 SigV4 行为。Anthropic 当前文档展示的 Python platform-specific client 如下:
export ANTHROPIC_AWS_WORKSPACE_ID="wrkspc_01AbCdEf23GhIj"
export AWS_REGION="us-west-2"
from anthropic import AnthropicAWS
client = AnthropicAWS()
message = client.messages.create(
model="claude-sonnet-4-6",
max_tokens=256,
messages=[{"role": "user", "content": "Reply with the word ready."}],
)
print(message)
这个 platform-specific client 默认从环境变量读取 ANTHROPIC_AWS_WORKSPACE_ID 和 AWS_REGION,计算 https://aws-external-anthropic.<region>.api.aws,在没有 API key 时从 AWS credential chain 取凭据并进行 SigV4 签名,同时发送必需的 anthropic-workspace-id header。Anthropic 将这些 Claude Platform on AWS SDK clients 标为 beta,所以生产工具中应固定 SDK 版本。
如果是 API key pilot,在 AWS Console 的 Claude Platform on AWS -> API keys 下生成 key,并设置:
export ANTHROPIC_AWS_API_KEY="sk-ant-xxxxx"
同一个 AnthropicAWS() 示例也能使用这个 API key,因为 ANTHROPIC_AWS_API_KEY 优先于默认 AWS credential chain。快速 API-key smoke test 也可以使用 AWS launch post 中的 generic Anthropic client:
export ANTHROPIC_API_KEY="<your-workspace-api-key>"
export ANTHROPIC_BASE_URL="https://aws-external-anthropic.<your-region>.api.aws"
export ANTHROPIC_WORKSPACE_ID="<your-workspace-id>"
from anthropic import Anthropic
import os
client = Anthropic(
default_headers={
"anthropic-workspace-id": os.environ["ANTHROPIC_WORKSPACE_ID"]
}
)
message = client.messages.create(
model="claude-sonnet-4-6",
max_tokens=256,
messages=[{"role": "user", "content": "Reply with the word ready."}],
)
print(message.content)
把这个当 smoke test,不要当最终团队模式。生产环境优先使用 AWS gateway SDK helper 加 temporary AWS credentials 或 IAM roles。
Step 4: 让 IAM 权限形状正确
SigV4 场景下,先确认进程会使用哪个 AWS identity:
aws sts get-caller-identity
SigV4 service name 和 IAM action namespace 都是 aws-external-anthropic。对于 real-time inference、model lookup 和 token counting,一个收紧的 starter policy 需要类似这些 actions:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": "aws-external-anthropic:ListWorkspaces",
"Resource": "*"
}
]
}
如果同一个 principal 被允许使用 workspace API keys,加上 aws-external-anthropic:CallWithBearerToken,并设置 Resource: "*"。Anthropic 文档说明,这个 action 属于 authentication-layer action,不是 workspace-ARN-scoped route action。
Credential precedence 很容易漏掉。Platform-specific clients 解析 auth 的顺序是:constructor API key、constructor AWS access key pair、constructor AWS profile、ANTHROPIC_AWS_API_KEY,最后才是默认 AWS credential chain。如果 shell 里还留着旧的 ANTHROPIC_AWS_API_KEY,SDK 会忽略有效的 SigV4 credentials,改用过期 API key 发送请求。
Step 5: 把 Claude Code 指向同一个 Workspace
不要只依赖 ANTHROPIC_BASE_URL 和 ANTHROPIC_CUSTOM_HEADERS 配置 Claude Code。Claude Code 有专门的 Claude Platform on AWS provider path。
使用 SSO profile 的 SigV4 配置:
aws sso login --profile my-profile
export AWS_PROFILE="my-profile"
export AWS_REGION="us-west-2"
export CLAUDE_CODE_USE_ANTHROPIC_AWS=1
export ANTHROPIC_AWS_WORKSPACE_ID="wrkspc_01AbCdEf23GhIj"
使用 workspace API key:
export CLAUDE_CODE_USE_ANTHROPIC_AWS=1
export ANTHROPIC_AWS_WORKSPACE_ID="wrkspc_01AbCdEf23GhIj"
export AWS_REGION="us-west-2"
export ANTHROPIC_AWS_API_KEY="sk-ant-xxxxx"
然后打开 Claude Code 并运行:
/status
Status output 应显示 resolved provider、workspace ID、region、base URL override(如有)和 auth-skip setting。如果请求仍然打到 api.anthropic.com,说明 CLAUDE_CODE_USE_ANTHROPIC_AWS 缺失或不是 truthy。如果同时设置了 CLAUDE_CODE_USE_BEDROCK 或 CLAUDE_CODE_USE_FOUNDRY,请取消,因为 Claude Code provider routing 中 Bedrock 和 Foundry 优先级高于 Claude Platform on AWS。
团队 rollout 前可以固定 model aliases,避免新模型发布时所有人一起切换:
export ANTHROPIC_DEFAULT_OPUS_MODEL="claude-opus-4-7"
export ANTHROPIC_DEFAULT_SONNET_MODEL="claude-sonnet-4-6"
export ANTHROPIC_DEFAULT_HAIKU_MODEL="claude-haiku-4-5"
不要把 Claude Code usage reporting 当成 first-party Claude Code 的完全等价实现。Anthropic 当前 Claude Platform on AWS 文档说明:Claude Code workspace 和 Analytics API 不可用,带 automatic rate limits 的 workspace 不可用,Claude Code usage 会出现在 general usage view,而不是专用页面。
如果开发者使用 AWS SSO,并且 credentials 在长 Claude Code session 中过期,可以在 Claude Code settings 里添加 awsAuthRefresh command,让 CLI 重新执行登录流程,而不是在任务中途失败。
Step 6: 承诺数据驻留前先测试
Workspace 会绑定一个 AWS region,该 region 控制 gateway endpoint,以及 IAM、CloudTrail、billing、usage、quotas、files、batches 和 Skills 的 AWS-side scope。它不会自动固定模型推理发生在哪里。
截至 2026-05-12,Claude Platform on AWS 支持两种 inference geographies:
inference_geo |
作用 | 成本说明 |
|---|---|---|
global |
推理可路由到全球 Anthropic-operated data centers | 标准定价;省略时默认使用它。 |
us |
推理保留在 US data centers | 适用 1.1x pricing multiplier。 |
需要时,在每个请求上设置 inference geography:
from anthropic import AnthropicAWS
client = AnthropicAWS()
message = client.messages.create(
model="claude-sonnet-4-6",
max_tokens=256,
inference_geo="us",
messages=[{"role": "user", "content": "Reply with the word ready."}],
)
print(message)
模型支持是契约的一部分。Anthropic 文档说明,inference_geo 支持 Claude Opus 4.6、Claude Sonnet 4.6 及后续模型。对 Claude Opus 4.5、Claude Sonnet 4.5 或 Claude Haiku 4.5 发送带 inference_geo 的请求会返回 400。如果某个 workflow 要求 US-only inference,就不要把 Claude Code 或 API clients pin 到 claude-haiku-4-5。
不要把这写成泛化合规承诺。Anthropic 说明 Claude Platform on AWS 目前没有 workspace-level inference geography controls;需要在每个请求上设置 inference_geo。Anthropic 还说明 Zero Data Retention 遵循 first-party Claude API 模式,可通过 Anthropic account representative 申请。迁移依赖数据保留承诺的 workload 前,先确认 ZDR 已启用。
Step 7: 开启真正需要的日志
CloudTrail 很有用,但前提是配置正确的 event class。
AWS 和 Anthropic 文档区分两层日志:
- workspace 和 vault operations 属于 management events,默认出现
- inference、batch、file、skill、model、user profile 和 Claude Managed Agents operations 属于 data events,需要显式开启 CloudTrail data event logging
这个区别在审查中很重要。API 调用成功,但 CloudTrail management-event trail 没有推理记录,不代表 inference logging 坏了;通常只是 data events 没开。
调试时同时保留两个 request IDs:
x-amzn-requestid:用于 AWS-side investigation 和 CloudTrail lookuprequest-id:用于 Anthropic support
一个有效的内部验收测试是:
- 通过 AWS gateway helper 或 SigV4-signed client 跑一次 SDK 请求。
- 在
/status确认 AWS provider 后,跑一次 Claude Code prompt。 - 在预期延迟后确认两者都出现在 Claude Console usage 中。
- 开启 data event logging 后,确认 API request 落到 CloudTrail。
- 确认成本以 Claude Consumption Unit line item 出现在 AWS Cost Explorer。
Step 8: 在成本失控前给 Workspace 打标签
Claude Platform on AWS 用量通过 AWS Marketplace 以 Claude Consumption Units(CCUs)计费。Anthropic 文档说明 CCUs 按小时计量,并在月末后付费开票。CCUs 不是 prepaid credits 或余额。
从第一天起使用一组小而固定的强制标签:
teamenvironmentapplicationcost-center
同时明确谁负责申请 rate-limit increases。Claude Platform on AWS 初始使用 Anthropic-managed Tier 1 limits,不是 AWS Service Quotas;automatic tier advancement 也不同于 first-party Claude API。如果 workspace 要从 pilot 进入生产,首个上线周之前就安排人申请更高限额。
团队最容易踩错的地方
以为这是换名版 Bedrock
不是。Claude Platform on AWS 使用 Anthropic Messages API、claude-sonnet-4-6 这样的 Anthropic model IDs,以及 aws-external-anthropic endpoint 和 IAM namespace。Bedrock 有不同的 endpoints、model IDs、service names、control planes 和 release timing。
把 Workspace Region 当成数据驻留承诺
Workspace region 控制 AWS gateway endpoint 和 AWS-side resources。它不会固定 inference geography。如果要求 US-only inference,要在每个请求里传 inference_geo="us",并为 1.1x multiplier 预留预算。
让旧 API Key 覆盖 SigV4
ANTHROPIC_AWS_API_KEY 优先于默认 AWS credential chain。如果开发者说 IAM 修复没有效果,先检查是否还 export 着旧 workspace API key。
忘记 Claude Code 的 Provider Switch
Claude Code 不会因为有 AWS credentials 就自动使用 Claude Platform on AWS。设置 CLAUDE_CODE_USE_ANTHROPIC_AWS=1,如果存在 Bedrock 或 Foundry provider flags 就取消,并用 /status 验证。
期待所有 Anthropic API 功能都可用
大多数 Messages API 功能与 first-party Claude API 匹配,但仍有当前缺口。截至 2026-05-12,Anthropic 列出的不可用项包括:HIPAA readiness、workspace endpoints 之外的大多数 Admin API endpoints、workspace member management、spend limits、OAuth authentication、Fast mode、OpenAI-compatible endpoints、workspace-level inference geography controls,以及 Claude Code workspace / Analytics APIs。
一个好的首个用例
最干净的首个用例,是为一个平台或安全团队做内部 coding workflow。
一个实用 pilot 可以这样做:
- 为 pilot team 和 environment 创建一个 workspace。
- 在 AWS account 中启用 outbound web identity federation。
- 给一个小 IAM role 授予
CreateInference、model read、workspace read 和ListWorkspaces权限。 - 从开发机或 CI runner 跑一次
AnthropicAWS()smoke test。 - 用
CLAUDE_CODE_USE_ANTHROPIC_AWS=1、ANTHROPIC_AWS_WORKSPACE_ID和AWS_REGION配置 Claude Code。 - 第一次真实 coding task 前运行
/status。 - 如果 pilot 必须证明推理审计能力,开启 CloudTrail data event logging。
- 增加第二个团队前,审查 Claude Console usage 和 AWS Cost Explorer。
这个 pilot 一次性验证 service boundary、IAM path、Claude Code configuration、logging path 和 cost allocation pattern。如果 pilot 也使用 Claude Managed Agents,还要考虑一个额外限制:在 Claude Platform on AWS 上,autonomous session 最多可以在没有 user events 的情况下运行 6 小时,之后需要 reauthentication。
FAQ
使用 Claude Platform on AWS 需要单独的 Anthropic 账号吗?
计费激活不需要单独关系,但 AWS Marketplace 订阅会创建一个独立的 AWS-linked Anthropic organization。请使用这个 AWS-linked organization 里的 workspace IDs 和 API keys,而不是已有 first-party Claude Console organization 中的配置。
Claude Platform on AWS 和 Claude in Amazon Bedrock 是同一个东西吗?
不是。Claude Platform on AWS 由 Anthropic 运行,并通过 AWS authentication 和 Marketplace billing 暴露原生 Anthropic 平台。Claude in Amazon Bedrock 由 AWS 运行;当 AWS 必须作为数据处理方时,Bedrock 更合适。
可以用 Claude Code 接 Claude Platform on AWS 吗?
可以。使用 Claude Code 专用 provider 变量:CLAUDE_CODE_USE_ANTHROPIC_AWS=1、ANTHROPIC_AWS_WORKSPACE_ID 和 AWS_REGION,再配合用于 SigV4 的 AWS credentials,或用于 workspace API key 的 ANTHROPIC_AWS_API_KEY。运行 /status 验证 resolved provider。
应该从 IAM 还是 API key 开始?
大多数团队只用 workspace API key 做一次快速验证。共享工具、CI 和生产开发者 workflow 应迁到 temporary AWS credentials 或 IAM roles,并使用 SigV4。
AWS region 能保证推理发生在哪里吗?
不能。Workspace region 选择 gateway endpoint 和 AWS-side resources。如果 inference geography 重要,请逐请求设置 inference_geo。省略时默认为 global;inference_geo="us" 会让推理保留在 US data centers,并适用 1.1x pricing multiplier。只在 Claude Opus 4.6、Claude Sonnet 4.6 或后续模型上使用它。
从 Bedrock 迁移前应该检查什么?
检查数据处理方要求、private offer 和折扣路径、model ID 变化、SigV4 service name、必需 workspace header、CloudTrail data-event logging、ZDR enrollment,以及 spend limits 和 Fast mode 等功能缺口。
核验说明
本文于 2026-05-12 使用以下官方来源核验:
- AWS launch post:核验 GA 时间、AWS Marketplace activation、原生平台能力示例、首次 API key smoke test、CloudTrail 概要、tags 和 supported-region announcement:https://aws.amazon.com/blogs/machine-learning/introducing-claude-platform-on-aws-anthropics-native-platform-through-your-aws-account/
- Anthropic Claude Platform on AWS docs:核验架构、Bedrock 对比、setup flow、outbound web identity federation、
AnthropicAWS、auth paths、model IDs、feature gaps、inference_geosupport limits、workspace scoping、CCU billing、CloudTrail event classes、PrivateLink、Managed Agents session behavior、migration notes 和 IAM action examples:https://platform.claude.com/docs/en/build-with-claude/claude-platform-on-aws - Claude Code docs:核验 Claude Platform on AWS provider variables、SigV4 vs workspace API key behavior、
/status、model pinning、proxy options,以及 Bedrock / Foundry provider precedence:https://code.claude.com/docs/en/claude-platform-on-aws - Anthropic launch blog:核验 same-day native API feature positioning、global / US inference geographies、Bedrock boundary guidance 和 private-offer warning:https://claude.com/blog/claude-platform-on-aws