AWS 教程:如何用单区域 Claude Code 强制数据驻留,满足合规要求
本文介绍如何在 Amazon Bedrock 上配置 Claude Code,确保所有推理在单一 AWS 区域(如伦敦)处理,满足严格的数据驻留合规。涵盖 Mantle 端点与应用推理配置文件两种路径,以及 IAM 区域条件与 CloudTrail 验证方法。
一句话看懂
AWS 发布教程,教你在 Amazon Bedrock 上把 Claude Code 的推理锁定在单一区域(如伦敦),满足严格的数据驻留合规要求。
详细发生了什么
一家总部在美国的全球企业要求工程师使用 Claude Code,但合规团队规定所有模型推理必须在伦敦(eu-west-2)区域处理,而不是仅在伦敦发起调用。提示词、补全和中间处理都必须留在单一 AWS 区域内。
AWS 团队尝试了两种方案:一是 Anthropic 的 Mantle 端点(通过 CLAUDE_CODE_USE_MANTLE=1 启用),二是经典的 Amazon Bedrock Invoke API(通过 CLAUDE_CODE_USE_BEDROCK=1 启用)。最终发现,Mantle 在伦敦区域不支持单区域路由,因此只能使用经典 API 配合应用推理配置文件(application inference profile)。
文章详细介绍了两种路径的配置方法:
- Path 1(Mantle):适用于爱尔兰、斯德哥尔摩、东京、墨尔本、美国东部(弗吉尼亚)、美国东部(俄亥俄)、美国西部(俄勒冈)等区域。只需设置
AWS_REGION环境变量,Mantle 会自动路由到该区域,无需创建推理配置文件。 - Path 2(经典 API):适用于伦敦区域,需要创建应用推理配置文件,指向区域内的基础模型(如
anthropic.claude-opus-4-6-v1或anthropic.claude-sonnet-4-6)。
两种路径都需要配合 IAM 区域条件(aws:RequestedRegion)来强制限制调用区域,并通过 AWS CloudTrail 验证合规性。
中文圈视角
对于国内用户,这个教程有几点值得关注:
-
合规思路可借鉴:虽然国内用户通常使用国产模型(如 DeepSeek、Kimi),但数据驻留的合规框架是通用的。如果企业需要满足《数据安全法》或《个人信息保护法》的要求,可以参考这种“区域锁定 + IAM 条件 + 审计日志”的模式,确保数据不出境。
-
平替方案:国内云厂商(如阿里云、华为云)也提供类似的模型服务,但区域锁定功能可能不如 AWS 成熟。如果必须使用 Claude,国内用户可能需要通过海外区域访问,但要注意数据出境合规风险。
-
盲点:目前中文社区对 Claude Code 在 AWS 上的区域锁定讨论较少,多数教程只关注功能使用,忽略了合规配置。这篇教程填补了这一空白,值得企业合规团队关注。
几条值得记住的细节
- Mantle 端点:在支持的 7 个区域(如爱尔兰、东京)可直接通过
AWS_REGION实现单区域路由,无需推理配置文件。 - 伦敦区域限制:Mantle 在伦敦仅提供 Global 和 EU 端点,无法锁定单区域,必须使用经典 API 和应用推理配置文件。
- IAM 条件:使用
aws:RequestedRegion条件键,即使开发者误配AWS_REGION,IAM 也会拒绝调用。 - 模型 ID:经典 API 支持
anthropic.claude-opus-4-6-v1和anthropic.claude-sonnet-4-6,Mantle 支持anthropic.claude-sonnet-5等新模型。 - 验证方法:通过 AWS CloudTrail 审计日志确认所有推理请求都发生在目标区域。
一句话总结
如果你的合规要求是“数据必须留在某个 AWS 区域”,这篇教程提供了清晰的配置路径,但需注意区域限制。