AWS 推出 Claude Apps Gateway:企业集中管控 Claude Code 和 Desktop 的访问、成本与策略
AWS 发布 Claude Apps Gateway,一个自托管控制平面,让企业通过单一入口管理 Claude Code 和 Desktop 的访问权限、策略和成本。支持 Amazon Bedrock 或 Claude Platform on AWS 部署,集成现有身份提供商,实现按用户追踪支出和自动策略下发。
一句话看懂
Anthropic 与 AWS 联合推出 Claude Apps Gateway,一个自托管网关,让企业集中管理 Claude Code 和 Desktop 的访问、策略和成本,无需为每个开发者单独配置凭证。
详细发生了什么
企业团队在规模化使用 Claude Code 和 Claude Desktop 时,面临分散管理难题:每个开发者需要独立凭证、设置需手动分发、支出难以追踪或设限。Claude Apps Gateway for AWS 正是为此设计——它是一个自托管控制平面,通过单一入口管控身份、策略和成本。
网关以 Claude Code CLI 二进制文件的一部分交付,运行在用户基础设施上的无状态容器中,后端使用 PostgreSQL 存储短期登录状态和速率限制计数器。开发者通过浏览器 SSO 登录后,网关签发短期令牌,客户端自动应用管理设置,每次请求都经过策略强制执行。
核心功能包括:
- 身份:连接任何符合 OIDC 标准的身份提供商,通过 SSO 登录后签发短期令牌。
- 策略:服务端定义管理设置,客户端登录时自动获取,网关在每次请求时强制执行。可限制模型、工具权限和默认配置,并按 IdP 组划分范围。
- 遥测:客户端标记每次请求的使用指标,网关通过 OTLP 转发到用户配置的收集器(如 CloudWatch 或 Prometheus)。
- 路由:网关持有上游凭证,代表开发者将推理请求路由到 Amazon Bedrock 或 Claude Platform on AWS,支持跨区域或跨账户故障转移。
- 支出上限:设置每日、每周、每月支出限制,超出后网关阻止请求,直到周期重置或管理员提高上限。
部署时,网关读取单个 YAML 配置文件,密钥通过环境变量管理。使用 Amazon Bedrock 时,推理请求在用户配置的 AWS 区域中处理,数据保持与 Bedrock 工作负载相同的隐私控制;使用 Claude Platform on AWS 时,请求由 Anthropic 处理。
中文圈视角
对于国内企业,这个工具的直接可用性取决于 AWS 的可用性。如果企业已使用 AWS 中国区域(如光环新网或西云数据运营),可以部署网关,但需注意数据出境合规——使用 Amazon Bedrock 时数据不出 AWS 安全边界,但 Bedrock 在中国区域可能不支持所有 Claude 模型。
国内类似方案?目前国产大模型平台(如阿里云百炼、百度千帆)提供 API 密钥管理和用量监控,但缺乏像 Claude Apps Gateway 这样与客户端深度集成的自托管网关。对于使用 Claude 的国内团队,如果通过海外 AWS 区域部署,需考虑网络延迟和合规风险。
一个中文圈尚未讨论的盲点:网关的 OIDC 集成意味着企业可以复用现有的钉钉、飞书或企业微信身份认证系统(如果它们支持 OIDC),从而在不改变员工登录习惯的前提下实现 Claude 工具的集中管控。这对于大型互联网公司或金融机构有吸引力。
几条值得记住的细节
- 网关以 Claude Code CLI 二进制文件的一部分交付,运行在单个无状态容器中。
- 开发者登录后获得短期令牌(默认 1 小时过期),无需在机器上存储长期密钥。
- 支持按 IdP 组设置模型、工具权限和默认配置。
- 支出上限可设置为每日、每周或每月,按用户、组或组织级别。
- 网关支持跨 AWS 区域和跨账户的推理路由故障转移。
一句话总结
如果你所在团队正在规模化使用 Claude Code 或 Desktop,这个网关能让你像管理云资源一样管理 AI 工具——从身份到成本,一个控制面板搞定。