Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Как развернуть Claude Code на Amazon Bedrock в AWS GovCloud: подробное руководство

Как развернуть Claude Code на Amazon Bedrock в AWS GovCloud: подробное руководство

Компания Amazon Web Services выпустила официальные рекомендации для организаций с жесткими требованиями регуляторов, включая стандарты ITAR. В материалах детально описано, как запустить Claude Code от Anthropic совместно с моделями Claude Opus 5.5 и Claude Sonnet 5.5 на платформе Amazon Bedrock в регионах AWS GovCloud (US).

Подобные развертывания критически важны для государственного сектора и корпораций, работающих в закрытых контурах. Я детально изучил опубликованный технический регламент, чтобы систематизировать ключевые требования, особенности архитектуры эндпоинтов, варианты настройки и методы контроля расходов при масштабировании.

Архитектура эндпоинтов Bedrock Runtime и Mantle
Схема взаимодействия через эндпоинты bedrock-runtime и bedrock-mantle.

Сертификация моделей и безопасность данных

Согласно обнародованным данным, версии Claude Opus 5.5 и Claude Sonnet 5.5 имеют сертификацию FedRAMP Class D (ранее известную как High) на базе Amazon Bedrock. В то же время модель Claude Sonnet 5 обладает не только сертификатом FedRAMP Class D, но и полноценной авторизацией DoD Impact Level 4 и 5 (IL4/IL5).

Реклама

Инфраструктура Bedrock в защищенном сегменте GovCloud (US) предоставляет пути авторизации по стандартам FedRAMP Class D и DoD SRG IL4/IL5. Встроенные защитные механизмы гарантируют политику нулевого удержания данных (zero data retention) по умолчанию. Это означает, что пользовательский контент не сохраняется в памяти, не логируется, не передается третьим лицам и не используется для дообучения моделей AWS.

Модель Claude Opus 5.5 стала доступна в AWS GovCloud (US) 22 сентября 2026 года, а Claude Sonnet 5.5 появилась следом 28 сентября. Во время анонса старшей версии компания Amazon подчеркнула, что инфраструктура обеспечивает региональную изоляцию данных и нулевое хранение на уровне платформы.

Архитектура эндпоинтов: bedrock-runtime и bedrock-mantle

Платформа Amazon Bedrock в AWS GovCloud (US) поддерживает одновременную работу с двумя типами эндпоинтов. Обе поверхности функционируют на базе единого инференс-движка Mantle с архитектурой Zero Operator Access.

Сравнение возможностей эндпоинтов

Эндпоинт bedrock-runtime задействует стандартный AWS SDK через API InvokeModel и Converse. Он поддерживает защитные фильтры Amazon Bedrock Guardrails, базы знаний Knowledge Bases, агентные механизмы Agents и детальное логирование вызовов. Я рекомендую использовать именно этот вариант для большинства новых проектов, где критически важен аудит действий.

Эндпоинт bedrock-mantle обеспечивает нативную поддержку интерфейса Anthropic Messages API. На этой поверхности доступны эксклюзивные инструменты: серверные функции, фоновый инференс и проектные пространства Projects. Важно учитывать географию: стандартный bedrock-runtime доступен в обоих регионах GovCloud (US-West и US-East), тогда как Mantle-интерфейс развернут только в US-West.

Что умеет агентский инструмент Claude Code

Claude Code представляет собой автономный агентский инструмент разработки от Anthropic. Он способен напрямую анализировать кодовую базу, производить правки в файлах, выполнять терминальные команды и интегрироваться со средами программирования, включая VS Code и JetBrains, а также работать в фоновом режиме через специальный SDK.

Практический функционал и интеграции

В перечень возможностей инструмента входит написание кода и исправление ошибок сразу в нескольких файлах, запуск и отладка тестов, проверка линтерами, поиск по истории Git, разрешение конфликтов слияния, создание коммитов и pull requests. Утилита подключается к внешним источникам через Model Context Protocol, взаимодействуя с интерфейсом командной строки AWS, Terraform и Kubernetes, а также способна порождать дочерние суб-агенты для параллельного решения задач.

Реклама

Поведение помощника настраивается с помощью локальных файлов памяти CLAUDE.md, кастомных скриптов и хуков. Повторяющиеся рутинные процессы легко автоматизировать посредством интеграции в CI/CD-пайплайны через GitHub Actions или GitLab CI/CD.

Порядок настройки и конфигурации

Для успешного старта требуется действующий аккаунт AWS GovCloud (US) с настроенным доступом к Amazon Bedrock. Набор IAM-прав для стандартного эндпоинта должен включать минимум такие разрешения, как bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles и bedrock:GetInferenceProfile. Для работы с Mantle требуются соответствующие политики доступа вроде управляемой политики AmazonBedrockMantleInferenceAccess.

Три варианта конфигурации среды

Документация описывает три основные схемы подключения, обозначенные как варианты A, B и C:

  • Вариант A: Интерактивный мастер настройки. Запускается утилитой Claude Code, где нужно выбрать стороннюю платформу (3rd-party platform), указать Amazon Bedrock, выбрать регион us-gov-west-1 и зафиксировать версии моделей. Ранее созданные конфигурации можно открыть повторно через команду /setup-bedrock.
  • Вариант B: Ручное задание переменных окружения. Требуется прописать переменные CLAUDE_CODE_USE_BEDROCK=1, установить регион AWS_REGION=us-gov-west-1 и направить переменную ANTHROPIC_MODEL на идентификаторы с префиксом us-gov, например us-gov.anthropic.claude-sonnet-5-5.
  • Вариант C: Маршрутизация через Mantle с помощью флага CLAUDE_CODE_USE_MANTLE=1. При необходимости флаги Bedrock и Mantle допускается объединять в рамках одной рабочей сессии.

Чтобы убедиться в корректности развертывания, я советую выполнить команду /status. Строка провайдера должна отображать значение Amazon Bedrock или Amazon Bedrock (Mantle).

Корпоративное развертывание и контроль бюджетов

При переходе к масштабируемому использованию в крупных компаниях я рекомендую управлять доступом централизованно через AWS IAM Identity Center, задействуя временные роли вместо статических ключей. Также полезно автоматизировать проброс переменных окружения или централизованно рассылать конфигурационные файлы.

Управление затратами на токены

Важным аспектом является жесткая фиксация версий используемых моделей. Если оставить псевдонимы вроде sonnet или opus незафиксированными, система будет опираться на дефолтные настройки Claude Code, которые могут меняться от релиза к релизу. Поскольку по умолчанию инструмент выбирает модель Claude Opus 5.5, незакрепленный запуск автоматически тарифицируется по максимальному тарифу Opus, который существенно выше расценок на Sonnet 5.5.

Для контроля расходов AWS советует внедрять лимиты на потребление токенов конкретным пользователем с отправкой предупреждений при достижении 80% и 100% квоты. Подобные системы легко реализовать на базе логирования CloudWatch, функций Lambda и хранилищ DynamoDB, дополняя их механизм кеширования промптов с временной шкалой TTL на 5 минут или 1 час.

Оптимальной практикой для команд является назначение модели Claude Sonnet 5.5 базовой рабочей лошадкой, тогда как Claude Opus 5.5 стоит оставлять исключительно для комплексного логического анализа и длительных автономных процессов. Для задач, требующих строгого уровня соответствия IL4/IL5, единственным правильным выбором остается Claude Sonnet 5.

Наконец, не стоит забывать про безопасность уровня рабочей станции. Хотя инфраструктурный слой Amazon Bedrock надежно защищает передаваемые данные, сам Claude Code запускается на локальных компьютерах разработчиков. Я настоятельно рекомендую проводить аудит безопасности клиентских машин, внедрять политики управления правами и контролировать квоты запросов точно так же, как и для любого другого стороннего программного обеспечения в корпоративном контуре.

Реклама
01.