Pular para o conteúdo
← Todas as notícias

AWS detalha guia para acesso multiambiente ao Claude Platform on AWS

O material mostra como usar uma única assinatura do CPonAWS em ambientes de produção, desenvolvimento e sistemas externos, com isolamento por workspace e três formas de autenticação.

A AWS publicou um guia de implementação para o Claude Platform on AWS (CPonAWS) com acesso a partir de três ambientes: workloads em AWS, laptops de desenvolvedores e serviços externos. O foco é usar uma única assinatura, mantendo a separação entre tráfego de produção e desenvolvimento por workspace.

AWS detalha guia para acesso multiambiente ao Claude Platform on AWS

O desenho proposto usa uma conta dedicada de AI Services dentro da organização. É nela que ficam a assinatura do CPonAWS, os workspaces, as chaves de API e os papéis de acesso entre contas. As contas que executam as tarefas não acessam a assinatura diretamente; elas assumem papéis nessa conta para fazer chamadas de inferência.

O guia pede a criação de dois workspaces para isolar produção e desenvolvimento. Cada workspace tem um ARN próprio, usado nas políticas e no código. A região do workspace define o endpoint da API, enquanto a geografia da inferência é ajustada separadamente nas configurações de segurança do workspace, com as opções atuais de “US” e “Global routing”.

Para workloads em AWS, o material mostra como configurar um pod no EKS, ou outro workload, para chamar o CPonAWS com assinatura SigV4 por outra conta. Já para desenvolvedores, explica o uso de chaves de API com escopo limitado ao workspace de desenvolvimento. Por padrão, a chave gerada vem com uma política que dá acesso a todos os workspaces; o administrador precisa remover essa política e aplicar outra mais restrita.

Para ambientes externos, como Google Cloud Platform, Kubernetes fora da AWS e pipelines de CI/CD, o guia usa federação OIDC. O token emitido pelo provedor externo é trocado no AWS Security Token Service por credenciais temporárias, que geram um token de curta duração para o CPonAWS, com validade de até 12 horas.

← Todas as notícias