Claude Opus 5.5 和 Sonnet 5.5 已上线 AWS GovCloud 美区,配合 Claude Code 实现合规环境下的 AI 辅助开发。
Amazon Bedrock in AWS GovCloud (US) 现已支持 Anthropic Claude Opus 5.5 和 Claude Sonnet 5.5,为具有监管或合规要求(包括 ITAR《国际武器贸易条例》)的工作负载提供了 AI 辅助开发的入口。Claude Sonnet 5 已获得 FedRAMP Class D(原 High)认证以及 DoD Impact Level 4 和 5(IL4/IL5)授权,Claude Opus 5.5 和 Claude Sonnet 5.5 在 Amazon Bedrock 上均持有 FedRAMP Class D 认证(请验证当前的模型认证状态)。
本文探讨如何在 AWS GovCloud(US)中的 Amazon Bedrock 上将这些模型与 Anthropic 的代理编程工具 Claude Code 结合使用。通过此方案,你可以在保持合规对齐的同时,运行 AI 辅助工作流以加速日常开发任务。
AWS GovCloud(US)区域专为有较高合规需求的美国客户设计。你可以在敏感环境中部署生成式 AI 工作负载,同时维持合规控制。Amazon Bedrock 构建于安全优先的功能之上,包括:
内置数据保护:客户内容不会被存储、记录,也不会用于训练 AWS 模型或与第三方共享。
FedRAMP Class D(原 High)认证和 DoD Cloud Service Provider(CSP)SRG IL4/IL5 授权路径,满足政府机构的合规要求。查看 Amazon Bedrock 模型合规页面了解当前的模型级认证状态。
与 AWS GovCloud(US)中现有的安全控制和合规框架集成,在提供额外授权路径的同时维持与其他 AWS 区域相同的高安全标准。
Amazon Bedrock in AWS GovCloud(US)支持两个端点接口:bedrock-runtime 和 bedrock-mantle,两者均由具有零运营商访问(ZOA)架构的同一底层 Mantle 推理引擎提供支持。bedrock-runtime 端点使用 AWS SDK(InvokeModel 和 Converse API),并支持 Amazon Bedrock Guardrails、Amazon Bedrock Knowledge Bases、Agents 和调用日志记录。这使其成为大多数新应用(尤其是需要审计跟踪的应用)的推荐选择。bedrock-mantle 端点原生支持 Anthropic Messages API,并提供仅在该接口上才有的功能访问,如服务端工具、后台推理和 Projects。两个端点均支持 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5,其中 bedrock-runtime 在两个 AWS GovCloud(US)区域(US-West 和 US-East)均可使用,bedrock-mantle 在 AWS GovCloud(US-West)可用。
Claude Code 是 Anthropic 的代理编程工具,可以阅读你的代码库、编辑文件、运行命令,并与你的开发工具集成。由 Amazon Bedrock in AWS GovCloud(US)上的 Claude Opus 5.5 和 Claude Sonnet 5.5 等模型驱动,它可以直接在你的终端、你首选的集成开发环境(IDE)(如 VS Code 和 JetBrains)中运行,也可以在后台通过 Claude Agent SDK 运行。Claude Code 理解你的整个代码库,可以跨多个文件和工具协同工作以完成任务。Claude Code 可以:
编写代码并修复代码库中跨多个文件的 bug。
回答关于代码架构和逻辑的问题。
执行并修复测试、linting 和其他命令。
搜索 Git 历史、解决合并冲突,并创建提交和 Pull Request。
通过 Model Context Protocol(MCP)连接外部工具和数据源,包括 AWS Command Line Interface(AWS CLI)、Terraform 和 Kubernetes。
生成子代理同时处理任务的不同部分。
通过 CLAUDE.md 内存文件、可重复工作流的 skills 以及 pre/post 操作自动化 hooks 自定义行为。
通过 GitHub Actions 或 GitLab CI/CD 自动化重复任务并与 CI/CD 集成。
了解更多,请参阅 Anthropic 的文章:Claude Code 教程和 Claude Code:代理编程最佳实践。
本节提供在 AWS GovCloud(US)中设置和配置 Claude Code 以使用 Amazon Bedrock 的分步说明,包括前置条件、安装命令、环境配置和验证步骤。
在开始之前,请确保已具备以下条件:
拥有 Amazon Bedrock 访问权限的 AWS GovCloud(US)账户。
Amazon Bedrock 的适当 AWS Identity and Access Management(IAM)角色和权限。具体来说,你的 IAM 策略至少应包括:
对于 bedrock-runtime:bedrock:InvokeModel、bedrock:InvokeModelWithResponseStream、bedrock:ListInferenceProfiles 和 bedrock:GetInferenceProfile。
对于 bedrock-mantle(如果使用 Mantle 端点):bedrock-mantle:CreateInference、bedrock-mantle:GetProject、bedrock-mantle:ListProjects 和 bedrock-mantle:ListModels。
或者,附加 AmazonBedrockMantleInferenceAccess 托管策略。
在你的 AWS GovCloud(US)账户中启用 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5 的 Amazon Bedrock 模型访问。
使用短期 API 密钥或 AWS SSO 登录配置的具有有效 AWS 会话凭证的 AWS CLI。
配置 AWS CLI 凭证后,使用以下方法之一安装 Claude Code:
curl -fsSL https://claude.ai/install.sh | bash
irm https://claude.ai/install.ps1 | iex
curl -fsSL https://claude.ai/install.cmd -o install.cmd && install.cmd && del install.cmd
Homebrew(macOS/Linux):
brew install --cask claude-code
有关其他安装方法,请参阅 Claude Code 安装文档。
导航到你的项目:cd your-code-project
cd your-code-project
启动 Claude Code:claude
claude
运行登录向导:/login
/login
在登录提示处,选择 third-party platform,然后选择 Amazon Bedrock。按照向导提示选择你的认证方式、区域(us-gov-west-1)并固定你的模型。向导会自动将配置保存到你的设置文件中。
如果你之前已配置过 Claude Code,运行 /setup-bedrock 重新打开向导并更新你的凭证、区域或模型固定设置。
对于脚本化或企业部署,请设置以下环境变量:
export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION='us-gov-west-1'
export ANTHROPIC_MODEL='us-gov.anthropic.claude-sonnet-5-5'
要使用 Claude Opus 5.5 作为主要模型:
export ANTHROPIC_MODEL='us-gov.anthropic.claude-opus-5-5'
要为一致的团队部署固定特定模型版本:
export ANTHROPIC_DEFAULT_OPUS_MODEL='us-gov.anthropic.claude-opus-5-5'
export ANTHROPIC_DEFAULT_SONNET_MODEL='us-gov.anthropic.claude-sonnet-5-5'
然后导航到你的项目并启动 Claude Code:
cd your-code-project
claude
Bedrock Mantle 原生支持 Anthropic Messages API,在 AWS GovCloud(US-West)中可用。要通过 Mantle 路由 Claude Code:
export CLAUDE_CODE_USE_MANTLE=1
export AWS_REGION='us-gov-west-1'
当同一会话中需要同时使用 bedrock-runtime 和 bedrock-mantle 时:
export CLAUDE_CODE_USE_BEDROCK=1
export CLAUDE_CODE_USE_MANTLE=1
注意:Guardrails 和调用日志记录仅通过 bedrock-runtime 端点提供。对于需要这些合规功能的生产环境,请使用 bedrock-runtime 端点(选项 A 或 B)。
通过在终端中检查 Welcome to Claude Code! 消息来验证 Claude Code 是否正在运行。运行 /status 命令确认你的模型和提供商。提供商行应显示 Amazon Bedrock 或 Amazon Bedrock(Mantle),具体取决于你的配置。
要了解有关为 Amazon Bedrock 配置 Claude Code 的更多信息,请参阅 Claude Code on Amazon Bedrock。
随着 Claude Code 现已正式发布,下一步是决定如何在你的组织中部署它。请考虑你的安全、治理和合规基础架构:
使用 AWS IAM Identity Center 集中管理身份和 Claude Code 访问权限。这可确保只有经授权的开发人员具有访问权限。此外,通过使用 IAM Identity Center,开发人员可以使用临时基于角色的凭证访问资源,从而无需静态访问密钥并有助于增强安全性。在打开 Claude Code 之前,请确保使用 aws configure sso --profile <PROFILE_NAME> 将 AWS CLI 配置为使用 IAM Identity Center 配置文件。然后使用你创建的配置文件登录:aws sso login --profile <PROFILE_NAME>。
考虑自动配置默认环境变量。这包括本文中概述的环境变量,如 AWS_REGION、CLAUDE_CODE_USE_BEDROCK、ANTHROPIC_MODEL、ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL。这将配置 Claude Code 自动连接到 Amazon Bedrock,为整个团队的 development 提供一致的基础。组织可以首先为开发人员提供自助服务说明,或使用 settings 文件集中管理配置。
考虑为大型企业部署实施 Claude Code with Amazon Bedrock 指南。该指南帮助组织在维持对 AI 资源访问的严格控制的同时部署 Claude Code,连接到现有身份基础设施,并为开发人员工作力和使用模式提供可观测性。
查看服务配额并根据活跃开发人员数量设置适当的每分钟令牌数(TPM)和每分钟请求数(RPM)。确保你有足够的 TPM 和 RPM 配额来支持你的团队使用。有关指导,请遵循速率限制建议。
为一致的团队部署固定模型版本。如果不固定,sonnet 和 opus 等模型别名将解析为 Claude Code 的内置默认值,这些默认值可能在版本之间发生变化。Claude Code 默认使用 Claude Opus 5.5 作为其主要模型,因此未固定的部署按 Opus 每令牌费率计费。要将团队保持在 Claude Sonnet 5.5,请将 ANTHROPIC_MODEL 设置为其完整的模型 ID。使用 ANTHROPIC_DEFAULT_OPUS_MODEL 和 ANTHROPIC_DEFAULT_SONNET_MODEL 来控制团队何时迁移到新模型。在 AWS GovCloud(US)中,使用 us-gov. 前缀用于跨区域推理配置文件 ID。
实施成本监控和每用户令牌防护栏。Claude Code 会话可能非常消耗令牌,特别是使用每令牌成本高于 Claude Sonnet 5.5 的 Claude Opus 5.5。根据 Anthropic 的说法,Claude Opus 5.5 使用比 Claude Opus 5 更少的令牌完成任务,且每令牌价格更低。请考虑以下事项:
实施每用户令牌防护栏以强制执行每个开发人员的每日令牌限制,并在 80% 和 100% 阈值处发出警报。此模式使用 Amazon CloudWatch 调用日志记录、AWS Lambda 和 Amazon DynamoDB 来近乎实时地跟踪和强制执行限制。
使用 prompt caching 来降低成本并改善响应时间。支持的模型提供 5 分钟和 1 小时 TTL 选项。
考虑将团队默认设置为 Claude Sonnet 5.5(比 Claude Opus 5.5 成本更低),并为需要更深入推理或更长自主运行的任务保留 Claude Opus 5.5。对于需要 IL4/IL5 授权的工作负载,默认使用 Claude Sonnet 5。
请参阅 Claude Code Monitoring Implementation 指南了解更多可观测性模式。
为你的组织考虑权限、内存和 MCP 服务器。安全团队可以配置 Claude Code 允许和不允许做的托管权限,这些权限不能被本地配置覆盖。此外,你可以跨项目配置 CLAUDE.md 内存文件,以自动添加常见工作流、样式约定和编码标准来符合你组织的偏好。将你的 CLAUDE.md 文件部署到企业目录中,以便所有开发人员继承相同的基础。使用 hooks 强制执行 pre/post 操作自动化,如自动格式化或 lint 检查。
为你的合规要求选择适当的端点。bedrock-runtime 端点支持 Guardrails、调用日志记录,并在两个 AWS GovCloud(US)区域(US-West 和 US-East)内支持跨区域推理。bedrock-mantle 端点原生支持 Anthropic Messages API,在 AWS GovCloud(US-West)可用。Guardrails 和调用日志记录目前是 bedrock-runtime 独有的,因此对于需要全面审计跟踪和内容过滤的部署,推荐使用 bedrock-runtime。
在部署前进行全面的安全评估。根据你组织的安全策略评估 Claude Code 的能力。Amazon Bedrock 保护推理层,但 Claude Code 在本地开发人员机器上运行,需要单独的评估和风险管理。应用控件(如托管权限、调用日志记录和每用户令牌限制),就像对你环境中运行的其他第三方软件一样。
Claude Opus 5.5 和 Claude Sonnet 5.5 在 Amazon Bedrock in AWS GovCloud(US)上的可用性,为受监管工作负载的 AI 辅助开发提供了一条合规对齐的路径。Claude Sonnet 5 持有 FedRAMP Class D(原 High)认证和 DoD IL4/IL5 授权,为敏感环境提供了最强的合规覆盖。Claude Sonnet 5.5 持有 FedRAMP Class D 认证,在编码和知识工作方面比 Claude Sonnet 5 有所提升,且每次任务成本更低。Claude Opus 5.5 持有 FedRAMP Class D 认证,为需要该认证级别的工作负载带来更深入的推理和更长的自主任务能力。
结合 Claude Code,团队可以直接在终端、IDE 或 CI/CD 管道中采用代理编程工作流,同时数据保留在 AWS GovCloud(US)基础设施内。无论你选择 bedrock-runtime 端点以获得完整的 Guardrails 和日志支持,还是选择 bedrock-mantle 端点以获得原生 Anthropic Messages API 访问,你都可以根据组织的合规和运营要求定制部署。
Amazon Bedrock in AWS GovCloud (US)
Claude Code on Amazon Bedrock
Guidance for Claude Code with Amazon Bedrock
Amazon Bedrock model FedRAMP certification and DoD authorization status
Per-user token guardrails for Amazon Bedrock in government agencies
Claude Sonnet 5.5 in AWS GovCloud (US)
Claude Opus 5.5 in AWS GovCloud (US)