Claude Platform on AWS bietet dir das vollständige Anthropic-Plattformerlebnis, einschließlich der Messages API, Agent Skills, Code-Ausführung und Beta-Features, zugänglich über dein AWS-Konto. Im Gegensatz zu Amazon Bedrock, bei dem AWS den Inferenz-Stack betreibt, wird Claude Platform on AWS von Anthropic betrieben. AWS stellt die Authentifizierungsschicht (SigV4 oder API-Key), IAM-basierte Zugriffskontrolle und die Abrechnungsintegration über AWS Marketplace bereit.
Die Anthropic-SDKs unterstützen Claude Platform on AWS.
Claude-Modelle laufen auf von Anthropic verwalteter Infrastruktur. Dies ist eine kommerzielle Integration für Abrechnung und Zugriff über AWS. Anthropic ist der Datenverarbeiter für Inferenz-Eingaben und -Ausgaben. AWS verarbeitet Abrechnungs- und Identitätsmetadaten im Rahmen des Marketplace-Modells. Kunden, die Claude über Claude Platform on AWS nutzen, unterliegen den Datennutzungsbedingungen von Anthropic.
Claude Platform on AWS hat folgende betriebliche Eigenschaften: Daten befinden sich möglicherweise nicht in AWS, Inferenz kann an die primäre Cloud von Anthropic weitergeleitet werden, und Subservices können sich ohne Vorankündigung ändern. Setze den Parameter inference_geo pro Anfrage, um die Inferenz an eine bestimmte Geografie zu binden.
Claude Platform on AWS folgt derselben Datenaufbewahrungsrichtlinie wie die First-Party Claude API. Zero Data Retention (ZDR) ist auf Anfrage verfügbar. Kontaktiere deinen Anthropic-Ansprechpartner, um es für deine Organisation zu aktivieren.
Beide Angebote ermöglichen dir die Nutzung von Claude über AWS, unterscheiden sich jedoch in Architektur, API-Oberfläche und Feature-Verfügbarkeit.
| Aspekt | Claude Platform on AWS | Claude in Amazon Bedrock | Amazon Bedrock (Opus 4.6 und früher) |
|---|---|---|---|
| Wer betreibt den Stack | Anthropic | AWS | AWS |
| API-Oberfläche | Claude API (/v1/{endpoint}) | Messages API unter /anthropic/v1/messages | Bedrock Converse / InvokeModel |
| Feature-Verfügbarkeit | In der Regel am selben Tag wie die Claude API (siehe Feature-Einschränkungen) | Gemäß Amazon Bedrock-Release-Zeitplan | Gemäß Amazon Bedrock-Release-Zeitplan |
| Agent Skills | Verfügbar (Beta) | Nicht verfügbar (erfordert Code-Ausführung) | Nicht verfügbar |
| Beta-Features | Durchreichen mit anthropic-beta-Headern (siehe Feature-Einschränkungen) | anthropic-beta-Header nicht unterstützt | anthropic-beta-Header nicht unterstützt |
| Authentifizierung | AWS IAM / SigV4 oder API-Key | AWS IAM / SigV4 | AWS IAM / SigV4 oder Bearer-Token |
| Abrechnung | AWS Marketplace | AWS (nativer Service) | AWS (nativer Service) |
| Basis-URL | aws-external-anthropic.{region}.api.aws | bedrock-mantle.{region}.api.aws | bedrock-runtime.{region}.amazonaws.com |
| SDK-Client | Plattformspezifische Client-Klasse (z. B. AnthropicAWS in Python), in Beta | AnthropicBedrockMantle | AnthropicBedrock / Bedrock SDK |
| Konsole | Claude Console (platform.claude.com, Zugriff über die AWS Console) | Bedrock Console | Bedrock Console |
| Ratenlimits und Kontingente | Von Anthropic verwaltet | Von AWS verwaltet | Von AWS verwaltet |
| Inferenz-Datenverarbeiter | Anthropic | AWS | AWS |
Wenn du von AWS betriebenes Claude benötigst, siehe Claude in Amazon Bedrock. Claude Platform on AWS verwendet einen separaten Kapazitätspool, getrennt sowohl von der First-Party Claude API als auch von Amazon Bedrock. Du kannst Workloads auf mehr als einer Plattform ausführen und zwischen ihnen ein Failover durchführen.
AWS PrivateLink wird unterstützt, um deine VPC mit dem Claude Platform on AWS-Endpunkt zu verbinden.
Wann du Bedrock wählen solltest: Organisationen in regulierten Branchen, die FedRAMP High, IL4, IL5 oder HIPAA-ready-Compliance benötigen oder die AWS als alleinigen Datenverarbeiter benötigen, sollten Claude in Amazon Bedrock verwenden. Bedrock läuft vollständig auf AWS-kontrollierter Infrastruktur mit AWS als betreibender Partei.
Welches Angebot nutzt du? Claude ist über mehrere unterschiedliche Produkte verfügbar:
Die Einrichtung von Claude Platform on AWS erfolgt in vier Phasen: Melde dich auf der Service-Seite der AWS Console an, schließe die Einrichtung deiner Anthropic-Organisation ab, notiere deine Workspace-ID und melde dich bei der Claude Console an.
Die Anmeldung über die AWS Console stellt eine neue Anthropic-Organisation bereit, die mit deinem AWS-Konto verknüpft ist. Diese Organisation ist getrennt von allen bestehenden Organisationen, die dein Unternehmen bei Anthropic hat, einschließlich Claude Enterprise-Organisationen, die über AWS Marketplace bezogen wurden. API-Keys, Workspaces und Claude Console-Einstellungen aus einer First-Party-Anthropic-Organisation werden nicht übernommen.
Wenn du ein bestehendes Amazon Bedrock Private Offer hast, kontaktiere deinen Anthropic- oder AWS-Ansprechpartner vor der Anmeldung, damit dein Rabatt ab deiner ersten Anfrage gilt. Rabatte können nicht rückwirkend auf Nutzung angewendet werden, die vor der Annahme deines Private Offers angefallen ist. Siehe Private Offers.
In der AWS Console anmelden
Die Seite zeigt ein Banner Sign-up in progress. Bleibe auf der Seite. Die Anmeldung dauert einige Minuten, während AWS das AWS Marketplace-Abonnement für dich abwickelt, und leitet dich dann automatisch weiter.
Wenn deine Organisation ein Private Offer von Anthropic hat, sucht die Konsole danach und fordert dich auf, es in AWS Marketplace anzunehmen. Siehe Private Offers für Details.
Wenn du Claude Platform on AWS verwendest, werden deine Inhalte (wie Prompts und Completions) von Anthropic außerhalb von AWS verarbeitet. Siehe Anthropics Datennutzungsrichtlinien für Details dazu, wie Inhalte und Metadaten verarbeitet und gespeichert werden.
Deine Anthropic-Organisation einrichten
Nach Abschluss der Anmeldung wirst du zu platform.claude.com/partner-signup weitergeleitet.
Der Abschluss der Einrichtung erstellt deine Anthropic-Organisation und akzeptiert Anthropics Commercial Terms of Service und Usage Policy. Die Service-Seite der AWS Console zeigt nun eine linke Navigation mit Home, API keys, Quickstart und Workspaces.
Deinen Workspace erstellen und seine ID notieren
Nachdem du die Einrichtung abgeschlossen hast, fordert dich die AWS Console auf, einen Workspace zu erstellen. Siehe Workspaces für Details zur Regionsbindung, IAM-Ressourcen-Scoping und zum Erstellen zusätzlicher Workspaces.
Die Workspace-ID findest du unter Workspaces auf der Service-Seite Claude Platform on AWS der AWS Console oder in der Claude Console. Workspace-IDs verwenden das Format wrkspc_ gefolgt von einem alphanumerischen Bezeichner.
Bei der Claude Console anmelden
Der Zugriff auf die Claude Console erfolgt föderiert über AWS IAM:
aws-external-anthropic:AssumeConsole. Siehe IAM-Aktionen für Claude Platform on AWS.platform.claude.com weiter.Wenn du über die AWS Console angemeldet bist, ist die Claude Console auf deine Claude Platform on AWS-Organisation beschränkt. Ein Indikator Account managed by AWS erscheint unten links in der Seitenleiste der Claude Console.
Die Anmeldung für Claude Platform on AWS stellt immer eine neue Anthropic-Organisation bereit, die mit deinem AWS-Konto verknüpft ist. Es gibt keine In-Place-Konvertierung: Eine bestehende Organisation, wie etwa eine First-Party Claude API-Organisation, kann nicht zu einer Claude Platform on AWS-Organisation werden.
Plane einen Wechsel von einer bestehenden Organisation als Umstellung auf eine neue:
/v1/{endpoint}) bereit, sodass Request- und Response-Formate gegenüber der First-Party Claude API unverändert sind. Was sich ändert, ist die Basis-URL, die Authentifizierungsmethode und der erforderliche anthropic-workspace-id-Header; siehe Anfragen stellen. Einige Plattform-Features unterscheiden sich; siehe Nicht unterstützte Features.Sobald die neue Organisation läuft, konzentrieren sich die Unterschiede auf Abrechnung und Authentifizierung, die über AWS abgewickelt werden:
Für Claude Enterprise (claude.ai)-Organisationen, die sich anders verhalten, siehe den Angebotsvergleich.
Stelle sicher, dass du Folgendes hast:
aws-external-anthropic:CreateInference für deinen Workspace, plus aws-external-anthropic:CallWithBearerToken, wenn du dich mit einem API-Key authentifizierst (siehe IAM-Richtlinien)Das Claude Platform on AWS-Gateway ruft serverseitig sts:GetWebIdentityToken auf, um ein JWT zu erstellen, das es an Anthropic weiterleitet. Diese STS-Funktion ist in jedem AWS-Konto standardmäßig deaktiviert. Aktiviere sie einmal pro Konto:
aws iam enable-outbound-web-identity-federationWenn die Antwort [ERROR] (FeatureEnabled) ... already enabled lautet, ist die Einstellung für dein Konto bereits aktiviert und du kannst fortfahren. Überprüfe und rufe die Issuer-URL deines Kontos ab:
aws iam get-outbound-web-identity-federation-infoOhne diesen Schritt gibt jede Anfrage "Outbound web identity federation is disabled for your account" zurück. Dies ist der häufigste Einrichtungsfehler.
Du erstellst einen Workspace über die AWS Console, nachdem du die Kontoeinrichtung abgeschlossen hast (siehe Dein Konto einrichten). Workspaces sind an eine einzelne AWS-Region gebunden. Du findest die Workspace-ID in der Claude Console unter Workspaces oder im Abschnitt Workspaces der Service-Seite der AWS Console.
Setze die Umgebungsvariablen ANTHROPIC_AWS_WORKSPACE_ID und AWS_REGION, damit die SDK-Clients sie automatisch lesen:
export ANTHROPIC_AWS_WORKSPACE_ID='wrkspc_01AbCdEf23GhIj'
export AWS_REGION='us-west-2' # Your workspace's AWS regionDie Region ist erforderlich. Der SDK-Client löst einen Fehler aus, wenn keine Region gesetzt ist. Übergib aws_region/awsRegion an den Konstruktor oder setze AWS_REGION (oder AWS_DEFAULT_REGION). Alle kommerziellen AWS-Regionen werden unterstützt.
Claude Platform on AWS unterstützt zwei Authentifizierungsmethoden: AWS IAM mit Signature Version 4 (SigV4) Request-Signierung (primär) und API-Key-Authentifizierung. Beide verwenden dieselbe Basis-URL und dasselbe Anfrageformat.
SigV4 ist der Enterprise-native Weg und integriert sich in deine bestehenden AWS IAM-Richtlinien, -Rollen und -Auditing. Konfiguriere AWS-Anmeldedaten mit einer beliebigen Methode, die von der AWS Default Credential Provider Chain unterstützt wird:
AWS_ACCESS_KEY_ID, AWS_SECRET_ACCESS_KEY, AWS_SESSION_TOKEN)~/.aws/credentials)~/.aws/config) einschließlich SSO und credential_processAWS_WEB_IDENTITY_TOKEN_FILE und AWS_ROLE_ARN) für IRSA und GitHub ActionsÜberprüfe, ob deine Anmeldedaten funktionieren:
aws sts get-caller-identityFür einfachere Integrationspfade (lokale Entwicklung und Skripte) kannst du dich mit einem API-Key statt mit SigV4 authentifizieren. Setze die Umgebungsvariable ANTHROPIC_AWS_API_KEY oder übergib apiKey an den SDK-Konstruktor.
Generiere API-Keys in der AWS Console unter Claude Platform on AWS → API keys. Wähle Generate a key und kopiere dann den Key-Wert. Gewähre die IAM-Aktion aws-external-anthropic:CallWithBearerToken den Principals, die die API-Key-Authentifizierung verwenden dürfen.
API-Keys für Claude Platform on AWS werden in der AWS Console verwaltet, nicht in der Claude Console. Keys, die in der Standard-Claude Console (für First-Party-API-Zugriff) erstellt wurden, funktionieren nicht mit dem Claude Platform on AWS-Endpunkt.
Für Workloads, die Anmeldedaten an einen separaten Prozess übergeben müssen (wie ein LLM-Gateway, eine Serverless-Funktion oder ein Tool, das Bearer-Token-Authentifizierung, aber nicht SigV4 unterstützt), generiere einen kurzlebigen API-Key aus deinen AWS-Anmeldedaten, anstatt einen langlebigen Key in der AWS Console bereitzustellen.
AWS veröffentlicht Token-Generator-Bibliotheken für JavaScript, Python und Java. Jede Bibliothek liest deine AWS-Anmeldedaten über die Standard-Provider-Chain und gibt ein zeitlich begrenztes Token zurück, das mit dem x-api-key-Header funktioniert. Die Token-Lebensdauer beträgt standardmäßig 12 Stunden und ist auf das Minimum aus deiner angeforderten Dauer, dem Ablauf deiner AWS-Anmeldedaten und 12 Stunden begrenzt. Siehe die verlinkten Repository-READMEs für Installation und vollständige Konfigurationsoptionen.
Übergib das generierte Token an das SDK auf dieselbe Weise, wie du einen in der AWS Console generierten API-Key übergeben würdest:
from token_generator_for_aws_external_anthropic import TokenGenerator
from anthropic import AnthropicAWS
token = TokenGenerator(region="us-west-2").get_token()
client = AnthropicAWS(api_key=token, aws_region="us-west-2")Wenn du das Token lokal generieren kannst, verfügt dein Prozess bereits über SigV4-Anmeldedaten, und SigV4-Authentifizierung ist in der Regel die einfachere Wahl. Verwende kurzlebige Keys, wenn der Prozess, der API-Aufrufe durchführt, vom Prozess getrennt ist, der die AWS-Anmeldedaten hält.
Das SDK aktualisiert kurzlebige Keys nicht automatisch. Wenn ein Token abläuft, generiere ein neues und erstelle einen neuen Client. Der Principal, der das Token verwendet, benötigt weiterhin die IAM-Aktion aws-external-anthropic:CallWithBearerToken.
Der plattformspezifische Client löst die Authentifizierung in der folgenden Reihenfolge auf. Argumentnamen variieren je nach Sprachkonvention: TypeScript und PHP verwenden camelCase wie gezeigt, Python und Ruby verwenden snake_case, Go verwendet PascalCase mit großgeschriebenen Akronymen, und C# und Java verwenden die Property- oder Builder-Idiome der jeweiligen Sprache.
apiKey-Konstruktorargument → x-api-key-HeaderawsAccessKey + awsSecretAccessKey-Konstruktorargumente → AWS SigV4awsProfile-Konstruktorargument → AWS SigV4 mit benanntem ProfilANTHROPIC_AWS_API_KEY-Umgebungsvariable → x-api-key-HeaderDer Client liest AWS_REGION aus der Umgebung, wenn aws_region/awsRegion nicht an den Konstruktor übergeben wird, und greift zur Kompatibilität mit den Standard-AWS-SDKs auf AWS_DEFAULT_REGION zurück. Die Region ist erforderlich. Es gibt keinen Fallback-Standardwert. Im Gegensatz zu AnthropicBedrock, das auf us-east-1 zurückfällt, löst der AnthropicAWS/AnthropicAws-Client einen Fehler aus, wenn weder das Konstruktorargument noch die Umgebungsvariable gesetzt ist.
Die Client-SDKs von Anthropic unterstützen Claude Platform on AWS. Jedes SDK stellt eine plattformspezifische Client-Klasse bereit, die SigV4-Signierung, regionsbasierte Basis-URL-Konstruktion und den anthropic-workspace-id-Header handhabt.
pip install -U "anthropic[aws]"Auf macOS mit Homebrew-Python oder anderen extern verwalteten Python-Umgebungen kann pip install mit einem PEP 668 externally-managed-environment-Fehler fehlschlagen. Erstelle und aktiviere zuerst eine virtuelle Umgebung: python3 -m venv .venv && source .venv/bin/activate.
SDK-Clients für Claude Platform on AWS sind in Beta.
Die folgenden Modelle sind auf Claude Platform on AWS verfügbar:
| Modell | Modell-ID |
|---|---|
| Claude Fable 5 | claude-fable-5 |
| Claude Opus 4.8 | claude-opus-4-8 |
| Claude Opus 4.7 | claude-opus-4-7 |
| Claude Opus 4.6 | claude-opus-4-6 |
| Claude Sonnet 5 | claude-sonnet-5 |
| Claude Sonnet 4.6 | claude-sonnet-4-6 |
| Claude Opus 4.5 | claude-opus-4-5 |
| Claude Sonnet 4.5 | claude-sonnet-4-5 |
| Claude Haiku 4.5 | claude-haiku-4-5 |
Modell-IDs sind identisch mit der First-Party Claude API. Es gibt keine Bedrock-artigen ARNs oder anthropic.-Präfixe.
Neue Modelle werden in der Regel am selben Tag auf Claude Platform on AWS eingeführt wie auf der First-Party Claude API.
Du führst ein Upgrade auf ein neueres Claude-Modell durch? Führe in Claude Code /claude-api migrate aus, um Modell-ID-Austausche und Breaking-Parameter-Änderungen in deiner gesamten Codebasis anzuwenden. Der Skill erkennt, auf welche Cloud-Plattform dein Code abzielt, und passt Modell-ID-Formate und Feature-Änderungen für diese Plattform an. Siehe Migration zu einem neueren Claude-Modell.
Claude Platform on AWS verwendet dieselben API-Endpunkte wie die First-Party Claude API. Die Unterschiede sind die Basis-URL, die Authentifizierungsmethode und ein erforderlicher anthropic-workspace-id-Header, der angibt, auf welchen Workspace die Anfrage abzielt.
Bevor du diese Beispiele ausführst, schließe die Schritte in Vor dem Ausführen von API-Aufrufen ab.
from anthropic import AnthropicAWS
client = AnthropicAWS()
message = client.messages.create(
model="claude-sonnet-5",
max_tokens=1024,
messages=[{"role": "user", "content": "Hello!"}],
)
print(message)Der Client liest AWS_REGION (oder AWS_DEFAULT_REGION) und ANTHROPIC_AWS_WORKSPACE_ID aus der Umgebung. Du kannst beide überschreiben, indem du aws_region / awsRegion oder workspace_id / workspaceId an den Konstruktor übergibst. Sowohl Region als auch Workspace-ID sind erforderlich. Der Konstruktor löst einen Fehler aus, wenn eines von beiden nicht aufgelöst werden kann.
Der x-amz-security-token-Header (cURL) ist nur für temporäre Anmeldedaten wie IAM-Rollen, SSO oder STS erforderlich. Lass ihn weg, wenn du langfristige IAM-Benutzer-Anmeldedaten verwendest. Die SDK-Clients handhaben dies automatisch basierend auf der Anmeldedatenquelle.
Der --aws-sigv4-Wert folgt dem Format aws:amz:<region>:<service>. Der SigV4-Service-Name ist aws-external-anthropic, und die Region muss mit der Region in deiner Endpunkt-URL übereinstimmen. Eine Nichtübereinstimmung in einem der beiden erzeugt einen generischen Signaturablehnungsfehler statt einer spezifischen Diagnose.
Die Größen des „context window" (Kontextfenster) auf Claude Platform on AWS sind identisch mit der First-Party Claude API. Siehe Kontextfenster für modellspezifische Limits.
Claude Platform on AWS verwendet Claude API-Endpunkte direkt, was bedeutet, dass du vollständige Feature-Parität mit der First-Party Claude API erhältst (außer wo in den Feature-Einschränkungen vermerkt):
anthropic-beta-Header, um auf Beta-Features zuzugreifen, genau wie bei der Claude API.container.skills-Parameter und denselben Beta-Headern wie bei der Claude API. Alle vorgefertigten Skills (PowerPoint, Excel, Word, PDF) funktionieren sofort.external_keys-Admin-API-Endpunkte sind derzeit nicht verfügbar. Der Key muss sich in derselben AWS-Region befinden wie der Workspace, mit dem er verknüpft ist.Siehe die Vergleichstabelle für Unterschiede in der Feature-Verfügbarkeit gegenüber Amazon Bedrock.
Claude Managed Agents ist auf Claude Platform on AWS verfügbar, einschließlich Agents, Environments, Sessions, Credential Vaults, Memory Stores, Webhooks, Multiagent-Orchestrierung und selbst gehosteten Sandboxes.
Das Session-Verhalten auf Claude Platform on AWS unterscheidet sich in einem Punkt von First-Party Claude Managed Agents:
Die folgenden Funktionen sind derzeit auf Claude Platform on AWS nicht verfügbar:
/v1/organizations/workspaces) sind verfügbar. Andere Admin-API-Endpunkte (Organisationsmitglieder, Workspace-Mitglieder, Einladungen, API-Keys, Nutzungsberichte, Kostenberichte, Ratenlimit-Berichte und externe Keys) sind derzeit nicht verfügbar. Verwalte CMEK-Keys stattdessen in der Claude Console. Sieh dir Nutzungs- und Kostendaten stattdessen in der Claude Console an. AWS IAM verwaltet die Organisationsmitgliedschaft.Claude Platform on AWS unterstützt die folgenden Inferenz-Geografien:
Die AWS-Region, an die dein Workspace gebunden ist, steuert, welchen Gateway-Endpunkt du aufrufst und wo AWS-seitige Ressourcen (IAM, CloudTrail, Abrechnung) zugeordnet sind. Sie bestimmt nicht, wo die Modellinferenz ausgeführt wird. Um die Inferenz an eine bestimmte Geografie zu binden, setze inference_geo bei jeder Anfrage oder konfiguriere einen Workspace-Standardwert.
Setze die Inferenz-Geografie pro Anfrage mit dem Parameter inference_geo:
Der Parameter inference_geo wird auf Claude 4.6 und späteren Modellen unterstützt. Anfragen mit inference_geo auf Claude Opus 4.5, Claude Sonnet 4.5 oder Claude Haiku 4.5 geben einen 400-Fehler zurück. Siehe Datenresidenz für Details zur Modellverfügbarkeit.
from anthropic import AnthropicAWS
client = AnthropicAWS()
message = client.messages.create(
model="claude-sonnet-5",
max_tokens=1024,
inference_geo="us",
messages=[{"role": "user", "content": "Hello!"}],
)
print(message)Wenn du inference_geo weglässt, verwendet die Anfrage die default_inference_geo des Workspaces, falls eine konfiguriert ist, andernfalls global.
Inferenz-Geografie-Steuerungen auf Workspace-Ebene (allowed_inference_geos und default_inference_geo) sind ebenfalls auf Claude Platform on AWS verfügbar. Siehe Einschränkungen auf Workspace-Ebene.
Inferenz- und Ressourcenanfragen auf Claude Platform on AWS zielen auf einen Workspace ab. Du übergibst die ID des Workspace im Header anthropic-workspace-id bei diesen API-Aufrufen. Workspace-IDs verwenden das getaggte Format wrkspc_ gefolgt von einem alphanumerischen Bezeichner (zum Beispiel wrkspc_01AbCdEf23GhIj). Siehe Deine Workspace-ID abrufen, falls du sie noch nicht hast.
Workspaces sind an eine einzelne AWS-Region gebunden. Ein in us-west-2 erstellter Workspace kann nur über den us-west-2-Endpunkt aufgerufen werden. Nutzung, Kontingente, Kosten, Dateien, Batches und Skills werden alle pro Workspace aggregiert, was dir in der Claude Console Aufschlüsselungen pro Region liefert.
Workspaces dienen auch als primäre IAM-Ressource für Claude Platform on AWS. Du gewährst oder verweigerst den Zugriff auf bestimmte Workspaces über AWS-IAM-Richtlinien unter Verwendung des Workspace-ARN. Das Ressourcensegment des ARN ist dieselbe ID mit dem Präfix wrkspc_, die du im Header anthropic-workspace-id übergibst:
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}Zum Beispiel:
arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIjSiehe IAM-Richtlinien für Richtlinienbeispiele.
Erstelle zusätzliche Workspaces, benenne einen Workspace um oder archiviere einen Workspace über die Seite Workspaces in der AWS Console oder mit den Workspace-Endpunkten der Admin API. Ein neuer Workspace ist an die AWS-Region des Endpunkts gebunden, den du zum Erstellen aufrufst (siehe Workspace-Scoping). Die Workspaces-Seite in der Claude Console ist schreibgeschützt.
Claude Platform on AWS verwendet die standardmäßige Claude Console unter platform.claude.com. Wenn du dich über die AWS Console anmeldest, erscheint unten links in der Seitenleiste der Claude Console ein Indikator Account managed by AWS, und die Console ist auf deine Claude Platform on AWS-Organisation beschränkt. Sie bietet Nutzungsanalysen, Kostenaufschlüsselungen, Einblick in Ratenlimits, Workspace-Übersicht sowie Seiten zur Verwaltung von Dateien, Agent Skills, Batch-Jobs und Claude Managed Agents-Ressourcen (Agents, Sessions, Environments, Credential Vaults, Memory Stores und Webhooks).
Der Zugriff auf die Claude Console erfolgt föderiert über AWS IAM. Siehe Dein Konto einrichten für den vollständigen Ablauf der erstmaligen Anmeldung. Kurz gefasst:
aws-external-anthropic:AssumeConsole an. Siehe IAM-Aktionen für Claude Platform on AWS.platform.claude.com weiter.Es stehen zwei Claude Console-Rollen zur Verfügung: Admin und Developer. Die Admin-Rolle gewährt Zugriff auf alle Claude Console-Seiten und -Einstellungen, die für Claude Platform on AWS verfügbar sind. Die Developer-Rolle gewährt Lesezugriff auf Nutzungs-, Kosten-, Ratenlimit- und Workspace-Informationen. Kontaktiere deinen Anthropic-Ansprechpartner, um einem Principal die Admin- oder Developer-Rolle zuzuweisen.
Die Spalte Über AWS-Gateway gibt an, ob die Seite Daten über das AWS-Gateway liest und schreibt (und daher durch IAM-Aktionen gesteuert wird). Seiten, die mit Nein markiert sind, lesen Metadaten auf Organisationsebene direkt von Anthropic und umgehen IAM-Aktionsprüfungen.
| Seite | Verfügbar | Über AWS-Gateway | Hinweise |
|---|---|---|---|
| Usage | Ja | Nein | Token-Nutzung nach Modell, Workspace und Dimension anzeigen. Es kann einige Minuten dauern, bis Daten nach einer Anfrage erscheinen. |
| Cost | Ja | Nein | Kostenaufschlüsselungen nach Modell und Workspace anzeigen. AWS Cost Explorer zeigt die aggregierte Position Claude Consumption Unit (CCU). |
| Limits | Ja | Nein | Ratenlimits anzeigen (schreibgeschützt). Tier-Erhöhungen erfolgen über deinen Anthropic-Ansprechpartner; siehe Ratenlimits und Kontingente. |
| Workspaces | Ja | Nein | Workspaces pro Region anzeigen (schreibgeschützt). |
| Files | Ja | Ja | Hochgeladene Dateien anzeigen und verwalten. |
| Skills | Ja | Ja | Agent Skills anzeigen und verwalten. |
| Batches | Ja | Ja | Batch-Verarbeitungsjobs anzeigen und verwalten. |
| Agents | Ja | Ja | Agent-Definitionen anzeigen und verwalten. |
| Sessions | Ja | Ja | Agent-Sessions und Ereignisverlauf anzeigen. |
| Environments | Ja | Ja | Cloud-Sandbox-Konfigurationen für Sessions anzeigen und verwalten. |
| Credential vaults | Ja | Ja | Credential Vaults für die Session-Authentifizierung anzeigen und verwalten. |
| Memory stores | Ja | Ja | Persistenten Agent-Speicher anzeigen und verwalten. |
| Webhooks | Ja | Ja | Webhook-Endpunkte unter Settings → Webhooks anzeigen und verwalten. |
| API keys | Nein | N/A | API-Keys in der AWS Console verwalten (Claude Platform on AWS → API keys). Siehe API-Key-Authentifizierung. |
| Members | Nein | N/A | Nicht anwendbar. AWS IAM verwaltet den Zugriff. |
| Billing | Ja (eingeschränkt) | Nein | Ein monatliches Ausgabenlimit für die Organisation festlegen; siehe Ausgabenlimits. AWS Marketplace verwaltet die Rechnungsstellung. Kostenaufschlüsselungen auf der Cost-Seite anzeigen. |
| Claude Code | Nein | N/A | Claude Code-Nutzung auf der Usage-Seite anzeigen. |
Die Claude Console unterstützt keinen Organisationswechsel für Claude Platform on AWS. Um auf eine andere Organisation zuzugreifen, melde dich ab und authentifiziere dich erneut über die AWS Console mit der IAM-Rolle für das AWS-Konto dieser Organisation.
Organisationen auf Claude Platform on AWS werden in den Start-Tier eingestuft. Anthropic verwaltet Ratenlimits direkt, nicht über AWS-Kontingentsysteme.
Organisationen auf Claude Platform on AWS wechseln nicht automatisch zwischen Nutzungs-Tiers. Die nutzungsbasierte Tier-Hochstufung gilt für First-Party-Claude-API-Organisationen, nicht für Organisationen, die über AWS Marketplace abgerechnet werden. Der Self-Service-Ablauf Request rate limit increase in der Claude Console ist ebenfalls nicht verfügbar: Die Limits-Seite verweist dich stattdessen an deinen Anthropic-Ansprechpartner.
Um höhere Limits anzufordern, kontaktiere deinen Anthropic-Ansprechpartner oder den Support. Füge deiner Anfrage Folgendes bei:
Nutzungs-Tiers sind feste Stufen: Jeder Tier kombiniert Ratenlimits mit einer monatlichen Ausgabenobergrenze, und der Wechsel zu einem höheren Tier erhöht beides. Für Tier-Details und modellspezifische Limits siehe Ratenlimits.
Claude Platform on AWS rechnet über AWS Marketplace ab. Die Nutzung wird in Claude Consumption Units (CCUs) angegeben, stündlich gemessen und monatlich nachträglich auf deiner AWS-Rechnung abgerechnet. CCUs sind keine vorausbezahlten Credits. Es gibt kein CCU-Guthaben und keine Verpflichtung.
Für den CCU-Preis, die Umrechnungsmechanik, die Anwendung von Rabatten und die Token-Preise pro Modell siehe Claude Platform on AWS-Preise.
Die Nutzungs-Tiers Start, Build und Scale haben jeweils eine monatliche Ausgabenobergrenze; siehe die Ausgabenobergrenzen pro Tier für aktuelle Werte. Die Ausgabenobergrenze und die Ratenlimits gehören zum selben Tier. Um die Obergrenze zu erhöhen, fordere also eine Tier-Erhöhung über deinen Anthropic-Ansprechpartner oder den Support an (siehe Ratenlimits und Kontingente).
Du kannst auch dein eigenes monatliches Ausgabenlimit festlegen, um die Ausgaben deiner Organisation zu begrenzen:
Die von dir festgelegten Ausgabenlimits sind weiche Limits: Die Ausgaben werden zu Listenpreisen berechnet und es kann etwa zwei Stunden dauern, bis die aktuelle Nutzung widergespiegelt wird.
AWS CloudTrail kann alle Anfragen an Claude Platform on AWS erfassen. Workspace-, Vault- und Webhook-Operationen werden standardmäßig als Management-Events protokolliert. Inferenz-, Batch-, Datei-, Skill-, Modell-, Benutzerprofil- und Claude Managed Agents-Operationen (außer Vaults und Webhooks) werden als Data-Events klassifiziert und erfordern eine explizite Konfiguration des Data-Event-Loggings, was zusätzliche CloudTrail-Gebühren verursacht. Siehe die IAM-Aktionsreferenz für die vollständige Event-Typ-Klassifizierung und die AWS CloudTrail-Dokumentation für Konfigurationsdetails.
Jede Antwort enthält zwei Request-IDs in den Response-Headern:
x-amzn-requestid): Die primäre ID, indiziert in CloudTrail. Verwende diese, wenn du Anfragen über AWS-Tools untersuchst oder den AWS-Support kontaktierst.request-id): Die sekundäre ID. Verwende diese, wenn du den Anthropic-Support kontaktierst.from anthropic import AnthropicAWS
client = AnthropicAWS()
response = client.messages.with_raw_response.create(
model="claude-sonnet-5",
max_tokens=1024,
messages=[{"role": "user", "content": "Hello!"}],
)
print(response.headers.get("x-amzn-requestid")) # AWS request ID
print(response.headers.get("request-id")) # Anthropic request ID
message = response.parse()
print(message.content)Anthropic empfiehlt, deine Aktivitäten mindestens auf rollierender 30-Tage-Basis zu protokollieren, um Nutzungsmuster zu verstehen und Probleme zu untersuchen.
AWS CloudTrail wird innerhalb deines AWS-Kontos konfiguriert. Das Aktivieren des Loggings gewährt AWS oder Anthropic keinen Zugriff auf deine Inhalte über das hinaus, was für die Abrechnung und den Servicebetrieb erforderlich ist.
Wenn du derzeit Claude auf Bedrock verwendest, erfordert die Migration zu Claude Platform on AWS Änderungen in deiner gesamten Integration. Die SigV4-Signierung wird weiterhin unterstützt, aber der Signierungskontext, die Basis-URL, das API-Format, die Modell-IDs, der SDK-Client und das Paket, das Streaming-Format, die Request-Header und die Regionsverfügbarkeit ändern sich alle. Claude Platform on AWS stellt außerdem eine neue Anthropic-Organisation bereit. Die folgende Tabelle fasst die Unterschiede zusammen.
Der Migrationsaufwand hängt davon ab, von welcher Bedrock-Integration du kommst. Die folgende Tabelle zeigt sowohl die aktuelle Bedrock-Integration (Messages API unter bedrock-mantle.{region}.api.aws) als auch die Legacy-InvokeModel-Integration.
| Aspekt | Von Claude in Amazon Bedrock | Von Amazon Bedrock (Opus 4.6 und früher) | Zu Claude Platform on AWS |
|---|---|---|---|
| Basis-URL | bedrock-mantle.{region}.api.aws | bedrock-runtime.{region}.amazonaws.com | aws-external-anthropic.{region}.api.aws |
| API-Format | Messages API unter /anthropic/v1/messages | Bedrock Converse / InvokeModel | Claude API (/v1/{endpoint}) |
| Modell-IDs | anthropic.claude-haiku-4-5 | anthropic.claude-haiku-4-5-20251001-v1:0 (mit einem us.- oder global.-Inferenzprofil-Präfix) | claude-haiku-4-5 |
| SDK-Client | AnthropicBedrockMantle | AnthropicBedrock / Bedrock SDK | Plattformspezifischer Client (siehe Ein SDK installieren), in Beta |
| SDK-Paket | anthropic[bedrock], @anthropic-ai/bedrock-sdk und andere | anthropic[bedrock], @anthropic-ai/bedrock-sdk oder AWS SDK | anthropic[aws], @anthropic-ai/aws-sdk und andere (siehe Ein SDK installieren) |
| SigV4-Servicename | bedrock-mantle | bedrock | aws-external-anthropic |
| Streaming-Format | SSE | AWS EventStream | SSE (wie Claude API) |
| Workspace-Header | Nicht anwendbar | Nicht anwendbar | anthropic-workspace-id erforderlich |
| Regionsverfügbarkeit | Siehe Amazon Bedrock-Regionen | Siehe Amazon Bedrock-Regionen | Alle kommerziellen AWS-Regionen |
| Anthropic-Organisation | Keine erforderlich | Keine erforderlich | Neue Organisation wird bei der Anmeldung erstellt. Bestehende Organisationen können nicht konvertiert werden (siehe Wechsel von einer bestehenden Anthropic-Organisation) |
Wenn du die aktuelle Bedrock-Integration verwendest, entspricht das Request-Body-Format bereits der Messages API. Die Änderungen betreffen die Basis-URL, den SigV4-Servicenamen, die Modell-IDs und das Hinzufügen des Headers anthropic-workspace-id. Wenn du die Legacy-InvokeModel- oder Converse-API verwendest, musst du außerdem die Request- und Response-Strukturen in das Messages-API-Format umschreiben. Siehe Claude auf Amazon Bedrock (Opus 4.6 und früher) für die Zuordnung der Request-Struktur.
anthropic-beta (siehe Feature-Einschränkungen)Aktiviere zuerst die ausgehende Web-Identity-Federation. Wenn dein AWS-Konto Claude Platform on AWS zuvor noch nicht verwendet hat, musst du einmal pro Konto die ausgehende Web-Identity-Federation aktivieren, bevor du Anfragen stellst. Ohne diesen Schritt schlagen alle Anfragen mit einem Federation-Fehler fehl (siehe Ausgehende Web-Identity-Federation aktivieren für den genauen Fehler und die Behebung). Dieser Schritt ist für Bedrock nicht erforderlich.
Zero Data Retention (ZDR) ist auf Claude Platform on AWS Opt-in. Auf Bedrock ist AWS der Datenverarbeiter und Anthropic speichert keine Inferenz-Inputs oder -Outputs. Anthropics ZDR-Programm gilt dort nicht. Auf Claude Platform on AWS verarbeitet Anthropic Inferenzdaten als unabhängiger Datenverarbeiter, und ZDR folgt dem First-Party-Claude-API-Modell: Es ist auf Anfrage über deinen Anthropic-Ansprechpartner verfügbar. Bestätige die ZDR-Registrierung, bevor du Produktions-Workloads migrierst, die von Datenaufbewahrungsgarantien abhängen.
Claude Platform on AWS integriert sich mit AWS IAM für die Zugriffskontrolle. Du gewährst oder verweigerst den Zugriff auf bestimmte API-Aktionen für bestimmte Workspaces mit der standardmäßigen IAM-Richtliniensyntax.
Der SigV4-Servicename und IAM-Aktions-Namespace ist aws-external-anthropic. Aktionen folgen dem Muster aws-external-anthropic:<Action> (zum Beispiel aws-external-anthropic:CreateInference).
Die folgende Richtlinie erlaubt Echtzeit-Inferenz und blockiert gleichzeitig die Batch-Verarbeitung:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:*:*:workspace/*"
},
{
"Effect": "Allow",
"Action": "aws-external-anthropic:ListWorkspaces",
"Resource": "*"
},
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:GetBatchInference",
"aws-external-anthropic:ListBatchInferences"
],
"Resource": "*"
}
]
}Die Aktion GetBatchInference autorisiert sowohl die Batch-Metadaten-Route als auch die Batch-Ergebnis-Route. Das Verweigern blockiert beide Lesevorgänge. Für eine reine Deny-Richtlinie, die für ZDR-sensible Workloads geeignet ist, siehe Feature-Lockdown für einen ZDR-sensiblen Workspace.
ListWorkspaces ist kontobezogen und erscheint daher in einem separaten Allow-Statement mit "Resource": "*". Die Angabe eines Workspace-ARN bei einer kontobezogenen Aktion hat keine Wirkung (siehe Provisionierungsautomatisierung).
Diese Richtlinie setzt AWS-SigV4-Authentifizierung voraus. Wenn sich der Principal mit einem API-Key authentifiziert, füge außerdem aws-external-anthropic:CallWithBearerToken zum Allow-Statement mit "Resource": "*" hinzu. CallWithBearerToken ist eine routenlose Aktion auf Authentifizierungsebene, die nicht an einen Workspace-ARN gebunden ist. Siehe Workspace-Isolation pro Kunde für das Zwei-Statement-Muster.
AWS stellt fünf verwaltete Richtlinien (AnthropicFullAccess, AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess und AnthropicSelfHostedEnvironmentAccess) für gängige Zugriffsmuster bereit. Für die Aktionen, die jede Richtlinie gewährt, die vollständige Liste der IAM-Aktionen, die Route-zu-Aktion-Zuordnung und zusätzliche Richtlinienbeispiele siehe IAM-Aktionen für Claude Platform on AWS.
Erkunde Claudes erweiterte Features und Fähigkeiten.
Erfahre mehr über die Preise von Claude Platform on AWS und die Claude Consumption Unit-Raten.
Wenn sicherere und leistungsfähigere Modelle veröffentlicht werden, zieht Anthropic regelmäßig ältere zurück. Sieh dir alle API-Deprecations zusammen mit empfohlenen Ersatzmodellen an.
Nutzung, Kosten und Workspaces in der Claude Console anzeigen. Melde dich über die AWS Console an.
Verwende das von AWS betriebene Claude, wenn du AWS als alleinigen Datenverarbeiter benötigst.
Verwalte dein AWS Marketplace-Abonnement und deine Abrechnung.
Was this page helpful?