Claude Platform on AWS unterstützt Multi-Environment-Zugriff mit Workspace-Isolation
Eine Subscription für Produktion, Entwicklung und externe Dienste – mit nativer Workspace-Isolation.
Mit KI erstelltInhalt
◆ Fakten auf einen Blick
- Claude Platform on AWS unterstützt Multi-Environment-Zugriff: Produktions-Workloads auf AWS, Entwickler-Laptops und externe Dienste (andere Cloud-Anbieter oder On-Premises-CI/CD) können eine einzige Subscription mit Workspace-Level-Isolation teilen.
- Die Implementierung umfasst ein dediziertes AI-Services-Konto innerhalb der AWS-Organisation, Cross-Account SigV4 für AWS-Workloads, Workspace-scoped API-Keys für Entwickler und OIDC-Föderation für externe Umgebungen.
- Workspace-Level-Isolation wird über AWS IAM umgesetzt: Der SigV4-Service-Name und IAM-Action-Namespace ist 'aws-external-anthropic'; Aktionen folgen dem Muster 'aws-external-anthropic:<Aktion>' (z.B. CreateInference, GetWorkspace). IAM-Policies können Zugriff auf bestimmte API-Aktionen und Workspaces erlauben oder verweigern.
- Workspaces organisieren API-Nutzung innerhalb einer Organisation; Standardmäßig sind maximal 100 Workspaces pro Organisation erlaubt (archivierte zählen nicht). Jede Organisation hat einen Default Workspace, der nicht umbenannt, archiviert oder gelöscht werden kann. Workspace-IDs verwenden das Präfix 'wrkspc_'.
- API-Keys können auf einen einzelnen Workspace beschränkt werden oder berechtigungen über mehrere Workspaces hinweg erhalten; bei letzteren wird ein Workspace-ID-Header benötigt, um auf Ressourcen zuzugreifen.
- Die Abrechnung für Claude Platform on AWS erfolgt über AWS Marketplace mit Claude Consumption Units (CCUs) zu 0,01 USD pro CCU; die AWS-Rechnung zeigt eine einzige CCU-Position. Es werden keine zusätzlichen Kosten pro Environment erwähnt; die Multi-Environment-Funktion teilt eine einzige Subscription.
Multi-Environment-Zugriff für Claude Platform on AWS
Claude Platform on AWS unterstützt jetzt offiziell den Zugriff aus mehreren Umgebungen unter einer einzigen Subscription. Produktions-Workloads auf AWS, Entwickler-Laptops für lokale Iteration und externe Dienste – etwa andere Cloud-Anbieter oder On-Premises-CI/CD-Pipelines – können dieselbe Subscription nutzen, wobei die Workspace-Isolation Produktions- und Entwicklungsverkehr voneinander trennt. Anthropic beschreibt in einem Implementierungsleitfaden die wichtigsten Schritte: das Anlegen eines dedizierten AI-Services-Kontos, die Einrichtung von Cross-Account SigV4 für AWS-Workloads, die Erzeugung von workspace-scoped API-Keys für Entwickler sowie die Konfiguration der OIDC-Föderation für externe Umgebungen. Die offizielle Unterstützung stellt die Multi-Environment-Funktion nativ bereit: Die Plattform ermöglicht die gemeinsame Nutzung einer Subscription bei separater Workspace-Isolation. Die gemeinsame Nutzung einer Subscription bedeutet, dass alle Umgebungen dieselbe Lizenz- und Abrechnungsbasis verwenden; die Workspace-Level-Isolation übernimmt die Trennung. Technisch sorgt die Workspace-Level-Isolation dafür, dass keine zusätzlichen Lizenz- oder Konfigurationsschritte erforderlich sind: Zentrale IAM-Policies steuern den Zugriff auf API-Aktionen pro Workspace, und workspace-scoped API-Keys begrenzen den Zugriff einzelner Umgebungen.
So funktioniert die Workspace-Isolation
Die Isolation wird über mehrere Mechanismen umgesetzt. Zentral ist ein dediziertes AI-Services-Konto innerhalb der AWS-Organisation, das die Subscription besitzt. Die Zugriffsrechte werden technisch über zwei Wege gesteuert: über IAM-Policies mit dem IAM-Action-Namespace „aws-external-anthropic“ und über workspace-scoped API-Keys. Für AWS-Workloads kommt Cross-Account SigV4 zum Einsatz: IAM-Rollen in anderen Konten erhalten Zugriff auf die Plattform, wobei der SigV4-Service-Name und der IAM-Action-Namespace "aws-external-anthropic" lauten. Aktionen folgen dem Muster "aws-external-anthropic:<Aktion>", etwa CreateInference oder GetWorkspace. Damit lassen sich IAM-Policies formulieren, die den Zugriff auf bestimmte API-Aktionen und Workspaces erlauben oder verweigern. Für Entwickler-Laptops werden Workspace-scoped API-Keys erzeugt. Diese Schlüssel können auf einen einzelnen Workspace beschränkt werden; alternativ können sie Berechtigungen über mehrere Workspaces hinweg erhalten, benötigen dann aber einen Workspace-ID-Header. Externe Umgebungen werden über OIDC-Föderation angebunden: Diese ermöglicht die Authentifizierung externer Identitätsprovider und verwendet ein OpenID-Connect-Token zur Autorisierung von API-Aufrufen. Workspaces organisieren die API-Nutzung innerhalb einer Organisation: Standardmäßig sind maximal 100 Workspaces pro Organisation erlaubt, archivierte zählen nicht mit. Jede Organisation hat einen Default Workspace, der nicht umbenannt, archiviert oder gelöscht werden kann. Workspace-IDs verwenden das Präfix "wrkspc_". Diese Struktur ermöglicht es, Produktions- und Entwicklungsverkehr strikt zu trennen, während Abrechnung und Administration zentral bleiben.
Abrechnung und Aktivierung für Bestandskunden
Die Abrechnung erfolgt über AWS Marketplace mit Claude Consumption Units (CCUs). Eine CCU kostet 0,01 US-Dollar; die AWS-Rechnung weist eine einzige CCU-Position aus. Die Abrechnung erfolgt ausschließlich über CCUs: Diese Einheit wird pro Stunde aggregiert, unabhängig von der Anzahl der genutzten Environments, sodass keine zusätzlichen Kosten pro Environment anfallen. Bestandskunden, die die Multi-Environment-Funktion aktivieren möchten, müssen ein dediziertes AI-Services-Konto einrichten, Cross-Account SigV4 konfigurieren, Workspace-scoped API-Keys erzeugen und die OIDC-Föderation für externe Umgebungen einrichten. Diese Schritte sind erforderlich, damit die verschiedenen Authentifizierungswege korrekt auf die gemeinsame Subscription zugreifen können.



