AI 模型与平台
AWS 详述 Claude Code 在 Amazon Bedrock GovCloud(美国)上的部署

Amazon Web Services 于 2026 年 10 月 5 日在其机器学习博客上发布了 关于其机器学习博客的指南,详细说明了包括《国际武器贸易条例》(ITAR)在内的监管或合规要求的组织,如何在 AWS GovCloud(美国)地区的 Amazon Bedrock 上运行 Anthropic 的 Claude Code,使用 Claude Opus 5.5 和 Claude Sonnet 5.5。
根据该帖子,Claude Opus 5.5 和 Claude Sonnet 5.5 在 Amazon Bedrock 上拥有 FedRAMP D 类(原为 High)认证,而 Claude Sonnet 5 拥有 FedRAMP D 类认证以及国防部影响等级 4 和 5(IL4/IL5)授权。GovCloud(美国)中的 Bedrock 提供 FedRAMP D 类和国防部云服务提供商 SRG IL4/IL5 授权路径,其内置数据保护意味着客户内容不会被存储、记录、用于训练 AWS 模型,亦不会与第三方共享。
根据 AWS 公告,Claude Opus 5.5 于 2026 年 9 月 22 日在 AWS GovCloud(美国)上线,Claude Sonnet 5.5 于 2026 年 9 月 28 日随后推出。在 Opus 公告中,AWS 表示该模型默认在 Amazon Bedrock 上提供零数据保留支持,并实现区域性数据驻留。
两种 Bedrock 端点界面
AWS GovCloud(美国)中的 Amazon Bedrock 支持两种端点界面,bedrock-runtime 和 bedrock-mantle,均由同一 Mantle 推理引擎和 Zero Operator Access 架构提供支持。bedrock-runtime 端点通过 InvokeModel 和 Converse API 使用 AWS SDK,并支持 Amazon Bedrock Guardrails、知识库、代理以及调用日志;AWS 建议在大多数新应用中使用该端点,尤其是需要审计追踪的场景。
bedrock-mantle 端点原生支持 Anthropic Messages API,具备该界面专有的功能,例如服务器端工具、后台推理和项目。bedrock-runtime 端点在两个 GovCloud 区域(美国西部和美国东部)均可使用,而 bedrock-mantle 仅在 AWS GovCloud(美国西部)可用。Guardrails 和调用日志仅限于 bedrock-runtime,因此该帖子建议需要完整审计追踪和内容过滤的部署使用该端点。
Claude Code 的功能
Claude Code 是 Anthropic 的智能编码工具,可读取代码库、编辑文件、执行命令,并与开发工具集成。它可在终端、VS Code 与 JetBrains 等集成开发环境中运行,也可通过 Claude Agent SDK 在后台工作。
AWS 列出的功能包括在多个文件中编写代码和修复漏洞、执行并修复测试和 lint、搜索 Git 历史、解决合并冲突,以及创建提交和拉取请求。该工具通过 Model Context Protocol 连接外部工具和数据源,包括 AWS 命令行界面、Terraform 和 Kubernetes,并可生成在任务不同部分同时工作的子代理。行为可通过 CLAUDE.md 内存文件、技能和钩子进行定制,且可通过与 GitHub Actions 或 GitLab CI/CD 的 CI/CD 集成实现重复任务的自动化。
设置与配置
前置条件包括拥有 Amazon Bedrock 访问权限的 AWS GovCloud(美国)账户;IAM 权限至少包含 bedrock:InvokeModel、bedrock:InvokeModelWithResponseStream、bedrock:ListInferenceProfiles 和 bedrock:GetInferenceProfile(用于 bedrock-runtime),以及 bedrock-mantle 操作或 AmazonBedrockMantleInferenceAccess 托管策略(用于 Mantle 端点);账户中已启用对 Claude Opus 5.5、Claude Sonnet 5.5 和 Claude Sonnet 5 的模型访问;以及使用短期凭证或 AWS SSO 配置的 AWS CLI。
该帖子记录了标记为 A 至 C 的三条配置路径。选项 A 使用 Claude Code 的交互式登录向导:选择第三方平台,然后选择 Amazon Bedrock,选择 us-gov-west-1 区域,并固定模型;之前配置的安装可以使用 /setup-bedrock 重新打开向导。选项 B 设置环境变量:CLAUDECODEUSEBEDROCK=1, AWSREGION 设置为 us-gov-west-1,且 ANTHROPICMODEL 指向以 us-gov. 为前缀的模型 ID,例如 us-gov.anthropic.claude-sonnet-5-5 或 us-gov.anthropic.claude-opus-5-5。选项 C 将 Claude Code 通过 Mantle 路由,使用 CLAUDECODEUSEMANTLE=1,并且 Bedrock 和 Mantle 标志可以在同一会话中组合使用。运行 /status 可验证设置;提供者行显示 Amazon Bedrock 或 Amazon Bedrock (Mantle)。
企业部署与成本控制
Claude Code 现已正式发布,AWS 建议通过 AWS IAM Identity Center 使用临时基于角色的凭证来管理身份和访问,而非静态访问密钥;自动化默认环境变量或集中管理设置文件,并在大型企业部署中实施其针对 Claude Code 与 Amazon Bedrock 的指南。AWS 还建议审查 Bedrock 的服务配额,包括每分钟令牌数和每分钟请求数,以匹配活跃开发者的数量。
AWS 建议固定模型版本,因为未固定的别名(如 sonnet 和 opus)会解析为 Claude Code 的内置默认值,而这些默认值可能在不同版本之间发生变化。Claude Code 默认使用 Claude Opus 5.5 作为其主要模型,因此未固定的部署会按 Opus 的每令牌费率计费,帖子指出该费率高于 Claude Sonnet 5.5。为实现成本治理,AWS 指出可以使用基于 CloudWatch 调用日志、Lambda 和 DynamoDB 的每用户令牌护栏来强制每日限制,并在达到 80% 和 100% 阈值时触发警报,同时对受支持的模型提供 5 分钟和 1 小时 TTL 的即时缓存选项。
AWS 建议将团队默认设置为 Claude Sonnet 5.5,并将 Claude Opus 5.5 保留用于需要更深入推理或更长自主运行的任务;而需要 IL4/IL5 授权的工作负载应默认使用 Claude Sonnet 5,帖子称其在敏感环境中提供最强的合规覆盖。它将 Claude Sonnet 5.5 描述为在编码和知识工作方面相较于 Claude Sonnet 5 有提升,且每任务成本更低。根据 Anthropic 在 AWS 记录中的引用,Claude Opus 5.5 完成任务所使用的令牌比 Claude Opus 5 更少,且每令牌价格更低。
在安全方面,AWS 建议在部署前进行彻底评估:Amazon Bedrock 负责保护推理层,但 Claude Code 在本地开发者机器上运行,需要单独的评估和风险管理。帖子建议像对待环境中的其他第三方软件一样,实施受管权限、调用日志记录和每用户令牌限制等控制措施。












