Elevata

Artigo

Claude Code no Amazon Bedrock: configuração e implantação

Paulo Frugis
Ver perfilPublicado 31 de março de 2026Atualizado 10 de setembro de 202619 min de leitura

O Claude Code pode ler um repositório, executar comandos e editar arquivos usando modelos no Amazon Bedrock. Uma implantação para a equipe exige mais que uma conexão funcionando: os engenheiros precisam de acesso restrito, credenciais confiáveis, modelos aprovados e uma trilha de auditoria.

Comece escolhendo acesso direto ao Bedrock, Claude Desktop com Bedrock ou inferência auto-hospedada. Os passos abaixo cobrem preparação da conta, IAM, configuração e os controles operacionais de cada caminho.

Matriz de Decisão Rápida

Você precisa de...Escolha
Claude Code no terminal com faturamento e governança AWSBedrock direto
Claude Desktop com Cowork e Code roteando inferência pelo BedrockCowork on 3P com Bedrock
Apps Claude prontos com gestão SaaS da AnthropicTeam / Enterprise
Modelos open-source na sua VPCAuto-hospedado
Engenharia + negócios juntosHíbrido

Bedrock vs. Claude Team/Enterprise: Controle Nativo AWS ou Experiência SaaS

A escolha se resume a controle nativo AWS versus experiência de aplicativo Claude pronta para uso. A documentação oficial da Anthropic posiciona o Claude Team/Enterprise como a melhor experiência para a maioria das organizações, enquanto o Bedrock é o melhor encaixe para deployments nativos AWS.

Claude no Amazon Bedrock

O Bedrock é a escolha certa para organizações com deployments nativos AWS que desejam:

  • Faturamento e governança AWS. O consumo do Bedrock é baseado em uso e aparece na sua fatura padrão da AWS. A AWS também oferece capacidade reservada, inferência em lote e outros modelos de preço além do sob demanda. O gasto com Bedrock pode descontar de um compromisso existente do AWS Enterprise Discount Program (EDP); confirme a elegibilidade com sua equipe de conta AWS, pois os termos variam.
  • Controles de segurança ancorados na AWS. As requisições são governadas pelo AWS IAM, roteadas conforme o modelo e o perfil de inferência selecionados, criptografadas em repouso e em trânsito, e não compartilhadas com provedores de modelos. Conectividade opcional via PrivateLink e VPC fornecem isolamento adicional em nível de rede.
  • Roteamento regional. A Região AWS configurada identifica o endpoint da requisição. O local de execução da inferência depende do modelo e do perfil de inferência selecionados. Valide as Regiões de destino do perfil antes de assumir um compromisso de residência de dados.
  • Serviços de desenvolvimento de aplicações AWS. Além da invocação de modelos, o Bedrock oferece avaliação, fine-tuning, RAG (bases de conhecimento), agentes, guardrails e fluxos de trabalho colaborativos pelo SageMaker Unified Studio.

A ressalva importante agora é mais específica: o acesso direto ao Bedrock é um caminho de modelo/API, não uma assinatura do aplicativo Claude Team ou Enterprise. O Bedrock isolado não inclui os apps Claude padrão para web, iOS ou Android, a administração SaaS do plano Claude, histórico hospedado pela Anthropic, Projects, Artifacts ou conectores gerenciados pela Anthropic. O Claude Desktop agora pode rodar em modo Cowork on 3P com inferência pelo Bedrock, mas esse é um deployment Desktop configurado separadamente, com armazenamento local, políticas via MDM/sistema operacional e paridade de recursos/administração diferente da experiência SaaS padrão. Se você precisa do rollout gerenciado mais simples do aplicativo Claude, com colaboração e conectores de workspace prontos, compare Bedrock e Desktop 3P com Claude Team ou Enterprise.

Claude Team e Enterprise (SaaS por Assento)

Os planos Claude Team e Enterprise operam fora do ecossistema AWS com um modelo de assinatura por assento (níveis padrão e premium, com uso extra opcional e controles de gasto). O que entregam é a adoção mais rápida:

  • Acesso nativo via web, iOS, Android e desktop ao Claude
  • Projects, Artifacts e fluxos de trabalho colaborativos
  • Conectores de workspace (Google Workspace disponível amplamente; conectores personalizados e de workspace também disponíveis além do Team)
  • Claude Code e Claude Cowork inclusos
  • Administração organizacional, faturamento centralizado e controles de segurança
  • Enterprise adiciona SSO/SCIM, retenção expandida e controles de administração avançados

Qual Caminho é o Certo?

DimensãoClaude no BedrockClaude Team / Enterprise
Modelo de faturamentoBaseado em uso (sob demanda, reservado, lote); pode descontar do EDPAssinatura por assento (padrão / premium) com uso extra opcional
Dados e segurançaIAM, processamento regional, criptografia, PrivateLink/VPC opcionalInfraestrutura gerenciada pela Anthropic com controles de plataforma
Experiência de aplicativo ClaudeAPI de modelo + serviços AWS; Desktop 3P disponível como deployment local separadoExperiência SaaS gerenciada: apps web/mobile/desktop, Projects, Artifacts, conectores e administração
Serviços de desenvolvimento IAAvaliação, fine-tuning, RAG, agentes, guardrails, SageMakerNão aplicável — SaaS focado no usuário
Melhor paraEquipes de engenharia, integrações personalizadas, fluxos nativos AWSAdoção organizacional ampla, valor imediato, usuários não técnicos

Muitos de nossos clientes adotam ambos: Bedrock para equipes de engenharia e aplicações personalizadas, mais um plano Claude Team ou Enterprise para usuários de negócios. A Elevata pode ajudá-lo a projetar essa abordagem híbrida.

Cenário 1: Claude Code com Amazon Bedrock

O AWS Bedrock oferece acesso totalmente gerenciado aos modelos Claude da Anthropic sem hospedar ou escalar infraestrutura. Para equipes que já operam na AWS, este é o caminho mais direto para habilitar o Claude Code.

Escolha o endpoint antes de configurar o acesso

Esta configuração usa Invoke. Para Mantle, defina CLAUDE_CODE_USE_MANTLE=1 e IDs como anthropic.claude-sonnet-5 ou anthropic.claude-opus-5; IDs de perfis Invoke não são intercambiáveis. As duas flags podem coexistir para modelos em endpoints diferentes. Confira o provedor em /status. O Claude Code não usa Converse. O Mantle não oferece Bedrock Guardrails nem logs de invocação de modelo.

Use uma conta AWS dedicada ou com escopo restrito, SSO com funções temporárias e perfis de inferência aprovados. Mantenha permissões de preparação da conta e do Marketplace com a equipe de plataforma. Neste caminho Invoke, configure logs de invocação, retenção, alarmes de entrega de logs, orçamentos e Cost Anomaly Detection antes de ampliar o acesso.

Pré-requisitos

  • Uma conta AWS com acesso ao Bedrock habilitado
  • Permissões AWS Marketplace necessárias (detalhadas abaixo)
  • AWS CLI v2 instalado e configurado para o caminho recomendado com SSO. Ele é opcional apenas em experimentos estreitos com bearer token/chave de API.

Passo 1: Habilitar Acesso aos Modelos

Para usar o Claude pelo Amazon Bedrock, certifique-se de que sua conta tem as permissões AWS Marketplace necessárias e então complete o formulário de Primeiro Uso da Anthropic. Depois do formulário, o acesso é concedido imediatamente, embora a assinatura e configuração iniciais possam levar alguns minutos antes que as chamadas funcionem consistentemente.

  1. Navegue até o Amazon Bedrock no Console AWS.
  2. Acesse Model catalog e selecione os modelos Claude desejados.
  3. Complete o formulário de caso de uso da Anthropic (uma única vez por conta). O acesso é concedido imediatamente após o envio.
  4. Aguarde alguns minutos para que a assinatura inicial seja processada antes de fazer sua primeira chamada de API.

Para configurar uma workstation, execute /setup-bedrock no Claude Code após concluir os pré-requisitos da conta AWS. O assistente configura a autenticação AWS, verifica o acesso aos modelos e salva a região e os modelos escolhidos. Para implantação em equipe, mantenha a configuração gerenciada e os controles IAM descritos abaixo.

Passo 2: Solicitar Aumento de Cotas

As cotas padrão podem ser insuficientes para uso em equipe. Solicite aumentos proativamente:

CotaPadrãoAção Recomendada
InvokeModel requisições/minVaria por modeloAumento baseado no tamanho da equipe (est. 5–10 RPM por dev)
InvokeModelWithResponseStreamVaria por modeloAumento proporcional (Claude Code usa streaming)
Max tokens por requisiçãoDependente do modeloVerificar alinhamento com janela de contexto do Claude Code

Passo 3: Configurar Permissões IAM

Separe a role de bootstrap/admin da role de runtime usada no dia a dia pelos engenheiros. O exemplo de setup da Anthropic inclui assinatura no Marketplace e permissões de acesso a modelos porque alguém precisa preparar a conta AWS. Isso não significa que desenvolvedores devam carregar essas permissões enquanto programam.

Role de bootstrap/admin. Use para setup inicial da conta, acesso a modelos, assinatura no Marketplace, configuração de model invocation logging, budgets e guardrails. Mantenha essa role com o time de plataforma ou cloud, não em cada workstation.

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "BedrockAccountBootstrap",
      "Effect": "Allow",
      "Action": [
        "bedrock:GetFoundationModel",
        "bedrock:ListFoundationModels",
        "bedrock:GetInferenceProfile",
        "bedrock:ListInferenceProfiles",
        "bedrock:PutUseCaseForModelAccess",
        "bedrock:PutModelInvocationLoggingConfiguration",
        "bedrock:GetModelInvocationLoggingConfiguration",
        "bedrock:DeleteModelInvocationLoggingConfiguration"
      ],
      "Resource": "*"
    },
    {
      "Sid": "MarketplaceModelEnablement",
      "Effect": "Allow",
      "Action": [
        "aws-marketplace:ViewSubscriptions",
        "aws-marketplace:Subscribe"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:CalledViaLast": "bedrock.amazonaws.com"
        }
      }
    }
  ]
}

Role de runtime para engenheiros. Esta é a role que desenvolvedores devem usar no dia a dia. Ela invoca apenas recursos Claude aprovados, descobre metadados de modelos/perfis e lê métricas do CloudWatch. Substitua conta, Região e IDs pelos recursos validados na sua conta.

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "InvokeApprovedClaudeProfilesOnly",
      "Effect": "Allow",
      "Action": [
        "bedrock:InvokeModel",
        "bedrock:InvokeModelWithResponseStream"
      ],
      "Resource": [
        "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-sonnet-5",
        "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-opus-5",
        "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-haiku-4-5-20251001-v1:0"
      ]
    },
    {
      "Sid": "InvokeBackingModelsThroughApprovedProfiles",
      "Effect": "Allow",
      "Action": [
        "bedrock:InvokeModel",
        "bedrock:InvokeModelWithResponseStream"
      ],
      "Resource": [
        "arn:aws:bedrock:*::foundation-model/anthropic.claude-sonnet-5",
        "arn:aws:bedrock:*::foundation-model/anthropic.claude-opus-5",
        "arn:aws:bedrock:*::foundation-model/anthropic.claude-haiku-4-5-20251001-v1:0"
      ],
      "Condition": {
        "StringEquals": {
          "bedrock:InferenceProfileArn": [
            "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-sonnet-5",
            "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-opus-5",
            "arn:aws:bedrock:us-east-1:123456789012:inference-profile/us.anthropic.claude-haiku-4-5-20251001-v1:0"
          ]
        }
      }
    },
    {
      "Sid": "DiscoverApprovedProfiles",
      "Effect": "Allow",
      "Action": [
        "bedrock:GetFoundationModel",
        "bedrock:ListFoundationModels",
        "bedrock:GetInferenceProfile",
        "bedrock:ListInferenceProfiles"
      ],
      "Resource": "*"
    },
    {
      "Sid": "ReadOnlyBedrockMetrics",
      "Effect": "Allow",
      "Action": [
        "cloudwatch:GetMetricData",
        "cloudwatch:GetMetricStatistics",
        "cloudwatch:ListMetrics"
      ],
      "Resource": "*"
    },
    {
      "Sid": "DenyBearerTokenRuntimeAccess",
      "Effect": "Deny",
      "Action": "bedrock:CallWithBearerToken",
      "Resource": "*"
    },
    {
      "Sid": "DenyRuntimeAdministration",
      "Effect": "Deny",
      "Action": [
        "bedrock:Create*",
        "bedrock:Put*",
        "bedrock:Update*",
        "bedrock:Delete*",
        "aws-marketplace:Subscribe",
        "aws-marketplace:Unsubscribe"
      ],
      "Resource": "*"
    }
  ]
}

Esta política Invoke permite apenas os três perfis US aprovados e seus modelos de destino. A Região curinga dos modelos é limitada por bedrock:InferenceProfileArn, sem permitir chamadas diretas arbitrárias. A AWS autoriza todas as Regiões de destino, incluindo us-east-2 no perfil Haiku. Uma negação limitada à Região de origem pode impedir inferência cross-region; use a exceção documentada para perfis aprovados ao restringir Regiões. Inclua os ARNs reais de application profiles na lista e na condição se os usar. Esta não é uma política Mantle nem uma garantia de residência em um único país.

Passo 4: Configurar Variáveis de Ambiente

Mantenha a Região explícita mesmo que versões atuais do Claude Code consigam resolvê-la a partir da configuração AWS. Variáveis explícitas tornam rollouts scriptados mais determinísticos e evitam divergência entre acesso a modelos, logging de invocação, budgets e dashboards CloudWatch.

export CLAUDE_CODE_USE_BEDROCK=1
export AWS_PROFILE=your-bedrock-profile
export AWS_REGION=us-east-1

Segundo a documentação do Claude Code no Amazon Bedrock, a partir do Claude Code v2.1.172 a Região do Bedrock é resolvida por AWS_REGION, depois AWS_DEFAULT_REGION, depois pela Região do perfil AWS ativo nos arquivos compartilhados de credenciais/configuração, e por fim us-east-1. Versões mais antigas dependiam mais estritamente de AWS_REGION. Use /status para confirmar a Região resolvida antes do rollout.

Isso seleciona a conexão AWS. Acrescente os modelos fixados no passo 6 antes de iniciar uma sessão de código.

Passo 5: Configurar Autenticação AWS

MétodoMelhor paraPostura de produção
AWS SSO / IAM Identity CenterEngenheiros com identidade centralizadaPadrão recomendado. Execute aws sso login --profile=<profile> e defina AWS_PROFILE.
Credenciais temporárias de roleCloud workstations, CI ou acesso intermediadoRecomendado quando as credenciais são temporárias, escopadas e auditáveis.
Chaves de acesso IAMCasos legados ou contas de serviço estreitasEvite em workstations humanas quando houver alternativa.
Chaves de API BedrockExploração e prototipagemNão use como baseline enterprise. Negue bedrock:CallWithBearerToken em roles de runtime.

Para SSO com renovação de credenciais, adicione awsAuthRefresh na configuração do Claude Code:

{
  "awsAuthRefresh": "aws sso login --profile your-bedrock-profile",
  "env": {
    "AWS_PROFILE": "your-bedrock-profile",
    "AWS_REGION": "us-east-1"
  }
}

Chaves de API Bedrock são úteis para exploração rápida porque evitam setup completo de credenciais AWS. Elas também são credenciais bearer. Para uma postura enterprise segura, prefira SSO ou credenciais AWS temporárias, mantenha a política de runtime estreita e negue explicitamente invocação via bearer token nas roles de desenvolvedores.

Passo 6: Fixar Versões de Modelos

Os exemplos fixam Sonnet 5, Opus 5 e Haiku 4.5 em perfis US documentados. Valide o acesso na sua conta. O padrão atual do Claude Code no Bedrock é Opus 5; o alias sonnet ainda resolve para Sonnet 4.5 sem override. O exemplo escolhe Sonnet 5 explicitamente como principal. Nosso guia de benchmark do Opus 4.8 continua como avaliação histórica, não como catálogo atual.

Sonnet 5 sempre usa 1M de contexto no Claude Code, sem sufixo [1m]. Para contexto estendido do Opus no Invoke, selecione a variante [1m].

export CLAUDE_CODE_USE_BEDROCK=1
export AWS_PROFILE=your-bedrock-profile
export AWS_REGION=us-east-1
export ANTHROPIC_MODEL=us.anthropic.claude-sonnet-5
export ANTHROPIC_DEFAULT_SONNET_MODEL=us.anthropic.claude-sonnet-5
export ANTHROPIC_DEFAULT_HAIKU_MODEL=us.anthropic.claude-haiku-4-5-20251001-v1:0
export ANTHROPIC_DEFAULT_OPUS_MODEL=us.anthropic.claude-opus-5

Valide a disponibilidade atual antes do rollout:

aws bedrock list-foundation-models --region us-east-1 --by-provider Anthropic
aws bedrock list-inference-profiles --region us-east-1

Use modelOverrides para mapear IDs Anthropic de versões específicas aos seus application inference profiles. Desde o Claude Code v2.1.200, o mapeamento também se aplica a IDs Anthropic passados por --model ou ANTHROPIC_MODEL. Substitua os ARNs de exemplo pelos perfis reais e autorize-os no IAM:

{
  "modelOverrides": {
    "claude-opus-5": "arn:aws:bedrock:us-east-1:123456789012:application-inference-profile/opus-5-prod",
    "claude-sonnet-5": "arn:aws:bedrock:us-east-1:123456789012:application-inference-profile/sonnet-5-prod",
    "claude-haiku-4-5-20251001": "arn:aws:bedrock:us-east-1:123456789012:application-inference-profile/haiku-45-prod"
  }
}

Mantenha ARNs amplos de modelos apenas em tutoriais. A postura de produção é uma allowlist explícita, com processo de mudança para adicionar ou retirar modelos.

Passo 7: Habilitar AWS Guardrails (Opcional)

Crie um Guardrail no console Bedrock, publique uma versão e adicione os headers:

{
  "env": {
    "ANTHROPIC_CUSTOM_HEADERS": "X-Amzn-Bedrock-GuardrailIdentifier: your-guardrail-id\nX-Amzn-Bedrock-GuardrailVersion: 1"
  }
}

Inferência Cross-Region

Perfis de inferência cross-region (IDs prefixados com us. ou eu.) permitem que o Bedrock roteie requisições entre regiões configuradas para melhorar throughput e performance. Habilite inferência cross-region nos seus Guardrails se estiver usando esses perfis.

Cenário 2: Claude Desktop no Bedrock

Como habilitar o setup UI

Para avaliação em uma máquina, a documentação oficial indica abrir o Claude Desktop, ir em Help -> Troubleshooting -> Enable Developer mode e depois Developer -> Configure third-party inference. Essa tela valida os campos do provider e exporta um arquivo .mobileconfig no macOS ou .reg no Windows para distribuição por MDM. Para rollout, prefira MDM em vez de configuração manual por usuário.

Configuração Bedrock mínima

O Desktop aceita AWS SSO no aplicativo (versão 1.6259.0+), perfil AWS nomeado, executável inferenceCredentialHelper que imprime um bearer token ou inferenceBedrockBearerToken. O exemplo usa perfil nomeado com inferenceProvider=bedrock, inferenceBedrockRegion e inferenceModels. Valide a renovação das credenciais. Consulte a configuração Desktop no Bedrock.

Informe estes valores na janela de configuração de inferência de terceiros do Desktop. Valide a conexão e exporte o perfil macOS ou a configuração de registro Windows. Para Linux, siga o formato JSON com chaves no nível superior e as permissões de arquivo na referência de configuração.

ConfiguraçãoValor de exemplo
inferenceProviderbedrock
inferenceBedrockRegionus-east-1
inferenceBedrockProfileclaude-bedrock
inferenceModels["us.anthropic.claude-sonnet-5"]
deploymentOrganizationUuidUUID da sua organização

inferenceModels pode ser uma string JSON para implantação portátil; arrays e dicionários nativos do macOS também são aceitos. Substitua deploymentOrganizationUuid pelo UUID real da organização. O primeiro modelo configurado é o padrão de novas sessões Code. Consulte a referência de configuração.

Se você deixar inferenceBedrockBaseUrl vazio, o Desktop usa o endpoint regional público do Bedrock. Para ambientes que precisam de caminho privado, a chave pode apontar para um endpoint Bedrock via PrivateLink ou para um LLM gateway que represente o Bedrock, sempre usando https://. Mesmo com gateway, mantenha o escopo como Bedrock: IAM, CloudTrail, região, modelo, cota e custo continuam sendo as decisões principais.

Aba Code: configuração herdada

O Desktop fornece às sessões Code o provedor, endpoint, credenciais e lista de modelos. Configurações gerenciadas separadas do Claude Code não substituem esses valores. Políticas como restrições de pastas e de saída de rede seguem a precedência das configurações gerenciadas; use parentSettingsBehavior: "merge" nas configurações gerenciadas do Claude Code quando essas fontes de política precisarem ser combinadas. Valide a política efetiva em uma sessão real.

Checklist de validação do Desktop 3P + Bedrock

  • Confirmar versão do Claude Desktop e que o setup UI de third-party inference aparece.
  • Validar inferenceProvider=bedrock, região, perfil AWS ou bearer token e modelos expostos.
  • Confirmar que o perfil AWS dentro do sandbox resolve credenciais e renova via SSO ou credential process.
  • Testar Cowork e Code separadamente com um repositório pequeno antes de liberar monorepos.
  • Configurar allowedWorkspaceFolders, coworkEgressAllowedHosts, ferramentas desabilitadas, OTel e limites de token quando aplicável.
  • Confirmar CloudTrail, budgets, métricas de Bedrock e logs locais antes de rollout amplo.

Cenário 3: Modelos Auto-Hospedados na AWS

Organizações que precisam executar modelos open-source ou de terceiros podem hospedá-los na sua VPC e conectar o Claude Code a esses endpoints. Isso oferece controle total sobre seleção de modelos, residência de dados e custos, mas requer gerenciamento de infraestrutura e vem com limitações de compatibilidade.

Provisionar Computação para Inferência

FamíliaAceleradorCaso de Uso
p4d / p4deNVIDIA A100 (40/80 GB)Modelos grandes (70B+)
p5NVIDIA H100Inferência em GPU para cargas dimensionadas e testadas em H100
g5NVIDIA A10GCusto-benefício (7B–34B)
inf2AWS Inferentia2Inferência otimizada

Implantar Servidor de Inferência

Seu servidor deve implementar o formato da API de Mensagens da Anthropic (/v1/messages):

  • vLLM (Recomendado): Suporte nativo ao formato Anthropic com inferência de alta vazão. O vLLM possui documentação específica para uso com Claude Code via sua API compatível com Anthropic.
  • LiteLLM Proxy: Camada de tradução para modelos que suportam apenas endpoints OpenAI.

Notas de Compatibilidade

  • Segurança do LiteLLM: Esteja ciente de que as versões 1.82.7 e 1.82.8 do LiteLLM foram sinalizadas com um aviso de segurança na documentação de gateway da Anthropic. Verifique se está usando uma versão corrigida.
  • Paridade de recursos: A paridade depende do servidor/proxy e das capacidades do modelo. Por exemplo, a busca de ferramentas MCP é desabilitada por padrão em hosts não oficiais, a menos que o proxy encaminhe blocos tool_reference.

Rede e Segurança

  • Servidor de inferência em sub-rede privada via VPN ou AWS Client VPN
  • ALB interno com terminação TLS
  • Security groups restritivos + CloudWatch para monitoramento
  • AWS PrivateLink para padrões zero-trust

Configurar Claude Code

export ANTHROPIC_BASE_URL=https://your-vllm-endpoint.internal
export ANTHROPIC_AUTH_TOKEN=your-auth-token

Melhores Práticas para Produção

Perfis de Inferência de Aplicação

Use application inference profiles do Bedrock para rastreamento de custos com tags e métricas CloudWatch por equipe, projeto ou ambiente. Isso fornece visibilidade granular que tags simples do Cost Explorer não conseguem. Use-os depois para atribuição por equipe e projeto quando o rollout inicial estiver estável.

Cache de Prompt

O Claude Code é um caso de uso forte para prompt caching do Bedrock, que pode reduzir significativamente latência e custos para contextos de sistema repetitivos e conteúdo de codebase. Verifique a disponibilidade regional, pois o cache de prompt pode não estar disponível em todas as Regiões.

Gateway LLM Enterprise

Para autenticação centralizada, rate limiting e controles de custo, você pode implantar um LLM Gateway na frente do Bedrock via ANTHROPIC_BEDROCK_BASE_URL. Se o gateway ou um caminho auto-hospedado bypassar a invocação do Bedrock runtime, implemente logging centralizado equivalente de requisições/respostas, atribuição de identidade, retenção e controles de acesso, porque o invocation logging nativo do Bedrock não cobre mais o caminho completo.

Observabilidade e Auditoria

Não trate OpenTelemetry local do Claude Code como fonte de auditoria. Ele é útil para adoção, latência, UX, métricas de terminal/ferramentas e análise de experiência de desenvolvedor, mas não pode ser exigido de todos os terminais e não substitui evidência AWS-side.

O baseline de auditoria em produção é Bedrock model invocation logging para CloudWatch Logs e/ou S3, somado a CloudTrail e telemetria de billing/custos. CloudTrail registra atividade de API no Amazon Bedrock, mas captura de prompt e resposta exige Bedrock invocation logging. Em produção, use CloudWatch Logs para revisão operacional e S3 para retenção de longo prazo e entrega de payloads grandes. Payloads grandes, dados de imagem e dados de documentos podem ser entregues ao S3, então o bucket de logs é dado sensível de produção e precisa de revisão própria de acesso.

Há também um limite duro: AWS model invocation logging é atualmente suportado para chamadas pelo endpoint bedrock-runtime, incluindo InvokeModel e InvokeModelWithResponseStream. A AWS informa que chamadas por outros endpoints, como a Responses API em bedrock-mantle, não são capturadas atualmente por invocation logging. Se você usa Mantle, gateway ou modelos auto-hospedados, desenhe logging equivalente antes de chamar o rollout de auditável.

Guardrails de Política IAM

  • Não dê aws-marketplace:Subscribe a engenheiros em roles de runtime do dia a dia.
  • Não dê permissões de logging, acesso a modelos ou administração do Bedrock em roles de runtime.
  • Prefira uma allowlist de inference profiles e IDs de modelos aprovados.
  • Negue requisições de Regiões de origem não aprovadas, preservando exceções restritas aos destinos dos perfis de inferência aprovados. Restrinja bedrock:CallWithBearerToken, administração do Bedrock e subscribe/unsubscribe do Marketplace conforme a política de runtime.

Terraform e State

Mantenha infraestrutura separada de helpers e templates. Coloque logging do Bedrock, budgets, profiles, IAM e guardrails em infra/bedrock; faça bootstrap do backend de state separadamente em infra/state-backend. O backend deve usar versionamento S3, criptografia SSE-KMS, Block Public Access e bloqueio nativo de state no S3 com use_lockfile = true nas versões compatíveis do Terraform. A HashiCorp documenta o bloqueio via DynamoDB como obsoleto; trate esse bloqueio como uma configuração legada a migrar. Mantenha Terraform state e tfvars fora do git.

Custo e Créditos

Sonnet 5 Standard custa US$2/US$10 globalmente ou US$2,20/US$11 em geografias comerciais compatíveis por milhão de tokens de entrada/saída; Opus 5 custa US$5/US$25 ou US$5,50/US$27,50. A AWS lista Priority e Flex como indisponíveis nesses modelos. Mantenha ANTHROPIC_BEDROCK_SERVICE_TIER=default. Confira os preços por roteamento; cobranças Anthropic Marketplace aparecem no Cost Explorer sob o provedor do modelo.

Não assuma que créditos promocionais ou funding AWS cobrem todos os caminhos. Confirme se Bedrock, API Gateway, CloudWatch Logs, S3, NAT e qualquer gateway estão cobertos antes do rollout. Crie um budget específico para Bedrock, um budget total da conta e uma subscription de anomalia. Meça valor como custo por tarefa concluída com sucesso, não apenas gasto de tokens.

Segurança e Compliance

O modelo e a política efetiva determinam a retenção. Fable 5/5.1 exigem revisão pela AWS e podem reter conteúdo por até 30 dias dentro da AWS, sem compartilhar com o provedor. Logs habilitados pelo cliente precisam de controles separados. Consulte retenção no Bedrock.

Habilite CloudTrail, Bedrock invocation logging, controles de retenção, criptografia KMS e revisões de acesso para cada destino de log. Use Guardrails quando filtragem de conteúdo for necessária, mas trate-os como um controle no caminho da requisição, não como substituto de IAM, logging e gates de aprovação. Para modelos auto-hospedados ou via gateway, implemente logging de acesso no servidor de inferência e captura centralizada de requisição/resposta antes de produção.

Solução de Problemas

  • Problemas de região: aws bedrock list-inference-profiles --region your-region
  • Erro "On-demand throughput isn't supported": Use ID de perfil de inferência em vez de ID de modelo base.
  • Expiração de credenciais: Configure awsAuthRefresh para re-autenticação automática.
  • Endpoint auto-hospedado: Deve implementar /v1/messages. Use LiteLLM Proxy (versão corrigida) para endpoints apenas OpenAI.
  • O Desktop não inicia no modo Bedrock: confirme inferenceProvider=bedrock, credenciais válidas, inferenceBedrockRegion e um valor de inferenceModels no formato correto para a plataforma de implantação.
  • Aba Cowork funciona, mas Code não segue a mesma política: valide a aba Code separadamente e distribua managed-settings.json do Claude Code quando precisar fixar políticas para sessões de código.

Perguntas Frequentes

Qual infraestrutura eu preciso para implantar o Claude Code na AWS?
No mínimo, você precisa de uma conta AWS com acesso ao Bedrock ou um endpoint privado compatível com Anthropic, permissões IAM para acesso a modelos e subscrição no Marketplace, configuração explícita de região e rede, além de controles operacionais como fixação de modelos, logging e guardrails.

O Bedrock inclui o Claude na web?
Não como experiência SaaS padrão. O Bedrock fornece a API de modelo e serviços de desenvolvimento AWS; os apps Claude web/iOS/Android, administração do plano, histórico hospedado, Projects, Artifacts e conectores gerenciados continuam sendo parte dos planos Claude Team e Enterprise. O que mudou é o Desktop: o Claude Desktop pode usar Bedrock no modo Cowork on 3P, com inferência no Bedrock, armazenamento local e configuração via MDM/sistema operacional.

O Claude Desktop agora pode usar Bedrock sem enviar conversas para a infraestrutura da Anthropic?
Sim, para o modo Cowork on 3P com inferenceProvider=bedrock, a Anthropic documenta que prompts, respostas, arquivos e saídas de ferramentas são enviados ao endpoint de inferência configurado e armazenados no dispositivo local, não na infraestrutura first-party da Anthropic. Ainda assim, crash reports, analytics, updates, OTel, egress e políticas locais precisam ser configurados conforme o perfil de segurança da organização.

Preciso de aprovação para acessar modelos?
Para Runtime, envie o formulário de uso da Anthropic com as permissões Marketplace necessárias. O processamento inicial da assinatura pode levar até 15 minutos. O Mantle tem acesso separado e não exige o formulário FTU do Runtime; confirme o acesso por conta e endpoint. Consulte acesso a modelos AWS.

Chaves de API Bedrock são seguras para produção?
Chaves de API Bedrock podem ser úteis para exploração, mas não são recomendadas para workstations humanas em produção. Prefira SSO ou credenciais temporárias de role, e negue bedrock:CallWithBearerToken em roles de runtime salvo exceção estreita e aprovada.

O que não funciona com modelos auto-hospedados?
A paridade depende do servidor/proxy e das capacidades do modelo. A ressalva mais bem documentada é a busca de ferramentas MCP: ela é desabilitada por padrão em hosts não oficiais, a menos que o proxy encaminhe blocos tool_reference. Versões específicas do LiteLLM (1.82.7–1.82.8) têm alertas de segurança conhecidos.

Como a Elevata Pode Ajudar

Configurar o Claude Code é apenas o começo. Como AWS Advanced Tier Services Partner com a Competência AWS de IA Generativa, a Elevata ajuda organizações a construir a plataforma completa de desenvolvimento com IA na AWS.

  • Implantação do Claude Code e Claude Cowork no Amazon Bedrock — setup completo para Bedrock, Claude Desktop 3P, Cowork on 3P e auto-hospedados, incluindo IAM, MDM, configurações gerenciadas, perfis AWS, controles da aba Code e automação de onboarding.
  • Infraestrutura de IA — dimensionamento de GPU, otimização de inferência, perfis de aplicação, cache de prompt, Bedrock invocation logging, enriquecimento OTel e dashboards de custo/uso.
  • Design de plano híbrido — decidir onde Bedrock e Claude Team/Enterprise se encaixam e construir as integrações.
  • Elevata Orbit — engenheiros AWS sêniores sob demanda para setup, otimização e operações contínuas.

Entre em contato em elevata.io para discutir sua implantação do Claude Code, estratégia de IA ou necessidades de infraestrutura AWS.

Relacionados

Continue lendo

Leituras relacionadas a este tema.