AWS представила эталонную архитектуру для развертывания Claude apps gateway — самоуправляемого шлюза, который централизует аутентификацию, контроль доступа и учет расходов для Claude Code и Claude Desktop в корпоративной среде. Решение предназначено для ИИ-администраторов, которым нужны единые механизмы управления при использовании этих инструментов сотрудниками.
Claude apps gateway — это компонент, который поставляется в составе CLI-бинарника Claude Code. Запускается командой `claude gateway --config gateway.yaml` и работает в серверном режиме, загружая конфигурацию из YAML-файла. В эталонной архитектуре контейнер разворачивается на AWS Fargate внутри виртуального частного облака (VPC). При необходимости тот же образ может работать на Amazon EKS или EC2, если это лучше соответствует существующей инфраструктуре.
Архитектура включает несколько ключевых компонентов. Каждая задача Fargate запускает один контейнер шлюза без сохранения состояния. Amazon RDS для PostgreSQL хранит кратковременное состояние входа, включая коды устройств и сессии, а также счетчики расходов и записи аудита при включенных лимитах. Это позволяет любому экземпляру обрабатывать любой запрос без привязки к сессии. Внутренний Application Load Balancer завершает TLS с использованием сертификата AWS Certificate Manager, а приватная зона Route 53 разрешает внутренние адреса для доступа через VPN или Direct Connect.
Шлюз поддерживает SSO через OIDC-провайдеров, включая Okta, Microsoft Entra ID и Keycloak.

Шлюз решает пять основных задач управления. Во-первых, он обеспечивает единую аутентификацию через OIDC-провайдеров, таких как Okta, Microsoft Entra ID, Auth0, Keycloak или Amazon Cognito. Разработчики входят один раз через браузер, получают кратковременный токен, который автоматически обновляется. Во-вторых, шлюз централизует управление доступом: политики определяют, какие модели и функции доступны пользователям. В-третьих, он обеспечивает учет расходов с лимитами на пользователя и аудитом. В-четвертых, шлюз поддерживает аудит и соответствие требованиям, сохраняя журналы действий. В-пятых, он упрощает интеграцию с существующей инфраструктурой безопасности.
Ключевое преимущество — отсутствие учетных данных на машинах разработчиков. Шлюз аутентифицируется в Amazon Bedrock через IAM-роль, назначенную задаче, а статические ключи для Claude Platform on AWS хранятся в AWS Secrets Manager. Это снижает риск утечки и упрощает отключение доступа при увольнении сотрудника.
Для развертывания AWS предоставляет репозиторий с скриптами и шаблонами конфигурации, а также руководство по эксплуатации. Рекомендуется настроить таймаут бездействия балансировщика нагрузки больше 60 секунд, чтобы избежать разрыва длительных соединений. Шлюз поддерживает потоковую передачу ответов и отправляет метрики использования через OpenTelemetry Protocol (OTLP) в настроенный коллектор.
Решение ориентировано на предприятия, которые хотят внедрить Claude Code и Claude Desktop в масштабах всей организации, сохраняя контроль над безопасностью и расходами. Это особенно актуально для компаний, работающих в регулируемых отраслях, где требуется строгий аудит и соответствие нормативным требованиям.



