Skip to content

从开发到生产:部署与管理

将你的 AI 驱动解决方案从本地机器迁移到可扩展、安全的生产环境是一个关键步骤。本章涵盖了在专业环境中部署、管理和监控 Claude Code 的基本要素。

通过 Amazon Bedrock 和 Google Vertex AI 等专用云服务运行 Claude Code,在可扩展性、安全性和可管理性方面提供了显著优势。

Amazon Bedrock 提供了一个完全托管的服务来访问基础模型。要将 Claude Code 与 Bedrock 结合使用,你首先需要在 AWS 控制台中请求模型访问权限。然后,配置你的环境以使用 AWS 凭证,而不是直接的 Anthropic API 密钥。

  • 身份验证:Claude Code 将自动使用标准的 AWS 凭证链(环境变量、.aws/credentials 文件、IAM 角色)。由于身份验证由 AWS 管理,/login 和 /logout 命令将被禁用。
  • 配置:你必须设置 AWS_REGION 环境变量。如果你有多个配置,还可以指定 AWS_PROFILE。
  • Token 管理:Bedrock 有特定的节流逻辑。建议在你的配置中将 CLAUDE_CODE_MAX_OUTPUT_TOKENS 设置为至少 4096,以避免任务过早失败。

类似地,Google 的 Vertex AI 在 Google Cloud 生态系统中提供了对 Claude 模型的访问。部署涉及使用 Google Cloud 凭证对你的环境进行身份验证,并配置 Claude Code 以通过 Vertex AI API 路由其请求。

  • 身份验证:使用 gcloud auth application-default login 命令对你的环境进行身份验证。Claude Code 将自动获取这些凭证。
  • 项目配置:你需要为 Claude Code 在环境中设置你的 Google Cloud Project ID 和相应的地点(区域),以便成功连接。

在许多企业环境中,直接互联网访问受到限制。要使用 Claude Code,你需要配置它以与你公司的网络基础设施协同工作。

  • 企业代理:如果你的网络通过 HTTP/S 代理路由流量,你必须设置标准的 HTTP_PROXY 和 HTTPS_PROXY 环境变量。Claude Code 将遵循这些设置来处理其所有网络请求。
  • LLM 网关:LLM 网关是一种特殊的代理,位于你的应用程序和 AI 模型提供商之间。它提供对安全性、成本管理和可观察性的集中控制。要将 Claude Code 与网关一起使用,你通常需要在设置文件中配置 API 端点,使其指向网关的 URL,而不是默认的 Anthropic API 端点。

在 AWS 或 Google Cloud 上部署时,请使用其原生的 IAM 服务来强制执行最小权限原则。为你的 Claude Code 应用程序创建专用的 IAM 角色或服务账户,并附带仅授予与 Claude 模型交互所需权限(例如 bedrock:InvokeModel)的策略。在生产环境中,避免使用根用户凭证或过于宽松的策略。

安全至关重要。请遵循以下准则来保护你的应用程序:

  • 密钥管理:切勿在源代码中硬编码 API 密钥或凭证。使用密钥管理服务,如 AWS Secrets Manager、Google Secret Manager 或 GitHub Secrets。
  • 沙盒执行:Claude Code 在你运行它的项目文件夹的范围内操作。在授予它访问敏感目录的权限时要谨慎。始终审查修改文件系统的代码或命令。
  • 输入验证:对传递给提示词的任何用户输入进行清理和验证,以减轻提示注入攻击的风险。

了解你的使用情况是管理成本和性能的关键。

  • 数据使用:请注意 Anthropic 的数据使用政策。发送到 API 的数据不会用于训练他们的基础模型,除非你选择提交它用于该目的。
  • 监控:使用云原生监控工具(如 Amazon CloudWatch 或 Google Cloud Monitoring)来跟踪 API 延迟、错误率和 token 计数。Datadog 等第三方服务也提供集成,用于详细的成本和使用情况分析。
  • 成本分析:成本主要由处理的输入和输出 token 数量驱动。使用最符合你需求的成本效益最高的模型(例如,对简单任务使用 Sonnet,对复杂推理使用 Opus)。为重复查询实施缓存策略,并设置使用警报以避免意外账单。