Datenresidenz mit Single-Region Claude Code auf Amazon Bedrock durchsetzen
Anthropic
Amazon Web Services
Eine globale US-Organisation verlangte, dass die Modellinferenz von Amazon Bedrock für Claude Code ausschließlich in London verarbeitet wird. AWS untersuchte den Mantle-Endpunkt von Anthropic und die klassische Bedrock-Invoke-API mit einem Anwendungs-Inferenzprofil. Letzteres, kombiniert mit einer IAM-Regionsbedingung, erfüllte die Anforderung. Der Beitrag erläutert beide Wege, die IAM-Richtlinien und die Verifizierung über AWS CloudTrail.
Ein global tätiges US-Unternehmen bat AWS, seinen Ingenieuren die Nutzung von Claude Code zu ermöglichen, während gleichzeitig sichergestellt wird, dass sämtliche Modellinferenzen auf Amazon Bedrock (Prompts, Vervollständigungen, Zwischenverarbeitung) innerhalb einer einzigen AWS-Region, konkret London (eu-west-2), verbleiben. AWS versuchte zunächst Anthropics Mantle-Endpoint auf Amazon Bedrock, stieß dabei jedoch an eine Grenze und griff daher auf die klassische Amazon-Bedrock-Invoke-API mit einem Application Inference Profile und einer IAM-Region-Bedingung zurück. Der Beitrag beschreibt zwei Pfade: Pfad 1 verwendet Claude Code mit Mantle (setze CLAUDE_CODE_USE_MANTLE=1) und funktioniert in sieben Regionen (Irland, Stockholm, Tokio, Melbourne, US East N. Virginia, US East Ohio, US West Oregon) mit nativem Single-Region-Routing über AWS_REGION, jedoch nicht in London. Pfad 2 verwendet klassisches Amazon Bedrock (setze CLAUDE_CODE_USE_BEDROCK=1) mit Application Inference Profiles; dies ist die einzige Option für London, da Mantle dort kein In-Region-Routing bietet. In London ist die In-Region-Unterstützung auf klassischem Bedrock auf Claude Opus 4.6 und Sonnet 4.6 beschränkt. Die IAM-Richtlinie enthält eine aws:RequestedRegion-Bedingung, um Aufrufe auf die Zielregion zu beschränken. Die Überprüfung erfolgt über die Analyse von CloudTrail-Ereignissen: Pfad 2 protokolliert InvokeModel unter bedrock.amazonaws.com, Pfad 1 protokolliert CreateInference unter bedrock-mantle.amazonaws.com; die awsRegion jedes Ereignisses muss mit der Zielregion übereinstimmen, und Abfragen in anderen Regionen müssen null ergeben. Der Beitrag weist darauf hin, dass für die meisten Workloads regionsübergreifende Inferenz der Standard ist, Single-Region jedoch für spezifische Compliance-Anforderungen vorgesehen ist. Die Bereinigung umfasst das Löschen der Application Inference Profiles über die AWS-CLI.
Quelle: AWS ML blog —
Original
