新上线今天0 投票
在 Amazon Bedrock 上通过单区域 Claude Code 实现数据驻留
数据驻留需求
一家总部位于美国的全球性组织最近向 AWS 提出了一个看似简单的数据驻留请求:让他们的工程师使用 Claude Code,但要求所有 Amazon Bedrock 模型推理必须在伦敦(eu-west-2 区域)处理,而不仅仅是调用。合规团队划出了一条硬性红线:提示词、补全内容和中间处理过程必须留在单个 AWS 区域内,近似合规不可接受。
两种实现路径
AWS 团队首先尝试了最新路径——Anthropic 的 Mantle 端点,但遇到了限制。随后,他们采用了经典的 Amazon Bedrock Invoke API 配合应用程序推理配置文件,并结合 IAM 区域条件,最终满足了要求。本文介绍了这两种路径:
- 路径 1:Mantle 端点——需要 Claude Code v2.1.94 或更高版本,使用
bedrock-mantle:CreateInference等权限。 - 路径 2:经典 Invoke API——使用
bedrock:CreateInferenceProfile和bedrock:InvokeModel权限。
关键考虑
对于大多数 Amazon Bedrock 工作负载,跨区域推理(CRIS)是默认推荐,因为它能平滑吞吐量、增加可用容量并优先提供新模型。但若合规要求是特定区域而非地理区域,则应使用单区域模式。如果“在欧盟境内”即可满足需求,使用欧盟跨区域配置文件更为直接。
验证合规性
部署后,可通过 AWS CloudTrail 验证推理是否确实在指定区域进行,确保所有 API 调用记录都指向 eu-west-2。
总结
该模式适用于目标为 Amazon Bedrock 模型 ID 的工具。选择哪种路径取决于你的区域可用性:Mantle 端点目前可能不支持所有区域,而经典路径则广泛可用。无论选择哪种,IAM 区域条件都是强制约束,确保仅允许在指定区域调用模型。



