跳到正文
北京时间
原文
Claude:Blog(网页)·· 2026-06-17精选AI 评分65

借助 Workload Identity Federation 安全访问 Claude Platform

Secure access to the Claude Platform with Workload Identity Federation

AI 导读

Workload Identity Federation (WIF) 已在 Claude Platform 上全面可用。WIF 兼容任何 OIDC 身份提供者,覆盖所有 Claude API 端点(包括第一方 SDK 和 Claude Code)。WIF 用短生命期凭证替代静态 API 密钥,并引入服务账户,每个工作负载拥有独立身份、角色和审计日志。Claude Console 提供引导设置流程,支持 Admin API 进行组织管理。API 密钥可并行使用以便逐步迁移。

推荐理由

这个功能真正解决了企业在生产环境中用 Claude 的最大痛点,现在团队可以完全抛掉静态密钥,用现成的身份体系接入,安全审计也变得顺手。

正文 · AI 翻译

工作负载身份联合(WIF)现已在 Claude 平台正式可用。WIF 兼容任何符合 OIDC 的身份提供商,并覆盖所有 Claude API 端点,包括通过我们的第一方 SDK 和 Claude Code 访问这些端点时。

借助面向工作负载的 WIF 以及面向交互式会话的 ant auth login,开发者在基于 Claude 平台构建时再也无需处理静态 API 密钥。

工作负载身份联合的工作原理

WIF 用请求时签发的短期、限定范围的凭证取代静态 API 密钥。无论你是运行 GitHub Actions 的两人初创公司,还是拥有详细凭证策略的企业,现在都可以用与认证技术栈其余部分相同的方式来认证 Claude 平台。

使用 WIF,无需创建、轮换或担心泄露任何静态 Anthropic 凭证。工作负载使用它们已经拥有的身份进行认证:AWS IAM 角色、GCP 或 Kubernetes 服务账号、Azure 托管身份、GitHub Actions token、Okta,或其他符合 OIDC 的提供商。

我们还在 Claude Platform 中引入了服务账号,让每个工作负载都能拥有自己的身份、角色和审计轨迹,而无需共用同一个 API key。首先,一条联邦规则将外部身份绑定到某个服务账号。随后,当工作负载请求访问时,Claude Platform 会验证该工作负载签名的 OIDC token,将其声明与你的联邦规则进行匹配,并签发一个受该服务账号角色限制的短期访问 token。每一次交换和请求都会在你的审计日志中记录到该服务账号名下。

几分钟内设置好你的第一个工作负载

Claude Console提供了引导式设置流程,用于配置工作负载身份。该设置会验证每一步,并以一条测试命令收尾,确认你的工作负载能够完成身份验证。

无需静态密钥即可运行你的整个组织

WIF 与用于组织管理的 Admin API兼容。可以通过细粒度 scope 配置联邦规则,以实现最小权限访问。

对于大规模运营的组织,联邦配置也完全可以通过编程方式进行。新的 Admin API 端点让你能够创建和更新签发方、服务账号和联邦规则。

视频 · 前往原文观看

快速开始

API 密钥可与 WIF 配合使用,因此你可以一次迁移一个工作负载。请阅读各身份提供商的设置指南,或打开 Claude Console 来连接你的第一个工作负载。

来源:Claude:Blog(网页) · claude.com