Claude Code को Amazon Bedrock पर चलाएं: AWS प्रमाणीकरण, IAM और Region सेटअप
Claude Code को Amazon Bedrock से जोड़ें: AWS प्रमाणीकरण, IAM, model access, Region और लागत की चरण-दर-चरण गाइड।
आपकी कंपनी में Claude Code का परीक्षण सफल हो गया, लेकिन सूचना-प्रौद्योगिकी टीम ने तीन प्रश्न पूछ दिए: पहचान किस खाते से होगी, खर्च किस AWS खाते में दिखेगा, और prompt या उत्तर का log कहां रहेगा? केवल Anthropic खाते से sign in करना ऐसी समीक्षा में अक्सर पर्याप्त नहीं होता।
Claude Code अपना model backend Amazon Bedrock पर बदल सकता है। इससे model Anthropic का ही रहता है, लेकिन प्रमाणीकरण, IAM अनुमति और भुगतान AWS के रास्ते आते हैं। इसका अर्थ यह नहीं कि Claude Code अपने-आप सुरक्षित हो जाता है। स्थानीय file और shell permissions, repository की सीमा, model access और logging अलग-अलग नियंत्रित करने पड़ते हैं।
यह लेख Claude Code स्वयं को Bedrock से जोड़ने की विधि बताता है। यह किसी अलग application में AWS SDK का Converse API जोड़ने की गाइड नहीं है। Claude Code का मानक Bedrock integration InvokeModel और InvokeModelWithResponseStream का उपयोग करता है; Claude Code अभी Converse API का उपयोग नहीं करता।
जानकारी 22 जुलाई 2026 को उपलब्ध आधिकारिक दस्तावेजों से मिलाई गई है। model ID, समर्थित Region, service tier और मूल्य बदल सकते हैं। इसलिए नीचे दिए command से अपने AWS खाते की उपलब्धता जाँचें, किसी लेख से model ID स्थायी रूप से न उठाएं।
इस लेख की मुख्य बातें
- Bedrock चुनने के लिए AWS खाते में इच्छित Anthropic model उपलब्ध होना, सही IAM अनुमति और वैध AWS credentials होना आवश्यक है।
- पहली बार Anthropic model उपयोग करने से पहले सामान्य Bedrock Invoke endpoint पर उपयोग-विवरण वाला First Time Use form जमा करना पड़ता है। Mantle endpoint पर यह शर्त लागू नहीं होती।
- व्यक्तिगत परीक्षण के लिए
claudeका Bedrock setup wizard सबसे छोटा रास्ता है। team rollout या CI में environment variables और model pin को code की तरह नियंत्रित करें। - Claude Code v2.1.172 या बाद के संस्करण में Region केवल
AWS_REGIONसे नहीं, AWS profile से भी लिया जा सकता है। पुराने संस्करण मेंAWS_REGIONस्पष्ट रूप से देना सुरक्षित है। - Cross-Region inference profile क्षमता बढ़ा सकता है, लेकिन request दूसरे destination Region में जा सकती है। data residency और SCP की समीक्षा पहले करें।
- Bedrock model invocation logging स्वतः चालू नहीं होता। इसे चालू करने पर पूरा input और output दर्ज हो सकता है, इसलिए retention और access policy पहले तय करें।
Bedrock पर वास्तव में क्या बदलता है
Bedrock पर switch करने से Claude Code का उपयोग करने का तरीका लगभग वही रहता है। बदलाव model तक पहुँचने वाले रास्ते में होता है। AWS credentials से request sign होती है, IAM तय करता है कि कौन-सा model या inference profile बुलाया जा सकता है, और उपयोग का शुल्क AWS खाते में आता है।
| विषय | Anthropic से सीधा उपयोग | Amazon Bedrock के माध्यम से |
|---|---|---|
| प्रमाणीकरण | Claude या Anthropic खाते की व्यवस्था | AWS profile, SSO, IAM role या Bedrock API key |
| अनुमति | Anthropic संगठन की नीति | IAM, SCP और model access |
| model चयन | Anthropic model alias | उपलब्ध Bedrock model या inference profile |
| भुगतान | Anthropic billing | AWS billing |
| invocation log | Anthropic की व्यवस्था पर निर्भर | CloudWatch Logs या S3 में वैकल्पिक AWS logging |
Bedrock को चुनने के बाद /logout उपलब्ध नहीं रहता, क्योंकि session का प्रमाणीकरण AWS संभालता है। WebSearch tool भी Bedrock backend पर उपलब्ध नहीं है। इसके अतिरिक्त, Bedrock केवल model connection बदलता है; Claude Code को file पढ़ने, command चलाने या परिवर्तन लिखने की स्थानीय अनुमति उसी की permissions settings से नियंत्रित होती है।
यह सरल रेखाचित्र जिम्मेदारियों को अलग दिखाता है।
flowchart LR
U["डेवलपर"] --> C["Claude Code"]
C --> A["AWS credentials"]
A --> I["IAM और SCP"]
I --> P["Bedrock inference profile"]
P --> M["Claude model"]
C --> R["स्थानीय repository permissions"]
P --> L["वैकल्पिक invocation logging"]
शुरू करने से पहले आवश्यक शर्तें
Claude Code के Bedrock पर चलने की शर्तों को पांच बिंदुओं में जाँचें। इनमें से कोई एक भी गायब हो तो केवल CLAUDE_CODE_USE_BEDROCK=1 लिख देने से काम नहीं होगा।
- AWS खाते में Amazon Bedrock उपयोग की अनुमति हो।
- चुना गया Anthropic model आपके source Region या चुने inference profile में उपलब्ध हो।
- Anthropic model के लिए आवश्यक First Time Use form जमा हो और, जहां लागू हो, AWS Marketplace subscription पूरी हो।
- Claude Code को वैध AWS credentials और model invocation की IAM permissions मिलें।
- Claude Code को Bedrock backend तथा उपलब्ध model ID के साथ configure किया गया हो।
आधिकारिक संदर्भ यहां हैं:
- AWS में model access की आधिकारिक प्रक्रिया
- model और API की उपलब्धता
- Cross-Region inference profile की Region सूची
- Claude Code का आधिकारिक Bedrock setup
चरण 1: Anthropic model access तैयार करें
Amazon Bedrock में third-party model पहली बार बुलाने पर subscription प्रक्रिया शुरू हो सकती है। Anthropic model के लिए First Time Use form भी जरूरी है। Bedrock console में Model catalog खोलें, इच्छित Anthropic model चुनें और उपयोग का विवरण जमा करें। AWS Organizations में management account से PutUseCaseForModelAccess करने पर child accounts को भी लाभ मिल सकता है; opt-in Regions में फिर से प्रक्रिया की आवश्यकता हो सकती है।
AWS के अनुसार Marketplace से जुड़े model के auto-enablement के लिए aws-marketplace:Subscribe, aws-marketplace:Unsubscribe और aws-marketplace:ViewSubscriptions permissions तथा वैध भुगतान विधि चाहिए। हर developer को ये permissions देना आवश्यक नहीं है। administrator एक बार model enable कर दे, फिर runtime role से subscription permissions हटाकर केवल invocation permissions रखी जा सकती हैं।
पहले अपनी पहचान और उपलब्ध profile जाँचें। ये command कोई secret नहीं छापते, लेकिन account ID terminal पर दिखाते हैं, इसलिए सार्वजनिक screenshot में उसे ढकें।
export AWS_REGION="${AWS_REGION:-us-east-1}"
aws sts get-caller-identity
aws bedrock list-inference-profiles \
--region "$AWS_REGION" \
--query "inferenceProfileSummaries[?contains(inferenceProfileId, 'anthropic')].[inferenceProfileId,status]" \
--output table
यदि नई subscription बन रही है, तो प्रारंभिक request के बाद थोड़े समय तक AccessDeniedException मिल सकता है। AWS दस्तावेज अधिकतम 15 मिनट की setup अवधि और prerequisites ठीक होने के बाद भी लगभग 2 मिनट तक प्रतीक्षा की संभावना बताते हैं। इस दौरान code बदलने से पहले form, Marketplace permissions, payment method और संगठन के SCP की जाँच करें।
चरण 2: setup wizard से सबसे छोटा रास्ता
अपने workstation पर परीक्षण के लिए पहले wizard उपयोग करें।
claude
login prompt में 3rd-party platform और फिर Amazon Bedrock चुनें। यदि Claude Code पहले से खुला है, chat में /setup-bedrock चलाएं। wizard उपलब्ध AWS profiles, environment credentials या Bedrock API key में से प्रमाणीकरण विधि चुनने देता है, Region जाँचता है और उन models को pin करता है जिन्हें आपका account वास्तव में invoke कर सकता है।
सफल setup के बाद /status चलाएं। provider में Amazon Bedrock, सही Region और अपेक्षित model दिखना चाहिए। wizard अपनी configuration ~/.claude/settings.json में लिखता है; CLAUDE_CONFIG_DIR बदला हो तो उसी directory का settings.json उपयोग होता है।
चरण 3: SSO और environment variables से manual setup
कंपनी में लंबे समय तक रहने वाली access key बांटना उचित नहीं है। IAM Identity Center या किसी federated role से मिलने वाले अस्थायी credentials बेहतर हैं। उदाहरण में किसी secret को file या command history में नहीं रखा गया है।
aws sso login --profile my-company
export AWS_PROFILE="my-company"
export CLAUDE_CODE_USE_BEDROCK=1
export AWS_REGION="us-east-1"
claude
Claude Code AWS SDK की default credential provider chain उपयोग करता है। वर्तमान संस्करण Region को इस क्रम में हल करता है: AWS_REGION, फिर AWS_DEFAULT_REGION, फिर सक्रिय AWS profile की Region, और अंत में us-east-1। Claude Code v2.1.171 या उससे पुराने संस्करण profile की Region नहीं पढ़ते थे, इसलिए mixed-version team में AWS_REGION स्पष्ट रूप से तय करना कम जोखिम वाला है। resolved Region /status में जाँचें।
SSO session समाप्त होने पर पहले यह command दोबारा चलाएं:
aws sso login --profile my-company
claude
awsAuthRefresh से refresh स्वचालित किया जा सकता है, लेकिन corporate proxy या TLS inspection browser flow रोक दे तो login loop बन सकता है। ऐसी स्थिति में automatic refresh हटाकर Claude Code शुरू करने से पहले manual aws sso login चलाएं।
चरण 4: model और Region सोच-समझकर pin करें
sonnet जैसे alias समय के साथ दूसरे model पर जा सकते हैं। team में reproducible व्यवहार चाहिए तो उपलब्ध inference profile ID को pin करें। पहले सूची देखें, फिर उसी सूची से चुना हुआ ID environment में रखें। नीचे का YOUR_INFERENCE_PROFILE_ID जानबूझकर placeholder है; इसे लेख से नहीं, अपने account के output से बदलें।
aws bedrock list-inference-profiles \
--region "$AWS_REGION" \
--query "inferenceProfileSummaries[?status=='ACTIVE' && contains(inferenceProfileId, 'anthropic')].[inferenceProfileId,description]" \
--output table
export ANTHROPIC_MODEL="YOUR_INFERENCE_PROFILE_ID"
claude
कई Bedrock models में direct model ID के साथ on-demand throughput उपलब्ध नहीं होता। यदि ऐसा error आए तो model के लिए समर्थित inference profile ID उपयोग करें। application inference profile का ARN भी ANTHROPIC_MODEL में दिया जा सकता है, बशर्ते role को उस resource और उसके backing model की अनुमति हो।
Cross-Region profile केवल performance सुविधा नहीं है। request source Region से किसी destination Region में route हो सकती है। Global profile के destination समय के साथ बढ़ सकते हैं, जबकि geography से बंधे US, EU या APAC profile का दायरा स्थिर रहता है। data residency आवश्यक हो तो model detail page में destination Regions जाँचें और SCP में उन सभी Regions को अनुमति दें; किसी एक destination पर deny होने से पूरी request विफल हो सकती है।
चरण 5: runtime IAM को सीमित रखें
निम्न policy official Claude Code उदाहरण के करीब एक आरंभिक ढांचा है। यह जानबूझकर कई Bedrock resources स्वीकार करती है, ताकि setup समझ में आए। production में Resource को चुने inference profile, application inference profile और backing foundation model तक सीमित करें। Marketplace subscription वाली permissions को runtime role में न रखें, यदि administrator model पहले ही enable कर चुका है।
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ReadInferenceProfiles",
"Effect": "Allow",
"Action": [
"bedrock:ListInferenceProfiles",
"bedrock:GetInferenceProfile"
],
"Resource": "*"
},
{
"Sid": "InvokeApprovedClaudeResources",
"Effect": "Allow",
"Action": [
"bedrock:InvokeModel",
"bedrock:InvokeModelWithResponseStream"
],
"Resource": [
"arn:aws:bedrock:*:*:inference-profile/*",
"arn:aws:bedrock:*:*:application-inference-profile/*",
"arn:aws:bedrock:*::foundation-model/anthropic.claude-*"
]
}
]
}
Claude Code का streaming उत्तर bedrock:InvokeModelWithResponseStream मांगता है। केवल bedrock:InvokeModel देने पर साधारण test सफल दिख सकता है, लेकिन interactive session streaming में रुक सकता है। application inference profile के पीछे का model समझने के लिए bedrock:GetInferenceProfile रखने से अतिरिक्त retry भी बचता है। अधिक सख्त policy के लिए Claude Code और AWS IAM की हिंदी गाइड देखें।
team settings का सुरक्षित उदाहरण
secret को settings.json में न लिखें। profile का नाम, Region और model pin जैसे non-secret values ही रखें। निम्न JSON में placeholder को अपने account के profile ID से बदलें।
{
"awsAuthRefresh": "aws sso login --profile my-company",
"env": {
"CLAUDE_CODE_USE_BEDROCK": "1",
"AWS_PROFILE": "my-company",
"AWS_REGION": "us-east-1",
"ANTHROPIC_MODEL": "YOUR_INFERENCE_PROFILE_ID"
}
}
Guardrails चाहिए तो Bedrock console में guardrail बनाएं, प्रकाशित version चुनें और आधिकारिक Claude Code निर्देश के अनुसार ANTHROPIC_CUSTOM_HEADERS से identifier तथा version भेजें। Cross-Region inference के साथ guardrail उपयोग हो तो guardrail में भी Cross-Region support enable करें। Guardrails content filtering का साधन हैं; वे source-code authorization, factual correctness या human review का स्थान नहीं लेते।
तीन व्यावहारिक उपयोग के उदाहरण
उदाहरण 1: AWS SSO वाली software team
हर developer aws sso login से अस्थायी credentials लेता है। एक dedicated role केवल अनुमोदित inference profile invoke कर सकता है। Claude Code को code लिखने और test चलाने का काम मिलता है, लेकिन production deploy और IAM policy approval मनुष्य के पास रहता है। इससे access key बांटे बिना onboarding दोहराया जा सकता है।
उदाहरण 2: data residency वाली regulated team
team Global profile चुनने के बजाय geography-bound inference profile का destination map जाँचती है। SCP अनचाहे Regions रोकता है और application inference profile से लागत विभाग के अनुसार बाँटी जाती है। Claude Code repository में बदलाव सुझाता है, पर confidential data को prompt में भेजने का निर्णय data owner करता है।
उदाहरण 3: CI में सीमित non-interactive review
CI runner OIDC से छोटा session वाला AWS role लेता है और claude -p से केवल review report बनाता है। role को deploy, secret read या दूसरे models की अनुमति नहीं दी जाती। generated report को verification artifact की तरह रखा जाता है और merge मनुष्य करता है। प्रमाण सुरक्षित रखने की पद्धति verification receipt workflow में दी गई है।
इन उदाहरणों का साझा नियम स्पष्ट है: Bedrock identity और model boundary नियंत्रित करता है, जबकि Claude Code की स्थानीय tool boundary और अंतिम व्यावसायिक निर्णय अलग control हैं।
logging, गोपनीयता और लागत
Amazon Bedrock model invocation logging default रूप से बंद रहता है। इसे चालू करने पर समर्थित InvokeModel और InvokeModelWithResponseStream calls का request, response और metadata CloudWatch Logs या S3 में जा सकता है। यह account और Region स्तर की configuration है; केवल Claude Code के लिए अपने-आप सीमित नहीं होती। Mantle endpoint की calls वर्तमान में इस logging में capture नहीं होतीं।
इसलिए logging चालू करने से पहले चार बातें लिखित में तय करें: raw prompt रखना है या नहीं, log किसे पढ़ने देना है, KMS encryption और retention कितनी होगी, तथा S3 lifecycle कब data हटाएगा। आधिकारिक विवरण Bedrock model invocation logging में है।
लागत का स्थायी अंक इस लेख में देना गलत होगा। Amazon Bedrock की आधिकारिक pricing में चुने model और Region की वर्तमान दर देखें। team के लिए dedicated AWS account या application inference profile रखने से chargeback सरल होता है। model बदलने, prompt caching और service tier का प्रभाव workload पर मापें; केवल कम token देखकर गुणवत्ता समान मान लेना उचित नहीं है। विस्तृत गणना के लिए Claude Code API लागत गाइड उपयोग करें।
सामान्य गलतियाँ और उनका सुधार
गलती 1: environment variable लगाकर तुरंत code को दोष देना। पहले FTU form, Marketplace subscription, payment method, SCP और inference profile availability जाँचें।
गलती 2: लेख का model ID स्थायी रूप से copy करना। model और Region support बदलते हैं। list-inference-profiles के output से ID चुनें और rollout में pin करें।
गलती 3: Converse API की IAM चर्चा को Claude Code पर लागू मानना। Claude Code का standard Bedrock integration Invoke API उपयोग करता है। अपनी application का Converse code अलग architecture है।
गलती 4: Global Cross-Region profile को single-Region समझना। destination सूची और data-residency policy देखे बिना production में न लगाएं।
गलती 5: logging को स्वतः चालू या स्वतः सुरक्षित मानना। logging disabled by default है; enable करने पर sensitive input और output भी दर्ज हो सकते हैं।
गलती 6: Bedrock को स्थानीय sandbox समझना। IAM model invocation सीमित करता है, लेकिन Claude Code को repository में क्या पढ़ना या चलाना है, वह Claude Code permissions और operating-system isolation से तय होता है।
Claude Code को क्या सौंपें, मनुष्य क्या तय करे
Claude Code setup file का draft, IAM policy का narrow version, /status जाँचने की checklist और CI verification command बना सकता है। वह यह भी खोज सकता है कि repository में secret hard-code तो नहीं हुआ और configuration documentation से मेल खाती है या नहीं।
मनुष्य को model की EULA, data residency, log retention, production role, लागत सीमा और deploy approval तय करना चाहिए। AI से बनी IAM policy को बिना review लागू न करें। खासकर wildcard resources को अपने चुने profile और model ARNs तक सीमित करना administrator की जिम्मेदारी है।
अगला कदम
पहले एक sandbox AWS account में wizard चलाएं, /status से provider और Region जाँचें, फिर एक छोटा non-sensitive repository task दें। उसके बाद ही team-wide model pin, IAM boundary और logging policy तय करें।
यदि आपकी कंपनी के लिए IAM policy, settings.json, CLAUDE.md, verification checks और rollout checklist एक साथ तैयार करनी है, तो मुख्य मार्ग Claude Code प्रशिक्षण और कार्यान्वयन परामर्श है। वहां पहुंचने से पहले अपना AWS account structure, उपयोगकर्ता संख्या, आवश्यक Regions और confidential-data नियम लिखकर रखें।
वास्तव में जाँचने पर क्या मिला
इस संशोधन में example JSON को parser से और shell snippets को syntax checker से जाँचा गया। किसी वास्तविक AWS account या secret का उपयोग नहीं किया गया, इसलिए model invocation सफल होने का दावा नहीं किया गया है। दस्तावेजी जाँच में सबसे महत्वपूर्ण सुधार यह था कि Claude Code के Invoke API और अलग application के Converse API को साफ अलग किया गया, Region resolution को वर्तमान version के अनुसार लिखा गया, और model invocation logging के default रूप से बंद होने की बात स्पष्ट की गई।
अंतिम production जाँच हमेशा अपने account में करें: aws sts get-caller-identity, aws bedrock list-inference-profiles, Claude Code का /status, और एक छोटा non-sensitive prompt। इन चार परिणामों के बिना केवल configuration file देखकर Bedrock setup को सफल न मानें।
संबंधित लेख
होम केयर एजेंसी के विज़िट रिकॉर्ड और हेल्पर निर्देश-पत्र AI से तेज़ करें | Claude Code व्यावहारिक तरीका
होम केयर एजेंसी के सर्विस मैनेजर के लिए: विज़िट रिकॉर्ड और हेल्पर निर्देश-पत्र को AI से तेज़ बनाएं। prompt टेम्पलेट और जाँच कोड के साथ।
Care Home के देखभाल रिकॉर्ड और परिवार रिपोर्ट Claude Code से तैयार करने का तरीका
जल्दबाजी के देखभाल नोट्स को पढ़ने लायक रिकॉर्ड और परिवार रिपोर्ट में बदलें। कॉपी-पेस्ट प्रॉम्प्ट और जाँच स्क्रिप्ट के साथ।
Travel Agency में Claude Code से सुरक्षित Itinerary और Quote कैसे बनाएँ
Travel agency के लिए सुरक्षित itinerary और quote workflow, prompt, verification script और ROI plan सहित।
मुफ़्त PDF: Claude Code cheatsheet
Email डालें और commands, review habits तथा safe workflow वाली एक-page PDF पाएँ.
हम आपका data सुरक्षित रखते हैं और spam नहीं भेजते.
लेखक के बारे में
Masa
Claude Code workflow और team adoption पर काम करने वाला engineer.