Claude Code 网关与用量
Claude Code 网关与用量
网关总览
2 分钟阅读
通过网关运行 Claude Code
通过自托管网关路由 Claude Code,实现凭证集中管理、用量跟踪和成本控制。本文介绍网关架构、Anthropic 的 Claude 应用网关,以及如何使用其他网关产品。
网关是由组织运行的代理,位于 Claude Code 与模型提供商之间。Claude Code 不直接向提供商发送 API 流量,而是将流量发送到网关,再由网关使用组织持有的凭证转发。开发者向网关进行身份验证,无需自行持有提供商凭证,因此身份验证、用量跟踪、预算管理和审计日志记录都集中在一个由组织控制的位置。
Claude Code 的 claude 二进制文件中包含自托管的 Claude 应用网关,因此无需采用单独的网关产品即可运行网关。如果组织已经在运行 LLM 网关,Claude Code 同样可以与其配合使用。
本页介绍:
网关的工作原理
每位开发者使用的 Claude Code 都会指向网关地址,并使用网关签发的凭证进行身份验证。
网关会验证开发者身份,应用配置的访问规则和预算规则,然后使用组织凭证将请求转发给提供商。提供商可以是 Anthropic API,也可以是 Amazon Bedrock、Google Cloud's Agent Platform 或 Microsoft Foundry 等云提供商,具体由网关配置决定。如果使用 Claude 应用网关,或其他提供单一 Anthropic 格式端点的网关,更换提供商时无需更改开发者计算机上的配置。
该流程涉及两类凭证:
- 开发者凭证:每位开发者各自持有一份由网关签发的凭证。网关使用该凭证验证开发者身份,并在用量跟踪中识别开发者
- 提供商凭证:网关持有一份组织提供商账号的凭证,由所有转发流量共用
选择网关
Claude Code 既可以配合 Anthropic 自己的网关使用,也可以配合组织已有的网关使用。
Claude 应用网关
Claude 应用网关是 Anthropic 的自托管网关,包含在 claude 二进制文件中。它可以将 Amazon Bedrock、Claude Platform on AWS、Google Cloud、Microsoft Foundry 或 Anthropic API 作为上游。开发者通过 /login 使用企业身份提供商登录;网关按 IdP 组执行模型访问规则和托管设置,并将 OpenTelemetry Protocol(OTLP)用量指标发送到组织自己的可观测性技术栈。
Claude 应用网关与每个 Claude Code 版本一同构建和测试,因此可以正确转发 Claude Code 发送的标头和请求字段。如果网关由其他团队单独维护,则需要随着每个版本中标头和字段的变化更新转发规则;Claude 应用网关与 CLI 同步发布,无需维护此类列表。少量功能在网关会话中的行为有所不同,详情请参阅可用性和限制。
网关登录需要在浏览器中完成 SSO 步骤,且不提供服务 Token 流程。因此,如果 CI 流水线中没有开发者批准登录,便无法通过网关进行身份验证;请将这类流水线配置为直接连接提供商。在已有开发者登录的计算机上运行 Agent SDK 会话和 claude -p 时,会使用该计算机的网关会话,并受相应策略约束。请参阅 CI 流水线和远程计算机。
有关部署方法,请参阅 Claude 应用网关。
其他网关
如果组织已经在运行 LLM 网关或 API 网关,可以直接使用该网关。Anthropic 不会为其他网关产品提供认可、维护或审计,也不支持通过任何网关将 Claude Code 路由到非 Claude 模型。有关管理员推广部署清单、网关必须实现的功能,以及如何将 Claude Code 指向网关,请参阅其他 LLM 网关。
订阅与网关
开发者使用网关凭证连接网关时,用量会按 API 费率计入组织的提供商账号,其 claude.ai 订阅不会被使用或收费。对于自行运行的网关,设置 ANTHROPIC_AUTH_TOKEN;对于 Claude 应用网关,通过 /login 登录。两种方式都会为该会话关闭订阅登录。使用该凭证转发的每个请求都会计费到网关提供商凭证背后的账号。
唯一的例外是只设置 ANTHROPIC_BASE_URL,而不提供网关凭证。此时请求仍会通过网关路由,但保存的 claude.ai 登录信息仍是当前生效的凭证,因此会应用该订阅的用量限制和计费方式。其他 LLM 网关介绍了这种配置,以及网关需要转发哪些内容才能使其正常工作。
在网关之外单独配置
网关负责路由模型 API 请求。一些看似应由网关处理的内容,实际上需要在其他位置配置:
- 由哪个模型回答:使用
/model命令或模型环境变量选择模型。网关决定请求发往何处,但不决定开发者选择哪个模型。Claude 应用网关可以使用每个组的availableModels允许列表来限定选择范围,但开发者仍然可以在该范围内自行选择。 - 其他网络流量:Claude Code 本身会直接向 Anthropic 发送版本检查并下载内容,这些流量不经过网关。是否还会发送可选的客户端遥测流取决于使用的提供商;遥测默认值表介绍了各种情况。登录 Claude 应用网关后,网关凭证会禁用发送到 Anthropic 的分析数据;配置遥测转发后,还会将 OTLP 导出固定到网关。你的网络仍需允许访问必需域名的出站流量;也可以设置
CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC,关闭可选数据流。 - 企业 HTTP 代理:
HTTPS_PROXY位于 Claude Code 与它所连接的每台服务器之间,其中也包括网关。如果网络要求使用代理,除配置网关外,还需要配置代理。对于 Claude 应用网关,登录时还会检查代理主机是否也位于专用网络中;如果不在,请将网关主机添加到NO_PROXY,让 CLI 直接连接网关。
后续步骤
下一步取决于由谁运行网关。Anthropic 的网关通过 claude 二进制文件运行,并有自己的设置指南;组织已有的网关则需要实现相应协议,并遵循管理员推广部署清单。
- Claude 应用网关:部署 Anthropic 的自托管网关,使用 SSO 登录和 OTLP 遥测
- 其他 LLM 网关:了解组织已有的网关必须实现哪些功能,以及如何将 Claude Code 指向该网关
- 为组织设置 Claude Code:了解网关所涉及的整体推广部署决策
桂公网安备45010502001169号