اِمازون وبسرویسز (AWS) با انتشار گیتوی برنامههای کلود (Claude Apps Gateway) برای AWS، یک کنترلپلن (Control Plane) خودمیزبان را معرفی کرد که به سازمانها قدرت میدهد تا دسترسی، هزینه و سیاستهای مربوط به Claude Code و Claude Desktop را از یک نقطه واحد مدیریت کنند. این گام، تنها یک هفته پس از معرفی اولیه این گیتوی توسط آنتروپیک (Anthropic) برای Amazon Bedrock و Google Cloud انجام شده است.
معماری یکپارچه: از CLI تا کانتینر Stateless
نکته قابل توجه این است که گیتوی درون همان باینری CLI کلود کد که توسعهدهندگان قبلاً نصب کردهاند، ارسال شده است. استقرار نیز به سادگی اجرای یک کانتینر بدون حالت (Stateless) خلاصه میشود. سازمانها میتوانند این گیتوی را روی Amazon ECS، Amazon EKS یا Amazon EC2 در پشت یک Application Load Balancer داخلی اجرا کنند، در حالی که Amazon RDS برای PostgreSQL وظیفه نگهداری وضعیت ورود کوتاهمدت و شمارندههای محدودیت نرخ (Rate-limit) را بر عهده دارد.
این طراحی mostraدهنده هماهنگی عمیق بین آنتروپیک و AWS است: توسعهدهنده تنها یک بار از طریق مرورگر وارد سیستم میشود (Single Sign-On) و کلاینت به صورت خودکار تنظیمات مدیریتشده را دریافت میکند، در حالی که گیتوی در هر درخواستی که از آن عبور میکند، سیاستها را ارزیابی میکند.
پنج ستون اصلی عملکرد گیتوی
این کنترلپلن پنج مسئولیت حیاتی را بر عهده میگیرد:
- مدیریت هویت (Identity): به عنوان یک OpenID Connect Relying Party عمل میکند. توسعهدهندگان از طریق SSO مرورگر احراز هویت میشوند و توکن کوتاهمدت دریافت میکنند. جلسات به طور خودکار در یک بازه زمانی پیکربندیشده پس از حذف کاربر از Identity Provider منقضی میشوند.
- اجرای سیاست (Policy): مدیران تنظیمات را یکبار روی سرور تعریف میکنند، با توجه به گروههای Identity Provider. این تنظیمات شامل مدلهای مجاز، مجوزهای ابزار و پیشفرضهایی است که توسعهدهنده نمیتواند به صورت محلی تغییر دهد.
- تلهمتری و مشاهدهپذیری (Telemetry): کلاینت متریک استفاده را روی هر درخواست مهر میزند و گیتوی آن را از طریق پروتکل OpenTelemetry (OTLP) به جمعآوریکنندهای که سازمان پیکربندی کرده (مانند Amazon CloudWatch یا Amazon Managed Service for Prometheus) ارسال میکند.
- مسیریابی هوشمند (Routing): گیتوی اعتبارنامههای بالادستی (Upstream Credentials) را نگه میدارد و درخواستها را از طرف توسعهدهندگان فوروارد میکند، با پشتیبانی از Failover اختیاری در مناطق یا حسابهای AWS مختلف.
- محدودیت هزینه (Spend Caps): سقفهای روزانه، هفتگی و ماهانه را به ازای سازمان، گروه یا کاربر اعمال میکند و پس از تجاوز از سقف، درخواستهای بعدی را مسدود میکند.
پیکربندی ساده، امنیت بالا
پیکربندی کامل سیستم در یک فایل YAML واحد خلاصه شده که در زمان استارتاپ خوانده میشود. برای ارتباط با Amazon Bedrock، گیتوی از نقش وظیفه IAM (IAM Task Role) کانتینر استفاده میکند، بنابراین هیچ اعتبارنامه استاتیک (Static Credentials) درگیر نیست. شناسههای مدل نیز مستقیماً با API آنتروپیک مطابقت دارند، بدون نیاز به ARNهای Bedrock یا Inference Profiles.
مستندات آنتروپیک نشان میدهد که گیتوی API Messages آنتروپیک را برای هر بالادستی (Upstream) ترجمه میکند. گزینههای پشتیبانی شده شامل: Amazon Bedrock، پلتفرم کلود در AWS، Google Cloud Agent Platform، Microsoft Foundry و API مستقیم آنتروپیک میباشند، با قابلیت Failover بین آنها.
انتخاب استقرار: مرز امنیتی یا تجربه بومی؟
مسیر داده مستقیماً توسط انتخاب استقرار تعیین میشود:
- با Amazon Bedrock: درخواستهای استنتاج در مرز امنیتی AWS باقی میمانند و کنترلهای مدیریت داده Bedrock را به ارث میبرند. AWS این گزینه را برای الزامات اقامت داده (Data Residency) پیشنهاد میدهد.
- با پلتفرم کلود در AWS: برای تیمهایی طراحی شده که میخواهند تجربه بومی پلتفرم آنتروپیک را داشته باشند، بدون خروج از احراز هویت و صورتحساب واحد AWS.
چالش هویت بارهای کار (Workload Identity) و راهحل IAM Roles Anywhere
بلافاصله پس از انتشار، متخصصان به بررسی موارد لبه (Edge Cases) هویتی پرداختند که گیتوی هنوز به طور بومی پوشش نمیدهد. کرهاستوف کلینگسپور (Christoph Klingspor) در لینکدین پرسید: چگونه میتوان برای سازمانهایی که از اشتراک معمولی آنتروپیک استفاده میکنند (نه Bedrock)، به کلود کد یک هویت با نقش (Role) داد؟ ایده او استفاده از AWS Private CA بود.
شویتا اس. (Shweta S.)، رهبر امنیت در AWS، الگویی را تشریح کرد که این شکاف را پر میکند: "حس خوبی روی Private CA دارید، اما قطعه گمشده که هویت+نقش میدهد، IAM Roles Anywhere است. Private CA (یا CA موجود شما) گواهی X.509 صادر میکند؛ IAM Roles Anywhere این گواهی را به اعتبارنامههای موقت STS مبادله میکند که گیتوی میتواند برای فراخوانی بالادستیها استفاده کند."
این الگو به سازمانها امکان میدهد تا بدون تغییر در کد کلاینت، هویتهای بارهای کار را در گیتوی مستقر کنند و از مدیریت مركزی اعتبارنامهها در AWS بهرهمند شوند.
جمعبندی: گامی استراتژیک در Венدر Neural (Vendor-Neutral) کنترل هوش مصنوعی
ارسال گیتوی برنامههای کلود توسط هر سه ابر Fabrikator بزرگ (AWS، Google Cloud، Azure via Microsoft Foundry) سیگنال قویای است: صنعت در حال حرکت به سمت لایههای کنترل یکپارچه، خودمیزبان و وندور-نیوترال برای مدیریت مصرف مدلهای زبانی بزرگ (LLM) در مقیاس سازمانی است. برای تیمهای DevOps وSecOps، این ابزار حذف 흩per-secrets، مدیریت 정책 متمرکز و مشاهدهپذیری استاندارد (OTel) را در یک پکیج کانتینری تحویل میدهد که امروز قابل استقرار است.





