اِمازون وب‌سرویسز (AWS) با انتشار گیتوی برنامه‌های کلود (Claude Apps Gateway) برای AWS، یک کنترل‌پلن (Control Plane) خودمیزبان را معرفی کرد که به سازمان‌ها قدرت می‌دهد تا دسترسی، هزینه و سیاست‌های مربوط به Claude Code و Claude Desktop را از یک نقطه واحد مدیریت کنند. این گام، تنها یک هفته پس از معرفی اولیه این گیتوی توسط آنتروپیک (Anthropic) برای Amazon Bedrock و Google Cloud انجام شده است.

معماری یکپارچه: از CLI تا کانتینر Stateless

نکته قابل توجه این است که گیتوی درون همان باینری CLI کلود کد که توسعه‌دهندگان قبلاً نصب کرده‌اند، ارسال شده است. استقرار نیز به سادگی اجرای یک کانتینر بدون حالت (Stateless) خلاصه می‌شود. سازمان‌ها می‌توانند این گیتوی را روی Amazon ECS، Amazon EKS یا Amazon EC2 در پشت یک Application Load Balancer داخلی اجرا کنند، در حالی که Amazon RDS برای PostgreSQL وظیفه نگهداری وضعیت ورود کوتاه‌مدت و شمارنده‌های محدودیت نرخ (Rate-limit) را بر عهده دارد.

این طراحی mostraدهنده هماهنگی عمیق بین آنتروپیک و AWS است: توسعه‌دهنده تنها یک بار از طریق مرورگر وارد سیستم می‌شود (Single Sign-On) و کلاینت به صورت خودکار تنظیمات مدیریت‌شده را دریافت می‌کند، در حالی که گیتوی در هر درخواستی که از آن عبور می‌کند، سیاست‌ها را ارزیابی می‌کند.

پنج ستون اصلی عملکرد گیتوی

این کنترل‌پلن پنج مسئولیت حیاتی را بر عهده می‌گیرد:

  • مدیریت هویت (Identity): به عنوان یک OpenID Connect Relying Party عمل می‌کند. توسعه‌دهندگان از طریق SSO مرورگر احراز هویت می‌شوند و توکن کوتاه‌مدت دریافت می‌کنند. جلسات به طور خودکار در یک بازه زمانی پیکربندی‌شده پس از حذف کاربر از Identity Provider منقضی می‌شوند.
  • اجرای سیاست (Policy): مدیران تنظیمات را یک‌بار روی سرور تعریف می‌کنند، با توجه به گروه‌های Identity Provider. این تنظیمات شامل مدل‌های مجاز، مجوزهای ابزار و پیش‌فرض‌هایی است که توسعه‌دهنده نمی‌تواند به صورت محلی تغییر دهد.
  • تله‌متری و مشاهده‌پذیری (Telemetry): کلاینت متریک استفاده را روی هر درخواست مهر می‌زند و گیتوی آن را از طریق پروتکل OpenTelemetry (OTLP) به جمع‌آوری‌کننده‌ای که سازمان پیکربندی کرده (مانند Amazon CloudWatch یا Amazon Managed Service for Prometheus) ارسال می‌کند.
  • مسیریابی هوشمند (Routing): گیتوی اعتبارنامه‌های بالادستی (Upstream Credentials) را نگه می‌دارد و درخواست‌ها را از طرف توسعه‌دهندگان فوروارد می‌کند، با پشتیبانی از Failover اختیاری در مناطق یا حساب‌های AWS مختلف.
  • محدودیت هزینه (Spend Caps): سقف‌های روزانه، هفتگی و ماهانه را به ازای سازمان، گروه یا کاربر اعمال می‌کند و پس از تجاوز از سقف، درخواست‌های بعدی را مسدود می‌کند.

پیکربندی ساده، امنیت بالا

پیکربندی کامل سیستم در یک فایل YAML واحد خلاصه شده که در زمان استارتاپ خوانده می‌شود. برای ارتباط با Amazon Bedrock، گیتوی از نقش وظیفه IAM (IAM Task Role) کانتینر استفاده می‌کند، بنابراین هیچ اعتبارنامه استاتیک (Static Credentials) درگیر نیست. شناسه‌های مدل نیز مستقیماً با API آنتروپیک مطابقت دارند، بدون نیاز به ARNهای Bedrock یا Inference Profiles.

مستندات آنتروپیک نشان می‌دهد که گیتوی API Messages آنتروپیک را برای هر بالادستی (Upstream) ترجمه می‌کند. گزینه‌های پشتیبانی شده شامل: Amazon Bedrock، پلتفرم کلود در AWS، Google Cloud Agent Platform، Microsoft Foundry و API مستقیم آنتروپیک می‌باشند، با قابلیت Failover بین آن‌ها.

انتخاب استقرار: مرز امنیتی یا تجربه بومی؟

مسیر داده مستقیماً توسط انتخاب استقرار تعیین می‌شود:

  • با Amazon Bedrock: درخواست‌های استنتاج در مرز امنیتی AWS باقی می‌مانند و کنترل‌های مدیریت داده Bedrock را به ارث می‌برند. AWS این گزینه را برای الزامات اقامت داده (Data Residency) پیشنهاد می‌دهد.
  • با پلتفرم کلود در AWS: برای تیم‌هایی طراحی شده که می‌خواهند تجربه بومی پلتفرم آنتروپیک را داشته باشند، بدون خروج از احراز هویت و صورتحساب واحد AWS.

چالش هویت بارهای کار (Workload Identity) و راه‌حل IAM Roles Anywhere

بلافاصله پس از انتشار، متخصصان به بررسی موارد لبه (Edge Cases) هویتی پرداختند که گیتوی هنوز به طور بومی پوشش نمی‌دهد. کرهاستوف کلینگسپور (Christoph Klingspor) در لینکدین پرسید: چگونه می‌توان برای سازمان‌هایی که از اشتراک معمولی آنتروپیک استفاده می‌کنند (نه Bedrock)، به کلود کد یک هویت با نقش (Role) داد؟ ایده او استفاده از AWS Private CA بود.

شویتا اس. (Shweta S.)، رهبر امنیت در AWS، الگویی را تشریح کرد که این شکاف را پر می‌کند: "حس خوبی روی Private CA دارید، اما قطعه گم‌شده که هویت+نقش می‌دهد، IAM Roles Anywhere است. Private CA (یا CA موجود شما) گواهی X.509 صادر می‌کند؛ IAM Roles Anywhere این گواهی را به اعتبارنامه‌های موقت STS مبادله می‌کند که گیتوی می‌تواند برای فراخوانی بالادستی‌ها استفاده کند."

این الگو به سازمان‌ها امکان می‌دهد تا بدون تغییر در کد کلاینت، هویت‌های بارهای کار را در گیتوی مستقر کنند و از مدیریت مركزی اعتبارنامه‌ها در AWS بهره‌مند شوند.

جمع‌بندی: گامی استراتژیک در Венدر Neural (Vendor-Neutral) کنترل هوش مصنوعی

ارسال گیتوی برنامه‌های کلود توسط هر سه ابر Fabrikator بزرگ (AWS، Google Cloud، Azure via Microsoft Foundry) سیگنال قوی‌ای است: صنعت در حال حرکت به سمت لایه‌های کنترل یکپارچه، خودمیزبان و وندور-نیوترال برای مدیریت مصرف مدل‌های زبانی بزرگ (LLM) در مقیاس سازمانی است. برای تیم‌های DevOps وSecOps، این ابزار حذف 흩per-secrets، مدیریت 정책 متمرکز و مشاهده‌پذیری استاندارد (OTel) را در یک پکیج کانتینری تحویل می‌دهد که امروز قابل استقرار است.