概要
AWS Machine Learning Blogは2026年8月11日、「Claude Apps Gateway」をAWS上で企業向けに本番運用する際のリファレンス構成を公開しました。これはAnthropicのClaude CodeやClaude Desktopを社内で展開する際、認証・モデルアクセス・コスト管理を一元化するための自己ホスト型ゲートウェイに関する実装ガイドです。
何が発表・更新されたのか
Claude Apps Gatewayは、Claude CodeやClaude Desktopと、Amazon BedrockまたはAWS上のClaude Platformとの間に置く「ガバナンス層」です。今回のブログでは、AWS Fargate上で動かす構成例(Amazon EKSやEC2でも可)や、認証状態を保存するAmazon RDS(PostgreSQL)、TLS終端を行う内部ALB、プライベートDNS用のRoute 53、VPCエンドポイント、認証情報を保管するAWS Secrets Managerなど、具体的なアーキテクチャが示されています。
利用者はまず社内のOIDC(OpenID Connect)認証プロバイダー(Okta、Microsoft Entra ID、Auth0、Keycloak、Amazon Cognitoなど)でサインインし、ゲートウェイが発行する短命なトークン(既定1時間)で以降のリクエストを処理します。ゲートウェイ側はユーザーの所属グループに応じてYAML形式のポリシーを評価し、利用できるモデルや権限を制御した上で、Amazon BedrockまたはClaude Platformへリクエストを振り分けます。
なぜ重要なのか
企業でClaude CodeやClaude Desktopを組織全体に展開する場合、社員ごとの認証情報の配布や、モデルへのアクセス範囲、利用コストの把握が課題になります。Claude Apps Gatewayは、開発者側の端末に上流の認証情報を持たせず、既存のIDプロバイダーだけでオンボーディング・オフボーディングを完結できる点が特徴です。管理者はポリシーをYAMLで一箇所に定義するだけで、グループ単位のモデル制限やツール権限を最短1時間で反映できます。
誰に関係があるのか
- 社内でAI開発ツール(Claude Code・Claude Desktop)を複数チームに展開する企業のIT管理者・情報システム部門
- AWS上でBedrockやClaude Platformを利用しているエンジニアリング組織
- コスト管理や利用ポリシーの統制を必要とするAI導入担当者
仕事や業務でどう使えるのか
たとえば、契約社員グループには軽量モデル(Haikuなど)のみを許可し、Web検索やWebFetchのような外部アクセス系ツールを禁止する一方、社内エンジニアグループには複数モデルへのフルアクセスを許可しつつ、.envファイルなど機密ファイルへの読み取りを禁止するといった設定が、YAMLの数行で実現できます。ポリシー変更は開発者側の操作なしに、1時間以内に自動反映されます。
注意点
本記事はAWS環境でのインフラ構築を前提とした技術的なリファレンス構成の紹介であり、料金・無料利用の可否・日本での提供状況などは公式情報上で確認できませんでした。導入にはAWS Fargate、RDS、ALB、Secrets Managerなど複数のAWSサービスの設計・運用知識が必要です。また、ロードバランサーのアイドルタイムアウト設定(既定60秒)がストリーミング応答の途切れに影響するため、実際の運用時間に合わせた調整が推奨されています。
公式情報
Deploying Anthropic Claude apps gateway for AWS for enterprise workloads(AWS Machine Learning Blog)
関連キーワード
- Claude Code
- Claude Desktop
- Amazon Bedrock
- OIDC認証
- AWS Fargate
- Secrets Manager





