- 类别产品公告
- 产品Claude 平台
- 日期2026 年 6 月 17 日
- 阅读时间5分钟
- https://claude.com/blog/workload-identity-federation
工作负载身份联合(WIF)现已在 Claude 平台上全面可用。WIF 兼容任何符合 OIDC 标准的身份提供商,并覆盖所有 Claude API 端点,包括通过我们的第一方 SDK 和 Claude Code 访问端点时的情况。
通过面向工作负载的 WIF 和面向交互式会话的 `ant auth login`,开发者在基于 Claude 平台构建时,再也不需要处理静态 API 密钥。
工作负载身份联合的工作原理
WIF 用请求时颁发的短期、有作用域的凭证取代了静态 API 密钥。无论你是运行 GitHub Actions 的两人创业团队,还是拥有详细凭证策略的企业,现在都可以像对技术栈其他部分进行身份验证一样,对 Claude 平台进行身份验证。
有了 WIF,就不需要创建、轮换或泄露任何静态的 Anthropic 凭证。工作负载使用它们已有的身份进行身份验证:AWS IAM 角色、GCP 或 Kubernetes 服务账户、Azure 托管标识、GitHub Actions token、Okta 或其他符合 OIDC 标准的提供商。
我们还在 Claude 平台上引入了服务账户,这样每个工作负载都可以拥有自己的身份、角色和审计跟踪,而不是共享一个 API 密钥。首先,一个联合规则将外部身份绑定到一个服务账户。然后,当工作负载请求访问时,Claude 平台会验证工作负载的签名 OIDC token,将其声明与你的联合规则进行匹配,并颁发一个受服务账户角色约束的短期访问 token。每一次交换和请求都会在你的审计日志中记录到该服务账户下。
几分钟内设置你的第一个工作负载
Claude 控制台提供了一个引导式设置流程,用于配置工作负载身份。该设置会验证每个步骤,并以一个测试命令结束,该命令可确认你的工作负载能够进行身份验证。
无需静态密钥即可运行整个组织
WIF 与用于组织管理的 Admin API 兼容。联合规则可以通过细粒度作用域配置为最低权限访问。
对于大规模运营的组织,联合配置也完全支持编程化操作。新增的管理 API 端点允许您创建和更新签发方、服务账户以及联合规则。
快速入门
API 密钥可与 WIF 并行使用,因此您可以逐个迁移工作负载。请阅读各身份提供商的设置指南,或打开 Claude 控制台连接您的第一个工作负载。