Claude:Blog(网页)
精选
65AI 编辑部评分,满分 100

借助 Workload Identity Federation 安全访问 Claude Platform

2026-06-17 00:00· 61天前
AI 导读

Workload Identity Federation (WIF) 已在 Claude Platform 上全面可用。WIF 兼容任何 OIDC 身份提供者,覆盖所有 Claude API 端点(包括第一方 SDK 和 Claude Code)。WIF 用短生命期凭证替代静态 API 密钥,并引入服务账户,每个工作负载拥有独立身份、角色和审计日志。Claude Console 提供引导设置流程,支持 Admin API 进行组织管理。API 密钥可并行使用以便逐步迁移。

推荐理由

这个功能真正解决了企业在生产环境中用 Claude 的最大痛点,现在团队可以完全抛掉静态密钥,用现成的身份体系接入,安全审计也变得顺手。

正文 · AI 翻译
  • 类别
    产品公告
  • 产品
    Claude 平台
  • 日期
    2026 年 6 月 17 日
  • 阅读时间
    5
    分钟
  • https://claude.com/blog/workload-identity-federation

工作负载身份联合(WIF)现已在 Claude 平台上全面可用。WIF 兼容任何符合 OIDC 标准的身份提供商,并覆盖所有 Claude API 端点,包括通过我们的第一方 SDK 和 Claude Code 访问端点时的情况。

通过面向工作负载的 WIF 和面向交互式会话的 `ant auth login`,开发者在基于 Claude 平台构建时,再也不需要处理静态 API 密钥。

工作负载身份联合的工作原理

WIF 用请求时颁发的短期、有作用域的凭证取代了静态 API 密钥。无论你是运行 GitHub Actions 的两人创业团队,还是拥有详细凭证策略的企业,现在都可以像对技术栈其他部分进行身份验证一样,对 Claude 平台进行身份验证。

有了 WIF,就不需要创建、轮换或泄露任何静态的 Anthropic 凭证。工作负载使用它们已有的身份进行身份验证:AWS IAM 角色、GCP 或 Kubernetes 服务账户、Azure 托管标识、GitHub Actions token、Okta 或其他符合 OIDC 标准的提供商。

我们还在 Claude 平台上引入了服务账户,这样每个工作负载都可以拥有自己的身份、角色和审计跟踪,而不是共享一个 API 密钥。首先,一个联合规则将外部身份绑定到一个服务账户。然后,当工作负载请求访问时,Claude 平台会验证工作负载的签名 OIDC token,将其声明与你的联合规则进行匹配,并颁发一个受服务账户角色约束的短期访问 token。每一次交换和请求都会在你的审计日志中记录到该服务账户下。

几分钟内设置你的第一个工作负载

Claude 控制台提供了一个引导式设置流程,用于配置工作负载身份。该设置会验证每个步骤,并以一个测试命令结束,该命令可确认你的工作负载能够进行身份验证。

无需静态密钥即可运行整个组织

WIF 与用于组织管理的 Admin API 兼容。联合规则可以通过细粒度作用域配置为最低权限访问。

对于大规模运营的组织,联合配置也完全支持编程化操作。新增的管理 API 端点允许您创建和更新签发方、服务账户以及联合规则。

视频 · 前往原文观看

快速入门

API 密钥可与 WIF 并行使用,因此您可以逐个迁移工作负载。请阅读各身份提供商的设置指南,或打开 Claude 控制台连接您的第一个工作负载。

借助 Claude 转变您组织的运营方式

来源:Claude:Blog(网页) · claude.com

借助 Workload Identity Federation 安全访问 Claude Platform

Claude:Blog(网页)·2026-06-17 00:00·61天前
AI 导读

Workload Identity Federation (WIF) 已在 Claude Platform 上全面可用。WIF 兼容任何 OIDC 身份提供者,覆盖所有 Claude API 端点(包括第一方 SDK 和 Claude Code)。WIF 用短生命期凭证替代静态 API 密钥,并引入服务账户,每个工作负载拥有独立身份、角色和审计日志。Claude Console 提供引导设置流程,支持 Admin API 进行组织管理。API 密钥可并行使用以便逐步迁移。

正文 · AI 翻译
  • 类别
    产品公告
  • 产品
    Claude 平台
  • 日期
    2026 年 6 月 17 日
  • 阅读时间
    5
    分钟
  • https://claude.com/blog/workload-identity-federation

工作负载身份联合(WIF)现已在 Claude 平台上全面可用。WIF 兼容任何符合 OIDC 标准的身份提供商,并覆盖所有 Claude API 端点,包括通过我们的第一方 SDK 和 Claude Code 访问端点时的情况。

通过面向工作负载的 WIF 和面向交互式会话的 `ant auth login`,开发者在基于 Claude 平台构建时,再也不需要处理静态 API 密钥。

工作负载身份联合的工作原理

WIF 用请求时颁发的短期、有作用域的凭证取代了静态 API 密钥。无论你是运行 GitHub Actions 的两人创业团队,还是拥有详细凭证策略的企业,现在都可以像对技术栈其他部分进行身份验证一样,对 Claude 平台进行身份验证。

有了 WIF,就不需要创建、轮换或泄露任何静态的 Anthropic 凭证。工作负载使用它们已有的身份进行身份验证:AWS IAM 角色、GCP 或 Kubernetes 服务账户、Azure 托管标识、GitHub Actions token、Okta 或其他符合 OIDC 标准的提供商。

我们还在 Claude 平台上引入了服务账户,这样每个工作负载都可以拥有自己的身份、角色和审计跟踪,而不是共享一个 API 密钥。首先,一个联合规则将外部身份绑定到一个服务账户。然后,当工作负载请求访问时,Claude 平台会验证工作负载的签名 OIDC token,将其声明与你的联合规则进行匹配,并颁发一个受服务账户角色约束的短期访问 token。每一次交换和请求都会在你的审计日志中记录到该服务账户下。

几分钟内设置你的第一个工作负载

Claude 控制台提供了一个引导式设置流程,用于配置工作负载身份。该设置会验证每个步骤,并以一个测试命令结束,该命令可确认你的工作负载能够进行身份验证。

无需静态密钥即可运行整个组织

WIF 与用于组织管理的 Admin API 兼容。联合规则可以通过细粒度作用域配置为最低权限访问。

对于大规模运营的组织,联合配置也完全支持编程化操作。新增的管理 API 端点允许您创建和更新签发方、服务账户以及联合规则。

视频 · 前往原文观看

快速入门

API 密钥可与 WIF 并行使用,因此您可以逐个迁移工作负载。请阅读各身份提供商的设置指南,或打开 Claude 控制台连接您的第一个工作负载。

借助 Claude 转变您组织的运营方式

来源:Claude:Blog(网页)· claude.com