Skip to content
FunCoding

Search

Search docs, agents, posts, Skills and MCP servers

通过网关运行 Claude Code

通过自托管网关路由 Claude Code,集中管理凭据、用量跟踪和成本控制:网关架构、Claude apps gateway 与其他 LLM 网关的选择、订阅与网关的关系,以及网关之外单独配置的内容。

网关是你的组织在 Claude Code 和模型提供商之间运行的代理。Claude Code 把 API 流量发给网关而不是直接发给提供商,网关用你的组织持有的凭据转发。开发者向网关认证,而不是持有提供商凭据,所以认证、用量跟踪、预算和审计日志都集中在你控制的一处。Claude Code 的 claude 二进制里自带一个自托管网关,Claude apps gateway,所以你不必另采用独立的网关产品来运行;如果你的组织已经运行 LLM 网关,Claude Code 也能配合使用。

网关如何工作

每个开发者的 Claude Code 把请求发到网关的地址,并用网关签发的凭据认证。网关认证开发者、应用你配置的访问和预算规则,并用组织的凭据把请求转发给你的提供商。提供商可以是 Anthropic 的 API 或 Amazon Bedrock、Google Cloud Agent Platform、Microsoft Foundry 等云提供商,由网关的配置决定。涉及两种凭据:

  • 开发者凭据:每个开发者持有自己的,由网关签发;它向网关认证开发者,并在用量跟踪里标识他们
  • 提供商凭据:网关为你的提供商账号持有一个凭据,由所有转发的流量共享

选择网关

Claude apps gateway

Anthropic 自己的自托管网关,包含在 claude 二进制里。它可以路由到 Amazon Bedrock、Claude Platform on AWS、Google Cloud、Microsoft Foundry 或 Anthropic API 作为上游。开发者通过 /login 用公司的身份提供商登录,网关按 IdP 组强制模型访问和托管设置,并向你自己的收集器发出 OpenTelemetry Protocol(OTLP)用量指标。因为它与每个 Claude Code 发布一起构建和测试,它会转发 Claude Code 发送的请求头和请求字段;单独维护的网关则需要随每个发布更新转发规则。网关登录是浏览器 SSO 步骤,没有服务令牌流程,所以没有开发者批准登录的 CI 流水线无法通过它认证,这类场景要直接对你的提供商配置。在开发者已登录的机器上运行的 Agent SDK 会话和 claude -p 运行使用该机器的网关会话并受其策略管辖。

其他网关

如果你的组织已经运行 LLM 网关或 API 网关,可以改用它。Anthropic 不背书、维护或审计其他网关产品,也不支持通过任何网关把 Claude Code 路由到非 Claude 模型。管理员推行清单、网关必须实现什么、如何把 Claude Code 指向它,见官方「Other LLM gateways」页。

订阅与网关

开发者用网关凭据通过网关连接时,用量按 API 价格计到你组织的提供商账号,他们的 claude.ai 订阅不被使用或计费。为你运行的网关设置 ANTHROPIC_AUTH_TOKEN,或用 /login 登录 Claude apps gateway,会关闭该会话的订阅登录;在该凭据下转发的每个请求都计到组织账号。例外是只设置 ANTHROPIC_BASE_URL 而没有网关凭据:请求仍经网关路由,但已保存的 claude.ai 登录仍是有效凭据,所以订阅的用量限制和计费适用。

网关之外单独配置的内容

网关路由模型 API 请求,下面这些你可能以为它会处理的事在别处配置:

  • 哪个模型回答:用 /model 命令或模型环境变量选择模型;网关决定请求去哪里,而不是开发者选哪个模型。Claude apps gateway 可以用按组的 availableModels 允许列表限定选择范围,但开发者仍在其中选
  • 其他网络流量:Claude Code 自己把版本检查和下载直接发给 Anthropic,与网关路径分开;你的网络仍需要对所需域名的出口,或设置 CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC 关闭可选的流
  • 客户端遥测:会话登录 Claude apps gateway 时,Claude Code 会禁用发往 Anthropic 的客户端分析;想同时关闭登录前的启动分析,在每台设备的客户端侧托管设置里下发 DISABLE_TELEMETRY。在其他网关上,Claude Code 是否发送可选的客户端遥测流取决于你的提供商
  • 遥测去向:Claude Code 把网关会话的遥测发到哪里取决于该会话如何登录
  • 企业 HTTP 代理:HTTPS_PROXY 位于 Claude Code 与它通信的每个服务器之间,包括网关。你的网络需要代理时,除网关外还要配置代理;对你托管的 Claude apps gateway,登录会检查代理主机也在私有网络上,不在时把网关主机加进 NO_PROXY,让 CLI 直接连接它

下一步

下一页取决于谁运行网关:Anthropic 的网关从 claude 二进制运行,有自己的部署指南(含 SSO 登录和 OTLP 遥测);你的组织已在运行的网关有兼容性指南和管理员推行清单。官方还有 Claude apps gateway 系列(配置、部署、在 AWS/GCP 上运行、支出限额)和 LLM 网关协议页,部署时以官方原文为准。