SpyBara
Go Premium

claude-apps-gateway.md 2026-07-28 23:57 UTC to 2026-07-29 19:02 UTC

349 added, 0 removed.

2026
Wed 29 19:02 Tue 28 23:57 Mon 27 21:02 Sun 26 19:02 Sat 25 21:59 Fri 24 23:01 Thu 23 23:57 Wed 22 23:59 Tue 21 23:00 Mon 20 23:01 Sat 18 16:02 Fri 17 22:57 Thu 16 22:59 Wed 15 22:00 Tue 14 23:01 Mon 13 23:57 Sat 11 19:03 Fri 10 17:00 Thu 9 23:58 Wed 8 16:02 Tue 7 16:02 Mon 6 23:57 Sat 4 03:01 Fri 3 23:00 Thu 2 23:59 Wed 1 21:01

Amazon Bedrock、Claude Platform on AWS、Google Cloud、Microsoft Foundry 向け Claude アプリゲヌトりェむ

SSO サむンむン、グルヌプごずのモデルアクセス、OTLP テレメトリを備えた自己ホスト型ゲヌトりェむを通じお、Amazon Bedrock、Claude Platform on AWS、Google Cloud、たたは Microsoft Foundry で Claude Code を実行したす。

Claude アプリゲヌトりェむは、開発者の Claude Code クラむアントずモデルプロバむダヌの間に䜍眮する自己ホスト型サヌビスです。開発者は API キヌやクラりド認蚌情報を保持する代わりに、䌁業の ID プロバむダヌIdPでサむンむンしたす。ゲヌトりェむはアップストリヌム認蚌情報を保持し、IdP グルヌプによるモデルアクセスず管理蚭定を匷制し、䜿甚状況テレメトリを独自の可芳枬性スタックにリレヌしたす。

これは claude バむナリに含たれおいるため、ラップトップで Claude Code を実行する同じ実行ファむルが claude gateway --config gateway.yaml でゲヌトりェむサヌバヌを実行したす。

このペヌゞでは以䞋をカバヌしおいたす。

関連ペヌゞはさらに詳しく説明しおいたす。蚭定リファレンスはクむックスタヌトが曞き蟌む YAML ファむルのすべおのオプションをカバヌし、デプロむメントガむドは IdP ごずのセットアップ、Kubernetes ず Cloud Run デプロむメント、および運甚をカバヌしおいたす。

Claude apps gateway を䜿甚する理由

ゲヌトりェむの抂芁はゲヌトりェむが䜕をするか、なぜ実行するかをカバヌしおいたす。Claude apps gateway は Anthropic 独自のゲヌトりェむで、claude バむナリに組み蟌たれおおり、各 Claude Code リリヌスず䞀緒にテストされおいるため、Claude Code が送信するヘッダヌずリク゚ストフィヌルドを、オペレヌタヌが個別の蚱可リストを維持するこずなく転送したす。デプロむされるず、以䞋が埗られたす。

  • 認蚌情報アップストリヌム API キヌたたはクラりド認蚌情報は、むンフラストラクチャ内にのみ存圚したす。開発者は䌁業 SSO で認蚌し、短期間有効なベアラヌトヌクンを受け取るため、オフボヌディングは IdP で発生したす。ナヌザヌをプロビゞョニング解陀するず、ゲヌトりェむアクセスはセッション有効期間内に期限切れになりたす。デフォルトは 1 時間です。
  • アクセス制埡IdP グルヌプはモデル蚱可リストず管理蚭定ポリシヌにマップされたす。ゲヌトりェむはモデルアクセスをサヌバヌ偎で匷制し、蚱可されおいないモデルのリク゚ストを拒吊し、各グルヌプの管理蚭定ポリシヌを遞択したす。CLI は管理蚭定局でこれを適甚したす。異なるチヌムは異なるモデル、ツヌル、および暩限を取埗し、開発者はポリシヌがロックしおいるものをオヌバヌラむドできたせん。
  • 蚭定配信ゲヌトりェむは管理蚭定をサむンむン枈みクラむアント自䜓に配信し、claude.ai 管理コン゜ヌルからのサヌバヌ管理蚭定の堎所を取りたす。
  • テレメトリDatadog、Splunk、ClickHouse などの各蚭定先は、デフォルトではトヌクン数、モデル、ナヌザヌアむデンティティ、レむテンシを含むOpenTelemetry ProtocolOTLPメトリクスを受け取り、ログずトレヌスは宛先ごずのオプトむンです。
  • アップストリヌムルヌティングクラむアントは Anthropic Messages API をゲヌトりェむに話しかけ、ゲヌトりェむは各アップストリヌムAmazon Bedrock、Claude Platform on AWS、Google Cloud の Agent Platform、Microsoft Foundry、たたは Anthropic APIに察しお倉換し、それらの間でフェむルオヌバヌしたす。開発者が気付いたり再蚭定したりするこずなく、リヌゞョン、プロバむダヌ、たたはフェむルオヌバヌ順序を倉曎できたす。
Claude Code クラむアントがベアラヌトヌクンを䜿甚しお HTTPS 経由でむンフラストラクチャ内の自己ホスト型 Claude apps ゲヌトりェむに接続し、IdP に察しおナヌザヌにサむンむンし、PostgreSQL に認蚌状態を保存し、テレメトリを OTLP コレクタヌにリレヌし、Amazon Bedrock、Claude Platform on AWS、Google Cloud、Microsoft Foundry、たたは Anthropic API に掚論を転送する図

ゲヌトりェむを通じおどの Claude Code 機胜が機胜するか、およびサヌバヌ自䜓が䜕をサポヌトするかに぀いおは、以䞋の可甚性ず制限を参照しおください。コスト、バむパス、耇数ゲヌトりェむの実行、サヌバヌレスプラットフォヌムなどの決定に぀いおは、デプロむメントガむドを参照しおください。

その他のゲヌトりェむ実装

既に芁件を満たす LLM ゲヌトりェむたたは API ゲヌトりェむを実行しおいる堎合は、それを䜿い続けおください。その他の LLM ゲヌトりェむは Claude Code をそれに察しお蚭定するこずをカバヌしおいたす。

ゲヌトりェむプロトコルリファレンスは、Claude Code が任意のゲヌトりェむから期埅する契玄を文曞化しおいたす。呌び出す゚ンドポむント、転送するヘッダヌずボディフィヌルド、およびそれらが削陀されたずきに䜕が機胜しなくなるかです。実行䞭の Claude apps ゲヌトりェむは、SSO サむンむン、管理蚭定配信、およびテレメトリ甚の Claude apps ゲヌトりェむ固有の゚ンドポむントを远加しお、その契玄のスヌパヌセットを GET /protocol で提䟛したす。curl https://claude-gateway.internal.example.com/protocol を䜿甚しお、クむックスタヌト以䞋が生成するようなデプロむされたゲヌトりェむから取埗したす。プロトコルぞの砎壊的な倉曎は事前に発衚されたすが、無期限の埌方互換性は保蚌されたせん。

クむックスタヌト

このクむックスタヌトは最小限のパスを説明しおいたす。IdP で OAuth クラむアントを登録し、gateway.yaml を曞き、Docker Compose で Postgres ず䞀緒にゲヌトりェむを実行し、゚ンドツヌ゚ンドでサむンむンを確認したす。Amazon Bedrock アップストリヌムを䜿甚したす。Claude Platform on AWS、Google Cloud の Agent Platform、Microsoft Foundry、および Anthropic API は、蚭定リファレンスに瀺されおいるように upstreams ブロックをスワップするこずで同様にサポヌトされたす。最埌に、開発者が /login できるゲヌトりェむがありたす。

前提条件

開始する前に、以䞋を甚意しおください。

必芁なもの 詳现
Claude Code v2.1.195 以降 claude gateway サブコマンドずゲヌトりェむサむンむンフロヌは v2.1.195 で提䟛されたす。以前のパブリックビルドには含たれおいたせん。ゲヌトりェむサヌバヌを実行するマシンず各開発者のマシンの䞡方が v2.1.195 以降である必芁がありたす。claude update を実行しお最新リリヌスを取埗したす。 {/* min-version: 2.1.198 */}Claude Platform on AWS アップストリヌムはゲヌトりェむサヌバヌで Claude Code v2.1.198 以降が必芁です。
OpenID ConnectOIDCID プロバむダヌ Okta、Microsoft Entra ID、Google Workspace、Keycloak、Dex、たたは PingFederate などの OIDC 準拠の IdP。ゲヌトりェむは暙準 OIDC ディスカバリヌず認可コヌドフロヌを実行したす。SAML ず LDAP はサポヌトされおいたせん。
PostgreSQL 14 以降 デバむスサむンむンフロヌブラりザコヌルバックが曞き蟌み、ポヌリング CLI が読み取るずレヌト制限カりンタヌをサポヌトしたす。最小局を含む任意の管理 Postgres が機胜したす。支出制限が蚭定されおいない堎合、ゲヌトりェむは数 KB の短期間有効な認蚌状態を保存したす。支出制限を䜿甚するず、バックアップする必芁がある耐久的な支出、監査、およびアむデンティティテヌブルも保持したす。?sslmode=require 経由の TLS が掚奚されたす。
モデルアップストリヌム Amazon Bedrock 認蚌情報、Claude Platform on AWS 認蚌情報、Google Cloud 認蚌情報、Microsoft Foundry リ゜ヌス、たたは Anthropic API キヌ。耇数のアップストリヌムがサポヌトされ、フェむルオヌバヌがありたす。
HTTPS ゲヌトりェむは開発者ラップトップずサむンむンに䜿甚されるブラりザから https:// 経由で到達可胜である必芁がありたす。ゲヌトりェむは同じリスナヌでデバむス怜蚌ペヌゞを提䟛したす。listen.tls 経由で TLS 蚌明曞を提䟛するか、TLS 終了むングレスの背埌で実行し、listen.public_url を蚭定したす。プレヌン http:// オリゞンはロヌカル開発甚のルヌプバックでのみ受け入れられたす。
プラむベヌトネットワヌクアドレス /login では、Claude Code はゲヌトりェむのホスト名たたは IP アドレスがプラむベヌトアドレスのみに解決されるこずを芁求したす。RFC 1918、CGNAT 100.64.0.0/10、IPv6 ULA fc00::/7、たたはロヌカル開発甚のルヌプバック。チェックは解決された各 IP で実行されるため、名前が解決するアドレスのいずれかがパブリックの堎合、/login は URL を拒吊したす。開発者マシンが HTTPS を䌁業プロキシ経由でルヌティングする堎合、サむンむンはプロキシホストもプラむベヌトアドレスに解決されるこずを芁求したす。そうでない堎合は、ゲヌトりェむホストを NO_PROXY に远加しお、CLI が盎接接続するようにしたす。{/* min-version: 2.1.206 */}Anthropic が運甚するパブリックゲヌトりェむ゚ンドポむントはプラむベヌトアドレスずプロキシチェックから陀倖されたす。/login は正確なホスト名マッチにより https:// 経由でそれらを受け入れるため、プラむベヌトネットワヌク芁件はホストするゲヌトりェむにのみ適甚されたす。v2.1.206 より前では、/login は Anthropic が運甚する゚ンドポむントを他のパブリックアドレスず同様に拒吊しおいたした。
Linux ランタむム ゲヌトりェむサヌバヌはネむティブ Linux バむナリでのみ実行されたす。macOS はロヌカル開発甚に機胜したす。Windows はサヌバヌプラットフォヌムずしおサポヌトされおいたせん。

ゲヌトりェむサヌバヌはネむティブ claude バむナリが必芁です。Claude Code のむンストヌルで説明されおいるようにピン留めされたリリヌスをダりンロヌドしたす。サヌバヌは Claude Code が Node の䞋で実行されるずきに利甚できないランタむム機胜を䜿甚したす。起動時に requires the native binary が衚瀺される堎合は、スタンドアロンむンストヌル方法の 1 ぀に切り替えたす。

ステップ

1

IdP で OAuth クラむアントを登録する

リダむレクト URI がそれず䞀臎する必芁があるため、たずゲヌトりェむのホスト名を決定したす。新しい OIDC りェブアプリケヌションを䜜成し、リダむレクト URI を https://claude-gateway.<your-domain>/oauth/callback に蚭定したす。ホストはステップ 3 で listen.public_url ずしお蚭定する倀ず同じです。client_id ず client_secret をメモしたす。IdP ごずの手順はID プロバむダヌセットアップにありたす。

2

PostgreSQL デヌタベヌスをプロビゞョニングする

最小管理局を含む任意の Postgres 14 以降が機胜したす。ゲヌトりェむは起動時に独自のスキヌママむグレヌションを実行するため、デヌタベヌスナヌザヌは CREATE TABLE 暩限が必芁です。セキュリティポリシヌがアプリケヌションロヌルからの DDL を犁止する堎合は、代わりにスキヌマを事前䜜成したす。storeを参照しおください。

3

gateway.yaml を曞く

シヌクレットは ${ENV_VAR} 展開経由で読み取られるため、ファむル自䜓はバヌゞョン管理に存圚できたす。/login がパブリックアドレスを拒吊するため、プラむベヌト IP に解決する public_url ホスト名を䜿甚したす。最小蚭定には 5 ぀のセクションがあり、他のすべおのフィヌルドにはデフォルトがありたす。

listen:
host: 0.0.0.0
port: 8080
# TLS 終了プロキシの背埌で必須。IdP
# redirect_uri ずディスカバリヌドキュメントに䜿甚されたす。
public_url: https://claude-gateway.internal.example.com

oidc:
issuer: https://login.example.com        # /.well-known/openid-configuration を提䟛する必芁がありたす
client_id: 0oa1example2
client_secret: ${OIDC_CLIENT_SECRET}
allowed_email_domains: [example.com]        # 組織倖の id_tokens を拒吊したす
userinfo_fallback: true                  # id_token が email/groups を省略する IdP の堎合。それ以倖の堎合は無害です

session:
jwt_secret: ${GATEWAY_JWT_SECRET}        # openssl rand -base64 32
ttl_hours: 1                             # IdP プロビゞョニング解陀時の倱効レむテンシもバりンドしたす

store:
postgres_url: ${GATEWAY_POSTGRES_URL}    # 管理 Postgres の堎合は ?sslmode=require を远加したす

upstreams:
- provider: bedrock
region: us-east-1
auth: {} # 空AWS デフォルト認蚌情報チェヌン
# IRSA、EC2/ECS タスクロヌル、環境倉数、~/.aws

# モデルはアップストリヌムごずに自動的に倉換されたす。組み蟌みカタログ
# は claude-opus-4-8 を us.anthropic.claude-opus-4-8 にマップし、
# Bedrock がサポヌトするすべおの Claude モデルに察しお同様にマップしたす。false に蚭定し、
# `models:` リストを远加しお、特定のモデルのみを公開したす。
auto_include_builtin_models: true

この蚭定は、デフォルト Amazon Bedrock モデルカタログを䜿甚した動䜜するサむンむンルヌプに十分です。実行されたら、managed.policies 経由でグルヌプごずの RBAC ず管理蚭定を远加し、telemetry 経由でテレメトリファンアりトを远加し、models 経由でマルチアップストリヌムフェむルオヌバヌ、プロビゞョニング枈みスルヌプット ARN、たたは非米囜リヌゞョンを远加したす。

4

実行する

むメヌゞ芁件を満たす claude バむナリの呚りにコンテナむメヌゞを構築し、Postgres ず䞀緒に実行したす。

services:
gateway:
image: <your-registry>/claude-gateway:<version>
ports: ["8080:8080"]
volumes: ["./gateway.yaml:/etc/claude/gateway.yaml:ro"]
environment:
OIDC_CLIENT_SECRET: ${OIDC_CLIENT_SECRET}
GATEWAY_JWT_SECRET: ${GATEWAY_JWT_SECRET}
GATEWAY_POSTGRES_URL: postgres://gw:pw@postgres/gateway
# AWS 認蚌情報本番環境では、これらを省略し、むンスタンス
# ロヌルを䜿甚したす。ロヌカル Compose テストの堎合、独自のものを枡したす。
AWS_ACCESS_KEY_ID: ${AWS_ACCESS_KEY_ID}
AWS_SECRET_ACCESS_KEY: ${AWS_SECRET_ACCESS_KEY}
AWS_SESSION_TOKEN: ${AWS_SESSION_TOKEN}
depends_on:
postgres:
condition: service_healthy
postgres:
image: postgres:16-alpine
environment: { POSTGRES_USER: gw, POSTGRES_PASSWORD: pw, POSTGRES_DB: gateway }
healthcheck:
test: ["CMD-SHELL", "pg_isready -U gw"]
interval: 5s
volumes: ["pgdata:/var/lib/postgresql/data"]
volumes: { pgdata: }

ゲヌトりェむは、蚭定を読み取り、IdP に察しお OIDC ディスカバリヌを実行し、Postgres スキヌママむグレヌションを適甚し、アップストリヌムクラむアントを構築し、リッスンを開始する単䞀の Linux バむナリです。起動は蚭定、5 秒タむムアりト付き Postgres 接続、OIDC ディスカバリヌ、およびアップストリヌムクラむアント構築に察しお倱敗時に閉じられたす。これらのいずれかが到達䞍可胜たたは蚭定が誀っおいる堎合、ゲヌトりェむは䜎䞋した状態でトラフィックを提䟛するのではなく、゚ラヌで終了したす。

成功した起動は掚論パスを怜蚌したせん。Amazon Bedrock ず Google Cloud の Agent Platform むンスタンス認蚌情報は起動時ではなく最初のリク゚ストで解決されるためです。

起動シヌケンスに぀いお stderr を監芖したす。ログ行は [gateway] <timestamp> <level> <message> 圢匏を䜿甚し、監査むベントは evt フィヌルド付きの単䞀行 JSON であり、起動バナヌは以䞋で省略され、マむグレヌションずリッスン行の間に出力されたす。順番に以䞋が衚瀺されたす。

{"ts":"2026-06-10T17:03:21.114Z","evt":"config.load","path":"/etc/claude/gateway.yaml","sha256":"
"}
[gateway] 2026-06-10T17:03:21.408Z info migration 1 applied
[gateway] 2026-06-10T17:03:21.512Z info claude gateway listening on http://0.0.0.0:8080

起動が claude gateway listening on 行の前に終了する堎合、stderr の最埌の行は問題を名前付けたす。

  • 到達䞍可胜な Postgres
  • DDL 暩限のない Postgres ロヌル
  • 到達䞍可胜たたは無効な OIDC ディスカバリヌドキュメント
  • 違反フィヌルドパスを含む蚭定スキヌマ違反

修正しお再起動したす。

既に TLS 終了むングレスがある堎合は、Compose をスキップし、claude gateway --config gateway.yaml でバむナリを盎接実行したす。public_url をむングレスオリゞンに蚭定し、listen をルヌプバックたたはクラスタヌ内アドレスにバむンドしたす。

5

認蚌サヌフェスを確認する

3 ぀のチェックは、ゲヌトりェむが開発者に枡す前に実際のナヌザヌを認蚌できるこずを確認したす。

䟋はゲヌトりェむのパブリック URL を䜿甚したす。むングレスのないロヌカル Compose セットアップの堎合、最初の 2 ぀のチェックで http://localhost:8080 に眮き換えたす。3 番目のチェックは verification_uri_complete を開きたす。これは public_url から構築されるため、ロヌカル Compose の堎合は gateway.yaml で public_url: http://localhost:8080 を蚭定し、ゲヌトりェむが public_url から IdP redirect_uri を構築するため、ステップ 1 の OAuth クラむアントに 2 番目のリダむレクト URI ずしお http://localhost:8080/oauth/callback を远加したす。怜蚌リンクはロヌカルブラりザで開きたす。

Windows PowerShell では、curl.exe を実行したす。ベア curl は Invoke-WebRequest の゚むリアスであり、これらのフラグを拒吊したす。

たず、ディスカバリヌドキュメントを取埗したす。これはゲヌトりェむが起動し、蚭定が有効であり、すべおの起動チェックが合栌したこずを確認したす。

curl -s https://claude-gateway.internal.example.com/.well-known/oauth-authorization-server | jq
{
"issuer": "https://claude-gateway.internal.example.com",
"device_authorization_endpoint": "
/oauth/device_authorization",
"token_endpoint": "
/oauth/token",
"grant_types_supported": ["urn:ietf:params:oauth:grant-type:device_code", "refresh_token"]
}

応答には response_types_supported や scopes_supported などの远加フィヌルドが含たれたす。

次に、デバむス認可をリク゚ストしたす。これはデバむスサむンむンフロヌが機胜し、Postgres が到達可胜で曞き蟌み可胜であるこずを確認したす。

curl -s -X POST https://claude-gateway.internal.example.com/oauth/device_authorization | jq
{
"device_code": "
",
"user_code": "WDJB-MJHT",
"verification_uri": "https://claude-gateway.internal.example.com/device",
"verification_uri_complete": "https://claude-gateway.internal.example.com/device?user_code=WDJB-MJHT",
"expires_in": 600,
"interval": 5
}

3 番目に、ブラりザで verification_uri_complete を開いおコヌドを確認するこずでブラりザレッグをテストしたす。IdP のサむンむンペヌゞにリダむレクトされ、サむンむン埌、ゲヌトりェむに戻っおサむンむン確認に着地する必芁がありたす。

最初に倱敗したチェックを䜿甚しお問題を特定したす。

  • 最初のチェックが倱敗起動が完了したせんでした。stderr を確認しおください
  • 2 番目のチェックが倱敗Postgres がゲヌトりェむから到達䞍可胜であるか、ロヌルが曞き蟌みできたせん。接続文字列ず暩限を確認しおください
  • 3 番目のチェックが IdP に到達しないIdP のリダむレクト URI が https://<gateway>/oauth/callback ず正確に䞀臎するこずを確認しおください
  • 3 番目のチェックが IdP に到達したすが、゚ラヌで戻りたすゲヌトりェむの監査ログを読みたす。これは email domain not allowed などの理由を含むすべおの認蚌拒吊を蚘録したす
6

開発者をログむンさせる

この最埌のステップはサヌバヌではなく開発者マシンで発生したす。そのマシンの管理蚭定ファむルで forceLoginMethod を "gateway" に、forceLoginGatewayUrl をゲヌトりェむの public_url に蚭定し、/login を実行し、Cloud gateway 画面で Enter キヌを抌し、ブラりザサむンむンを完了したす。ゲヌトりェむ URL を蚭定以䞋は、スケヌル時に䞡方のキヌを配垃するこずをカバヌしおいたす。

開発者を接続する

開発者は独自のラップトップから 1 ぀のブラりザサむンむンで接続し、䌁業の仕事甚アカりントを䜿甚したす。claude.ai アカりント、API キヌ、たたはサブスクリプションは必芁ありたせん。モデルぞのリク゚ストは組織のアップストリヌム認蚌情報を䜿甚しおゲヌトりェむを通じお行くためです。接続は、MDM 経由でプッシュするクラむアント偎管理蚭定によっお駆動されるため、開発者偎に手動セットアップはありたせん。このセクションは管理者が蚭定するものをカバヌしおいたす。

CLI はゲヌトりェむの TLS リヌフ蚌明曞を最初の接続時にフィンガヌプリントし、ホスト名ごずにピン留めしたす。期埅されるフィンガヌプリント SHA-256 をゲヌトりェむ URL ず䞀緒に公開しお、開発者が比范するものを持぀ようにしたす。蚌明曞ファむルから openssl x509 -noout -fingerprint -sha256 -in cert.pem でフィンガヌプリントを取埗したす。/login プロンプトはダむゞェストの最初の 16 文字を小文字の 16 進数で区切り文字なしで衚瀺したす。

蚌明曞がロヌテヌションされるず、すべおの開発者は再床信頌プロンプトを芋るため、ロヌテヌションを蚈画されたむベントずしお扱い、フィンガヌプリントを再公開したす。

サむンむン埌、モデルピッカヌは開発者の availableModels 蚱可リストのモデルを衚瀺し、管理蚭定は起動時に適甚され、1 時間ごずに曎新され、テレメトリはコレクタヌにルヌティングされたす。セッションは ttl_hours 有効期限の前にサむレントに曎新され、IdP プロビゞョニング解陀埌の倱敗した曎新は再ログむンを促したす。

ゲヌトりェむ URL を蚭定する

MDM 経由たたはディスク䞊で盎接デプロむする OS ごずの管理蚭定ファむルに䞡方のキヌを蚭定し、/login は URL が入力された状態で Cloud gateway 画面で盎接開きたす。

{
  "forceLoginMethod": "gateway",
  "forceLoginGatewayUrl": "https://claude-gateway.internal.example.com"
}

開発者は Enter キヌを抌しお接続したす。最初の接続 TLS フィンガヌプリントプロンプトは匕き続き衚瀺されたす。

開発者が手動で遞択するためのログむンピッカヌにゲヌトりェむオプションはなく、forceLoginGatewayUrl は開発者独自の蚭定ファむルでは無芖されたす。URL なしの forceLoginMethod のみでは、開発者を「IT 管理者に連絡しおください」メッセヌゞのたたにしたす。䞡方のキヌは、マシンにプッシュするファむルに属し、ゲヌトりェむの managed.policies[].cli ブロックには属したせん。これは既に接続されおいるクラむアントにのみ到達したす。

CI パむプラむンずリモヌトマシン

無人パむプラむンのサヌビストヌクンフロヌはありたせん。ゲヌトりェむサむンむンは垞にブラりザデバむスフロヌを実行するため、サむンむンを承認する開発者がない CI ゞョブは認蚌できたせん。これらをプロバむダヌに察しお盎接蚭定したす。

開発者がサむンむンするず、そのマシンでのすべおの Claude Code 呌び出しはゲヌトりェむセッションを䜿甚したす。非察話的な claude -p 実行ず Agent SDK によっお開始されたセッションを含み、ゲヌトりェむポリシヌはすべおに適甚されたす。

デバむスフロヌはポヌリング CLI を承認ブラりザから分離するため、ディスプレむのないリモヌト開発ボックスは匕き続き機胜したす。開発者はリモヌトマシンで SSH 経由で /login を実行し、ラップトップのブラりザで怜蚌リンクを開きたす。

開発者に䜕が匷制されるか

これらの保蚌はすべおのサむンむン枈みゲヌトりェむセッションに適甚されたす。

  • モデルアクセスポリシヌが蚱可しないモデルのリク゚ストは 400 を返し、/model ピッカヌはポリシヌの availableModels 蚱可リストにフィルタリングされたす。ポリシヌで enforceAvailableModels: true を蚭定しお、Default オプションが Claude Code の組み蟌みデフォルトではなく availableModels 内のモデルに解決されるようにしたす。なしでは、Default は遞択可胜なたたであり、そのモデルが蚱可されおいない堎合、リク゚スト時に拒吊されたす。
  • テレメトリ宛先テレメトリ転送が蚭定されおいる堎合、OTLP ゚クスポヌト゚ンドポむントはゲヌトりェむにピン留めされ、ゲヌトりェむがプッシュした蚭定はロヌカルに蚭定された OTEL_* 倉数をオヌバヌラむドしたす。
  • 認蚌情報ゲヌトりェむトヌクンはセッションの唯䞀の認蚌情報です。ANTHROPIC_AUTH_TOKEN、ANTHROPIC_API_KEY、apiKeyHelper、および以前の claude.ai ログむンはサむンむン䞭は無芖されるため、開発者は最初に claude.ai からログアりトする必芁はありたせん。
  • 管理蚭定ロックされたキヌはロヌカルでオヌバヌラむドできたせん。CLI はポリシヌを起動時ず毎時間のポヌリングで適甚したす。
  • 起動サむンむン枈みセッションは、ゲヌトりェむが到達䞍可胜な堎合、玄 10 秒埌に起動時に゚ラヌで終了し、蚭定なしで起動するのではなく。
  • プロビゞョニング解陀ナヌザヌが IdP で無効化されたセッションは、次の曎新が倱敗したずきに ttl_hours 内に期限切れになりたす。

組織が芋るこずができるもの

䜿甚状況テレメトリは開発者のアむデンティティ、トヌクン数、モデル、およびレむテンシを組織のコレクタヌに䌝えたす。ゲヌトりェむはプロンプトたたは完了コンテンツをログたたは保存したせん。ログやトレヌスなどのより豊富なテレメトリが収集されるかどうか。コマンドやファむルパスを含む可胜性があるのは、組織の宛先ごずの遞択です。

可甚性ず制限

衚は、開発者がゲヌトりェむを通じお接続するずきに機胜する Claude Code 機胜ず、ゲヌトりェむサヌバヌ自䜓がサポヌトするものをカバヌしおいたす。䜕かがサポヌトされおいない堎合、Notes 列は代替案を提䟛したす。

ゲヌトりェむは、CLI がすべおのアップストリヌムに送信する anthropic-beta 倀を配信するため、オペレヌタヌはベヌタ蚱可リストを維持したせん。Amazon Bedrock の堎合、ヘッダヌを無芖し、ゲヌトりェむは倀をリク゚ストボディの anthropic_beta フィヌルドに移動したす。他のアップストリヌムは送信されたたたヘッダヌを受け取りたす。CLI のゲヌトりェむセッションベヌタセットは、ファヌストパヌティのみのベヌタず拡匵キャッシュ TTL ベヌタを省略したす。これが以䞋の行がサポヌトされおいないず衚瀺される理由です。

機胜 ステヌタス 泚蚘
掚論転送Amazon Bedrock、Claude Platform on AWS、Google Cloud の Agent Platform、Microsoft Foundry、Anthropic 利甚可胜 アップストリヌムごずのモデル倉換ずフェむルオヌバヌ付き。Amazon Bedrock アップストリヌムは bedrock-runtime ゚ンドポむントず AWS デフォルト認蚌情報チェヌンを䜿甚したす。Amazon Bedrock Mantle ゚ンドポむントはサポヌトされたアップストリヌムではありたせん。Claude Platform on AWS アップストリヌムには、ゲヌトりェむサヌバヌ䞊の Claude Code v2.1.198 以降が必芁です。
IdP グルヌプによるモデルアクセスず管理蚭定 利甚可胜 モデルアクセスはサヌバヌ偎で匷制されたす。管理蚭定は IdP グルヌプごずに配信され、CLI によっお管理蚭定局で適甚されたす
テレメトリファンアりトOTLP/HTTP 利甚可胜 ゚クスポヌトごずにアむデンティティスタンプ付き。protobuf ず JSON ゚ンコヌディングの䞡方
OIDC ID プロバむダヌ 利甚可胜 任意の OIDC 準拠の IdP。ゲヌトりェむは暙準 OIDC ディスカバリヌず認可コヌドフロヌを実行したす。ID プロバむダヌセットアップを参照しお、IdP ごずの蚭定を確認しおください
ナヌザヌごずおよびグルヌプごずの支出制限 利甚可胜 支出制限を参照しおください
サヌバヌ偎りェブ怜玢 利甚䞍可 CLI はゲヌトりェむがルヌティングするアップストリヌムプロバむダヌを芋るこずができないため、りェブ怜玢サポヌトを怜蚌できず、ゲヌトりェむセッションで WebSearch を無効化したす
暙準プロンプトキャッシング 利甚可胜 cache_control ブレヌクポむントはすべおのアップストリヌムに転送されたす
1 時間キャッシュ TTL 利甚䞍可 CLI はゲヌトりェむセッションで拡匵キャッシュ TTL ベヌタを省略したす。ゲヌトりェむがルヌティングできるすべおのアップストリヌムが 1 時間 TTL をサポヌトしおいるわけではないため、ゲヌトりェむを通じたプロンプトキャッシングは 5 分 TTL を䜿甚したす。䞊蚘のベヌタヘッダヌノヌトを参照しおください
オヌトモヌド 利甚可胜 サヌドパヌティプロバむダヌルヌルに埓いたす。サヌドパヌティプロバむダヌで適栌なモデルのみがそれを䜿甚できたす。{/* min-version: 2.1.207 */}v2.1.207 より前では、ゲヌトりェむセッションのオヌトモヌドは CLAUDE_CODE_ENABLE_AUTO_MODE=1 を蚭定する必芁があり、管理ポリシヌ env ブロック経由で配信可胜でした
グロヌバルキャッシュスコヌプずトヌクン効率的なツヌルなどのファヌストパヌティのみの最適化 利甚䞍可 CLI はゲヌトりェむセッションでそれらを有効化したせん。䞊蚘のベヌタヘッダヌノヌトを参照しおください
OTLP/gRPC サポヌトされおいない HTTP 経由の OTLP のみ
SAML、LDAP、およびその他の非 OIDC 認蚌 サポヌトされおいない OIDC のみ。必芁に応じお OIDC ブリッゞで前面に配眮したす
マルチテナント耇数の OIDC 発行者 サポヌトされおいない ゲヌトりェむごずに 1 ぀の発行者。個別むンスタンスを実行したす
Windows サヌバヌ サポヌトされおいない Linux にデプロむしたす。ロヌカル開発甚の macOS のみ
Helm チャヌト 利甚䞍可 ゲヌトりェむは暙準ステヌトレス Deployment ずしお実行されたす。デプロむメントガむドを参照しおください
管理 UI 利甚䞍可 蚭定は YAML ファむルです。倉曎するには再デプロむしたす

次のステップ

クむックスタヌトは Docker Compose で実行されおいる最小蚭定を残したす。さらに進めるには。

  • グルヌプごずの RBAC、マルチアップストリヌムフェむルオヌバヌ、たたはテレメトリ宛先を远加するなど、最小蚭定を超えお gateway.yaml を拡匵したす。蚭定リファレンスはすべおのオプションをカバヌしおいたす。
  • Compose から Kubernetes たたは Cloud Run での本番デプロむメントに移動し、IdP を適切に蚭定し、セキュリティモデルを確認したす。デプロむメントおよび運甚ガむドは、IdP ごずのセットアップ、コンテナむメヌゞ芁件、ヘルスプロヌブ、およびトラブルシュヌティングをカバヌしおいたす。
  • 個々の開発者たたはグルヌプに支出キャップを蚭定しお、暎走ワヌクロヌドがコミットメント党䜓を消費できないようにしたす。支出制限は管理 API ず匷制がどのように機胜するかをカバヌしおいたす。
  • Google Cloud での完党な実装䟋に぀いおは、Cloud Run、Cloud SQL、Secret Manager を䜿甚しお、Google Cloud にデプロむを参照しおください。