SpyBara
Go Premium

github-actions-cloud-providers.md 2026-09-11 23:01 UTC to 2026-09-12 03:02 UTC

This page contains 324 additions and 0 deletions.

2026
Sat 12 03:02 Fri 18 23:58

Use Claude Code GitHub Actions com provedores de nuvem

Execute Claude Code GitHub Actions através do Amazon Bedrock, Google Cloud's Agent Platform ou Microsoft Foundry em vez da Claude API

Claude Code GitHub Actions chama a Claude API por padrão. Para rotear a inferência através de sua própria conta de nuvem, defina a entrada do provedor da Claude Code GitHub Action e configure sua nuvem para confiar no token OpenID Connect (OIDC) do fluxo de trabalho. O fluxo de trabalho se autentica com esse token, portanto você não armazena nenhuma credencial de nuvem de longa duração em seu repositório.

Escolha seu provedor

A Claude Code GitHub Action suporta três provedores, e as etapas de configuração abaixo diferem apenas na configuração do lado da nuvem. Use aquele onde sua organização já tem acesso ao modelo Claude. Você diz à Claude Code GitHub Action qual provedor usar com uma entrada no bloco with: da etapa anthropics/claude-code-action:

  • Amazon Bedrock: use_bedrock: "true"
  • Google Cloud's Agent Platform: use_vertex: "true"
  • Microsoft Foundry: use_foundry: "true"

Os exemplos de fluxo de trabalho completos em Configurar a integração já incluem a entrada para cada provedor.

Pré-requisitos

Antes de começar, você precisa de:

  • Acesso de administrador ao repositório onde a Claude Code GitHub Action é executada, para instalar um GitHub App e adicionar segredos
  • Permissão para criar recursos de identidade em sua conta de nuvem: funções IAM e provedores de identidade OIDC no AWS, recursos de Workload Identity Federation e contas de serviço no Google Cloud, ou aplicativos Microsoft Entra no Azure
  • Acesso ao modelo Claude em seu provedor:

Configurar a integração

Além dos pré-requisitos, você cria quatro coisas: uma identidade GitHub para a Claude Code GitHub Action, a configuração de confiança do lado da nuvem, os segredos do repositório e o arquivo de fluxo de trabalho. As etapas abaixo orientam você em cada uma.

1

Escolha uma identidade GitHub

A Claude Code GitHub Action envia commits e publica comentários através de uma identidade GitHub. A configuração rápida instala o Claude GitHub App oficial para isso. Com um provedor de nuvem, você escolhe a identidade você mesmo:

  • Claude GitHub App oficial: instale-a no repositório, ou pule para a próxima etapa se já estiver instalada
  • GitHub App personalizado: crie seu próprio app, descrito abaixo, quando você quiser apenas as três permissões que a Claude Code GitHub Action usa em vez do conjunto completo do app oficial
  • Token automático GITHUB_TOKEN do GitHub: nenhum app para criar ou instalar, mas o GitHub não dispara seus fluxos de trabalho de CI em commits feitos com ele

Os exemplos de fluxo de trabalho na quarta etapa se autenticam com um app personalizado. Essa etapa também diz o que mudar para as outras duas opções.

Para criar um app personalizado, registre um novo GitHub App com webhooks desativados, já que essa integração não os usa. Conceda a ele três permissões de repositório:

  • Contents: leitura e escrita
  • Issues: leitura e escrita
  • Pull requests: leitura e escrita

Após registrar o app, gere uma chave privada e mantenha o arquivo .pem baixado, anote o ID do App na página de configurações do app, e instale o app no repositório onde a Claude Code GitHub Action é executada. Você adiciona a chave e o ID como segredos na terceira etapa.

2

Configurar autenticação na nuvem

Configure sua nuvem para confiar no token OIDC que o GitHub emite para o fluxo de trabalho, para que cada execução de fluxo de trabalho obtenha credenciais de nuvem de curta duração. Os pontos em cada aba resumem o que criar, e cada aba vincula o guia do próprio fornecedor de nuvem para as etapas no nível do console.

Crie a configuração de confiança em sua conta AWS, seguindo o guia AWS para criar provedores de identidade OIDC:

  • Adicione um provedor de identidade OIDC do GitHub com URL do provedor https://token.actions.githubusercontent.com e público sts.amazonaws.com
  • Crie uma função IAM confiável por esse provedor como uma identidade web, e anexe a política de invocação com escopo de Configuração IAM, que concede bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles e bedrock:GetInferenceProfile, junto com duas ações de assinatura aws-marketplace
  • Limite a política de confiança da função ao seu repositório com uma condição de assunto como repo:your-org/your-repo:*. Veja o guia de endurecimento OIDC do GitHub para o formato de reclamação

Anote o ARN da função. Você o adiciona como um segredo na próxima etapa.

3

Adicionar segredos do repositório

No repositório onde a Claude Code GitHub Action é executada, adicione os segredos para seu provedor, mais os dois segredos do app se você criou um GitHub App personalizado na primeira etapa. Veja o guia do GitHub para usar segredos no GitHub Actions.

Segredo Necessário para Valor
AWS_ROLE_TO_ASSUME Amazon Bedrock O ARN da função IAM
GCP_WORKLOAD_IDENTITY_PROVIDER Google Cloud's Agent Platform O nome completo do recurso do provedor
GCP_SERVICE_ACCOUNT Google Cloud's Agent Platform O endereço de email da conta de serviço
AZURE_CLIENT_ID Microsoft Foundry O ID do cliente do aplicativo Entra
AZURE_TENANT_ID Microsoft Foundry Seu ID de locatário Microsoft Entra
AZURE_SUBSCRIPTION_ID Microsoft Foundry Seu ID de assinatura do Azure
APP_ID GitHub App personalizado O ID do GitHub App
APP_PRIVATE_KEY GitHub App personalizado O conteúdo do arquivo de chave privada .pem
4

Criar o arquivo de fluxo de trabalho

Crie um arquivo de fluxo de trabalho para seu provedor, como .github/workflows/claude.yml. Cada exemplo responde a menções @claude, se autentica no GitHub com um app personalizado e inclui a permissão id-token: write, que o GitHub exige para emitir o token OIDC que seu provedor de nuvem troca por credenciais.

Se você escolheu uma identidade GitHub diferente na primeira etapa, ajuste o exemplo:

  • Claude GitHub App oficial: delete a etapa Generate GitHub App token e a linha github_token
  • Token automático do GitHub: delete a etapa de geração de token e mude a linha github_token para github_token: ${{ secrets.GITHUB_TOKEN }}

Substitua o valor aws-region pelo seu próprio. A etapa de credenciais o exporta como AWS_REGION para o resto do trabalho.

name: Claude PR Action

permissions:
contents: write
pull-requests: write
issues: write
id-token: write

on:
issue_comment:
types: [created]
pull_request_review_comment:
types: [created]
issues:
types: [opened]

jobs:
claude-pr:
if: |
(github.event_name == 'issue_comment' && contains(github.event.comment.body, '@claude')) ||
(github.event_name == 'pull_request_review_comment' && contains(github.event.comment.body, '@claude')) ||
(github.event_name == 'issues' && (contains(github.event.issue.body, '@claude') || contains(github.event.issue.title, '@claude')))
runs-on: ubuntu-latest
steps:
- name: Checkout repository
uses: actions/checkout@v6

- name: Generate GitHub App token
id: app-token
uses: actions/create-github-app-token@v2
with:
app-id: ${{ secrets.APP_ID }}
private-key: ${{ secrets.APP_PRIVATE_KEY }}

- name: Configure AWS Credentials (OIDC)
uses: aws-actions/configure-aws-credentials@v4
with:
role-to-assume: ${{ secrets.AWS_ROLE_TO_ASSUME }}
aws-region: us-west-2

- uses: anthropics/claude-code-action@v1
with:
github_token: ${{ steps.app-token.outputs.token }}
use_bedrock: "true"
claude_args: '--model us.anthropic.claude-sonnet-4-6'

Com qualquer provedor, você pode limitar o tempo de execução e o custo adicionando --max-turns a claude_args. Veja Gerenciar custos.

5

Testar a configuração

Mencione @claude em um comentário de issue ou PR, depois observe a execução na aba Actions do repositório. Claude responde em um comentário na mesma issue ou PR.

Troubleshooting

Uma execução com falha geralmente quebra em um de dois lugares:

  • Erros de autenticação: geralmente uma configuração incorreta de OIDC. Verifique se o fluxo de trabalho inclui a permissão id-token: write, se a condição do repositório da configuração de confiança corresponde exatamente ao seu repositório, e se os nomes dos segredos em seu fluxo de trabalho correspondem aos que você adicionou
  • Problemas de gatilho e CI: esses se comportam da mesma forma que quando a Claude Code GitHub Action chama a API Claude. Veja a seção de troubleshooting da página principal e o FAQ da Claude Code GitHub Action

Próximos passos