Anthropic의 Claude Code 바이너리에 내장된 LLM 게이트웨이 솔루션 Claude Apps Gateway의 AWS 인프라 배포 방법과 엔터프라이즈 기능을 다룬다. API 키 대신 IdP(Identity Provider) 기반 SSO를 사용해 Okta, Microsoft Entra ID, Keycloak과 연동하며, 그룹별 권한 정책, 예산 관리, OpenTelemetry 기반 관측성을 제공한다.
핵심 포인트- API 키 관리 대신 기존 IdP SSO 활용 — Okta, Microsoft Entra ID, Keycloak 등 OIDC 기반 IdP와 연동해 Claude Code/Desktop 인증 처리.
- Managed Settings로 IdP 그룹 멤버십에 따라 정책을 동적으로 전달 — 디바이스별 정적 설정 파일보다 유연한 중앙 관리.
- Admin API(/v1/organizations/spend_limits)로 조직, 그룹, 개인 단위 예산 한도 실시간 설정 가능.
- OpenTelemetry 메트릭과 로그를 Amazon CloudWatch로 전달 — 토큰 사용량, 비용 귀속, 코딩 생산성 대시보드.
- Linux 전용 서버, YAML 전용 설정, OIDC만 지원(SAML/LDAP 미지원), PostgreSQL 14+ 필수, 서버측 웹 검색 미지원.
상세 정리- 배경: 기업에서 여러 개발자에게 Claude Code/Desktop을 배포할 때 API 키를 개인별로 발급·관리하는 방식의 복잡성과 보안 리스크를 해결하기 위한 게이트웨이.
- 인증 구조: OIDC 기반 SSO — 기존 조직 IdP(Okta/Entra ID/Keycloak)를 인증 소스로 사용. SAML/LDAP은 미지원.
- Managed Settings: 관리자가 게이트웨이에서 정책을 정의하면 사용자 IdP 그룹 멤버십에 따라 동적으로 전달. 디바이스 수준 고정 설정보다 중앙화된 정책 관리 가능.
- 예산 관리: 조직 전체, 그룹, 개인 세 단위로 지출 한도 설정. Admin API write/read 키로 실시간 조정.
- 관측성: OpenTelemetry 메트릭/로그를 CloudWatch로 포워딩. 토큰 사용량, 비용 귀속, 코딩 에이전트 인사이트 대시보드 지원. 설정 시 사용자별 프롬프트 로깅도 가능.
- 필수 인프라 요건: VPN/Direct Connect 기반 프라이빗 네트워크, ALB/리버스 프록시를 통한 HTTPS, PostgreSQL 14+(Aurora 호환), Claude 클라이언트 v2.1.195+, Bedrock 연동 시 v2.1.198+.
- 설정 방식: YAML 파일로 OIDC 설정, 업스트림 Bedrock 모델, Managed 정책, OpenTelemetry 목적지 지정. 비밀값(클라이언트 시크릿, DB URL)은 환경변수로 분리.
- 제약사항: 웹 UI 없음(YAML 전용), Linux 서버 한정, 서버측 웹 검색 미지원.
왜 읽나다수의 Claude Code/Desktop 사용자를 중앙에서 통제하고 비용을 추적해야 하는 엔터프라이즈 환경의 AI 인프라 담당자에게 AWS 배포 기반 LLM 게이트웨이 구성의 전체 그림을 제공.