NOTÍCIA

AWS mostra como rodar o Claude Code em ambiente sob ITAR

AWS publicou em 5 de outubro uma orientação sobre como executar o Claude Code no Amazon Bedrock dentro das regiões GovCloud.

AWS mostra como rodar o Claude Code em ambiente sob ITAR
Imagem: Redação iMasters

AWS↳AWS20 conteúdosE-mails de verificação com AWS SES + Lambda (Node.js) e Terraform: do zero ao envioDevSecOps · out 2025Codex na AWS: chegada do agente da OpenAI à nuvem da AmazonDevSecOps · abr 2026Salesforce e AWS ampliam colaboração em IA, CRM e marketplaceDevSecOps · nov 2023Ver tudo em DevSecOps → publicou em 5 de outubro uma orientação sobre como executar o Claude Code no Amazon Bedrock dentro das regiões GovCloud. O material saiu no blog de machine learning↳Machine learning39 conteúdosClassificador de Sentimentos – Azure MLData · abr 2019Inteligência Artificial e Machine Learning: O que você precisa saberAI · fev 2024Inteligência Artificial: seminário online da USP debate o futuro do aprendizado de máquinaGestão Dev & TI · jun 2021Ver tudo em AI → da empresa. O alvo são organizações com exigências regulatórias, incluindo o ITAR.

Os modelos citados são Claude Opus 5.5, Claude Sonnet 5.5 e Claude Sonnet 5.

As datas de chegada ajudam a situar. Além disso, o Opus 5.5 ficou disponível em 22 de setembro, enquanto o Sonnet 5.5 seguiu em 28 de setembro.

As certificações que definem onde cada modelo roda AWS

Aqui está o ponto que decide muita arquitetura. No entanto, o opus 5.5 e Sonnet 5.5 têm certificação FedRAMP Classe D no Bedrock.

O Sonnet 5 vai além. Além do FedRAMP Classe D, ele carrega autorização DoD Impact Level 4 e 5.

Portanto, cargas que exigem IL4 ou IL5 devem usar o Sonnet 5 por padrão. Segundo a publicação, ele oferece a cobertura de conformidade mais robusta para ambientes sensíveis.

A proteção de dados também entra na conta. O conteúdo do cliente deixa de ser armazenado, registrado, usado em treino ou compartilhado com terceiros.

O anúncio do Opus citou dois pontos extras. Entretanto, ele chega com retenção zero de dados por padrão e residência regional.

AWS oferece dois endpoints com propósitos distintos

A escolha entre eles merece atenção. Os tipos se chamam bedrock runtime e bedrock mantle.

Ambos rodam sobre o mesmo motor de inferência Mantle, com arquitetura Zero Operator Access.

Além disso, o primeiro usa o SDK por meio das APIs InvokeModel e Converse. Além disso, ele suporta Guardrails, Bases de Conhecimento, Agentes e registro de invocações.

Consequentemente, a empresa recomenda esse caminho para a maioria das aplicações novas. Trilha de auditoria pesa bastante nessa indicação.

O segundo traz suporte nativo à Anthropic Messages API. Contudo, com ele, entram ferramentas do lado do servidor, inferência em segundo plano e Projetos.

A disponibilidade também difere. O runtime aparece nas duas regiões, enquanto o mantle fica apenas na US West.

Os três caminhos de configuração

A documentação apresenta opções de A a C.

A primeira usa o assistente interativo de login. Basta escolher a plataforma de terceiros, depois o Bedrock, selecionar a região us gov west 1 e fixar os modelos. Instalações antigas reabrem o assistente com o comando de setup.

A segunda define variáveis de ambiente. Entram a flag de uso do Bedrock, a região e o modelo apontando para IDs com prefixo us gov.

A terceira encaminha pelo Mantle com a flag correspondente. As duas flags, aliás, podem conviver na mesma sessão.

No entanto, o comando de status confirma tudo. A linha do provedor mostra qual endpoint está ativo.

AWS alerta para o alias que custa caro

Esse detalhe merece destaque no orçamento. A recomendação é fixar versões de modelo.

O motivo é direto. Aliases sem fixação resolvem para os padrões embutidos do Claude Code, que mudam entre lançamentos.

Além disso a ferramenta usa o Opus 5.5 como modelo principal por padrão. Logo, uma implantação sem fixação paga a tarifa do Opus, mais alta que a do Sonnet 5.5.

A sugestão de uso segue essa lógica. Times devem adotar o Sonnet 5.5 como padrão e reservar o Opus 5.5 para raciocínio mais profundo ou execuções autônomas longas.

Governança de custo e identidade

Para identidade, a indicação aponta para o IAM Identity Center. Credenciais temporárias baseadas em funções substituem chaves de acesso estáticas.

Além disso, as cotas também pedem revisão. Tokens por minuto e requisições por minuto precisam acompanhar o número de desenvolvedores ativos.

Na frente de custo, a empresa sugere guardrails de token por usuário. Esses limites diários disparam alertas em 80% e 100%, apoiados em CloudWatch, Lambda e DynamoDB.

O cache de prompt completa o pacote. Ele oferece TTL de 5 minutos e de 1 hora nos modelos suportados.

O risco que fica fora do Bedrock

Esse alerta encerra a orientação com razão. No entanto, o Bedrock protege a camada de inferência.

O Claude Code, porém, roda na máquina local de cada pessoa. Assim, ele exige avaliação e gestão de risco separadas.

A recomendação trata a ferramenta como qualquer software de terceiros no ambiente. Permissões gerenciadas, registro de invocação e limites de token por usuário entram nessa lista.

Acompanhe nosso perfil no Instagram!

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Mais de Redação iMasters
Ver perfil →