Så kör ni Claude Code med EU-residens

Av Weapp · Uppdaterad

För att köra Claude Code med EU-residens pekar ni om agenten till AWS Bedrock via miljövariabler med EU-region och EU-profil-ID:n, så att autentiseringen sker mot AWS i stället för Anthropic. Ni får EU-data under AWS-avtal, egna KMS-nycklar och CloudTrail-audit – men tappar bland annat Anthropics ZDR-flagga och Compliance-API.

Utvecklingsorganisationer som vill använda Claude Code men behöver hålla data i EU står inför en konkret fråga: hur routar man agenten så att koden och prompterna stannar inom EU:s gränser? Svaret är att peka om Claude Code till AWS Bedrock – men det kommer med en tydlig bytesaffär som är värd att förstå innan ni rullar ut.

Principen: peka om agenten till Bedrock

Claude Code går att rikta mot AWS Bedrock i stället för Anthropics egen API. Det görs med miljövariabler som anger EU-region och EU-profil-ID:n för modellerna. Effekten är att autentiseringen sker mot AWS, och att databehandlingen sker i den valda EU-regionen.

För en enskild utvecklare räcker det att sätta variablerna lokalt. För en teamutrullning används i stället de modellspecifika DEFAULT-variablerna, så att alla utvecklare automatiskt hamnar mot rätt region och profil utan individuell konfiguration. Det gör uppsättningen skalbar över en hel organisation.

Skillnaden mellan de två uppläggen är värd att stanna vid, för det är här fallgroparna finns. Sätter varje utvecklare variablerna själv är risken stor att någon missar en, kör mot fel region eller faller tillbaka på standardvägen mot Anthropics API utan att märka det – och då läcker enskilda anrop ut ur EU utan att någon ser det. Poängen med de centrala DEFAULT-variablerna är att residensvalet fattas en gång, av organisationen, i stället för att vara beroende av att varje enskild maskin är rätt konfigurerad. Autentiseringen sker då mot AWS med era vanliga behörigheter, vilket också innebär att åtkomsten kan styras och återkallas med samma verktyg som resten av er molnmiljö.

Bytesaffären: vad ni får och vad ni tappar

Att köra via Bedrock i stället för direkt mot Anthropic är ett aktivt val med tydliga för- och nackdelar.

Ni får:

  • EU-data under AWS-DPA – behandlingen sker i vald EU-region under Amazons personuppgiftsbiträdesavtal.
  • Egna KMS-nycklar för kryptering där ni håller kontrollen.
  • CloudTrail-audit – granskningsloggar i AWS-miljön.
  • Förbrukning i molnfakturan i stället för en separat Anthropic-faktura.

Ni tappar:

  • Anthropics ZDR-flagga – zero data retention den vägen.
  • Anthropics Compliance- och Admin-API.
  • Anthropics egen subprocessorlista – underbiträdeskedjan ser annorlunda ut när AWS är i ledet.

Det är alltså en avvägning mellan EU-residens och molnstyrning å ena sidan, och Anthropics egna enterprise-funktioner å den andra. Vilken sida som väger tyngst avgörs av era faktiska krav.

Styrningen som följer med

En fördel med Bedrock-vägen i en organisation är att den kommer med verktyg för central styrning av vad agenten får göra:

  1. Managed settings via MDM – inställningar distribueras till utvecklarnas maskiner centralt, inte manuellt per person.
  2. Tool permissions där deny vinner – när en regel tillåter och en annan nekar samma sak, vinner alltid nekandet. Det ger en säker standard.
  3. MCP-allowlist – en lista som begränsar vilka externa verktyg (MCP-servrar) agenten får ansluta till.

Tillsammans gör det att en teamutrullning kan hållas inom tydliga ramar, snarare än att varje utvecklare konfigurerar agenten på sitt sätt.

Ett konkret upplägg

Tänk er en utvecklingsavdelning som vill ge alla team Claude Code men lyder under krav på EU-dataresidens. De sätter DEFAULT-variablerna mot Bedrock i en EU-region, kopplar egna KMS-nycklar, aktiverar CloudTrail och distribuerar managed settings via sitt MDM. Utvecklarna får agenten utan att själva behöva konfigurera regioner, och säkerhetsteamet får loggar och en deny-baserad behörighetsmodell.

Priset de betalar är att Anthropics ZDR-flagga och Compliance-API inte finns i den här vägen – något de får väga mot den EU-residens och den molnstyrning de vinner. För just den organisationen är det en rimlig bytesaffär.

En sista viktig punkt: profil-ID:n och vilka regioner som stöds ändras över tid. Verifiera alltid aktuell dokumentation vid själva utrullningen i stället för att förlita dig på värden från en artikel. Vill du se hur den här uppsättningen hänger ihop med residens, retention och myndighetsåtkomst i ett bredare AI-projekt finns mer på vår AI-sida. Behöver ni hjälp att rulla ut Claude Code säkert i EU? Hör av dig.

Vanliga frågor

Hur pekar man om Claude Code till AWS Bedrock?

Genom miljövariabler som riktar agenten mot Bedrock i vald EU-region, med EU-profil-ID:n för modellerna. Autentiseringen sker då mot AWS i stället för mot Anthropic. För en teamutrullning används de modellspecifika DEFAULT-variablerna så att alla utvecklare hamnar rätt utan individuell handpåläggning. Profil-ID och regionstöd ändras, så verifiera aktuell dokumentation vid utrullning.

Vad tappar vi genom att köra via Bedrock i stället för Anthropic direkt?

Ni tappar Anthropics egen ZDR-flagga, Compliance- och Admin-API samt Anthropics egen subprocessorlista. I gengäld hamnar databehandlingen under AWS personuppgiftsbiträdesavtal med EU-region. Det är en bytesaffär: EU-residens och molnstyrning mot en del av Anthropics egna enterprise-funktioner. Väg det mot era faktiska krav.

Får vi EU-dataresidens genom den här uppsättningen?

Ja, det är hela poängen. Genom att köra mot AWS Bedrock i en EU-region behandlas data inom EU under AWS-DPA, med möjlighet till egna KMS-nycklar och CloudTrail-loggning. Förbrukningen hamnar dessutom i molnfakturan i stället för hos Anthropic. Kontrollera dock alltid vilka regioner och profiler som stöds vid tidpunkten för utrullning.

Hur styr vi vad utvecklarna får göra med agenten?

Med den styrning som följer med uppsättningen: managed settings distribuerade via MDM, tool permissions där en deny alltid vinner över en allow, och en MCP-allowlist som begränsar vilka verktyg agenten får ansluta till. Det ger central kontroll över agentens beteende i en teamutrullning, inte bara per enskild utvecklare.

Kan vi använda Anthropics Compliance-API när vi kör via Bedrock?

Nej. Anthropics Compliance- och Admin-API samt ZDR-flaggan hör till den direkta Anthropic-vägen och följer inte med när ni routar via Bedrock. Behöver ni just de funktionerna måste det vägas mot EU-residensen som Bedrock-vägen ger. Det är en av de tydligaste kompromisserna i valet mellan de två vägarna.