Sådan kører I Claude Code med EU-residency
For at køre Claude Code med EU-residency peger I agenten mod AWS Bedrock via miljøvariabler med EU-region og EU-profil-ID’er så autentificeringen sker mod AWS i stedet for Anthropic. I får EU-data under AWS-aftaler, egne KMS-nøgler og CloudTrail-audit, men mister bl.a. Anthropics ZDR-flag og Compliance-API.
Udviklingsorganisationer der vil bruge Claude Code, men skal holde data i EU, står over for et konkret spørgsmål: Hvordan router man agenten så koden og prompterne bliver inden for EU’s grænser? Svaret er at pege Claude Code mod AWS Bedrock, men det kommer med en tydelig byttehandel som er værd at forstå før I ruller ud.
Princippet: Peg agenten mod Bedrock
Claude Code kan rettes mod AWS Bedrock i stedet for Anthropics eget API. Det gøres med miljøvariabler der angiver EU-region og EU-profil-ID’er for modellerne. Effekten er at autentificeringen sker mod AWS, og at databehandlingen sker i den valgte EU-region.
For en enkelt udvikler er det nok at sætte variablerne lokalt. Ved en udrulning til et team bruges i stedet de modelspecifikke DEFAULT-variabler så alle udviklere automatisk havner på den rigtige region og profil uden individuel konfiguration. Det gør opsætningen skalerbar på tværs af en hel organisation.
Forskellen mellem de to opsætninger er værd at dvæle ved, for det er her faldgruberne ligger. Sætter hver udvikler selv variablerne, er risikoen stor for at nogen overser en, kører mod den forkerte region eller falder tilbage på standardvejen mod Anthropics API uden at bemærke det, og så slipper enkelte kald ud af EU uden at nogen ser det. Pointen med de centrale DEFAULT-variabler er at valget af residency træffes én gang, af organisationen, i stedet for at afhænge af at hver enkelt maskine er konfigureret korrekt. Autentificeringen sker så mod AWS med jeres sædvanlige rettigheder, og det betyder også at adgangen kan styres og tilbagekaldes med de samme værktøjer som resten af jeres cloudmiljø.
Byttehandlen: hvad I får, og hvad I mister
At køre via Bedrock i stedet for direkte mod Anthropic er et aktivt valg med tydelige fordele og ulemper.
I får:
- EU-data under AWS’ DPA: Behandlingen sker i den valgte EU-region under Amazons databehandleraftale.
- Egne KMS-nøgler til kryptering, hvor I har kontrollen.
- CloudTrail-audit: revisionslogs i AWS-miljøet.
- Forbrug på cloudfakturaen i stedet for en separat faktura fra Anthropic.
I mister:
- Anthropics ZDR-flag: zero data retention ad den vej.
- Anthropics Compliance- og Admin-API.
- Anthropics egen liste over underdatabehandlere: Kæden af underdatabehandlere ser anderledes ud når AWS er et led i den.
Det er altså en afvejning mellem EU-residency og cloudstyring på den ene side og Anthropics egne enterprise-funktioner på den anden. Hvilken side der vejer tungest, afgøres af jeres faktiske krav.
Den styring der følger med
En fordel ved Bedrock-vejen i en organisation er at den kommer med værktøjer til central styring af hvad agenten må gøre:
- Managed settings via MDM: Indstillinger distribueres centralt til udviklernes maskiner, ikke manuelt for hver person.
- Tool permissions hvor deny vinder: Når én regel tillader og en anden afviser det samme, vinder afvisningen altid. Det giver en sikker standard.
- MCP-allowlist: en liste der begrænser hvilke eksterne værktøjer (MCP-servere) agenten må forbinde sig til.
Tilsammen betyder det at en udrulning til et team kan holdes inden for klare rammer, i stedet for at hver udvikler konfigurerer agenten på sin egen måde.
En konkret opsætning
Forestil jer en udviklingsafdeling der vil give alle teams Claude Code, men er underlagt krav om EU-data residency. De sætter DEFAULT-variablerne mod Bedrock i en EU-region, tilknytter egne KMS-nøgler, aktiverer CloudTrail og distribuerer managed settings via deres MDM. Udviklerne får agenten uden selv at skulle konfigurere regioner, og sikkerhedsteamet får logs og en rettighedsmodel baseret på deny.
Prisen de betaler, er at Anthropics ZDR-flag og Compliance-API ikke findes ad denne vej, noget de må afveje mod den EU-residency og den cloudstyring de vinder. For netop den organisation er det en rimelig byttehandel.
Et sidste vigtigt punkt: Profil-ID’er og hvilke regioner der understøttes, ændrer sig over tid. Verificér altid den aktuelle dokumentation ved selve udrulningen i stedet for at stole på værdier fra en artikel. Vil du se hvordan denne opsætning hænger sammen med residency, retention og myndigheders adgang i et bredere AI-projekt, finder du mere på vores AI-side. Har I brug for hjælp til at rulle Claude Code sikkert ud i EU? Kontakt os.
Ofte stillede spørgsmål
Hvordan peger man Claude Code mod AWS Bedrock?
Med miljøvariabler der retter agenten mod Bedrock i den valgte EU-region, med EU-profil-ID’er for modellerne. Autentificeringen sker så mod AWS i stedet for mod Anthropic. Ved en udrulning til et team bruges de modelspecifikke DEFAULT-variabler så alle udviklere havner rigtigt uden individuel håndholdt opsætning. Profil-ID’er og understøttede regioner ændrer sig, så verificér den aktuelle dokumentation ved udrulningen.
Hvad mister vi ved at køre via Bedrock i stedet for direkte hos Anthropic?
I mister Anthropics eget ZDR-flag, Compliance- og Admin-API samt Anthropics egen liste over underdatabehandlere. Til gengæld kommer databehandlingen ind under AWS’ databehandleraftale med EU-region. Det er en byttehandel: EU-residency og cloudstyring mod en del af Anthropics egne enterprise-funktioner. Afvej det mod jeres faktiske krav.
Får vi EU-data residency med denne opsætning?
Ja, det er hele pointen. Ved at køre mod AWS Bedrock i en EU-region behandles data inden for EU under AWS’ DPA, med mulighed for egne KMS-nøgler og CloudTrail-logning. Forbruget havner desuden på cloudfakturaen i stedet for hos Anthropic. Tjek dog altid hvilke regioner og profiler der understøttes på tidspunktet for udrulningen.
Hvordan styrer vi hvad udviklerne må gøre med agenten?
Med den styring der følger med opsætningen: managed settings distribueret via MDM, tool permissions hvor en deny altid vinder over en allow, og en MCP-allowlist der begrænser hvilke værktøjer agenten må forbinde sig til. Det giver central kontrol over agentens adfærd ved en udrulning til et team, ikke kun for den enkelte udvikler.
Kan vi bruge Anthropics Compliance-API når vi kører via Bedrock?
Nej. Anthropics Compliance- og Admin-API samt ZDR-flaget hører til den direkte vej via Anthropic og følger ikke med når I router via Bedrock. Har I brug for netop de funktioner, skal det afvejes mod den EU-residency som Bedrock-vejen giver. Det er et af de tydeligste kompromiser i valget mellem de to veje.