Slik kjører dere Claude Code med EU-residens
For å kjøre Claude Code med EU-residens peker dere agenten mot AWS Bedrock via miljøvariabler med EU-region og EU-profil-ID-er slik at autentiseringen skjer mot AWS i stedet for Anthropic. Dere får databehandling i EU under AWS' avtaler, egne KMS-nøkler og revisjonslogg i CloudTrail, men mister blant annet Anthropics ZDR-flagg og Compliance-API.
Utviklingsorganisasjoner som vil bruke Claude Code, men må holde data i EU, står overfor et konkret spørsmål: Hvordan ruter man agenten slik at koden og promptene holder seg innenfor EUs grenser? Svaret er å peke Claude Code mot AWS Bedrock, men det innebærer en tydelig avveiing som er verdt å forstå før dere ruller ut.
Prinsippet: Pek agenten mot Bedrock
Claude Code kan rettes mot AWS Bedrock i stedet for Anthropics eget API. Det gjøres med miljøvariabler som angir EU-region og EU-profil-ID-er for modellene. Effekten er at autentiseringen skjer mot AWS, og at databehandlingen skjer i den valgte EU-regionen.
For en enkelt utvikler holder det å sette variablene lokalt. Ved utrulling til et team brukes i stedet de modellspesifikke DEFAULT-variablene slik at alle utviklerne automatisk bruker riktig region og profil uten individuell konfigurasjon. Det gjør oppsettet skalerbart for en hel organisasjon.
Forskjellen mellom de to oppsettene er verdt å dvele ved, for det er her fallgruvene ligger. Setter hver utvikler variablene selv, er risikoen stor for at noen glemmer én, kjører mot feil region eller faller tilbake på standardveien mot Anthropics API uten å merke det, og da lekker enkeltkall ut av EU uten at noen ser det. Poenget med de sentrale DEFAULT-variablene er at valget av dataresidens tas én gang, av organisasjonen, i stedet for å avhenge av at hver enkelt maskin er riktig konfigurert. Autentiseringen skjer da mot AWS med de vanlige tilgangene deres, og det betyr også at tilgangen kan styres og trekkes tilbake med de samme verktøyene som resten av skymiljøet deres.
Avveiingen: hva dere får, og hva dere mister
Å kjøre via Bedrock i stedet for direkte mot Anthropic er et aktivt valg med tydelige fordeler og ulemper.
Dere får:
- EU-data under AWS’ DPA: Behandlingen skjer i valgt EU-region under databehandleravtalen til Amazon.
- Egne KMS-nøkler for kryptering der dere har kontrollen.
- Revisjonslogg i CloudTrail: logger for kontroll og revisjon i AWS-miljøet.
- Forbruk på skyfakturaen i stedet for en egen faktura fra Anthropic.
Dere mister:
- Anthropics ZDR-flagg: zero data retention via den veien.
- Anthropics Compliance- og Admin-API.
- Anthropics egen liste over underleverandører: Kjeden av underleverandører ser annerledes ut når AWS er et ledd i kjeden.
Det er altså en avveiing mellom EU-residens og styring i skyen på den ene siden og Anthropics egne enterprise-funksjoner på den andre. Hvilken side som veier tyngst, avgjøres av de faktiske kravene deres.
Styringen som følger med
En fordel med Bedrock-veien i en organisasjon er at den kommer med verktøy for sentral styring av hva agenten får gjøre:
- Managed settings via MDM: Innstillinger distribueres sentralt til utviklernes maskiner, ikke manuelt per person.
- Tool permissions der deny vinner: Når én regel tillater og en annen nekter det samme, vinner alltid regelen som nekter. Det gir en sikker standard.
- MCP-allowlist: en liste som begrenser hvilke eksterne verktøy (MCP-servere) agenten får koble seg til.
Til sammen gjør det at en utrulling til et team kan holdes innenfor tydelige rammer, heller enn at hver utvikler konfigurerer agenten på sin egen måte.
Et konkret oppsett
Se for dere en utviklingsavdeling som vil gi alle team Claude Code, men er underlagt krav om dataresidens i EU. De setter DEFAULT-variablene mot Bedrock i en EU-region, kobler til egne KMS-nøkler, aktiverer CloudTrail og distribuerer managed settings via MDM-løsningen sin. Utviklerne får agenten uten å måtte konfigurere regioner selv, og sikkerhetsteamet får logger og en tilgangsmodell basert på deny.
Prisen de betaler, er at Anthropics ZDR-flagg og Compliance-API ikke følger med på denne veien, noe de må veie mot EU-residensen og styringen i skyen som de får. For akkurat den organisasjonen er det en fornuftig avveiing.
Et siste viktig punkt: Profil-ID-er og hvilke regioner som støttes, endres over tid. Verifiser alltid gjeldende dokumentasjon ved selve utrullingen i stedet for å stole på verdier fra en artikkel. Vil du se hvordan dette oppsettet henger sammen med dataresidens, lagringstid og myndighetstilgang i et bredere AI-prosjekt, finner du mer på AI-siden vår. Trenger dere hjelp til å rulle ut Claude Code sikkert i EU? Ta kontakt.
Ofte stilte spørsmål
Hvordan peker man Claude Code mot AWS Bedrock?
Med miljøvariabler som retter agenten mot Bedrock i valgt EU-region, med EU-profil-ID-er for modellene. Autentiseringen skjer da mot AWS i stedet for mot Anthropic. Ved utrulling til et team brukes de modellspesifikke DEFAULT-variablene slik at alle utviklerne havner riktig uten manuell oppfølging av hver enkelt. Profil-ID-er og regionstøtte endres, så verifiser gjeldende dokumentasjon ved utrulling.
Hva mister vi ved å kjøre via Bedrock i stedet for direkte mot Anthropic?
Dere mister Anthropics eget ZDR-flagg, Compliance- og Admin-API og Anthropics egen liste over underleverandører. Til gjengjeld havner databehandlingen under databehandleravtalen til AWS med EU-region. Det er en avveiing: EU-residens og styring i skyen mot en del av Anthropics egne enterprise-funksjoner. Vei det mot de faktiske kravene deres.
Får vi dataresidens i EU med dette oppsettet?
Ja, det er hele poenget. Ved å kjøre mot AWS Bedrock i en EU-region behandles data innenfor EU under AWS' DPA, med mulighet for egne KMS-nøkler og logging i CloudTrail. Forbruket havner dessuten på skyfakturaen i stedet for hos Anthropic. Sjekk likevel alltid hvilke regioner og profiler som støttes på tidspunktet for utrullingen.
Hvordan styrer vi hva utviklerne kan gjøre med agenten?
Med styringen som følger med oppsettet: managed settings distribuert via MDM, tool permissions der en deny alltid vinner over en allow, og en MCP-allowlist som begrenser hvilke verktøy agenten kan koble seg til. Det gir sentral kontroll over hvordan agenten oppfører seg ved utrulling til et team, ikke bare per utvikler.
Kan vi bruke Anthropics Compliance-API når vi kjører via Bedrock?
Nei. Anthropics Compliance- og Admin-API og ZDR-flagget hører til den direkte veien til Anthropic og følger ikke med når dere ruter via Bedrock. Trenger dere akkurat de funksjonene, må det veies mot EU-residensen som Bedrock-veien gir. Det er et av de tydeligste kompromissene i valget mellom de to veiene.