Skip to main content
Claude Code GitHub Actions ruft standardmäßig die Claude API auf. Um Inferenzen stattdessen über Ihr eigenes Cloud-Konto zu leiten, legen Sie die Provider-Eingabe der Claude Code GitHub Action fest und konfigurieren Sie Ihre Cloud so, dass sie das OpenID Connect (OIDC)-Token des Workflows vertraut. Der Workflow authentifiziert sich mit diesem Token, sodass Sie keine langlebigen Cloud-Anmeldedaten in Ihrem Repository speichern.
Diese Seite baut auf der GitHub Actions-Einrichtung auf. Sie setzt voraus, dass Sie bereits die Workflow-Datei und den anthropics/claude-code-action-Schritt kennen, und behandelt nur, was ein Cloud-Anbieter ändert.

Wählen Sie Ihren Anbieter

Die Claude Code GitHub Action unterstützt drei Anbieter, und die Einrichtungsschritte unterscheiden sich nur in der Cloud-seitigen Konfiguration. Verwenden Sie den Anbieter, bei dem Ihre Organisation bereits Zugriff auf Claude-Modelle hat. Sie teilen der Claude Code GitHub Action mit, welchen Anbieter Sie verwenden möchten, mit einer Eingabe im with:-Block des anthropics/claude-code-action-Schritts:
  • Amazon Bedrock: use_bedrock: "true"
  • Google Cloud’s Agent Platform: use_vertex: "true"
  • Microsoft Foundry: use_foundry: "true"
Die vollständigen Workflow-Beispiele unter Richten Sie die Integration ein enthalten bereits die Eingabe für jeden Anbieter.

Voraussetzungen

Bevor Sie beginnen, benötigen Sie:
  • Administratorzugriff auf das Repository, in dem die Claude Code GitHub Action ausgeführt wird, um eine GitHub App zu installieren und Geheimnisse hinzuzufügen
  • Berechtigung zum Erstellen von Identitätsressourcen in Ihrem Cloud-Konto: IAM-Rollen und OIDC-Identitätsanbieter auf AWS, Workload Identity Federation-Ressourcen und Dienstkonten auf Google Cloud oder Microsoft Entra-Anwendungen auf Azure
  • Claude-Modellzugriff auf Ihrem Anbieter:

Richten Sie die Integration ein

Über die Voraussetzungen hinaus erstellen Sie vier Dinge: eine GitHub-Identität für die Claude Code GitHub Action, die Cloud-seitige Vertrauenskonfiguration, die Repository-Geheimnisse und die Workflow-Datei. Die folgenden Schritte führen Sie durch jeden Punkt.
1

Wählen Sie eine GitHub-Identität

Die Claude Code GitHub Action pusht Commits und postet Kommentare über eine GitHub-Identität. Die Schnelleinrichtung installiert die offizielle Claude GitHub App dafür. Mit einem Cloud-Anbieter wählen Sie die Identität selbst:
  • Offizielle Claude GitHub App: installieren Sie sie im Repository, oder überspringen Sie zum nächsten Schritt, wenn sie bereits installiert ist
  • Benutzerdefinierte GitHub App: erstellen Sie Ihre eigene App, wie unten beschrieben, wenn Sie nur die drei Berechtigungen möchten, die die Claude Code GitHub Action verwendet, anstelle des vollständigen Satzes der offiziellen App
  • GitHub’s automatisches GITHUB_TOKEN: keine App zu erstellen oder zu installieren, aber GitHub löst Ihre CI-Workflows nicht bei Commits aus, die damit erstellt wurden
Die Workflow-Beispiele im vierten Schritt authentifizieren sich mit einer benutzerdefinierten App. Dieser Schritt sagt auch, was für die anderen beiden Optionen zu ändern ist.Um eine benutzerdefinierte App zu erstellen, registrieren Sie eine neue GitHub App mit deaktivierten Webhooks, da diese Integration sie nicht verwendet. Gewähren Sie ihr drei Repository-Berechtigungen:
  • Contents: Lesen und Schreiben
  • Issues: Lesen und Schreiben
  • Pull requests: Lesen und Schreiben
Nach der Registrierung der App generieren Sie einen privaten Schlüssel und behalten die heruntergeladene .pem-Datei, notieren Sie die App-ID von der Einstellungsseite der App, und installieren Sie die App im Repository, in dem die Claude Code GitHub Action ausgeführt wird. Sie fügen den Schlüssel und die ID als Geheimnisse im dritten Schritt hinzu.
2

Konfigurieren Sie die Cloud-Authentifizierung

Konfigurieren Sie Ihre Cloud so, dass sie das OIDC-Token vertraut, das GitHub dem Workflow ausstellt, damit jede Workflow-Ausführung kurzlebige Cloud-Anmeldedaten erhält. Die Aufzählungspunkte in jeder Registerkarte fassen zusammen, was zu erstellen ist, und jede Registerkarte verlinkt auf die eigene Anleitung des Cloud-Anbieters für die Schritte auf Konsolenebene.
Erstellen Sie die Vertrauenskonfiguration in Ihrem AWS-Konto, indem Sie der AWS-Anleitung zum Erstellen von OIDC-Identitätsanbietern folgen:
  • Fügen Sie einen GitHub OIDC-Identitätsanbieter mit Provider-URL https://token.actions.githubusercontent.com und Audience sts.amazonaws.com hinzu
  • Erstellen Sie eine IAM-Rolle, der dieser Anbieter als Web-Identität vertraut, und fügen Sie die scoped Invocation Policy aus IAM-Konfiguration an, die bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles und bedrock:GetInferenceProfile sowie zwei aws-marketplace-Abonnementaktionen gewährt
  • Begrenzen Sie die Vertrauensrichtlinie der Rolle auf Ihr Repository mit einer Bedingung wie repo:your-org/your-repo:*. Siehe GitHub’s OIDC-Härtungsanleitung für das Anspruchsformat
Notieren Sie sich das ARN der Rolle. Sie fügen es als Geheimnis im nächsten Schritt hinzu.
3

Fügen Sie Repository-Geheimnisse hinzu

Fügen Sie im Repository, in dem die Claude Code GitHub Action ausgeführt wird, die Geheimnisse für Ihren Anbieter sowie die beiden App-Geheimnisse hinzu, wenn Sie im ersten Schritt eine benutzerdefinierte GitHub App erstellt haben. Siehe GitHub’s Anleitung zu Verwendung von Geheimnissen in GitHub Actions.
4

Erstellen Sie die Workflow-Datei

Erstellen Sie eine Workflow-Datei für Ihren Anbieter, z. B. .github/workflows/claude.yml. Jedes Beispiel antwortet auf @claude-Erwähnungen, authentifiziert sich bei GitHub mit einer benutzerdefinierten App und enthält die Berechtigung id-token: write, die GitHub benötigt, um das OIDC-Token auszustellen, das Ihr Cloud-Anbieter gegen Anmeldedaten austauscht.Wenn Sie im ersten Schritt eine andere GitHub-Identität gewählt haben, passen Sie das Beispiel an:
  • Offizielle Claude GitHub App: löschen Sie den Schritt „Generate GitHub App token” und die Zeile github_token
  • GitHub’s automatisches Token: löschen Sie den Token-Generierungsschritt und ändern Sie die Zeile github_token in github_token: ${{ secrets.GITHUB_TOKEN }}
In öffentlichen Repositories startet ein Kommentar mit dem Trigger-Ausdruck von jedem Benutzer diesen Workflow. Die Credential-Schritte werden ausgeführt, bevor die Claude Code GitHub Action die Schreibzugriffsberechtigung des Kommentators überprüft. Die Action lehnt daher nicht autorisierte Benutzer erst ab, nachdem der Workflow ein App-Token generiert und sich bei Ihrem Cloud-Anbieter angemeldet hat, was Audit-Log-Einträge hinterlässt und Actions-Minuten verbraucht. Um solche Ausführungen zu vermeiden, fügen Sie einen Schritt hinzu, der die Schreibzugriffsberechtigung des Kommentators vor den Credential-Schritten überprüft.
Ersetzen Sie den Wert aws-region durch Ihren eigenen. Der Credentials-Schritt exportiert ihn als AWS_REGION für den Rest des Jobs.
Bedrock-Modell-IDs enthalten ein Cross-Region-Inferenzprofilpräfix wie us.. Verwenden Sie das Präfix für die Regionsgruppe, in der Sie Modellzugriff gewährt haben.
Mit jedem Anbieter können Sie die Lauflänge und Kosten begrenzen, indem Sie --max-turns zu claude_args hinzufügen. Siehe Verwalten Sie Kosten.
5

Testen Sie die Einrichtung

Erwähnen Sie @claude in einem Issue- oder PR-Kommentar, und beobachten Sie dann die Ausführung auf der Registerkarte „Actions” des Repositories. Claude antwortet in einem Kommentar zum gleichen Issue oder PR.

Fehlerbehebung

Eine fehlgeschlagene Ausführung bricht normalerweise an einer von zwei Stellen:
  • Authentifizierungsfehler: normalerweise eine OIDC-Fehlkonfiguration. Überprüfen Sie, dass der Workflow die Berechtigung id-token: write enthält, dass die Repository-Bedingung der Vertrauenskonfiguration genau mit Ihrem Repository übereinstimmt, und dass die Geheimnisnamen in Ihrem Workflow mit den hinzugefügten übereinstimmen
  • Trigger- und CI-Probleme: diese verhalten sich gleich wie bei der Claude Code GitHub Action, die die Claude API aufruft. Siehe den Fehlerbehebungsabschnitt der Hauptseite und die FAQ der Claude Code GitHub Action

Nächste Schritte