Skip to main content
Claude Code GitHub Actions memanggil Claude API secara default. Untuk merutekan inferensi melalui akun cloud Anda sendiri, atur input penyedia Claude Code GitHub Action dan konfigurasikan cloud Anda untuk mempercayai token OpenID Connect (OIDC) alur kerja. Alur kerja melakukan autentikasi dengan token tersebut, sehingga Anda tidak menyimpan kredensial cloud jangka panjang di repositori Anda.
Halaman ini dibangun berdasarkan pengaturan GitHub Actions. Ini mengasumsikan Anda sudah mengetahui file alur kerja dan langkah anthropics/claude-code-action, dan hanya mencakup apa yang diubah oleh penyedia cloud.

Pilih penyedia Anda

Claude Code GitHub Action mendukung tiga penyedia, dan langkah pengaturan di bawah hanya berbeda dalam konfigurasi sisi cloud. Gunakan yang sudah memiliki akses model Claude di organisasi Anda. Anda memberi tahu Claude Code GitHub Action penyedia mana yang akan digunakan dengan satu input dalam blok with: langkah anthropics/claude-code-action:
  • Amazon Bedrock: use_bedrock: "true"
  • Google Cloud’s Agent Platform: use_vertex: "true"
  • Microsoft Foundry: use_foundry: "true"
Contoh alur kerja lengkap di bawah Atur integrasi sudah menyertakan input untuk setiap penyedia.

Prasyarat

Sebelum Anda memulai, Anda memerlukan:
  • Akses admin ke repositori tempat Claude Code GitHub Action berjalan, untuk memasang GitHub App dan menambahkan rahasia
  • Izin untuk membuat sumber daya identitas di akun cloud Anda: peran IAM dan penyedia identitas OIDC di AWS, sumber daya Workload Identity Federation dan akun layanan di Google Cloud, atau aplikasi Microsoft Entra di Azure
  • Akses model Claude pada penyedia Anda:

Atur integrasi

Selain prasyarat, Anda membuat empat hal: identitas GitHub untuk Claude Code GitHub Action, konfigurasi kepercayaan sisi cloud, rahasia repositori, dan file alur kerja. Langkah-langkah di bawah memandu melalui masing-masing.
1

Pilih identitas GitHub

Claude Code GitHub Action mendorong komit dan memposting komentar melalui identitas GitHub. Pengaturan cepat memasang Claude GitHub App resmi untuk ini. Dengan penyedia cloud, Anda memilih identitas sendiri:
  • Claude GitHub App resmi: pasang di repositori, atau lewati ke langkah berikutnya jika sudah dipasang
  • GitHub App kustom: buat aplikasi Anda sendiri, dijelaskan di bawah, ketika Anda menginginkan hanya tiga izin yang digunakan Claude Code GitHub Action daripada set lengkap app resmi
  • Token GITHUB_TOKEN otomatis GitHub: tidak ada aplikasi untuk dibuat atau dipasang, tetapi GitHub tidak memicu alur kerja CI Anda pada komit yang dibuat dengannya
Contoh alur kerja di langkah keempat mengautentikasi dengan aplikasi kustom. Langkah itu juga mengatakan apa yang harus diubah untuk dua opsi lainnya.Untuk membuat aplikasi kustom, daftarkan GitHub App baru dengan webhook dinonaktifkan, karena integrasi ini tidak menggunakannya. Berikan tiga izin repositori:
  • Contents: baca dan tulis
  • Issues: baca dan tulis
  • Pull requests: baca dan tulis
Setelah mendaftarkan aplikasi, hasilkan kunci pribadi dan simpan file .pem yang diunduh, catat ID Aplikasi dari halaman pengaturan aplikasi, dan pasang aplikasi di repositori tempat Claude Code GitHub Action berjalan. Anda menambahkan kunci dan ID sebagai rahasia di langkah ketiga.
2

Konfigurasikan autentikasi cloud

Konfigurasikan cloud Anda untuk mempercayai token OIDC yang dikeluarkan GitHub ke alur kerja, sehingga setiap jalankan alur kerja mendapatkan kredensial cloud jangka pendek. Poin-poin dalam setiap tab merangkum apa yang harus dibuat, dan setiap tab menautkan panduan vendor cloud sendiri untuk langkah-langkah tingkat konsol.
Buat konfigurasi kepercayaan di akun AWS Anda, mengikuti panduan AWS untuk membuat penyedia identitas OIDC:
  • Tambahkan penyedia identitas OIDC GitHub dengan URL penyedia https://token.actions.githubusercontent.com dan audiens sts.amazonaws.com
  • Buat peran IAM yang dipercaya oleh penyedia tersebut sebagai identitas web, dan lampirkan kebijakan invokasi yang dibatasi dari konfigurasi IAM, yang memberikan bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles, dan bedrock:GetInferenceProfile, bersama dengan dua tindakan langganan aws-marketplace
  • Batasi kebijakan kepercayaan peran ke repositori Anda dengan kondisi subjek seperti repo:your-org/your-repo:*. Lihat panduan pengerasan OIDC GitHub untuk format klaim
Catat ARN peran. Anda menambahkannya sebagai rahasia di langkah berikutnya.
3

Tambahkan rahasia repositori

Di repositori tempat Claude Code GitHub Action berjalan, tambahkan rahasia untuk penyedia Anda, ditambah dua rahasia aplikasi jika Anda membuat GitHub App kustom di langkah pertama. Lihat panduan GitHub untuk menggunakan rahasia di GitHub Actions.
4

Buat file alur kerja

Buat file alur kerja untuk penyedia Anda, seperti .github/workflows/claude.yml. Setiap contoh merespons penyebutan @claude, mengautentikasi ke GitHub dengan aplikasi kustom, dan menyertakan izin id-token: write, yang diperlukan GitHub untuk mengeluarkan token OIDC yang ditukar penyedia cloud Anda dengan kredensial.Jika Anda memilih identitas GitHub yang berbeda di langkah pertama, sesuaikan contohnya:
  • Claude GitHub App resmi: hapus langkah Generate GitHub App token dan baris github_token
  • Token otomatis GitHub: hapus langkah pembuatan token dan ubah baris github_token menjadi github_token: ${{ secrets.GITHUB_TOKEN }}
Di repositori publik, komentar yang berisi frasa pemicu dari pengguna mana pun memulai alur kerja ini. Langkah kredensial berjalan sebelum Claude Code GitHub Action memeriksa akses tulis komentator, sehingga tindakan menolak pengguna yang tidak sah hanya setelah alur kerja telah menghasilkan token App dan masuk ke penyedia cloud Anda, yang meninggalkan entri log audit dan mengonsumsi menit Actions. Untuk menghindari jalankan tersebut, tambahkan langkah yang memverifikasi akses tulis komentator sebelum langkah kredensial.
Ganti nilai aws-region dengan milik Anda sendiri. Langkah kredensial mengekspornya sebagai AWS_REGION untuk sisa pekerjaan.
ID model Bedrock menyertakan awalan profil inferensi lintas wilayah seperti us.. Gunakan awalan untuk grup wilayah tempat Anda memberikan akses model.
Dengan penyedia apa pun, Anda dapat membatasi durasi jalankan dan biaya dengan menambahkan --max-turns ke claude_args. Lihat Kelola biaya.
5

Uji pengaturan

Sebutkan @claude dalam komentar masalah atau PR, kemudian tonton jalankan di tab Actions repositori. Claude membalas dalam komentar pada masalah atau PR yang sama.

Pemecahan Masalah

Jalankan yang gagal biasanya rusak di salah satu dari dua tempat:
  • Kesalahan autentikasi: biasanya kesalahan konfigurasi OIDC. Periksa bahwa alur kerja menyertakan izin id-token: write, bahwa kondisi repositori konfigurasi kepercayaan cocok dengan repositori Anda dengan tepat, dan bahwa nama rahasia dalam alur kerja Anda cocok dengan yang Anda tambahkan
  • Masalah pemicu dan CI: ini berperilaku sama seperti ketika Claude Code GitHub Action memanggil Claude API. Lihat bagian pemecahan masalah halaman utama dan FAQ Claude Code GitHub Action

Apa selanjutnya