Skip to main content
Claude Code GitHub Actions chama a Claude API por padrão. Para rotear a inferência através de sua própria conta de nuvem, defina a entrada do provedor da Claude Code GitHub Action e configure sua nuvem para confiar no token OpenID Connect (OIDC) do fluxo de trabalho. O fluxo de trabalho se autentica com esse token, portanto você não armazena nenhuma credencial de nuvem de longa duração em seu repositório.
Esta página se baseia na configuração do GitHub Actions. Ela assume que você já conhece o arquivo de fluxo de trabalho e a etapa anthropics/claude-code-action, e cobre apenas o que um provedor de nuvem muda.

Escolha seu provedor

A Claude Code GitHub Action suporta três provedores, e as etapas de configuração abaixo diferem apenas na configuração do lado da nuvem. Use aquele onde sua organização já tem acesso ao modelo Claude. Você diz à Claude Code GitHub Action qual provedor usar com uma entrada no bloco with: da etapa anthropics/claude-code-action:
  • Amazon Bedrock: use_bedrock: "true"
  • Google Cloud’s Agent Platform: use_vertex: "true"
  • Microsoft Foundry: use_foundry: "true"
Os exemplos de fluxo de trabalho completos em Configurar a integração já incluem a entrada para cada provedor.

Pré-requisitos

Antes de começar, você precisa de:
  • Acesso de administrador ao repositório onde a Claude Code GitHub Action é executada, para instalar um GitHub App e adicionar segredos
  • Permissão para criar recursos de identidade em sua conta de nuvem: funções IAM e provedores de identidade OIDC no AWS, recursos de Workload Identity Federation e contas de serviço no Google Cloud, ou aplicativos Microsoft Entra no Azure
  • Acesso ao modelo Claude em seu provedor:

Configurar a integração

Além dos pré-requisitos, você cria quatro coisas: uma identidade GitHub para a Claude Code GitHub Action, a configuração de confiança do lado da nuvem, os segredos do repositório e o arquivo de fluxo de trabalho. As etapas abaixo orientam você em cada uma.
1

Escolha uma identidade GitHub

A Claude Code GitHub Action envia commits e publica comentários através de uma identidade GitHub. A configuração rápida instala o Claude GitHub App oficial para isso. Com um provedor de nuvem, você escolhe a identidade você mesmo:
  • Claude GitHub App oficial: instale-a no repositório, ou pule para a próxima etapa se já estiver instalada
  • GitHub App personalizado: crie seu próprio app, descrito abaixo, quando você quiser apenas as três permissões que a Claude Code GitHub Action usa em vez do conjunto completo do app oficial
  • Token automático GITHUB_TOKEN do GitHub: nenhum app para criar ou instalar, mas o GitHub não dispara seus fluxos de trabalho de CI em commits feitos com ele
Os exemplos de fluxo de trabalho na quarta etapa se autenticam com um app personalizado. Essa etapa também diz o que mudar para as outras duas opções.Para criar um app personalizado, registre um novo GitHub App com webhooks desativados, já que essa integração não os usa. Conceda a ele três permissões de repositório:
  • Contents: leitura e escrita
  • Issues: leitura e escrita
  • Pull requests: leitura e escrita
Após registrar o app, gere uma chave privada e mantenha o arquivo .pem baixado, anote o ID do App na página de configurações do app, e instale o app no repositório onde a Claude Code GitHub Action é executada. Você adiciona a chave e o ID como segredos na terceira etapa.
2

Configurar autenticação na nuvem

Configure sua nuvem para confiar no token OIDC que o GitHub emite para o fluxo de trabalho, para que cada execução de fluxo de trabalho obtenha credenciais de nuvem de curta duração. Os pontos em cada aba resumem o que criar, e cada aba vincula o guia do próprio fornecedor de nuvem para as etapas no nível do console.
Crie a configuração de confiança em sua conta AWS, seguindo o guia AWS para criar provedores de identidade OIDC:
  • Adicione um provedor de identidade OIDC do GitHub com URL do provedor https://token.actions.githubusercontent.com e público sts.amazonaws.com
  • Crie uma função IAM confiável por esse provedor como uma identidade web, e anexe a política de invocação com escopo de Configuração IAM, que concede bedrock:InvokeModel, bedrock:InvokeModelWithResponseStream, bedrock:ListInferenceProfiles e bedrock:GetInferenceProfile, junto com duas ações de assinatura aws-marketplace
  • Limite a política de confiança da função ao seu repositório com uma condição de assunto como repo:your-org/your-repo:*. Veja o guia de endurecimento OIDC do GitHub para o formato de reclamação
Anote o ARN da função. Você o adiciona como um segredo na próxima etapa.
3

Adicionar segredos do repositório

No repositório onde a Claude Code GitHub Action é executada, adicione os segredos para seu provedor, mais os dois segredos do app se você criou um GitHub App personalizado na primeira etapa. Veja o guia do GitHub para usar segredos no GitHub Actions.
4

Criar o arquivo de fluxo de trabalho

Crie um arquivo de fluxo de trabalho para seu provedor, como .github/workflows/claude.yml. Cada exemplo responde a menções @claude, se autentica no GitHub com um app personalizado e inclui a permissão id-token: write, que o GitHub exige para emitir o token OIDC que seu provedor de nuvem troca por credenciais.Se você escolheu uma identidade GitHub diferente na primeira etapa, ajuste o exemplo:
  • Claude GitHub App oficial: delete a etapa Generate GitHub App token e a linha github_token
  • Token automático do GitHub: delete a etapa de geração de token e mude a linha github_token para github_token: ${{ secrets.GITHUB_TOKEN }}
Em repositórios públicos, um comentário contendo a frase de gatilho de qualquer usuário inicia este fluxo de trabalho. As etapas de credencial são executadas antes da Claude Code GitHub Action verificar o acesso de escrita do comentarista, portanto a ação rejeita usuários não autorizados apenas após o fluxo de trabalho ter gerado um token de App e se conectado ao seu provedor de nuvem, o que deixa entradas de log de auditoria e consome minutos de Actions. Para evitar essas execuções, adicione uma etapa que verifique o acesso de escrita do comentarista antes das etapas de credencial.
Substitua o valor aws-region pelo seu próprio. A etapa de credenciais o exporta como AWS_REGION para o resto do trabalho.
Os IDs de modelo Bedrock incluem um prefixo de perfil de inferência entre regiões como us.. Use o prefixo para o grupo de regiões onde você concedeu acesso ao modelo.
Com qualquer provedor, você pode limitar o tempo de execução e o custo adicionando --max-turns a claude_args. Veja Gerenciar custos.
5

Testar a configuração

Mencione @claude em um comentário de issue ou PR, depois observe a execução na aba Actions do repositório. Claude responde em um comentário na mesma issue ou PR.

Troubleshooting

Uma execução com falha geralmente quebra em um de dois lugares:
  • Erros de autenticação: geralmente uma configuração incorreta de OIDC. Verifique se o fluxo de trabalho inclui a permissão id-token: write, se a condição do repositório da configuração de confiança corresponde exatamente ao seu repositório, e se os nomes dos segredos em seu fluxo de trabalho correspondem aos que você adicionou
  • Problemas de gatilho e CI: esses se comportam da mesma forma que quando a Claude Code GitHub Action chama a API Claude. Veja a seção de troubleshooting da página principal e o FAQ da Claude Code GitHub Action

Próximos passos