Skip to main content
Bring Your Own Key (BYOK) は、エージェントの応答を支えるAIモデル呼び出しを、プラットフォームクレジットではなく自社のAWS BedrockまたはAnthropicのクレデンシャルで実行します。組織のOwnerが Admin Settings → BYOK で一度設定すると、組織内のすべてのワークスペースがそのキーを使います。

BYOKを使う理由

  • 自社の支出。 キーで実行したモデル呼び出しは、CloudThinkerクレジットではなくAWSまたはAnthropicのアカウントに請求されます。
  • 自社のクォータ。 プラットフォームのクレジット上限ではなく、プロバイダーの上限が適用されます。
  • モデルの選択。 モードとモジュールごとにモデルを選ぶか、デフォルトのままにします。
  • Bedrockのデータレジデンシー。 AWSリージョンを選び、推論を米国、EU、またはアジア太平洋の中に留めます。

前提条件

  • Scale、Scale+、またはEnterpriseプラン。料金・プランを参照してください。
  • 組織のOwnerロール。Adminやその他のメンバーはキーの状態を見られますが、クレデンシャルは見られません。
  • 次のいずれかのクレデンシャル:
    • Bedrockの呼び出し権限を持つAWS IAMアクセスキー。下の AWS Bedrockの準備 を参照してください。
    • sk-ant で始まるAnthropic Console APIキー。

対応モデル

キーで次のモデルを実行します。CloudThinkerが各行のデフォルトを決め、あなたが変更できます。ダッシュは、プロバイダーがそのモデルをBYOKで提供していないことを示します。 Bedrockでは、Claude Opus 4.6、4.7、4.8、5.5とClaude Sonnet 4.6は、Global (recommended) リージョン、または米国、カナダ、EUのリージョンで実行されます。アジア太平洋のリージョンでは利用できません。 GPTモデルはBedrockのOpenAI互換エンドポイントで実行され、選んだ Region には従いません。GPT-6 SolとLunaは常にGlobalプロファイルを使います。GPT-5.6は us-east-1、us-east-2、または us-west-2 で実行され、それ以外のリージョンのキーではGPT-5.6の呼び出しが us-east-1 に送られます。
データをEUまたはアジア太平洋の中に留める必要がある場合は、GPTモデルを選ばないでください。そのリクエストはその地域の外に出る可能性があります。
モデルは6つの行で選びます。Light、Pro、Ultra のチャットモードと、Review、Cyber、Resolve のモジュールです。Review conventionsは Review 行に、Cyber chatは Cyber 行に従います。CloudThinker credits に設定した行は、キーではなくプラットフォームで実行されます。

AWS Bedrockの準備

Anthropic APIキーを使う場合、このセクションは飛ばしてください。
1

Bedrockでモデルを有効にする

AWS ConsoleでAmazon Bedrockを開きます。BedrockがAnthropicのユースケースフォームを求めた場合は、AWSアカウントごとに一度提出します。AWSのモデルアクセスのドキュメントを参照してください。GPTモデルについては、OpenAI models in Amazon Bedrockを参照してください。
2

IAMユーザーとポリシーを作成する

ユーザーを作成し、Bedrockでモデルを呼び出せるポリシーをアタッチします。GPTモデルを選ばない場合は、openai のARNと bedrock-mantle のステートメントを削除してください。
これらのコマンドには、iam:CreateUser と iam:PutUserPolicy の権限を持つAWSプロファイルが必要です。
3

アクセスキーを作成する

出力の AccessKeyId と SecretAccessKey を保存します。CloudThinkerに入力します。
anthropic.claude-* のワイルドカードは、CloudThinkerが今後追加するモデルも対象にします。ポリシーを絞る場合は、対応モデルの表のモデルIDを1つずつ列挙してください。us.anthropic.claude-opus-5 のように各推論プロファイルも追加します。

キーを接続する

1

BYOK設定を開く

Admin Settings → BYOK に移動します。
2

プロバイダーを選ぶ

Step 1 Provider で AWS Bedrock または Anthropic を選びます。
3

クレデンシャルを入力する

Step 2 Credentials を入力します。
  • Access key ID: 永続キーは AKIA、一時キーは ASIA で始まります。
  • Secret access key: そのキーのシークレットです。
  • Session token: 一時的な ASIA キーの場合のみ必要です。
  • Region: Global (recommended) のままにするか、AWSリージョンを1つ選びます。下の Bedrockリージョンの選択 を参照してください。
4

モデルを確認する

Step 3 Models on your key に各行のモデルが表示されます。Customize models をクリックして行を変更するか、CloudThinker credits に設定します。少なくとも1行はキーで実行する必要があります。
5

検証して有効にする

Verify and activate をクリックします。CloudThinkerは選んだ各モデルに短いテスト呼び出しを送り、キーを保存します。成功状態: キーカードに Active、キーのヒント、リージョン、各行のモデルが表示されます。
CloudThinkerはクレデンシャルを保存時に暗号化します。保存済みのシークレットがブラウザに返されることはありません。

Bedrockリージョンの選択

選んだ Region がBedrockの推論プロファイルを決めます。Bedrockは、そのプロファイル内のどのAWSリージョンでもリクエストを処理できます。 データを1つの地域内に留める必要がある場合は、地域のリージョンを選びます。Sao Pauloには地域プロファイルがないため、Globalプロファイルを使います。GPTモデルはリージョンに従いません。対応モデルを参照してください。

キーの管理

キーカードには、プロバイダー、状態、キーのヒント、リージョン、最終検証日時が表示されます。 カードには Active、Saved, paused、Key expired、Disabled after error のいずれかの状態が表示されます。一度に有効にできるプロバイダーは1つです。プロバイダーを切り替えるには、キーを削除してもう一方のプロバイダーを接続します。

仕組み

  • 組織で1つのキー。 すべてのワークスペースとメンバーがOwnerのキーを使います。
  • 「Your key」バッジ。 チャットでは、キーで実行されクレジットを消費しないターンに Your key バッジが付きます。
  • セッショントークン。 永続的な AKIA キーでは、CloudThinkerがセッショントークンを自動で更新します。一時的な ASIA キーは更新できないため、期限切れの前にローテーションしてください。
  • フォールバック。 キーでの呼び出しがリトライ後も失敗すると、CloudThinkerはプラットフォームのクレデンシャルでプラットフォームのモデルを使って実行します。フォールバック呼び出しはプラットフォームクレジットを消費します。
  • 各呼び出しが送る内容。 呼び出しは、エージェントのシステムプロンプト、ツール定義、会話履歴、取得されたコンテキストを送ります。CloudThinkerは、既知のシークレットと検出された個人識別情報を先にプレースホルダーに置き換えます。

クレデンシャルエラー時の自動無効化

プロバイダーがクレデンシャルを拒否すると、CloudThinkerはBYOKをオフにします。期限切れのセッショントークン、失効したアクセスキー、access deniedエラーなどが該当します。キーを復旧するまで、エージェントの作業はプラットフォームクレジットで続きます。 BYOK Credentials Error — AWS Bedrock Auto-Disabled または BYOK Credentials Error — Anthropic Auto-Disabled という重要度の高い通知が1件届きます。通知にはプロバイダーのエラーコードが含まれます。キーカードには Disabled after error と同じコードが表示されます。BYOKを復旧するには、Rotate key をクリックし、有効なクレデンシャルを入力して Verify and save をクリックします。

トラブルシューティング

  • ボタンの下のエラーを確認してください。プロバイダーのメッセージと失敗したモデルが表示されます。
  • Bedrockの場合、AWSアカウントでAnthropicのユースケースフォームが承認されていることを確認してください。
  • IAMポリシーが、モデルと選んだリージョンの推論プロファイルを対象にしていることを確認してください。
  • GPTモデルの場合、ポリシーが bedrock-mantle:CreateInference を許可していることを確認してください。
  • 処理できない行を CloudThinker credits に設定してから再検証してください。
  • 地域のリージョンは us.、eu.、apac. の推論プロファイルを使います。
  • IAMポリシーが inference-profile/*.anthropic.claude-*、またはそのプロファイル名を許可していることを確認してください。
  • Bedrockがその地域でモデルを提供していることを確認するか、Region を Global (recommended) に変更してください。
  • 現行のClaudeモデルにはBedrockの apac. プロファイルがありません。アジア太平洋のリージョンでは、代わりに Global (recommended) を選んでください。
  • CloudThinkerはそのモデルをキーで提供しなくなりました。
  • Edit models をクリックし、行に別のモデルを選んで Verify and save をクリックしてください。
  • プロバイダーがクレデンシャルを拒否しました。上の自動無効化のセクションを参照してください。
  • キーカードまたは通知のエラーコードを確認してください。
  • Rotate key をクリックし、有効なクレデンシャルを入力してください。
  • 一時的な ASIA キーは期限切れになります。再発を防ぐには永続的な AKIA キーに切り替えてください。
  • キーカードが Saved, paused ではなく Active であることを確認してください。
  • 組織がScale、Scale+、またはEnterpriseプランであることを確認してください。
  • モードまたはモジュールの行が CloudThinker credits ではなくキーで実行されることを確認してください。

関連

料金・プラン

BYOKを含むプラン

使用量

ワークスペースのクレジットとモデル使用量を追跡する

通知

BYOKキーが停止したときにアラートを受け取る