Claude Code 2.1.224:自托管 Runner 创造第三个执行层——运营商现在必须做的架构决策

Claude Code 2.1.224 发布自托管 runner、跨会话消息、取消子 Agent 数量上限和沙箱凭证脱敏。每项变更都影响你的运营架构。

TheRouter Newsroom来源 Anthropic Claude Code
三层计算路由架构示意图,自托管 runner 作为新的中间路径

Claude Code 2.1.224 带来的运营层变动比近几个月任何单次发布都要密集。核心功能 claude self-hosted-runner 不只是多了一种部署方式,而是在 Anthropic 托管云执行和纯 API 自托管之间建立了第三条路径。这个层级划分对路由、成本、凭证隔离和治理都有影响,团队需要在推广之前把决策想清楚。

变更内容

自托管 runner。 claude self-hosted-runner 让你把自己的机器或容器变成 Claude Code Web、移动端和桌面云会话的执行目标,适用于 Team 和 Enterprise 计划。模型推理仍然由 Anthropic 处理,但执行侧(文件访问、Shell、MCP 工具、网络策略)运行在你的计算环境里。官方文档提供了快速入门和参考手册。

跨会话消息。 会话现在可以通过 SendMessage 向其他 Claude Code 会话发送消息,通过 ListAgents 发现活跃会话,跨机器均可。新增的两个 managed settings 负责权限模型。crossSessionInbound 控制发送给已绕过权限的会话的消息如何处理(默认挂起等待审批),dialogExpiry 设置普通会话的自动投递窗口。

取消子 Agent 数量上限。 每会话 200 个子 Agent 的上限被移除。并发和深度限制仍然存在,但长时间运行的会话不会再触及硬上限而拒绝新 Agent。

沙箱凭证脱敏。 三种新的提取模式,分别是 extract/onExtractNoMatch 用于结构化环境变量,decode: "jwt" 加 maskClaims 用于 JWT 感知脱敏,awsPairs/sigv4 用于 AWS SigV4 重签名。这些选项仅在 user、managed 或 --settings 配置链中生效,且要求启用 network.tlsTerminate。

ANTHROPIC_BEDROCK_REGION_PREFIX 控制 Bedrock 选择哪个跨区推理 profile,覆盖从 AWS_REGION 推导出的默认值。此前没有运营商级别的旋钮来指定这个选项。

归档插件源。 插件现在可以通过 HTTPS 的 zip 包安装,支持可选的 SHA-256 校验,无需 git 远端或 npm 仓库。这对隔离网络或锁定环境很重要。

三层执行架构的决策

2.1.224 之前,Claude Code 企业部署只有两种选择,Anthropic 托管云会话(配置简单、控制较少)或纯 API 对接 Bedrock、Vertex AI、Azure Foundry(完整基础设施控制、无 Anthropic 管理的会话功能)。自托管 runner 创造了中间路径,享有 Anthropic 管理的会话体验(Web、移动和桌面远程控制),同时执行在你的机器上。

运营商决策矩阵

执行层计算归属会话功能凭证暴露计划要求
Anthropic 云Anthropic完整Anthropic 托管Team / Enterprise
自托管 runner你的基础设施完整你的基础设施Team / Enterprise
Bedrock / Vertex / Foundry云厂商仅 API云厂商管理Enterprise(API 层)

对于需要会话功能(远程控制、移动审批流、跨会话消息)但执行不能离开自有 VPC 的团队,自托管 runner 现在是那条路。对于已经出于合规原因使用 Bedrock 的团队,值得评估会话功能对你是否足够重要,是否值得额外部署一个 runner。

跨会话消息和 Agent 网格拓扑

SendMessage + ListAgents 是分布式 Agent 网格的雏形。一个 Claude Code 会话现在可以发现并向任何联网机器上的另一个会话发送消息。crossSessionInbound 和 dialogExpiry 是这个新面的治理控制点。

风险面。如果一个会话以 allowedTools: ["*"] 或绕过权限模式运行,它接收的跨会话消息可能触发工具调用。新行为在 crossSessionInbound 配置后会挂起此类消息等待审批。在 Claude Code 上构建多 Agent 流水线的运营商需要审查 managed settings,明确入站消息如何与当前权限配置交互。

子 Agent 上限移除,成本模型怎么变

之前 200 个子 Agent 的上限是失控会话的兜底机制。移除它意味着长时间运行的批量流水线不会再在数量边界失败,并发和深度限制仍然存在,实际吞吐量上限没有变。变的是可预测性,之前假设在 200 个子 Agent 处硬终止的成本模型需要更新。之前被封顶后重试的会话现在可能跑完全程,消耗更多 token。

网关运营商的沙箱凭证脱敏

SigV4 重签名能力(awsPairs/sigv4)对通过 AI 网关终止 TLS 后运行 Claude Code 会话的团队尤其相关。它允许沙箱用受控凭证重新签署 AWS API 调用,而不是把原始 AWS 密钥暴露给会话环境。network.tlsTerminate 的要求确保这个能力只在正确的路径上激活。

需要关注

  • 自托管 runner 文档在 code.claude.com/docs/en/self-hosted-environments*,部署前请阅读参考手册了解完整的 --runner-url 和 runner 进程参数。
  • 跨会话消息(SendMessage / ListAgents)本次发布仅支持 macOS 和 Linux。
  • 带 SHA-256 校验的归档插件源(archive:// scheme)让没有 git 或 npm 访问权限的环境也能分发插件。
  • ANTHROPIC_BEDROCK_REGION_PREFIX 是需要固定 Bedrock 跨区推理 profile、同时不想改变 AWS_REGION 的团队的新控制旋钮。
帮助与联系