View a markdown version of this page

Steuern von Berechtigungen für das Generieren und Verwenden von API-Schlüsseln von Amazon Bedrock - Amazon Bedrock

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Steuern von Berechtigungen für das Generieren und Verwenden von API-Schlüsseln von Amazon Bedrock

Das Generieren und Verwenden von API-Schlüsseln von Amazon Bedrock wird durch Aktionen und Bedingungsschlüssel sowohl in den Amazon-Bedrock- als auch in den IAM-Services gesteuert.

Steuerung der Generierung von API-Schlüsseln von Amazon Bedrock

Die CreateServiceSpecificCredential Aktion iam: steuert die Generierung eines dienstspezifischen Schlüssels (z. B. eines langfristigen Amazon Bedrock API-Schlüssels). Sie können diese Aktion auf IAM-Benutzer als Ressource beschränken, um die Anzahl der Benutzer einzuschränken, für die ein Schlüssel generiert werden kann.

Mit den folgenden Bedingungsschlüsseln können Sie Bedingungen mit der Berechtigung für die Aktion iam:CreateServiceSpecificCredential verknüpfen:

  • iam: ServiceSpecificCredentialAgeDays — Ermöglicht es Ihnen, in der Bedingung die Ablaufzeit des Schlüssels in Tagen anzugeben. Sie können diesen Bedingungsschlüssel zum Beispiel verwenden, um nur das Erstellen von API-Schlüsseln zu erlauben, die innerhalb von 90 Tagen ablaufen.

  • iam: ServiceSpecificCredentialServiceName — Ermöglicht es Ihnen, in der Bedingung den Namen eines Dienstes anzugeben. Sie können diesen Bedingungsschlüssel zum Beispiel verwenden, um nur das Erstellen von API-Schlüsseln für Amazon Bedrock zuzulassen und nicht für andere Services.

Steuern der Verwendung von API-Schlüsseln von Amazon Bedrock

Amazon Bedrock API-Schlüssel können mit zwei Endpunkten verwendet werden, die jeweils durch eine separate IAM-Aktion gesteuert werden. Um jeglichen API-schlüsselbasierten Zugriff vollständig zu verhindern, müssen Sie beide Aktionen ablehnen.

  • bedrock:CallWithBearerToken— Steuert die Verwendung eines API-Schlüssels über den Amazon Bedrock-Endpunkt.

  • bedrock-mantle:CallWithBearerToken— Steuert die Verwendung eines API-Schlüssels über den Amazon Bedrock Mantle-Endpunkt.

Jede Aktion hat einen entsprechenden bearerTokenType Bedingungsschlüssel, den Sie mit Operatoren für Zeichenkettenbedingungen verwenden können, um den Typ des Inhaber-Tokens anzugeben, für das die Berechtigung beantragt werden soll. Verwenden Sie bedrock:bearerTokenType mit bedrock:CallWithBearerToken und bedrock-mantle:bearerTokenType mitbedrock-mantle:CallWithBearerToken. Sie können einen der folgenden Werte angeben:

  • SHORT_TERM – Spezifiziert kurzfristige API-Schlüssel von Amazon Bedrock in der Bedingung

  • LONG_TERM – Spezifiziert langfristige API-Schlüssel von Amazon Bedrock in der Bedingung

In der folgenden Tabelle finden Sie komprimierte Informationen dazu, wie verhindert werden kann, dass eine Identität API-Schlüssel von Amazon Bedrock generiert oder verwendet:

Zweck Long-term Schlüssel Short-term Schlüssel
Verhindern des Generierens von Schlüsseln Fügen Sie eine Richtlinie an, die einer IAM-Identität die iam:CreateServiceSpecificCredential-Aktion verweigert. N/A
Verhindern der Verwendung eines Schlüssels Hängen Sie dem IAM-Benutzer, der dem Schlüssel zugeordnet istbedrock-mantle:CallWithBearerToken, eine Richtlinie an, die sowohl als auch bedrock:CallWithBearerToken verweigert. Fügen Sie eine Richtlinie hinzu, die bedrock:CallWithBearerToken sowohl bedrock-mantle:CallWithBearerToken IAM-Identitäten verweigert, als auch, dass Sie den Schlüssel nicht verwenden möchten.
Warnung

Da ein kurzfristiger API-Schlüssel von Amazon Bedrock vorhandene Anmeldeinformationen aus einer Sitzung verwendet, können Sie seine Verwendung verhindern, indem Sie die bedrock:CallWithBearerToken-Aktion der Identität verweigern, die den Schlüssel generiert hat. Sie können das Generieren eines kurzfristigen Schlüssels jedoch nicht verhindern.

Beispielrichtlinien zur Steuerung der Generierung und Verwendung von API-Schlüsseln

Beispiel-IAM-Richtlinien für das Steuern der Generierung und Verwendung von API-Schlüsseln finden Sie in den folgenden Themen:

Verhindern, dass eine Identität langfristige API-Schlüssel generiert und API-Schlüssel von Amazon Bedrock verwendet

Um zu verhindern, dass eine IAM-Identität langfristige API-Schlüssel von Amazon Bedrock generiert oder API-Schlüssel von Amazon Bedrock verwendet, hängen Sie folgende Richtlinie an die Identität an:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"DenyBedrockShortAndLongTermAPIKeys", "Effect": "Deny", "Action": [ "iam:CreateServiceSpecificCredential", "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": [ "*" ] } ] }
Warnung
  • Sie können die Generierung von kurzfristigen Schlüsseln nicht verhindern.

  • Diese Richtlinie verhindert die Erstellung von Anmeldeinformationen für alle AWS Dienste, die die Erstellung dienstspezifischer Anmeldeinformationen unterstützen. Weitere Informationen finden Sie unter Service-specific Anmeldeinformationen für IAM-Benutzer.

Verhindern, dass eine Identität kurzfristige API-Schlüssel verwendet

Um zu verhindern, dass eine IAM-Identität kurzfristige API-Schlüssel von Amazon Bedrock verwendet, hängen Sie folgende Richtlinie an die Identität an:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "bedrock:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock:bearerTokenType": "SHORT_TERM" } } }, { "Effect": "Deny", "Action": "bedrock-mantle:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock-mantle:bearerTokenType": "SHORT_TERM" } } } ] }

Verhindern, dass eine Identität langfristige API-Schlüssel verwendet

Um zu verhindern, dass eine IAM-Identität langfristige API-Schlüssel von Amazon Bedrock verwendet, hängen Sie folgende Richtlinie an die Identität an:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "bedrock:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock:bearerTokenType": "LONG_TERM" } } }, { "Effect": "Deny", "Action": "bedrock-mantle:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock-mantle:bearerTokenType": "LONG_TERM" } } } ] }

Explizit verhindern, dass eine Identität kurzfristige API-Schlüssel verwendet

Wenn Sie explizit verhindern möchten, dass eine IAM-Identität kurzfristige API-Schlüssel von Amazon Bedrock verwendet, Sie aber die Verwendung anderer API-Schlüssel zulassen möchten, hängen Sie folgende Richtlinie an die Identität an:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "bedrock:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock:bearerTokenType": "SHORT_TERM" } } }, { "Effect": "Deny", "Action": "bedrock-mantle:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock-mantle:bearerTokenType": "SHORT_TERM" } } }, { "Effect": "Allow", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } ] }

Explizit verhindern, dass eine Identität langfristige API-Schlüssel verwendet

Wenn Sie explizit verhindern möchten, dass eine IAM-Identität langfristige API-Schlüssel von Amazon Bedrock verwendet, Sie aber die Verwendung anderer API-Schlüssel zulassen möchten, hängen Sie folgende Richtlinie an die Identität an:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "bedrock:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock:bearerTokenType": "LONG_TERM" } } }, { "Effect": "Deny", "Action": "bedrock-mantle:CallWithBearerToken", "Resource": "*", "Condition": { "StringEquals": { "bedrock-mantle:bearerTokenType": "LONG_TERM" } } }, { "Effect": "Allow", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } ] }

Das Erstellen von Amazon-Bedrock-Schlüsseln nur erlauben, wenn diese innerhalb von 90 Tagen ablaufen

Damit eine IAM-Identität nur dann einen langfristigen API-Schlüssel erstellen kann, wenn dieser für Amazon Bedrock bestimmt ist und zudem nach spätestens 90 Tagen abläuft, hängen Sie folgende Richtlinie an die Identität an:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceSpecificCredential", "Resource": "arn:aws:iam::123456789012:user/username", "Condition": { "StringEquals": { "iam:ServiceSpecificCredentialServiceName": "bedrock.amazonaws.com" }, "NumericLessThanEquals": { "iam:ServiceSpecificCredentialAgeDays": "90" } } } ] }