Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Steuern von Berechtigungen für das Generieren und Verwenden von API-Schlüsseln von Amazon Bedrock
Das Generieren und Verwenden von API-Schlüsseln von Amazon Bedrock wird durch Aktionen und Bedingungsschlüssel sowohl in den Amazon-Bedrock- als auch in den IAM-Services gesteuert.
Steuerung der Generierung von API-Schlüsseln von Amazon Bedrock
Die CreateServiceSpecificCredential Aktion iam: steuert die Generierung eines dienstspezifischen Schlüssels (z. B. eines langfristigen Amazon Bedrock API-Schlüssels). Sie können diese Aktion auf IAM-Benutzer als Ressource beschränken, um die Anzahl der Benutzer einzuschränken, für die ein Schlüssel generiert werden kann.
Mit den folgenden Bedingungsschlüsseln können Sie Bedingungen mit der Berechtigung für die Aktion iam:CreateServiceSpecificCredential verknüpfen:
-
iam: ServiceSpecificCredentialAgeDays — Ermöglicht es Ihnen, in der Bedingung die Ablaufzeit des Schlüssels in Tagen anzugeben. Sie können diesen Bedingungsschlüssel zum Beispiel verwenden, um nur das Erstellen von API-Schlüsseln zu erlauben, die innerhalb von 90 Tagen ablaufen.
-
iam: ServiceSpecificCredentialServiceName — Ermöglicht es Ihnen, in der Bedingung den Namen eines Dienstes anzugeben. Sie können diesen Bedingungsschlüssel zum Beispiel verwenden, um nur das Erstellen von API-Schlüsseln für Amazon Bedrock zuzulassen und nicht für andere Services.
Steuern der Verwendung von API-Schlüsseln von Amazon Bedrock
Amazon Bedrock API-Schlüssel können mit zwei Endpunkten verwendet werden, die jeweils durch eine separate IAM-Aktion gesteuert werden. Um jeglichen API-schlüsselbasierten Zugriff vollständig zu verhindern, müssen Sie beide Aktionen ablehnen.
-
bedrock:CallWithBearerToken— Steuert die Verwendung eines API-Schlüssels über den Amazon Bedrock-Endpunkt. -
bedrock-mantle:CallWithBearerToken— Steuert die Verwendung eines API-Schlüssels über den Amazon Bedrock Mantle-Endpunkt.
Jede Aktion hat einen entsprechenden bearerTokenType Bedingungsschlüssel, den Sie mit Operatoren für Zeichenkettenbedingungen verwenden können, um den Typ des Inhaber-Tokens anzugeben, für das die Berechtigung beantragt werden soll. Verwenden Sie bedrock:bearerTokenType mit bedrock:CallWithBearerToken und bedrock-mantle:bearerTokenType mitbedrock-mantle:CallWithBearerToken. Sie können einen der folgenden Werte angeben:
-
SHORT_TERM– Spezifiziert kurzfristige API-Schlüssel von Amazon Bedrock in der Bedingung -
LONG_TERM– Spezifiziert langfristige API-Schlüssel von Amazon Bedrock in der Bedingung
In der folgenden Tabelle finden Sie komprimierte Informationen dazu, wie verhindert werden kann, dass eine Identität API-Schlüssel von Amazon Bedrock generiert oder verwendet:
| Zweck | Long-term Schlüssel | Short-term Schlüssel |
|---|---|---|
| Verhindern des Generierens von Schlüsseln | Fügen Sie eine Richtlinie an, die einer IAM-Identität die iam:CreateServiceSpecificCredential-Aktion verweigert. |
N/A |
| Verhindern der Verwendung eines Schlüssels | Hängen Sie dem IAM-Benutzer, der dem Schlüssel zugeordnet istbedrock-mantle:CallWithBearerToken, eine Richtlinie an, die sowohl als auch bedrock:CallWithBearerToken verweigert. |
Fügen Sie eine Richtlinie hinzu, die bedrock:CallWithBearerToken sowohl bedrock-mantle:CallWithBearerToken IAM-Identitäten verweigert, als auch, dass Sie den Schlüssel nicht verwenden möchten. |
Warnung
Da ein kurzfristiger API-Schlüssel von Amazon Bedrock vorhandene Anmeldeinformationen aus einer Sitzung verwendet, können Sie seine Verwendung verhindern, indem Sie die bedrock:CallWithBearerToken-Aktion der Identität verweigern, die den Schlüssel generiert hat. Sie können das Generieren eines kurzfristigen Schlüssels jedoch nicht verhindern.
Beispielrichtlinien zur Steuerung der Generierung und Verwendung von API-Schlüsseln
Beispiel-IAM-Richtlinien für das Steuern der Generierung und Verwendung von API-Schlüsseln finden Sie in den folgenden Themen:
Themen
Verhindern, dass eine Identität kurzfristige API-Schlüssel verwendet
Verhindern, dass eine Identität langfristige API-Schlüssel verwendet
Explizit verhindern, dass eine Identität kurzfristige API-Schlüssel verwendet
Explizit verhindern, dass eine Identität langfristige API-Schlüssel verwendet
Das Erstellen von Amazon-Bedrock-Schlüsseln nur erlauben, wenn diese innerhalb von 90 Tagen ablaufen
Verhindern, dass eine Identität langfristige API-Schlüssel generiert und API-Schlüssel von Amazon Bedrock verwendet
Um zu verhindern, dass eine IAM-Identität langfristige API-Schlüssel von Amazon Bedrock generiert oder API-Schlüssel von Amazon Bedrock verwendet, hängen Sie folgende Richtlinie an die Identität an:
Warnung
-
Sie können die Generierung von kurzfristigen Schlüsseln nicht verhindern.
-
Diese Richtlinie verhindert die Erstellung von Anmeldeinformationen für alle AWS Dienste, die die Erstellung dienstspezifischer Anmeldeinformationen unterstützen. Weitere Informationen finden Sie unter Service-specific Anmeldeinformationen für IAM-Benutzer.
Verhindern, dass eine Identität kurzfristige API-Schlüssel verwendet
Um zu verhindern, dass eine IAM-Identität kurzfristige API-Schlüssel von Amazon Bedrock verwendet, hängen Sie folgende Richtlinie an die Identität an:
Verhindern, dass eine Identität langfristige API-Schlüssel verwendet
Um zu verhindern, dass eine IAM-Identität langfristige API-Schlüssel von Amazon Bedrock verwendet, hängen Sie folgende Richtlinie an die Identität an:
Explizit verhindern, dass eine Identität kurzfristige API-Schlüssel verwendet
Wenn Sie explizit verhindern möchten, dass eine IAM-Identität kurzfristige API-Schlüssel von Amazon Bedrock verwendet, Sie aber die Verwendung anderer API-Schlüssel zulassen möchten, hängen Sie folgende Richtlinie an die Identität an:
Explizit verhindern, dass eine Identität langfristige API-Schlüssel verwendet
Wenn Sie explizit verhindern möchten, dass eine IAM-Identität langfristige API-Schlüssel von Amazon Bedrock verwendet, Sie aber die Verwendung anderer API-Schlüssel zulassen möchten, hängen Sie folgende Richtlinie an die Identität an:
Das Erstellen von Amazon-Bedrock-Schlüsseln nur erlauben, wenn diese innerhalb von 90 Tagen ablaufen
Damit eine IAM-Identität nur dann einen langfristigen API-Schlüssel erstellen kann, wenn dieser für Amazon Bedrock bestimmt ist und zudem nach spätestens 90 Tagen abläuft, hängen Sie folgende Richtlinie an die Identität an: