Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
API-Schlüssel
Mit Amazon Bedrock API-Schlüsseln können Sie API-Anfragen mit einem Bearer-Token anstelle von Anmeldeinformationen authentifizieren. AWS Es gibt zwei Arten:
-
Short-term— Dauert bis zu 12 Stunden (oder die Dauer Ihrer Sitzung, je nachdem, welcher Zeitraum kürzer ist). Erbt die Berechtigungen des IAM-Prinzipals, der zur Generierung verwendet wurde. Für den produktiven Einsatz empfohlen.
-
Long-term— Hält bis zu einem konfigurierten Ablaufdatum an. Erstellt einen IAM-Benutzer mit angehängten Richtlinien. Nur für Erkundungszwecke empfohlen.
Anmerkung
Alle API-Aufrufe sind angemeldet AWS CloudTrail. API-Schlüssel werden als Autorisierungsheader übergeben und nicht protokolliert.
Generieren Sie einen kurzfristigen API-Schlüssel
Wählen Sie die Registerkarte für Ihre bevorzugte Methode aus und befolgen Sie dann die Schritte:
Generieren Sie einen langfristigen API-Schlüssel
Warnung
Long-term Schlüssel dienen nur zur Erkundung. Verwenden Sie für die Produktion kurzfristige Schlüssel. Weitere Informationen finden Sie unter Alternativen zu langfristigen Zugriffsschlüsseln.
Wählen Sie die Registerkarte für Ihre bevorzugte Methode aus und befolgen Sie dann die Schritte:
Verwenden eines API-Schlüssels
Legen Sie den Schlüssel als Umgebungsvariable fest:
# macOS/Linux export AWS_BEARER_TOKEN_BEDROCK=${api-key}# Windows setx AWS_BEARER_TOKEN_BEDROCK "${api-key}"
Oder übergebe es direkt in der Authorization Kopfzeile:
Authorization: Bearer${api-key}
Beispiel: Stellen Sie eine Converse-Anfrage
Wählen Sie die Registerkarte für Ihre bevorzugte Methode und folgen Sie dann den Schritten:
Auto-refresh kurzfristige Schlüssel
Rufen Sie bei Anwendungen mit langer Laufzeit vor jeder Anfrage den Token-Generator auf. Er gibt ein zwischengespeichertes Token zurück, falls es noch gültig ist, oder generiert automatisch ein neues:
Weitere Beispiele finden Sie in der Token-Generator-Dokumentation: Python
Berechtigungen ändern
Ein langfristiger API-Schlüssel ist einem IAM-Benutzer zugeordnet. Um seine Berechtigungen zu ändern, ändern Sie die diesem Benutzer zugewiesenen Richtlinien. Weitere Informationen finden Sie unter Hinzufügen und Entfernen von IAM-Identitätsberechtigungen.
Von der Konsole aus: Gehen Sie zu API-Schlüssel > Long-term API-Schlüssel > Wählen Sie Ihren Schlüssel aus > In der IAM-Konsole verwalten.
Kompromittierte Schlüssel
Wenn ein Schlüssel kompromittiert wurde, führen Sie eine der folgenden Maßnahmen durch:
| Action | Schlüsseltyp | Wie |
|---|---|---|
| Deaktivieren | Long-term | Konsole: API-Schlüssel > Schlüssel auswählen > Aktionen > Deaktivieren. API: UpdateServiceSpecificCredential mitStatus=Inactive. |
| Zurücksetzen | Long-term | Konsole: Aktionen > Reset-Taste. API:ResetServiceSpecificCredential. |
| Delete | Long-term | Konsole: Aktionen > Löschen. API:DeleteServiceSpecificCredential. |
| Sitzung ungültig machen | Short-term | Machen Sie die Sitzung ungültig, die zur Generierung des Schlüssels verwendet wurde, oder fügen Sie eine IAM-Richtlinie hinzu, die den Wert verweigert CallWithBearerToken (). Einer Identität die Möglichkeit verweigern, Aufrufe mit einem API-Schlüssel von Amazon Bedrock zu tätigen |
Steuern Sie, wer API-Schlüssel generieren und verwenden kann
IAM-Aktionen steuern die Generierung und Verwendung von API-Schlüsseln:
-
iam:CreateServiceSpecificCredential— Steuert die Generierung von langfristigen Schlüsseln. Verwenden Sie deniam:ServiceSpecificCredentialAgeDaysBedingungsschlüssel, um den Ablauf zu begrenzen (z. B. maximal 90 Tage). -
bedrock:CallWithBearerToken— Steuert die Verwendung eines API-Schlüssels über den Amazon Bedrock-Endpunkt. Verwenden Sie denbedrock:bearerTokenTypeBedingungsschlüssel mit WertenSHORT_TERModer alsLONG_TERMZiel für bestimmte Schlüsseltypen. -
bedrock-mantle:CallWithBearerToken— Steuert die Verwendung eines API-Schlüssels über den Amazon Bedrock Mantle-Endpunkt. Verwenden Sie denbedrock-mantle:bearerTokenTypeBedingungsschlüssel mit WertenSHORT_TERModer alsLONG_TERMZiel für bestimmte Schlüsseltypen.
Beispiel: Verhindern Sie, dass eine Identität einen beliebigen API-Schlüssel verwendet
Hängen Sie diese Richtlinie an die Identität an:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } ] }
Beispiel: Nur kurzlebige Schlüssel zulassen (max. 90 Tage)
Hängen Sie diese Richtlinie an die Identität an:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceSpecificCredential", "Resource": "*", "Condition": { "NumericLessThanEquals": { "iam:ServiceSpecificCredentialAgeDays": "90" }, "StringEquals": { "iam:ServiceSpecificCredentialServiceName": "bedrock.amazonaws.com" } } } ] }
Ausführlichere Beispiele für Richtlinien finden Sie unterReferenz zu API-Schlüsseln.