Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
IAM-Aktionen für Claude Platform auf AWS
IAM-Aktionsreferenz für die Steuerung des Zugriffs auf die Claude-Plattform auf AWS über AWS-Richtlinien.
Claude Platform auf AWS verwendet AWS IAM für die Zugriffskontrolle. Jede API-Route ist einer IAM-Aktion im Namespace zugeordnet. aws-external-anthropic Auf dieser Seite werden alle Aktionen, die Routen, die jede Aktion autorisiert, und die verwalteten Richtlinien aufgeführt, die für allgemeine Zugriffsmuster verfügbar sind. Informationen zur Plattformeinrichtung und Authentifizierung finden Sie unter Was ist Claude Platform on AWS? .
Service-Details
|
IAM-Dienstpräfix |
|
|
Ressourcentypen |
|
|
Workspace-ARN |
|
Die ARN-Region ist immer gefüllt und entspricht der Region, an die der Workspace gebunden ist. Das Ressourcensegment ist die markierte Workspace-ID (wrkspc_…), derselbe Wert, den Sie in der anthropic-workspace-id Kopfzeile übergeben.
Aktionen
Der Service definiert 65 Aktionen in 15 Gruppen. Aktionen folgen der VerbNoun AWS-Konvention und verwenden Verbdisziplin, Get* sodass List* Platzhalter eine saubere, schreibgeschützte Grenze bilden.
Inferenz
| Action | Autorisierte Routen |
|---|---|
|
|
|
|
|
|
Batch-Verarbeitung
| Action | Autorisierte Strecken |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Modelle
| Action | Autorisierte Strecken |
|---|---|
|
|
|
|
|
|
Dateien
| Action | Autorisierte Strecken |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Anmerkung
GetFileautorisiert sowohl das Herunterladen von Metadaten als auch von Inhalten. Ein Principal mit schreibgeschütztem Zugriff kann Dateibytes herunterladen und nicht nur Dateien auflisten.
Skills
| Action | Autorisierte Routen |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Anmerkung
Das Löschen einer einzelnen Skill-Version wird zugeordnetUpdateSkill, nichtDeleteSkill. Eine Richtlinie, die dies ablehnt, erlaubt aws-external-anthropic:Delete* immer noch das Löschen von Versionen. Verweigern Sie dies UpdateSkill und CreateSkill auch, wenn Sie jegliche Änderung Ihrer Fertigkeiten verhindern möchten.
Benutzerprofile
| Action | Autorisierte Strecken |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Warnung
Beim IAM-Aktionsabgleich wird nicht zwischen Groß- und Kleinschreibung unterschieden. Der Platzhalter aws-external-anthropic:*File entsprichtCreateFile, und GetFileDeleteFile, entspricht aber nicht ListFiles (was auf „Dateien“ und nicht auf „Datei“ endet). Es entspricht auch zu vielCreateUserProfile, und GetUserProfile zwar deshalb, UpdateUserProfile weil „Profil“ auf „Datei“ endet. Wenn Sie nur Datei-API-Aktionen gewähren oder verweigern möchten, zählen Sie sie explizit auf (,,,DeleteFile) CreateFile GetFileListFiles, anstatt ein *File Suffixmuster zu verwenden.
Kundendienstmitarbeiters (Kundendienstmitarbeiter)
Agentendefinitionen für Claude
| Action | Autorisierte Routen |
|---|---|
|
|
Der Agent erstellt Routen |
|
|
Der Agent liest Routen |
|
|
Die Routen der Agenten auflisten |
|
|
Routen für Agenten-Updates |
|
|
Routen für Agenten archivieren |
Sitzungen
Agentensitzungen und Ereignisverlauf.
| Action | Autorisierte Routen |
|---|---|
|
|
Sitzung: Routen erstellen |
|
|
Leserouten der Sitzung |
|
|
Routen in der Sitzungsliste |
|
|
Routen zur Sitzungsaktualisierung |
|
|
Routen zum Archivieren von Sitzungen |
|
|
Routen aus der Sitzung löschen |
Umgebungen
Cloud-Container-Konfigurationen für Sitzungen.
| Action | Autorisierte Routen |
|---|---|
|
|
Umgebung, Routen erstellen |
|
|
Umgebung liest Routen |
|
|
Umgebung listet Routen auf |
|
|
Routen zur Aktualisierung der Umgebung |
|
|
Routen für die Umgebung archivieren |
|
|
Umgebung: Routen löschen |
|
|
Self-hosted Routen für Umweltarbeiter |
Tresore
Tresore für Anmeldeinformationen für die Sitzungsauthentifizierung.
| Action | Autorisierte Routen |
|---|---|
|
|
Tresor: Routen erstellen |
|
|
Routen im Tresor lesen |
|
|
Tresor listet Routen auf |
|
|
Routen für Vault-Updates |
|
|
Routen im Tresor archivieren |
|
|
Routen im Tresor löschen |
Anmerkung
Tresorvorgänge werden als CloudTrail Verwaltungsereignisse (und nicht als Datenereignisse) klassifiziert, da Tresore Anmeldeinformationen enthalten und von der standardmäßigen Auditprotokollierung profitieren. Andere Vorgänge von Claude Managed Agents (Agenten, Sitzungen, Umgebungen, Speicherspeicher) sind Datenereignisse.
Speicherspeicher
Persistenter Agentenspeicher.
| Action | Autorisierte Routen |
|---|---|
|
|
Speicher speichern, Routen erstellen |
|
|
Speicher speichert Leserouten |
|
|
Im Speicher werden Routen aufgelistet |
|
|
Routen zur Aktualisierung von Speicherspeichern |
|
|
Routen für das Speichern von Speicherarchiven |
|
|
Speicher speichern, Routen löschen |
Anmerkung
GetMemoryStoreliest Speicherinhalte. Der Get* Platzhalter in einer verwalteten oder benutzerdefinierten Richtlinie gewährt daher Lesezugriff auf den Speicher. Geltungsbereich von Richtlinien explizit, wenn der Speicherinhalt eingeschränkt werden muss.
Webhooks
Benachrichtigungen über Lifecycle-Ereignisse für Sitzungen.
| Action | Autorisierte Routen |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Arbeitsbereiche
| Action | Autorisierte Strecken |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Bei der Registrierung wird ein Standard-Workspace bereitgestellt; siehe Workspaces.
Authentifizierung
| Action | Autorisierte Routen |
|---|---|
|
|
(Keine) |
CallWithBearerTokenist eine Auth-Layer-Berechtigung, die einen Principal autorisiert, sich über einen API-Schlüssel (Bearer-Token) statt über AWS SigV4 zu authentifizieren. Sie ist keiner Route zugeordnet. Erteilen Sie es zusammen mit den Routenzuordnungsaktionen, die der API-Schlüsselinhaber ausführen soll.
Konsolenzugriff
| Action | Autorisierte Routen |
|---|---|
|
|
(Keine) |
AssumeConsoleautorisiert einen Principal, die Claude-Konsole für eine Claude-Plattform im AWS-Workspace über den AWS Console Federation Flow zu öffnen. Es ist keiner Route zugeordnet. Gewähren Sie es Principals, die auf der Serviceseite Claude Platform on AWS in der AWS-Konsole auf Claude Console öffnen können sollten. Der aws-external-anthropic:Capability Bedingungsschlüssel in der AssumeConsole Aktion steuert, welche Konsolenfunktion (Entwickler oder Administrator) ein Principal anfordern kann. Einzelheiten finden Sie in den IAM-Richtlinien und unter Verwenden der Claude-Konsole für den Anmeldevorgang.
Warnung
aws-external-anthropic:AssumeConsoleleitet eine Claude Console-Sitzung ein, die unabhängig von der Sitzungsdauer des Anrufers bis zu 12 Stunden dauert. Ein Anrufer, dessen IAM-Sitzung kürzer als 12 Stunden dauert, kann trotzdem eine Konsolensitzung erhalten, deren Quellanmeldedaten länger gültig sind. Beschränken Sie diese Berechtigung auf Prinzipale, die Zugriff auf die Claude-Konsole benötigen, und widerrufen Sie sie umgehend, wenn sie nicht mehr benötigt wird.
Anmerkung
Aktionen, die nach dem Verbund in der Claude-Konsole ausgeführt werden, werden nicht in AWS aufgezeichnet CloudTrail oder sind nicht über IAM zuzuordnen. Dazu gehören globale Aktivitäten, die sich auf den Arbeitsbereich beziehen, wie z. B. das Anzeigen von Nutzungsberichten. Wenn Sie einen Prüfpfad für Konsolenaktivitäten benötigen, verwenden Sie stattdessen die in der Claude Console verfügbaren Auditprotokolle. CloudTrail
Route-to-action Zuordnung
In der folgenden Tabelle sind alle Routen auf der Claude-Plattform auf AWS sowie die IAM-Aktion aufgeführt, die erforderlich ist, um sie aufzurufen. Die IAM-Aktion der stabilen Route autorisiert auch Anfragen, die den Header verwenden. anthropic-beta CloudTrail klassifiziert jede Aktion entweder als Datenereignis (umfangreiche Operationen auf Datenebene) oder als Managementereignis (Operationen auf Kontrollebene).
| Methode | Route | IAM-Aktion | CloudTrail Ereignistyp |
|---|---|---|---|
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Daten |
|
|
|
|
Verwaltung |
|
|
|
|
Verwaltung |
|
|
|
|
Verwaltung |
|
|
|
|
Verwaltung |
|
|
|
|
Verwaltung |
Die Routen von Claude Managed Agents (Agenten, Sitzungen, Umgebungen, Tresore, Speicherspeicher) folgen demselben Route-zu-Action-Muster. Die vollständige Zuordnung pro Route finden Sie in der Referenz zu Anthropic IAM-Aktionen.
Routen, die sich nicht auf der Claude-Plattform auf AWS befinden, werden am Gateway standardmäßig verweigert.
Weitere Informationen finden Sie auch unter
-
IAM-Richtlinien, zum Beispiel Richtlinien und verwaltete Richtlinien
-
AWS IAM-Benutzerhandbuch für IAM-Richtliniensyntax und Bewertungslogik
-
CloudTrail AWS-Benutzerhandbuch für die Konfiguration der Audit-Protokollierung