View a markdown version of this page

IAM-Aktionen für Claude Platform auf AWS - Claude-Plattform auf AWS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Aktionen für Claude Platform auf AWS

IAM-Aktionsreferenz für die Steuerung des Zugriffs auf die Claude-Plattform auf AWS über AWS-Richtlinien.

Claude Platform auf AWS verwendet AWS IAM für die Zugriffskontrolle. Jede API-Route ist einer IAM-Aktion im Namespace zugeordnet. aws-external-anthropic Auf dieser Seite werden alle Aktionen, die Routen, die jede Aktion autorisiert, und die verwalteten Richtlinien aufgeführt, die für allgemeine Zugriffsmuster verfügbar sind. Informationen zur Plattformeinrichtung und Authentifizierung finden Sie unter Was ist Claude Platform on AWS? .

Service-Details

IAM-Dienstpräfix

aws-external-anthropic

Ressourcentypen

workspace

Workspace-ARN

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

Die ARN-Region ist immer gefüllt und entspricht der Region, an die der Workspace gebunden ist. Das Ressourcensegment ist die markierte Workspace-ID (wrkspc_…​), derselbe Wert, den Sie in der anthropic-workspace-id Kopfzeile übergeben.

Aktionen

Der Service definiert 65 Aktionen in 15 Gruppen. Aktionen folgen der VerbNoun AWS-Konvention und verwenden Verbdisziplin, Get* sodass List* Platzhalter eine saubere, schreibgeschützte Grenze bilden.

Inferenz

Action Autorisierte Routen

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Batch-Verarbeitung

Action Autorisierte Strecken

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

Modelle

Action Autorisierte Strecken

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

Dateien

Action Autorisierte Strecken

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

Anmerkung

GetFileautorisiert sowohl das Herunterladen von Metadaten als auch von Inhalten. Ein Principal mit schreibgeschütztem Zugriff kann Dateibytes herunterladen und nicht nur Dateien auflisten.

Skills

Action Autorisierte Routen

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

Anmerkung

Das Löschen einer einzelnen Skill-Version wird zugeordnetUpdateSkill, nichtDeleteSkill. Eine Richtlinie, die dies ablehnt, erlaubt aws-external-anthropic:Delete* immer noch das Löschen von Versionen. Verweigern Sie dies UpdateSkill und CreateSkill auch, wenn Sie jegliche Änderung Ihrer Fertigkeiten verhindern möchten.

Benutzerprofile

Action Autorisierte Strecken

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

Warnung

Beim IAM-Aktionsabgleich wird nicht zwischen Groß- und Kleinschreibung unterschieden. Der Platzhalter aws-external-anthropic:*File entsprichtCreateFile, und GetFileDeleteFile, entspricht aber nicht ListFiles (was auf „Dateien“ und nicht auf „Datei“ endet). Es entspricht auch zu vielCreateUserProfile, und GetUserProfile zwar deshalb, UpdateUserProfile weil „Profil“ auf „Datei“ endet. Wenn Sie nur Datei-API-Aktionen gewähren oder verweigern möchten, zählen Sie sie explizit auf (,,,DeleteFile) CreateFile GetFileListFiles, anstatt ein *File Suffixmuster zu verwenden.

Kundendienstmitarbeiters (Kundendienstmitarbeiter)

Agentendefinitionen für Claude Managed Agents.

Action Autorisierte Routen

CreateAgent

Der Agent erstellt Routen

GetAgent

Der Agent liest Routen

ListAgents

Die Routen der Agenten auflisten

UpdateAgent

Routen für Agenten-Updates

ArchiveAgent

Routen für Agenten archivieren

Sitzungen

Agentensitzungen und Ereignisverlauf.

Action Autorisierte Routen

CreateSession

Sitzung: Routen erstellen

GetSession

Leserouten der Sitzung

ListSessions

Routen in der Sitzungsliste

UpdateSession

Routen zur Sitzungsaktualisierung

ArchiveSession

Routen zum Archivieren von Sitzungen

DeleteSession

Routen aus der Sitzung löschen

Umgebungen

Cloud-Container-Konfigurationen für Sitzungen.

Action Autorisierte Routen

CreateEnvironment

Umgebung, Routen erstellen

GetEnvironment

Umgebung liest Routen

ListEnvironments

Umgebung listet Routen auf

UpdateEnvironment

Routen zur Aktualisierung der Umgebung

ArchiveEnvironment

Routen für die Umgebung archivieren

DeleteEnvironment

Umgebung: Routen löschen

ProcessEnvironmentWork

Self-hosted Routen für Umweltarbeiter

Tresore

Tresore für Anmeldeinformationen für die Sitzungsauthentifizierung.

Action Autorisierte Routen

CreateVault

Tresor: Routen erstellen

GetVault

Routen im Tresor lesen

ListVaults

Tresor listet Routen auf

UpdateVault

Routen für Vault-Updates

ArchiveVault

Routen im Tresor archivieren

DeleteVault

Routen im Tresor löschen

Anmerkung

Tresorvorgänge werden als CloudTrail Verwaltungsereignisse (und nicht als Datenereignisse) klassifiziert, da Tresore Anmeldeinformationen enthalten und von der standardmäßigen Auditprotokollierung profitieren. Andere Vorgänge von Claude Managed Agents (Agenten, Sitzungen, Umgebungen, Speicherspeicher) sind Datenereignisse.

Speicherspeicher

Persistenter Agentenspeicher.

Action Autorisierte Routen

CreateMemoryStore

Speicher speichern, Routen erstellen

GetMemoryStore

Speicher speichert Leserouten

ListMemoryStores

Im Speicher werden Routen aufgelistet

UpdateMemoryStore

Routen zur Aktualisierung von Speicherspeichern

ArchiveMemoryStore

Routen für das Speichern von Speicherarchiven

DeleteMemoryStore

Speicher speichern, Routen löschen

Anmerkung

GetMemoryStoreliest Speicherinhalte. Der Get* Platzhalter in einer verwalteten oder benutzerdefinierten Richtlinie gewährt daher Lesezugriff auf den Speicher. Geltungsbereich von Richtlinien explizit, wenn der Speicherinhalt eingeschränkt werden muss.

Webhooks

Benachrichtigungen über Lifecycle-Ereignisse für Sitzungen.

Action Autorisierte Routen

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

Arbeitsbereiche

Action Autorisierte Strecken

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

Bei der Registrierung wird ein Standard-Workspace bereitgestellt; siehe Workspaces.

Authentifizierung

Action Autorisierte Routen

CallWithBearerToken

(Keine)

CallWithBearerTokenist eine Auth-Layer-Berechtigung, die einen Principal autorisiert, sich über einen API-Schlüssel (Bearer-Token) statt über AWS SigV4 zu authentifizieren. Sie ist keiner Route zugeordnet. Erteilen Sie es zusammen mit den Routenzuordnungsaktionen, die der API-Schlüsselinhaber ausführen soll.

Konsolenzugriff

Action Autorisierte Routen

AssumeConsole

(Keine)

AssumeConsoleautorisiert einen Principal, die Claude-Konsole für eine Claude-Plattform im AWS-Workspace über den AWS Console Federation Flow zu öffnen. Es ist keiner Route zugeordnet. Gewähren Sie es Principals, die auf der Serviceseite Claude Platform on AWS in der AWS-Konsole auf Claude Console öffnen können sollten. Der aws-external-anthropic:Capability Bedingungsschlüssel in der AssumeConsole Aktion steuert, welche Konsolenfunktion (Entwickler oder Administrator) ein Principal anfordern kann. Einzelheiten finden Sie in den IAM-Richtlinien und unter Verwenden der Claude-Konsole für den Anmeldevorgang.

Warnung

aws-external-anthropic:AssumeConsoleleitet eine Claude Console-Sitzung ein, die unabhängig von der Sitzungsdauer des Anrufers bis zu 12 Stunden dauert. Ein Anrufer, dessen IAM-Sitzung kürzer als 12 Stunden dauert, kann trotzdem eine Konsolensitzung erhalten, deren Quellanmeldedaten länger gültig sind. Beschränken Sie diese Berechtigung auf Prinzipale, die Zugriff auf die Claude-Konsole benötigen, und widerrufen Sie sie umgehend, wenn sie nicht mehr benötigt wird.

Anmerkung

Aktionen, die nach dem Verbund in der Claude-Konsole ausgeführt werden, werden nicht in AWS aufgezeichnet CloudTrail oder sind nicht über IAM zuzuordnen. Dazu gehören globale Aktivitäten, die sich auf den Arbeitsbereich beziehen, wie z. B. das Anzeigen von Nutzungsberichten. Wenn Sie einen Prüfpfad für Konsolenaktivitäten benötigen, verwenden Sie stattdessen die in der Claude Console verfügbaren Auditprotokolle. CloudTrail

Route-to-action Zuordnung

In der folgenden Tabelle sind alle Routen auf der Claude-Plattform auf AWS sowie die IAM-Aktion aufgeführt, die erforderlich ist, um sie aufzurufen. Die IAM-Aktion der stabilen Route autorisiert auch Anfragen, die den Header verwenden. anthropic-beta CloudTrail klassifiziert jede Aktion entweder als Datenereignis (umfangreiche Operationen auf Datenebene) oder als Managementereignis (Operationen auf Kontrollebene).

Methode Route IAM-Aktion CloudTrail Ereignistyp

POST

/v1/messages

CreateInference

Daten

POST

/v1/messages/count_tokens

CountTokens

Daten

POST

/v1/messages/batches

CreateBatchInference

Daten

GET

/v1/messages/batches

ListBatchInferences

Daten

GET

/v1/messages/batches/{id}

GetBatchInference

Daten

GET

/v1/messages/batches/{id}/results

GetBatchInference

Daten

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

Daten

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

Daten

GET

/v1/models

ListModels

Daten

GET

/v1/models/{id}

GetModel

Daten

POST

/v1/files

CreateFile

Daten

GET

/v1/files

ListFiles

Daten

GET

/v1/files/{id}

GetFile

Daten

GET

/v1/files/{id}/content

GetFile

Daten

DELETE

/v1/files/{id}

DeleteFile

Daten

POST

/v1/skills

CreateSkill

Daten

GET

/v1/skills

ListSkills

Daten

GET

/v1/skills/{id}

GetSkill

Daten

DELETE

/v1/skills/{id}

DeleteSkill

Daten

POST

/v1/skills/{id}/versions

UpdateSkill

Daten

GET

/v1/skills/{id}/versions

GetSkill

Daten

GET

/v1/skills/{id}/versions/{version}

GetSkill

Daten

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

Daten

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

Daten

POST

/v1/user_profiles

CreateUserProfile

Daten

GET

/v1/user_profiles

ListUserProfiles

Daten

GET

/v1/user_profiles/{id}

GetUserProfile

Daten

POST

/v1/user_profiles/{id}

UpdateUserProfile

Daten

POST

/v1/organizations/workspaces

CreateWorkspace

Verwaltung

GET

/v1/organizations/workspaces

ListWorkspaces

Verwaltung

GET

/v1/organizations/workspaces/{id}

GetWorkspace

Verwaltung

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

Verwaltung

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

Verwaltung

Die Routen von Claude Managed Agents (Agenten, Sitzungen, Umgebungen, Tresore, Speicherspeicher) folgen demselben Route-zu-Action-Muster. Die vollständige Zuordnung pro Route finden Sie in der Referenz zu Anthropic IAM-Aktionen. Tresor-Routen sind Management-Ereignisse; Agenten-, Sitzungs-, Umgebungs- und Speicherspeicherrouten sind Datenereignisse.

Routen, die sich nicht auf der Claude-Plattform auf AWS befinden, werden am Gateway standardmäßig verweigert.

Weitere Informationen finden Sie auch unter