Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Claves de API
Las claves de API de Amazon Bedrock le permiten autenticar las solicitudes de API mediante un token portador en lugar de credenciales. AWS Hay dos tipos:
-
Short-term— Dura hasta 12 horas (o la duración de la sesión, lo que sea más corto). Hereda los permisos del principal de IAM utilizado para generarla. Se recomienda para uso en producción.
-
Long-term— Dura hasta una fecha de caducidad configurada. Crea un usuario de IAM con políticas adjuntas. Se recomienda solo para la exploración.
nota
Se inicia sesión en todas las llamadas a la API AWS CloudTrail. Las claves de API se transmiten como encabezados de autorización y no se registran.
Genera una clave de API a corto plazo
Elija la pestaña del método que prefiera y siga estos pasos:
Genera una clave de API a largo plazo
aviso
Long-term las claves son solo para exploración. Para la producción, utilice claves de corta duración. Para obtener más información, consulte Alternativas a las claves de acceso a largo plazo.
Elija la pestaña del método que prefiera y siga estos pasos:
Uso de una clave de API
Configura la clave como una variable de entorno:
# macOS/Linux export AWS_BEARER_TOKEN_BEDROCK=${api-key}# Windows setx AWS_BEARER_TOKEN_BEDROCK "${api-key}"
O pásala directamente al Authorization encabezado:
Authorization: Bearer${api-key}
Ejemplo: haz una solicitud de Converse
elige la pestaña del método que prefieras y, a continuación, sigue los pasos:
Auto-refresh claves de corto plazo
Para aplicaciones de larga duración, llama al generador de fichas antes de cada solicitud. Devuelve un token en caché si sigue siendo válido o genera uno nuevo automáticamente:
Para ver más ejemplos, consulta la documentación del generador de tokens: Python
Modificar los permisos
Una clave de API de larga duración está asociada a un usuario de IAM. Para cambiar sus permisos, modifique las políticas asociadas a ese usuario. Consulte Añadir y eliminar permisos de identidad de IAM.
Desde la consola: vaya a Claves de API > Claves de Long-term API > seleccione su clave > Administrar en la consola de IAM.
Claves comprometidas
Si una clave está comprometida, lleve a cabo una de las siguientes acciones:
| Action | Tipo de clave | Cómo |
|---|---|---|
| Desactivación | Long-term | Consola: claves de API > tecla de selección > Acciones > Desactivar. API: UpdateServiceSpecificCredential conStatus=Inactive. |
| Restablecer | Long-term | Consola: Acciones > Restablecer clave. API:ResetServiceSpecificCredential. |
| Eliminar | Long-term | Consola: Acciones > Eliminar. API:DeleteServiceSpecificCredential. |
| Invalidar sesión | Short-term | Invalide la sesión utilizada para generar la clave o adjunte una política de IAM que deniegue CallWithBearerToken (). Denegación a una identidad de la capacidad de realizar llamadas con una clave de API de Amazon Bedrock |
Controle quién puede generar y usar las claves de API
Las acciones de IAM controlan la generación y el uso de las claves de la API:
-
iam:CreateServiceSpecificCredential— Controla la generación de claves a largo plazo. Utilice la clave deiam:ServiceSpecificCredentialAgeDayscondición para limitar la caducidad (por ejemplo, un máximo de 90 días). -
bedrock:CallWithBearerToken— Controla el uso de una clave de API a través del punto de conexión Amazon Bedrock. Utilice la clave debedrock:bearerTokenTypecondición con valoresSHORT_TERMoLONG_TERMpara dirigirse a tipos de clave específicos. -
bedrock-mantle:CallWithBearerToken— Controla el uso de una clave de API a través del punto final de Amazon Bedrock Mantle. Utilice la clave debedrock-mantle:bearerTokenTypecondición con valoresSHORT_TERMoLONG_TERMpara dirigirse a tipos de clave específicos.
Ejemplo: impedir que una identidad utilice cualquier clave de API
Adjunta esta política a la identidad:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } ] }
Ejemplo: permita solo claves de corta duración (máximo 90 días)
Adjunte esta política a la identidad:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceSpecificCredential", "Resource": "*", "Condition": { "NumericLessThanEquals": { "iam:ServiceSpecificCredentialAgeDays": "90" }, "StringEquals": { "iam:ServiceSpecificCredentialServiceName": "bedrock.amazonaws.com" } } } ] }
Para ver ejemplos de políticas más detallados, consulteReferencia de claves de API.