

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Acciones de IAM para la plataforma Claude en AWS
<a name="iam-actions"></a>

 *Referencia de acción de IAM para controlar el acceso a la plataforma Claude en AWS a través de las políticas de AWS.* 

La plataforma Claude en AWS utiliza AWS IAM para el control de acceso. Cada ruta de la API se asigna a una acción de IAM en el `aws-external-anthropic` espacio de nombres. En esta página se enumeran todas las acciones, las rutas que cada acción autoriza y las políticas gestionadas disponibles para los patrones de acceso comunes. Para obtener información sobre la configuración y la autenticación de la plataforma, consulte [¿Qué es la plataforma Claude en AWS?](welcome.md) .

## Detalles del servicio
<a name="_service_details"></a>


|  |  | 
| --- |--- |
|  **prefijo del servicio IAM**  |  `aws-external-anthropic`  | 
|  **Tipos de recurso**  |  `workspace`  | 
|  **ARN del espacio de trabajo**  |  `arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}`  | 

La región ARN siempre se rellena y coincide con la región a la que está enlazado el espacio de trabajo. El segmento de recursos es el identificador del espacio de trabajo etiquetado (`wrkspc_…​`), el mismo valor que se introduce en el `anthropic-workspace-id` encabezado.

## Acciones
<a name="_actions"></a>

El servicio define 65 acciones en 15 grupos. Las acciones siguen la `VerbNoun` convención de AWS y utilizan la disciplina verbal para que`Get*`, junto con los `List*` comodines, se establezca un límite limpio de solo lectura.

### Inferencia
<a name="_inference"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateInference`  |  `POST /v1/messages`  | 
|  `CountTokens`  |  `POST /v1/messages/count_tokens`  | 

### Procesamiento por lotes
<a name="_batch_processing"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateBatchInference`  |  `POST /v1/messages/batches`  | 
|  `GetBatchInference`  |  `GET /v1/messages/batches/{id}` `GET /v1/messages/batches/{id}/results`  | 
|  `ListBatchInferences`  |  `GET /v1/messages/batches`  | 
|  `CancelBatchInference`  |  `POST /v1/messages/batches/{id}/cancel`  | 
|  `DeleteBatchInference`  |  `DELETE /v1/messages/batches/{id}`  | 

### Modelos
<a name="_models"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `GetModel`  |  `GET /v1/models/{id}`  | 
|  `ListModels`  |  `GET /v1/models`  | 

### Archivos
<a name="_files"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateFile`  |  `POST /v1/files`  | 
|  `GetFile`  |  `GET /v1/files/{id}` `GET /v1/files/{id}/content`  | 
|  `ListFiles`  |  `GET /v1/files`  | 
|  `DeleteFile`  |  `DELETE /v1/files/{id}`  | 

**nota**  
 `GetFile`autoriza la descarga de metadatos y contenido. Un director con acceso de solo lectura puede descargar bytes de archivos, no solo archivos de listas.

### Habilidades
<a name="_skills"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateSkill`  |  `POST /v1/skills`  | 
|  `GetSkill`  |  `GET /v1/skills/{id}` `GET /v1/skills/{id}/versions` `GET /v1/skills/{id}/versions/{version}` `GET /v1/skills/{id}/versions/{version}/content`  | 
|  `ListSkills`  |  `GET /v1/skills`  | 
|  `UpdateSkill`  |  `POST /v1/skills/{id}/versions` `DELETE /v1/skills/{id}/versions/{version}`  | 
|  `DeleteSkill`  |  `DELETE /v1/skills/{id}`  | 

**nota**  
Eliminar una versión de habilidad individual corresponde a`UpdateSkill`, no`DeleteSkill`. Una política que deniegue `aws-external-anthropic:Delete*` aún permite eliminar una versión. `UpdateSkill``CreateSkill`Niégalo y también si necesitas evitar cualquier mutación de habilidad.

### Perfiles de usuario
<a name="_user_profiles"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateUserProfile`  |  `POST /v1/user_profiles`  | 
|  `GetUserProfile`  |  `GET /v1/user_profiles/{id}`  | 
|  `ListUserProfiles`  |  `GET /v1/user_profiles`  | 
|  `UpdateUserProfile`  |  `POST /v1/user_profiles/{id}`  | 

**aviso**  
La coincidencia de acciones de IAM no distingue entre mayúsculas y minúsculas. El comodín `aws-external-anthropic:*File` coincide con `CreateFile``GetFile`, y`DeleteFile`, pero no coincide `ListFiles` (lo que termina en «archivos», no en «archivo»). También coincide en exceso `CreateUserProfile``GetUserProfile`, y `UpdateUserProfile` porque «Perfil» termina en «archivo». Si pretendes conceder o denegar únicamente acciones de la API de Files, enuméralas de forma explícita (`CreateFile`,, `GetFile``ListFiles`,`DeleteFile`) en lugar de utilizar un patrón de `*File` sufijos.

### Agentes
<a name="_agents"></a>

Definiciones de agentes para [Claude Managed](https://platform.claude.com/docs/en/agents-and-tools/agent-skills/overview) Agents.


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateAgent`  | El agente crea rutas | 
|  `GetAgent`  | El agente lee las rutas | 
|  `ListAgents`  | Rutas de la lista de agentes | 
|  `UpdateAgent`  | Rutas de actualización de agentes | 
|  `ArchiveAgent`  | Rutas de archivo de agentes | 

### Sesiones
<a name="_sessions"></a>

Historial de eventos y sesiones de los agentes.


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateSession`  | Sesión: crear rutas | 
|  `GetSession`  | Rutas de lectura de sesión | 
|  `ListSessions`  | Rutas de la lista de sesiones | 
|  `UpdateSession`  | Rutas de actualización de sesiones | 
|  `ArchiveSession`  | Rutas de archivo de sesiones | 
|  `DeleteSession`  | Rutas de eliminación de sesiones | 

### Entornos
<a name="_environments"></a>

Configuraciones de contenedores en la nube para sesiones.


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateEnvironment`  | Medio ambiente: crea rutas | 
|  `GetEnvironment`  | El entorno lee las rutas | 
|  `ListEnvironments`  | Rutas de la lista de entornos | 
|  `UpdateEnvironment`  | Rutas de actualización del entorno | 
|  `ArchiveEnvironment`  | Rutas de archivo ambiental | 
|  `DeleteEnvironment`  | Entorno: eliminar rutas | 
|  `ProcessEnvironmentWork`  | Self-hosted rutas de trabajadores del medio ambiente | 

### Almacenes
<a name="_vaults"></a>

Bóvedas de credenciales para la autenticación de sesiones.


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateVault`  | Crea rutas en Vault | 
|  `GetVault`  | Vault lee las rutas | 
|  `ListVaults`  | Lista de rutas de Vault | 
|  `UpdateVault`  | Rutas de actualización de Vault | 
|  `ArchiveVault`  | Rutas de archivo de Vault | 
|  `DeleteVault`  | Vault elimina rutas | 

**nota**  
Las operaciones de Vault se clasifican como eventos de CloudTrail administración (en lugar de eventos de datos) porque los almacenes contienen credenciales y se benefician del registro de auditoría predeterminado. Otras operaciones de Claude Managed Agents (agentes, sesiones, entornos, almacenes de memoria) son eventos de datos.

### Almacenes de memoria
<a name="_memory_stores"></a>

Memoria de agente persistente.


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateMemoryStore`  | Almacena memoria para crear rutas | 
|  `GetMemoryStore`  | Almacena en memoria las rutas de lectura | 
|  `ListMemoryStores`  | Almacena en memoria las rutas de la lista | 
|  `UpdateMemoryStore`  | Rutas de actualización del almacén de memoria | 
|  `ArchiveMemoryStore`  | Rutas de archivo del almacén de memoria | 
|  `DeleteMemoryStore`  | Almacena en memoria las rutas de eliminación | 

**nota**  
 `GetMemoryStore`lee el contenido de la memoria. Por lo tanto, el `Get*` comodín de una política gestionada o personalizada concede acceso de lectura a la memoria. Limite las políticas de forma explícita si el contenido de la memoria debe restringirse.

### Webhooks
<a name="_webhooks"></a>

Notificaciones de eventos del ciclo de vida de las sesiones.


| Action | Rutas autorizadas | 
| --- | --- | 
|  `ListWebhooks`  |  `GET /v1/webhooks`  | 
|  `GetWebhook`  |  `GET /v1/webhooks/{webhook_endpoint_id}`  | 
|  `CreateWebhook`  |  `POST /v1/webhooks`  | 
|  `UpdateWebhook`  |  `POST /v1/webhooks/{webhook_endpoint_id}`  | 
|  `DeleteWebhook`  |  `DELETE /v1/webhooks/{webhook_endpoint_id}`  | 
|  `RotateWebhookSecret`  |  `POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret`  | 

### Espacios de trabajo
<a name="_workspaces"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CreateWorkspace`  |  `POST /v1/organizations/workspaces`  | 
|  `GetWorkspace`  |  `GET /v1/organizations/workspaces/{id}`  | 
|  `ListWorkspaces`  |  `GET /v1/organizations/workspaces`  | 
|  `UpdateWorkspace`  |  `POST /v1/organizations/workspaces/{id}`  | 
|  `ArchiveWorkspace`  |  `POST /v1/organizations/workspaces/{id}/archive`  | 

[Al registrarse, se aprovisiona un espacio de trabajo predeterminado; consulte Espacios de trabajo.](workspaces.md)

### Autenticación
<a name="_authentication"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `CallWithBearerToken`  | (ninguno) | 

 `CallWithBearerToken`es un permiso de capa de autenticación que autoriza a un principal a autenticarse mediante una clave de API (token de portador) en lugar de mediante AWS SigV4. No se asigna a una ruta. Ofrézcala junto con las acciones del mapa de rutas que deseas que realice el titular de la clave de la API.

### Acceso a la consola
<a name="_console_access"></a>


| Action | Rutas autorizadas | 
| --- | --- | 
|  `AssumeConsole`  | (ninguno) | 

 `AssumeConsole`autoriza a un director a abrir la consola Claude para una plataforma Claude en el espacio de trabajo de AWS mediante el flujo de federación de consolas de AWS. No se asigna a una ruta. Ofrézcalo a los directores que deberían poder hacer clic en **Abrir la consola Claude** en la página de servicios de la plataforma Claude en AWS de la consola de AWS. La clave de `aws-external-anthropic:Capability` condición de la `AssumeConsole` acción controla qué capacidad de consola (desarrollador o administrador) puede solicitar un director. Consulte [las políticas de IAM](iam-policies.md) para obtener más información y cómo [usar la consola Claude](console.md) para conocer el flujo de inicio de sesión.

**aviso**  
 `aws-external-anthropic:AssumeConsole`emite una sesión de Claude Console que dura hasta 12 horas, independientemente de la duración de la sesión de la persona que llama. Una persona que llame y cuya sesión de IAM dure menos de 12 horas puede seguir obteniendo una sesión de consola que dure más tiempo que sus credenciales de origen. Limite este permiso a los directores que necesiten acceder a Claude Console y revoquelo inmediatamente cuando ya no lo necesiten.

**nota**  
Las acciones realizadas dentro de la consola Claude después de la federación no se registran en AWS CloudTrail ni se pueden atribuir a través de IAM. Esto incluye actividades globales relacionadas con el espacio de trabajo, como la visualización de los informes de uso. Si necesita un registro de auditoría de la actividad de la consola, utilice los registros de auditoría disponibles en la consola Claude en lugar de hacerlo. CloudTrail

## Route-to-action mapeo
<a name="_route_to_action_mapping"></a>

En la siguiente tabla se enumeran todas las rutas de la plataforma Claude en AWS y la acción de IAM necesaria para llamarlas. La acción IAM de la ruta estable también autoriza las solicitudes que utilizan el encabezado. `anthropic-beta` CloudTrail clasifica cada acción como un evento de datos (operaciones de gran volumen en el plano de datos) o como un evento de administración (operaciones del plano de control).


| Método | Ruta | Acción de IAM | CloudTrail tipo de evento | 
| --- | --- | --- | --- | 
|  `POST`  |  `/v1/messages`  |  `CreateInference`  | Datos | 
|  `POST`  |  `/v1/messages/count_tokens`  |  `CountTokens`  | Datos | 
|  `POST`  |  `/v1/messages/batches`  |  `CreateBatchInference`  | Datos | 
|  `GET`  |  `/v1/messages/batches`  |  `ListBatchInferences`  | Datos | 
|  `GET`  |  `/v1/messages/batches/{id}`  |  `GetBatchInference`  | Datos | 
|  `GET`  |  `/v1/messages/batches/{id}/results`  |  `GetBatchInference`  | Datos | 
|  `POST`  |  `/v1/messages/batches/{id}/cancel`  |  `CancelBatchInference`  | Datos | 
|  `DELETE`  |  `/v1/messages/batches/{id}`  |  `DeleteBatchInference`  | Datos | 
|  `GET`  |  `/v1/models`  |  `ListModels`  | Datos | 
|  `GET`  |  `/v1/models/{id}`  |  `GetModel`  | Datos | 
|  `POST`  |  `/v1/files`  |  `CreateFile`  | Datos | 
|  `GET`  |  `/v1/files`  |  `ListFiles`  | Datos | 
|  `GET`  |  `/v1/files/{id}`  |  `GetFile`  | Datos | 
|  `GET`  |  `/v1/files/{id}/content`  |  `GetFile`  | Datos | 
|  `DELETE`  |  `/v1/files/{id}`  |  `DeleteFile`  | Datos | 
|  `POST`  |  `/v1/skills`  |  `CreateSkill`  | Datos | 
|  `GET`  |  `/v1/skills`  |  `ListSkills`  | Datos | 
|  `GET`  |  `/v1/skills/{id}`  |  `GetSkill`  | Datos | 
|  `DELETE`  |  `/v1/skills/{id}`  |  `DeleteSkill`  | Datos | 
|  `POST`  |  `/v1/skills/{id}/versions`  |  `UpdateSkill`  | Datos | 
|  `GET`  |  `/v1/skills/{id}/versions`  |  `GetSkill`  | Datos | 
|  `GET`  |  `/v1/skills/{id}/versions/{version}`  |  `GetSkill`  | Datos | 
|  `GET`  |  `/v1/skills/{id}/versions/{version}/content`  |  `GetSkill`  | Datos | 
|  `DELETE`  |  `/v1/skills/{id}/versions/{version}`  |  `UpdateSkill`  | Datos | 
|  `POST`  |  `/v1/user_profiles`  |  `CreateUserProfile`  | Datos | 
|  `GET`  |  `/v1/user_profiles`  |  `ListUserProfiles`  | Datos | 
|  `GET`  |  `/v1/user_profiles/{id}`  |  `GetUserProfile`  | Datos | 
|  `POST`  |  `/v1/user_profiles/{id}`  |  `UpdateUserProfile`  | Datos | 
|  `POST`  |  `/v1/organizations/workspaces`  |  `CreateWorkspace`  | Administración | 
|  `GET`  |  `/v1/organizations/workspaces`  |  `ListWorkspaces`  | Administración | 
|  `GET`  |  `/v1/organizations/workspaces/{id}`  |  `GetWorkspace`  | Administración | 
|  `POST`  |  `/v1/organizations/workspaces/{id}`  |  `UpdateWorkspace`  | Administración | 
|  `POST`  |  `/v1/organizations/workspaces/{id}/archive`  |  `ArchiveWorkspace`  | Administración | 

[Las rutas de Claude Managed Agents (agentes, sesiones, entornos, bóvedas, almacenes de memoria) siguen el mismo patrón de ruta a la acción; para obtener un mapeo completo por ruta, consulte la referencia sobre las acciones de Anthropic IAM.](https://platform.claude.com/docs/en/api/claude-platform-on-aws-iam-actions) Las rutas de Vault son eventos de administración; las rutas de agente, sesión, entorno y almacenamiento de memoria son eventos de datos.

De forma predeterminada, las rutas que no se encuentran en la plataforma Claude en AWS se deniegan en la puerta de enlace.

## Véase también
<a name="_see_also"></a>
+  [Políticas de IAM](iam-policies.md) (por ejemplo, políticas y políticas administradas)
+  [Guía del usuario de AWS IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html) para la sintaxis de las políticas de IAM y la lógica de evaluación
+  [Guía CloudTrail del usuario de AWS](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/) para la configuración de registros de auditoría