Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Actions IAM pour Claude Platform sur AWS
Référence d'action IAM pour contrôler l'accès à la plateforme Claude sur AWS via les politiques AWS.
Claude Platform sur AWS utilise AWS IAM pour le contrôle d'accès. Chaque itinéraire d'API correspond à une action IAM dans l'espace de aws-external-anthropic noms. Cette page répertorie toutes les actions, les itinéraires autorisés par chaque action et les politiques gérées disponibles pour les modèles d'accès courants. Pour la configuration et l'authentification de la plateforme, consultez Qu'est-ce que la plateforme Claude sur AWS ? .
Description détaillée du service
|
Préfixe de service IAM |
|
|
Resource types |
|
|
ARN de l'espace de travail |
|
La région ARN est toujours renseignée et correspond à la région à laquelle l'espace de travail est lié. Le segment de ressource est l'ID d'espace de travail étiqueté (wrkspc_…), la même valeur que celle que vous transmettez dans l'anthropic-workspace-iden-tête.
Actions
Le service définit 65 actions réparties dans 15 groupes. Les actions respectent la VerbNoun convention AWS et utilisent la discipline verbale afin que Get* les List* caractères génériques produisent une limite claire en lecture seule.
Inférence
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
Traitement par lots
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Modèles
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
Fichiers
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Note
GetFileautorise à la fois le téléchargement des métadonnées et du contenu. Un principal disposant d'un accès en lecture seule peut télécharger des octets de fichiers, et pas simplement des fichiers de liste.
Compétences
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Note
La suppression d'une version de compétence individuelle correspond àUpdateSkill, nonDeleteSkill. Une politique qui refuse autorise aws-external-anthropic:Delete* toujours la suppression de version. UpdateSkillRefusez et CreateSkill aussi si vous devez empêcher toute mutation de compétence.
Profils utilisateurs
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Avertissement
La correspondance des actions IAM ne fait pas la distinction majuscules/majuscules. Le caractère générique aws-external-anthropic:*File correspond à CreateFileGetFile, etDeleteFile, mais ne correspond pas ListFiles (ce qui se termine par « fichiers » et non par « fichier »). Il surcorrespond également CreateUserProfileGetUserProfile, et UpdateUserProfile parce que « Profile » se termine par « file ». Si vous avez l'intention d'autoriser ou de refuser uniquement les actions de l'API Files, énumérez-les explicitement (CreateFile,, GetFileListFiles,DeleteFile) plutôt que d'utiliser un modèle de *File suffixe.
Agents
Définitions des agents pour Claude Managed Agents
| Action | Routes autorisées |
|---|---|
|
|
L'agent crée des itinéraires |
|
|
L'agent lit les itinéraires |
|
|
Liste des itinéraires des agents |
|
|
Itinéraires de mise à jour de |
|
|
Routes d'archivage des agents |
Séances
Historique des sessions et des événements avec les agents.
| Action | Routes autorisées |
|---|---|
|
|
Session : créer des itinéraires |
|
|
Itinéraires de lecture des sessions |
|
|
Itinéraires de la liste des sessions |
|
|
itinéraires de mise à jour de session |
|
|
Routes d'archivage des sessions |
|
|
Session : supprimer des itinéraires |
Environnements
Configurations de conteneurs cloud pour les sessions.
| Action | Routes autorisées |
|---|---|
|
|
Environnement : créer des itinéraires |
|
|
Environnement : lisez les itinéraires |
|
|
Itinéraires de la liste d'environnement |
|
|
Itinéraires de mise à jour environnementale |
|
|
Routes d'archivage de l'environnement |
|
|
Environnement : supprimer des itinéraires |
|
|
Self-hosted itinéraires des travailleurs de l'environnement |
Coffres-forts
Coffres-forts d'informations d'identification pour l'authentification de session.
| Action | Routes autorisées |
|---|---|
|
|
Vault crée des itinéraires |
|
|
Vault lit les itinéraires |
|
|
Liste des itinéraires du coffre-fort |
|
|
itinéraires de mise à jour du coffre-fort |
|
|
Routes d'archivage du coffre-fort |
|
|
Supprimer des itinéraires dans le coffre-fort |
Note
Les opérations du coffre-fort sont classées comme CloudTrail des événements de gestion (plutôt que comme des événements de données) car les coffres-forts contiennent des informations d'identification et bénéficient de la journalisation des audits par défaut. Les autres opérations des agents gérés par Claude (agents, sessions, environnements, mémoires) sont des événements de données.
Magasins de mémoire
Mémoire persistante de l'agent.
| Action | Routes autorisées |
|---|---|
|
|
Memory Store crée des itinéraires |
|
|
Mémoriser les itinéraires de lecture |
|
|
Itinéraires de liste de stockage de mémoire |
|
|
Itinéraires de mise à jour de la mémoire |
|
|
Routes d'archivage de la mémoire |
|
|
Stockage de mémoire : supprimer des itinéraires |
Note
GetMemoryStorelit le contenu de la mémoire. Le Get* caractère générique d'une politique gérée ou personnalisée accorde donc un accès en lecture à la mémoire. Appliquez les politiques de manière explicite si le contenu de la mémoire doit être restreint.
Webhooks
Notifications d'événements du cycle de vie pour les sessions.
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Espaces de travail
| Action | Routes autorisées |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Un espace de travail par défaut est fourni lors de l'inscription ; voir Espaces de travail.
Authentification
| Action | Routes autorisées |
|---|---|
|
|
(aucun) |
CallWithBearerTokenest une autorisation de couche d'authentification qui autorise un mandant à s'authentifier via une clé d'API (jeton porteur) plutôt qu'avec AWS Sigv4. Il ne correspond pas à un itinéraire. Accordez-le en même temps que les actions cartographiées que vous souhaitez que le détenteur de la clé d'API effectue.
Accès à la console
| Action | Routes autorisées |
|---|---|
|
|
(aucun) |
AssumeConsoleautorise un directeur à ouvrir la console Claude pour une plateforme Claude sur un espace de travail AWS via le flux de fédération de la console AWS. Il ne correspond pas à un itinéraire. Accordez-le aux directeurs qui devraient pouvoir cliquer sur Ouvrir la console Claude sur la page du service Claude Platform on AWS dans la console AWS. La clé de aws-external-anthropic:Capability condition de l'AssumeConsoleaction contrôle la capacité de console (développeur ou administrateur) qu'un mandant peut demander. Consultez les politiques IAM pour plus de détails et l'utilisation de la console Claude pour le flux de connexion.
Avertissement
aws-external-anthropic:AssumeConsoleémet une session Claude Console d'une durée maximale de 12 heures, indépendamment de la durée de la session de l'appelant. Un appelant dont la session IAM dure moins de 12 heures peut toujours obtenir une session de console dont la durée est supérieure à celle de ses informations d'identification source. Limitez cette autorisation aux principaux qui ont besoin d'accéder à la console Claude, et révoquez-la rapidement lorsqu'elle n'est plus nécessaire.
Note
Les actions effectuées dans la console Claude après la fédération ne sont pas enregistrées dans AWS CloudTrail et ne sont pas attribuables via IAM. Cela inclut les activités globales liées à l'espace de travail, telles que la consultation des rapports d'utilisation. Si vous avez besoin d'une piste d'audit pour l'activité de la console, utilisez plutôt les journaux d'audit disponibles dans la console Claude CloudTrail.
Route-to-action cartographie
Le tableau suivant répertorie tous les itinéraires sur la plateforme Claude sur AWS et l'action IAM requise pour l'appeler. L'action IAM de la route stable autorise également les demandes qui utilisent l'anthropic-betaen-tête. CloudTrail classe chaque action en tant qu'événement de données (volumes élevés, opérations sur le plan de données) ou en événement de gestion (opérations sur le plan de contrôle).
| Méthode | Acheminement | Action IAM | CloudTrail type d'événement |
|---|---|---|---|
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Données |
|
|
|
|
Gestion |
|
|
|
|
Gestion |
|
|
|
|
Gestion |
|
|
|
|
Gestion |
|
|
|
|
Gestion |
Les itinéraires des agents gérés par Claude (agents, sessions, environnements, coffres-forts, mémoires) suivent le même schéma de cheminement vers l'action ; pour le mappage complet par itinéraire, consultez la
Les itinéraires ne figurant pas sur la plateforme Claude sur AWS sont refusés par défaut à la passerelle.
Consultez aussi
-
Les politiques IAM, par exemple les politiques et les politiques gérées
-
Guide de l'utilisateur AWS IAM pour la syntaxe des politiques IAM et la logique d'évaluation
-
Guide de CloudTrail l'utilisateur AWS pour la configuration de la journalisation des audits