View a markdown version of this page

Actions IAM pour Claude Platform sur AWS - Claude Platform sur AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Actions IAM pour Claude Platform sur AWS

Référence d'action IAM pour contrôler l'accès à la plateforme Claude sur AWS via les politiques AWS.

Claude Platform sur AWS utilise AWS IAM pour le contrôle d'accès. Chaque itinéraire d'API correspond à une action IAM dans l'espace de aws-external-anthropic noms. Cette page répertorie toutes les actions, les itinéraires autorisés par chaque action et les politiques gérées disponibles pour les modèles d'accès courants. Pour la configuration et l'authentification de la plateforme, consultez Qu'est-ce que la plateforme Claude sur AWS ? .

Description détaillée du service

Préfixe de service IAM

aws-external-anthropic

Resource types

workspace

ARN de l'espace de travail

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

La région ARN est toujours renseignée et correspond à la région à laquelle l'espace de travail est lié. Le segment de ressource est l'ID d'espace de travail étiqueté (wrkspc_…​), la même valeur que celle que vous transmettez dans l'anthropic-workspace-iden-tête.

Actions

Le service définit 65 actions réparties dans 15 groupes. Les actions respectent la VerbNoun convention AWS et utilisent la discipline verbale afin que Get* les List* caractères génériques produisent une limite claire en lecture seule.

Inférence

Action Routes autorisées

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Traitement par lots

Action Routes autorisées

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

Modèles  

Action Routes autorisées

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

Fichiers

Action Routes autorisées

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

Note

GetFileautorise à la fois le téléchargement des métadonnées et du contenu. Un principal disposant d'un accès en lecture seule peut télécharger des octets de fichiers, et pas simplement des fichiers de liste.

Compétences

Action Routes autorisées

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

Note

La suppression d'une version de compétence individuelle correspond àUpdateSkill, nonDeleteSkill. Une politique qui refuse autorise aws-external-anthropic:Delete* toujours la suppression de version. UpdateSkillRefusez et CreateSkill aussi si vous devez empêcher toute mutation de compétence.

Profils utilisateurs

Action Routes autorisées

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

Avertissement

La correspondance des actions IAM ne fait pas la distinction majuscules/majuscules. Le caractère générique aws-external-anthropic:*File correspond à CreateFileGetFile, etDeleteFile, mais ne correspond pas ListFiles (ce qui se termine par « fichiers » et non par « fichier »). Il surcorrespond également CreateUserProfileGetUserProfile, et UpdateUserProfile parce que « Profile » se termine par « file ». Si vous avez l'intention d'autoriser ou de refuser uniquement les actions de l'API Files, énumérez-les explicitement (CreateFile,, GetFileListFiles,DeleteFile) plutôt que d'utiliser un modèle de *File suffixe.

Agents

Définitions des agents pour Claude Managed Agents.

Action Routes autorisées

CreateAgent

L'agent crée des itinéraires

GetAgent

L'agent lit les itinéraires

ListAgents

Liste des itinéraires des agents

UpdateAgent

Itinéraires de mise à jour de

ArchiveAgent

Routes d'archivage des agents

Séances

Historique des sessions et des événements avec les agents.

Action Routes autorisées

CreateSession

Session : créer des itinéraires

GetSession

Itinéraires de lecture des sessions

ListSessions

Itinéraires de la liste des sessions

UpdateSession

itinéraires de mise à jour de session

ArchiveSession

Routes d'archivage des sessions

DeleteSession

Session : supprimer des itinéraires

Environnements

Configurations de conteneurs cloud pour les sessions.

Action Routes autorisées

CreateEnvironment

Environnement : créer des itinéraires

GetEnvironment

Environnement : lisez les itinéraires

ListEnvironments

Itinéraires de la liste d'environnement

UpdateEnvironment

Itinéraires de mise à jour environnementale

ArchiveEnvironment

Routes d'archivage de l'environnement

DeleteEnvironment

Environnement : supprimer des itinéraires

ProcessEnvironmentWork

Self-hosted itinéraires des travailleurs de l'environnement

Coffres-forts

Coffres-forts d'informations d'identification pour l'authentification de session.

Action Routes autorisées

CreateVault

Vault crée des itinéraires

GetVault

Vault lit les itinéraires

ListVaults

Liste des itinéraires du coffre-fort

UpdateVault

itinéraires de mise à jour du coffre-fort

ArchiveVault

Routes d'archivage du coffre-fort

DeleteVault

Supprimer des itinéraires dans le coffre-fort

Note

Les opérations du coffre-fort sont classées comme CloudTrail des événements de gestion (plutôt que comme des événements de données) car les coffres-forts contiennent des informations d'identification et bénéficient de la journalisation des audits par défaut. Les autres opérations des agents gérés par Claude (agents, sessions, environnements, mémoires) sont des événements de données.

Magasins de mémoire

Mémoire persistante de l'agent.

Action Routes autorisées

CreateMemoryStore

Memory Store crée des itinéraires

GetMemoryStore

Mémoriser les itinéraires de lecture

ListMemoryStores

Itinéraires de liste de stockage de mémoire

UpdateMemoryStore

Itinéraires de mise à jour de la mémoire

ArchiveMemoryStore

Routes d'archivage de la mémoire

DeleteMemoryStore

Stockage de mémoire : supprimer des itinéraires

Note

GetMemoryStorelit le contenu de la mémoire. Le Get* caractère générique d'une politique gérée ou personnalisée accorde donc un accès en lecture à la mémoire. Appliquez les politiques de manière explicite si le contenu de la mémoire doit être restreint.

Webhooks

Notifications d'événements du cycle de vie pour les sessions.

Action Routes autorisées

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

Espaces de travail

Action Routes autorisées

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

Un espace de travail par défaut est fourni lors de l'inscription ; voir Espaces de travail.

Authentification

Action Routes autorisées

CallWithBearerToken

(aucun)

CallWithBearerTokenest une autorisation de couche d'authentification qui autorise un mandant à s'authentifier via une clé d'API (jeton porteur) plutôt qu'avec AWS Sigv4. Il ne correspond pas à un itinéraire. Accordez-le en même temps que les actions cartographiées que vous souhaitez que le détenteur de la clé d'API effectue.

Accès à la console

Action Routes autorisées

AssumeConsole

(aucun)

AssumeConsoleautorise un directeur à ouvrir la console Claude pour une plateforme Claude sur un espace de travail AWS via le flux de fédération de la console AWS. Il ne correspond pas à un itinéraire. Accordez-le aux directeurs qui devraient pouvoir cliquer sur Ouvrir la console Claude sur la page du service Claude Platform on AWS dans la console AWS. La clé de aws-external-anthropic:Capability condition de l'AssumeConsoleaction contrôle la capacité de console (développeur ou administrateur) qu'un mandant peut demander. Consultez les politiques IAM pour plus de détails et l'utilisation de la console Claude pour le flux de connexion.

Avertissement

aws-external-anthropic:AssumeConsoleémet une session Claude Console d'une durée maximale de 12 heures, indépendamment de la durée de la session de l'appelant. Un appelant dont la session IAM dure moins de 12 heures peut toujours obtenir une session de console dont la durée est supérieure à celle de ses informations d'identification source. Limitez cette autorisation aux principaux qui ont besoin d'accéder à la console Claude, et révoquez-la rapidement lorsqu'elle n'est plus nécessaire.

Note

Les actions effectuées dans la console Claude après la fédération ne sont pas enregistrées dans AWS CloudTrail et ne sont pas attribuables via IAM. Cela inclut les activités globales liées à l'espace de travail, telles que la consultation des rapports d'utilisation. Si vous avez besoin d'une piste d'audit pour l'activité de la console, utilisez plutôt les journaux d'audit disponibles dans la console Claude CloudTrail.

Route-to-action cartographie

Le tableau suivant répertorie tous les itinéraires sur la plateforme Claude sur AWS et l'action IAM requise pour l'appeler. L'action IAM de la route stable autorise également les demandes qui utilisent l'anthropic-betaen-tête. CloudTrail classe chaque action en tant qu'événement de données (volumes élevés, opérations sur le plan de données) ou en événement de gestion (opérations sur le plan de contrôle).

Méthode Acheminement Action IAM CloudTrail type d'événement

POST

/v1/messages

CreateInference

Données

POST

/v1/messages/count_tokens

CountTokens

Données

POST

/v1/messages/batches

CreateBatchInference

Données

GET

/v1/messages/batches

ListBatchInferences

Données

GET

/v1/messages/batches/{id}

GetBatchInference

Données

GET

/v1/messages/batches/{id}/results

GetBatchInference

Données

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

Données

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

Données

GET

/v1/models

ListModels

Données

GET

/v1/models/{id}

GetModel

Données

POST

/v1/files

CreateFile

Données

GET

/v1/files

ListFiles

Données

GET

/v1/files/{id}

GetFile

Données

GET

/v1/files/{id}/content

GetFile

Données

DELETE

/v1/files/{id}

DeleteFile

Données

POST

/v1/skills

CreateSkill

Données

GET

/v1/skills

ListSkills

Données

GET

/v1/skills/{id}

GetSkill

Données

DELETE

/v1/skills/{id}

DeleteSkill

Données

POST

/v1/skills/{id}/versions

UpdateSkill

Données

GET

/v1/skills/{id}/versions

GetSkill

Données

GET

/v1/skills/{id}/versions/{version}

GetSkill

Données

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

Données

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

Données

POST

/v1/user_profiles

CreateUserProfile

Données

GET

/v1/user_profiles

ListUserProfiles

Données

GET

/v1/user_profiles/{id}

GetUserProfile

Données

POST

/v1/user_profiles/{id}

UpdateUserProfile

Données

POST

/v1/organizations/workspaces

CreateWorkspace

Gestion

GET

/v1/organizations/workspaces

ListWorkspaces

Gestion

GET

/v1/organizations/workspaces/{id}

GetWorkspace

Gestion

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

Gestion

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

Gestion

Les itinéraires des agents gérés par Claude (agents, sessions, environnements, coffres-forts, mémoires) suivent le même schéma de cheminement vers l'action ; pour le mappage complet par itinéraire, consultez la référence des actions Anthropic IAM. Les itinéraires du coffre-fort sont des événements de gestion ; les itinéraires d'agent, de session, d'environnement et de stockage de mémoire sont des événements de données.

Les itinéraires ne figurant pas sur la plateforme Claude sur AWS sont refusés par défaut à la passerelle.

Consultez aussi