Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tindakan IAM untuk Platform Claude di AWS
Referensi tindakan IAM untuk mengontrol akses ke Platform Claude di AWS melalui kebijakan AWS.
Platform Claude di AWS menggunakan AWS IAM untuk kontrol akses. Setiap rute API memetakan ke tindakan IAM di aws-external-anthropic namespace. Halaman ini mencantumkan semua tindakan, rute yang diotorisasi oleh setiap tindakan, dan kebijakan terkelola yang tersedia untuk pola akses umum. Untuk penyiapan dan autentikasi platform, lihat Apa itu Platform Claude di AWS? .
Detail layanan
|
Awalan layanan IAM |
|
|
Jenis sumber daya |
|
|
Ruang kerja ARN |
|
Wilayah ARN selalu dihuni dan cocok dengan wilayah tempat ruang kerja terikat. Segmen sumber daya adalah ID ruang kerja yang diberi tag (wrkspc_…), nilai yang sama yang Anda berikan di anthropic-workspace-id header.
Tindakan
Layanan ini mendefinisikan 65 tindakan di 15 grup. Tindakan mengikuti VerbNoun konvensi AWS dan menggunakan disiplin kata kerja sehingga Get* List* wildcard menghasilkan batas hanya-baca yang bersih.
Inferensi
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
Pemrosesan batch
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Model
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
Berkas
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
catatan
GetFilemengotorisasi unduhan metadata dan konten. Prinsipal dengan akses hanya-baca dapat mengunduh byte file, bukan hanya daftar file.
Keterampilan
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
catatan
Menghapus peta versi keterampilan individu keUpdateSkill, bukanDeleteSkill. Kebijakan yang menyangkal aws-external-anthropic:Delete* masih mengizinkan penghapusan versi. Tolak UpdateSkill dan CreateSkill juga jika Anda perlu mencegah mutasi keterampilan apa pun.
Profil pengguna
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Awas
Pencocokan aksi IAM tidak peka huruf besar/kecil. Wildcard aws-external-anthropic:*File cocokCreateFile,GetFile, danDeleteFile, tetapi tidak cocok ListFiles (yang berakhir dengan “file”, bukan “file”). Ini juga terlalu cocokCreateUserProfile,GetUserProfile, dan UpdateUserProfile karena “Profil” berakhir dengan “file”. Jika Anda bermaksud memberikan atau menolak hanya tindakan API File, sebutkan secara eksplisit (CreateFile,, GetFileListFiles,DeleteFile) daripada menggunakan pola sufiks. *File
Agen
Definisi agen untuk Agen Terkelola Claude
| Tindakan | Rute diotorisasi |
|---|---|
|
|
Agen membuat rute |
|
|
Agen membaca rute |
|
|
Rute daftar agen |
|
|
Rute pembaruan agen |
|
|
Rute arsip agen |
Sesi
Sesi agen dan riwayat acara.
| Tindakan | Rute diotorisasi |
|---|---|
|
|
Sesi membuat rute |
|
|
Rute membaca sesi |
|
|
Rute daftar sesi |
|
|
Rute pembaruan sesi |
|
|
Rute arsip sesi |
|
|
Sesi menghapus rute |
Lingkungan
Konfigurasi kontainer cloud untuk sesi.
| Tindakan | Rute diotorisasi |
|---|---|
|
|
Lingkungan membuat rute |
|
|
Lingkungan membaca rute |
|
|
Rute daftar lingkungan |
|
|
Rute pembaruan lingkungan |
|
|
Rute arsip lingkungan |
|
|
Lingkungan menghapus rute |
|
|
Self-hosted rute pekerja lingkungan |
Vault
Credential vaults untuk otentikasi sesi.
| Tindakan | Rute diotorisasi |
|---|---|
|
|
Vault membuat rute |
|
|
Vault membaca rute |
|
|
Rute daftar Vault |
|
|
Rute pembaruan Vault |
|
|
Rute arsip vault |
|
|
Vault menghapus rute |
catatan
Operasi Vault diklasifikasikan sebagai peristiwa CloudTrail Manajemen (bukan peristiwa Data) karena vault menyimpan kredensil dan mendapat manfaat dari pencatatan audit default. Operasi Agen Terkelola Claude lainnya (agen, sesi, lingkungan, penyimpanan memori) adalah peristiwa Data.
Menyimpan memori
Memori agen persisten.
| Tindakan | Rute diotorisasi |
|---|---|
|
|
Toko memori membuat rute |
|
|
Rute baca toko memori |
|
|
Rute daftar toko memori |
|
|
Rute pembaruan toko memori |
|
|
Rute arsip penyimpanan memori |
|
|
Rute hapus toko memori |
catatan
GetMemoryStoremembaca isi memori. Oleh karena itu, Get* wildcard dalam kebijakan terkelola atau kustom memberikan akses baca memori. Kebijakan lingkup secara eksplisit jika konten memori harus dibatasi.
Webhook
Pemberitahuan peristiwa siklus hidup untuk sesi.
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Workspace
| Tindakan | Rute diotorisasi |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Ruang kerja default disediakan saat mendaftar; lihat Ruang kerja.
Autentikasi
| Tindakan | Rute diotorisasi |
|---|---|
|
|
(tidak ada) |
CallWithBearerTokenadalah izin auth-layer yang mengotorisasi prinsipal untuk mengautentikasi melalui kunci API (token pembawa) daripada AWS SIgV4. Itu tidak memetakan ke rute. Berikan di samping tindakan yang dipetakan rute yang Anda ingin dilakukan oleh pemegang kunci API.
Akses konsol
| Tindakan | Rute diotorisasi |
|---|---|
|
|
(tidak ada) |
AssumeConsolememberi wewenang kepada prinsipal untuk membuka Konsol Claude untuk Platform Claude di ruang kerja AWS melalui alur federasi AWS Console. Itu tidak memetakan ke rute. Berikan kepada kepala sekolah yang seharusnya dapat mengklik Buka Konsol Claude di Platform Claude pada halaman layanan AWS di AWS Console. Kunci aws-external-anthropic:Capability kondisi pada AssumeConsole tindakan mengontrol kemampuan konsol (pengembang atau admin) mana yang dapat diminta oleh prinsipal. Lihat kebijakan IAM untuk detailnya dan Menggunakan Konsol Claude untuk alur masuk.
Awas
aws-external-anthropic:AssumeConsolemengeluarkan sesi Konsol Claude yang berlangsung hingga 12 jam, terlepas dari durasi sesi pemanggil sendiri. Penelepon yang sesi IAMNYA lebih pendek dari 12 jam masih bisa mendapatkan sesi konsol yang melebihi kredensi sumbernya. Batasi izin ini untuk kepala sekolah yang memerlukan akses Konsol Claude, dan segera cabut jika tidak diperlukan lagi.
catatan
Tindakan yang dilakukan di dalam Konsol Claude setelah federasi tidak direkam di AWS CloudTrail atau dapat diatribusikan melalui IAM. Ini termasuk aktivitas global dengan cakupan ruang kerja seperti melihat laporan penggunaan. Jika Anda memerlukan jejak audit untuk aktivitas konsol, gunakan log audit yang tersedia di Konsol Claude, bukan. CloudTrail
Route-to-action pemetaan
Tabel berikut mencantumkan setiap rute di Platform Claude di AWS dan tindakan IAM yang diperlukan untuk memanggilnya. Tindakan IAM rute stabil juga mengotorisasi permintaan yang menggunakan header. anthropic-beta CloudTrail mengklasifikasikan setiap tindakan sebagai peristiwa Data (volume tinggi, operasi data-plane) atau peristiwa Manajemen (operasi bidang kontrol).
| Metode | Rute | Tindakan IAM | CloudTrail jenis acara |
|---|---|---|---|
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Data |
|
|
|
|
Manajemen |
|
|
|
|
Manajemen |
|
|
|
|
Manajemen |
|
|
|
|
Manajemen |
|
|
|
|
Manajemen |
Rute Agen Terkelola Claude (agen, sesi, lingkungan, brankas, penyimpanan memori) mengikuti pola route-to-action yang sama; untuk pemetaan per rute lengkap, lihat referensi tindakan IAM Anthropic.
Rute yang tidak ada di Platform Claude di AWS ditolak di gateway secara default.
Lihat juga
-
Kebijakan IAM misalnya kebijakan dan kebijakan terkelola
-
Panduan Pengguna AWS IAM untuk sintaks kebijakan IAM dan logika evaluasi
-
Panduan CloudTrail Pengguna AWS untuk konfigurasi pencatatan audit