View a markdown version of this page

Tindakan IAM untuk Platform Claude di AWS - Platform Claude di AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tindakan IAM untuk Platform Claude di AWS

Referensi tindakan IAM untuk mengontrol akses ke Platform Claude di AWS melalui kebijakan AWS.

Platform Claude di AWS menggunakan AWS IAM untuk kontrol akses. Setiap rute API memetakan ke tindakan IAM di aws-external-anthropic namespace. Halaman ini mencantumkan semua tindakan, rute yang diotorisasi oleh setiap tindakan, dan kebijakan terkelola yang tersedia untuk pola akses umum. Untuk penyiapan dan autentikasi platform, lihat Apa itu Platform Claude di AWS? .

Detail layanan

Awalan layanan IAM

aws-external-anthropic

Jenis sumber daya

workspace

Ruang kerja ARN

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

Wilayah ARN selalu dihuni dan cocok dengan wilayah tempat ruang kerja terikat. Segmen sumber daya adalah ID ruang kerja yang diberi tag (wrkspc_…​), nilai yang sama yang Anda berikan di anthropic-workspace-id header.

Tindakan

Layanan ini mendefinisikan 65 tindakan di 15 grup. Tindakan mengikuti VerbNoun konvensi AWS dan menggunakan disiplin kata kerja sehingga Get* List* wildcard menghasilkan batas hanya-baca yang bersih.

Inferensi

Tindakan Rute diotorisasi

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Pemrosesan batch

Tindakan Rute diotorisasi

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

Model

Tindakan Rute diotorisasi

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

Berkas

Tindakan Rute diotorisasi

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

catatan

GetFilemengotorisasi unduhan metadata dan konten. Prinsipal dengan akses hanya-baca dapat mengunduh byte file, bukan hanya daftar file.

Keterampilan

Tindakan Rute diotorisasi

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

catatan

Menghapus peta versi keterampilan individu keUpdateSkill, bukanDeleteSkill. Kebijakan yang menyangkal aws-external-anthropic:Delete* masih mengizinkan penghapusan versi. Tolak UpdateSkill dan CreateSkill juga jika Anda perlu mencegah mutasi keterampilan apa pun.

Profil pengguna

Tindakan Rute diotorisasi

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

Awas

Pencocokan aksi IAM tidak peka huruf besar/kecil. Wildcard aws-external-anthropic:*File cocokCreateFile,GetFile, danDeleteFile, tetapi tidak cocok ListFiles (yang berakhir dengan “file”, bukan “file”). Ini juga terlalu cocokCreateUserProfile,GetUserProfile, dan UpdateUserProfile karena “Profil” berakhir dengan “file”. Jika Anda bermaksud memberikan atau menolak hanya tindakan API File, sebutkan secara eksplisit (CreateFile,, GetFileListFiles,DeleteFile) daripada menggunakan pola sufiks. *File

Agen

Definisi agen untuk Agen Terkelola Claude.

Tindakan Rute diotorisasi

CreateAgent

Agen membuat rute

GetAgent

Agen membaca rute

ListAgents

Rute daftar agen

UpdateAgent

Rute pembaruan agen

ArchiveAgent

Rute arsip agen

Sesi

Sesi agen dan riwayat acara.

Tindakan Rute diotorisasi

CreateSession

Sesi membuat rute

GetSession

Rute membaca sesi

ListSessions

Rute daftar sesi

UpdateSession

Rute pembaruan sesi

ArchiveSession

Rute arsip sesi

DeleteSession

Sesi menghapus rute

Lingkungan

Konfigurasi kontainer cloud untuk sesi.

Tindakan Rute diotorisasi

CreateEnvironment

Lingkungan membuat rute

GetEnvironment

Lingkungan membaca rute

ListEnvironments

Rute daftar lingkungan

UpdateEnvironment

Rute pembaruan lingkungan

ArchiveEnvironment

Rute arsip lingkungan

DeleteEnvironment

Lingkungan menghapus rute

ProcessEnvironmentWork

Self-hosted rute pekerja lingkungan

Vault

Credential vaults untuk otentikasi sesi.

Tindakan Rute diotorisasi

CreateVault

Vault membuat rute

GetVault

Vault membaca rute

ListVaults

Rute daftar Vault

UpdateVault

Rute pembaruan Vault

ArchiveVault

Rute arsip vault

DeleteVault

Vault menghapus rute

catatan

Operasi Vault diklasifikasikan sebagai peristiwa CloudTrail Manajemen (bukan peristiwa Data) karena vault menyimpan kredensil dan mendapat manfaat dari pencatatan audit default. Operasi Agen Terkelola Claude lainnya (agen, sesi, lingkungan, penyimpanan memori) adalah peristiwa Data.

Menyimpan memori

Memori agen persisten.

Tindakan Rute diotorisasi

CreateMemoryStore

Toko memori membuat rute

GetMemoryStore

Rute baca toko memori

ListMemoryStores

Rute daftar toko memori

UpdateMemoryStore

Rute pembaruan toko memori

ArchiveMemoryStore

Rute arsip penyimpanan memori

DeleteMemoryStore

Rute hapus toko memori

catatan

GetMemoryStoremembaca isi memori. Oleh karena itu, Get* wildcard dalam kebijakan terkelola atau kustom memberikan akses baca memori. Kebijakan lingkup secara eksplisit jika konten memori harus dibatasi.

Webhook

Pemberitahuan peristiwa siklus hidup untuk sesi.

Tindakan Rute diotorisasi

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

Workspace

Tindakan Rute diotorisasi

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

Ruang kerja default disediakan saat mendaftar; lihat Ruang kerja.

Autentikasi

Tindakan Rute diotorisasi

CallWithBearerToken

(tidak ada)

CallWithBearerTokenadalah izin auth-layer yang mengotorisasi prinsipal untuk mengautentikasi melalui kunci API (token pembawa) daripada AWS SIgV4. Itu tidak memetakan ke rute. Berikan di samping tindakan yang dipetakan rute yang Anda ingin dilakukan oleh pemegang kunci API.

Akses konsol

Tindakan Rute diotorisasi

AssumeConsole

(tidak ada)

AssumeConsolememberi wewenang kepada prinsipal untuk membuka Konsol Claude untuk Platform Claude di ruang kerja AWS melalui alur federasi AWS Console. Itu tidak memetakan ke rute. Berikan kepada kepala sekolah yang seharusnya dapat mengklik Buka Konsol Claude di Platform Claude pada halaman layanan AWS di AWS Console. Kunci aws-external-anthropic:Capability kondisi pada AssumeConsole tindakan mengontrol kemampuan konsol (pengembang atau admin) mana yang dapat diminta oleh prinsipal. Lihat kebijakan IAM untuk detailnya dan Menggunakan Konsol Claude untuk alur masuk.

Awas

aws-external-anthropic:AssumeConsolemengeluarkan sesi Konsol Claude yang berlangsung hingga 12 jam, terlepas dari durasi sesi pemanggil sendiri. Penelepon yang sesi IAMNYA lebih pendek dari 12 jam masih bisa mendapatkan sesi konsol yang melebihi kredensi sumbernya. Batasi izin ini untuk kepala sekolah yang memerlukan akses Konsol Claude, dan segera cabut jika tidak diperlukan lagi.

catatan

Tindakan yang dilakukan di dalam Konsol Claude setelah federasi tidak direkam di AWS CloudTrail atau dapat diatribusikan melalui IAM. Ini termasuk aktivitas global dengan cakupan ruang kerja seperti melihat laporan penggunaan. Jika Anda memerlukan jejak audit untuk aktivitas konsol, gunakan log audit yang tersedia di Konsol Claude, bukan. CloudTrail

Route-to-action pemetaan

Tabel berikut mencantumkan setiap rute di Platform Claude di AWS dan tindakan IAM yang diperlukan untuk memanggilnya. Tindakan IAM rute stabil juga mengotorisasi permintaan yang menggunakan header. anthropic-beta CloudTrail mengklasifikasikan setiap tindakan sebagai peristiwa Data (volume tinggi, operasi data-plane) atau peristiwa Manajemen (operasi bidang kontrol).

Metode Rute Tindakan IAM CloudTrail jenis acara

POST

/v1/messages

CreateInference

Data

POST

/v1/messages/count_tokens

CountTokens

Data

POST

/v1/messages/batches

CreateBatchInference

Data

GET

/v1/messages/batches

ListBatchInferences

Data

GET

/v1/messages/batches/{id}

GetBatchInference

Data

GET

/v1/messages/batches/{id}/results

GetBatchInference

Data

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

Data

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

Data

GET

/v1/models

ListModels

Data

GET

/v1/models/{id}

GetModel

Data

POST

/v1/files

CreateFile

Data

GET

/v1/files

ListFiles

Data

GET

/v1/files/{id}

GetFile

Data

GET

/v1/files/{id}/content

GetFile

Data

DELETE

/v1/files/{id}

DeleteFile

Data

POST

/v1/skills

CreateSkill

Data

GET

/v1/skills

ListSkills

Data

GET

/v1/skills/{id}

GetSkill

Data

DELETE

/v1/skills/{id}

DeleteSkill

Data

POST

/v1/skills/{id}/versions

UpdateSkill

Data

GET

/v1/skills/{id}/versions

GetSkill

Data

GET

/v1/skills/{id}/versions/{version}

GetSkill

Data

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

Data

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

Data

POST

/v1/user_profiles

CreateUserProfile

Data

GET

/v1/user_profiles

ListUserProfiles

Data

GET

/v1/user_profiles/{id}

GetUserProfile

Data

POST

/v1/user_profiles/{id}

UpdateUserProfile

Data

POST

/v1/organizations/workspaces

CreateWorkspace

Manajemen

GET

/v1/organizations/workspaces

ListWorkspaces

Manajemen

GET

/v1/organizations/workspaces/{id}

GetWorkspace

Manajemen

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

Manajemen

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

Manajemen

Rute Agen Terkelola Claude (agen, sesi, lingkungan, brankas, penyimpanan memori) mengikuti pola route-to-action yang sama; untuk pemetaan per rute lengkap, lihat referensi tindakan IAM Anthropic. Rute Vault adalah peristiwa Manajemen; agen, sesi, lingkungan, dan rute penyimpanan memori adalah peristiwa Data.

Rute yang tidak ada di Platform Claude di AWS ditolak di gateway secara default.

Lihat juga