Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controllare le autorizzazioni per la generazione e l’utilizzo delle chiavi API Amazon Bedrock
La generazione e l’utilizzo delle chiavi API Amazon Bedrock sono controllati da azioni e chiavi di condizione nei servizi Amazon Bedrock e IAM.
Controllo della generazione di chiavi API Amazon Bedrock
L'CreateServiceSpecificCredentialazione iam: controlla la generazione di una chiave specifica del servizio (come una chiave API Amazon Bedrock a lungo termine). È possibile questa azione agli utenti IAM come una risorsa per limitare gli utenti per cui è possibile generare una chiave.
Per imporre condizioni all’autorizzazione per l’azione iam:CreateServiceSpecificCredential, è possibile utilizzare le chiavi di condizione seguenti:
-
iam: ServiceSpecificCredentialAgeDays — Consente di specificare, nella condizione, il tempo di scadenza della chiave in giorni. Ad esempio, si può utilizzare questa chiave di condizione per consentire solo la creazione di chiavi API che scadono entro 90 giorni.
-
iam: ServiceSpecificCredentialServiceName — Consente di specificare, nella condizione, il nome di un servizio. Ad esempio, si può utilizzare questa chiave di condizione per consentire solo la creazione di chiavi API per Amazon Bedrock e non per altri servizi.
Controllo dell’utilizzo di chiavi API Amazon Bedrock
Le chiavi API di Amazon Bedrock possono essere utilizzate con due endpoint, ciascuno controllato da un'azione IAM separata. Per impedire completamente l'accesso basato su chiavi API, devi negare entrambe le azioni.
-
bedrock:CallWithBearerToken— Controlla l'uso di una chiave API tramite l'endpoint Amazon Bedrock. -
bedrock-mantle:CallWithBearerToken— Controlla l'uso di una chiave API tramite l'endpoint Amazon Bedrock Mantle.
Ogni azione ha una chiave di bearerTokenType condizione corrispondente che puoi utilizzare con gli operatori di condizione delle stringhe per specificare il tipo di token bearer a cui richiedere l'autorizzazione. Da usare bedrock:bearerTokenType con bedrock:CallWithBearerToken e bedrock-mantle:bearerTokenType conbedrock-mantle:CallWithBearerToken. È possibile specificare uno dei seguenti valori:
-
SHORT_TERM: specifica le chiavi API Amazon Bedrock a breve termine nella condizione. -
LONG_TERM: specifica le chiavi API Amazon Bedrock a lungo termine nella condizione.
La tabella seguente riassume come impedire a un’identità di generare o utilizzare chiavi API Amazon Bedrock:
| Scopo | Long-term chiave | Short-term chiave |
|---|---|---|
| Impedire la generazione di chiavi | Collegare una policy che neghi l’azione iam:CreateServiceSpecificCredential a un’identità IAM. |
N/A |
| Impedire l’uso di una chiave | Allega una policy che neghi entrambi bedrock:CallWithBearerToken e bedrock-mantle:CallWithBearerToken all'utente IAM associato alla chiave. |
Allega una policy che neghi entrambe le identità bedrock:CallWithBearerToken e bedrock-mantle:CallWithBearerToken alle identità IAM che non desideri siano in grado di utilizzare la chiave. |
avvertimento
Poiché una chiave API Amazon Bedrock a breve termine utilizza le credenziali esistenti di una sessione, è possibile impedirne l’utilizzo negando l’azione bedrock:CallWithBearerToken all’identità che ha generato la chiave. Tuttavia, non è possibile impedire la generazione di una chiave a breve termine.
Esempi di policy per controllare la generazione e l’utilizzo delle chiavi API
Per un esempio di policy IAM che controllano la generazione e l’utilizzo delle chiavi API, seleziona uno dei seguenti argomenti:
Argomenti
Impedire a un’identità di generare chiavi a lungo termine e di utilizzare chiavi API Amazon Bedrock
Impedire a un’identità di utilizzare chiavi API a breve termine
Impedire a un’identità di utilizzare chiavi API a breve termine
Impedire in modo esplicito a un’identità di utilizzare chiavi API a breve termine
Impedire in modo esplicito a un’identità di utilizzare chiavi API a lungo termine
Consentire la creazione di chiavi Amazon Bedrock solo se scadono entro 90 giorni
Impedire a un’identità di generare chiavi a lungo termine e di utilizzare chiavi API Amazon Bedrock
Per impedire a un’identità IAM di generare chiavi API Amazon Bedrock a lungo termine e di utilizzare qualsiasi chiave API Amazon Bedrock, collega la seguente policy all’identità:
avvertimento
-
Non è possibile impedire la generazione di chiavi a breve termine.
-
Questa politica impedirà la creazione di credenziali per tutti i AWS servizi che supportano la creazione di credenziali specifiche del servizio. Per ulteriori informazioni, consulta le Service-specific credenziali per gli utenti IAM.
Impedire a un’identità di utilizzare chiavi API a breve termine
Per impedire a un’identità IAM di utilizzare chiavi API Amazon Bedrock a breve termine, collega la seguente policy all’identità:
Impedire a un’identità di utilizzare chiavi API a breve termine
Per impedire a un’identità IAM di utilizzare chiavi API Amazon Bedrock a lungo termine, collega la seguente policy all’identità:
Impedire in modo esplicito a un’identità di utilizzare chiavi API a breve termine
Per impedire in modo esplicito a un’identità IAM di utilizzare chiavi API Amazon Bedrock a breve termine consentendo però l’utilizzo di altre chiavi API, collega la seguente policy all’identità:
Impedire in modo esplicito a un’identità di utilizzare chiavi API a lungo termine
Per impedire in modo esplicito a un’identità IAM di utilizzare chiavi API Amazon Bedrock a lungo termine consentendo però l’utilizzo di altre chiavi API, collega la seguente policy all’identità:
Consentire la creazione di chiavi Amazon Bedrock solo se scadono entro 90 giorni
Per consentire a un’identità IAM di creare una chiave API a lungo termine solo per Amazon Bedrock e se il tempo di scadenza è pari o inferiore a 90 giorni, collega la seguente policy all’identità: