Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Chiavi API
Le chiavi API di Amazon Bedrock consentono di autenticare le richieste API utilizzando un token bearer anziché credenziali. AWS Esistono due tipi di elenchi:
-
Short-term— Dura fino a 12 ore (o la durata della sessione, a seconda di quale dei due sia più breve). Eredita le autorizzazioni dal principale IAM utilizzato per generarlo. Consigliato per l'uso in produzione.
-
Long-term— Dura fino a una data di scadenza configurata. Crea un utente IAM con policy allegate. Consigliato solo per l'esplorazione.
Nota
Tutte le chiamate API vengono registrate. AWS CloudTrail Le chiavi API vengono passate come intestazioni di autorizzazione e non vengono registrate.
Genera una chiave API a breve termine
Scegli la scheda relativa al metodo che preferisci, quindi segui la procedura:
Genera una chiave API a lungo termine
avvertimento
Long-term le chiavi sono solo per l'esplorazione. Per la produzione, utilizzate chiavi a breve termine. Per ulteriori informazioni, consulta Alternative alle chiavi di accesso a lungo termine.
Scegli la scheda relativa al metodo che preferisci, quindi segui la procedura:
Uso di una chiave API
Imposta la chiave come variabile di ambiente:
# macOS/Linux export AWS_BEARER_TOKEN_BEDROCK=${api-key}# Windows setx AWS_BEARER_TOKEN_BEDROCK "${api-key}"
Oppure passala direttamente nell'Authorizationintestazione:
Authorization: Bearer${api-key}
Esempio: fai una richiesta Converse
scegli la scheda relativa al tuo metodo preferito, quindi segui i passaggi:
Auto-refresh chiavi a breve termine
Per applicazioni di lunga durata, chiamate il generatore di token prima di ogni richiesta. Restituisce un token memorizzato nella cache se ancora valido o ne genera uno nuovo automaticamente:
Per altri esempi, consulta la documentazione del generatore di token: Python
Modifica le autorizzazioni
Una chiave API a lungo termine è associata a un utente IAM. Per modificarne le autorizzazioni, modifica le politiche allegate a quell'utente. Vedi Aggiungere e rimuovere le autorizzazioni di identità IAM.
Dalla console: vai su Chiavi API > Chiavi Long-term API > seleziona la tua chiave > Gestisci nella console IAM.
Chiavi compromesse
Se una chiave è compromessa, intraprendi una delle seguenti azioni:
| Azione | Tipo di chiavi | In che modo |
|---|---|---|
| disattivare | Long-term | Console: chiavi API > seleziona chiave > Azioni > Disattiva. API: UpdateServiceSpecificCredential conStatus=Inactive. |
| Reimposta | Long-term | Console: Azioni > Chiave di ripristino. API:ResetServiceSpecificCredential. |
| Elimina | Long-term | Console: Azioni > Elimina. API:DeleteServiceSpecificCredential. |
| Invalidare la sessione | Short-term | Invalida la sessione utilizzata per generare la chiave o allega una policy IAM che denies (). CallWithBearerToken Negare a un’identità la possibilità di effettuare chiamate con una chiave API Amazon Bedrock |
Controlla chi può generare e utilizzare le chiavi API
Le azioni IAM controllano la generazione e l'utilizzo delle chiavi API:
-
iam:CreateServiceSpecificCredential— Controlla la generazione di chiavi a lungo termine. Utilizza il tastoiam:ServiceSpecificCredentialAgeDayscondizionale per limitare la scadenza (ad esempio, massimo 90 giorni). -
bedrock:CallWithBearerToken— Controlla l'utilizzo di una chiave API tramite l'endpoint Amazon Bedrock. Usa la chiave dibedrock:bearerTokenTypecondizione con valoriSHORT_TERMoLONG_TERMper definire tipi di chiave specifici. -
bedrock-mantle:CallWithBearerToken— Controlla l'utilizzo di una chiave API tramite l'endpoint Amazon Bedrock Mantle. Usa la chiave dibedrock-mantle:bearerTokenTypecondizione con valoriSHORT_TERMoLONG_TERMper definire tipi di chiave specifici.
Esempio: impedire a un'identità di utilizzare qualsiasi chiave API
Allega questa politica all'identità:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } ] }
Esempio: consente solo chiavi di breve durata (max 90 giorni)
Allega questa politica all'identità:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceSpecificCredential", "Resource": "*", "Condition": { "NumericLessThanEquals": { "iam:ServiceSpecificCredentialAgeDays": "90" }, "StringEquals": { "iam:ServiceSpecificCredentialServiceName": "bedrock.amazonaws.com" } } } ] }
Per esempi di policy più dettagliati, vediRiferimento alle chiavi API.