View a markdown version of this page

Ações do IAM para a plataforma Claude na AWS - Plataforma Claude na AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Ações do IAM para a plataforma Claude na AWS

Referência de ação do IAM para controlar o acesso à plataforma Claude na AWS por meio de políticas da AWS.

A Claude Platform na AWS usa o AWS IAM para controle de acesso. Cada rota de API é mapeada para uma ação do IAM no aws-external-anthropic namespace. Esta página lista todas as ações, as rotas autorizadas por cada ação e as políticas gerenciadas disponíveis para padrões de acesso comuns. Para configuração e autenticação da plataforma, consulte O que é a plataforma Claude na AWS? .

Detalhes do serviço

Prefixo do serviço IAM

aws-external-anthropic

Resource types

workspace

ARN do espaço de trabalho

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

A região do ARN é sempre preenchida e corresponde à região à qual o espaço de trabalho está vinculado. O segmento do recurso é o ID do espaço de trabalho marcado (wrkspc_…​), o mesmo valor que você passa no anthropic-workspace-id cabeçalho.

Ações

O serviço define 65 ações em 15 grupos. As ações seguem a VerbNoun convenção da AWS e usam a disciplina verbal para que os Get* List* curingas produzam um limite claro somente para leitura.

Inferência

Ação Rotas autorizadas

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Processamento em lotes

Ação Rotas autorizadas

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

Modelos da

Ação Rotas autorizadas

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

Arquivos

Ação Rotas autorizadas

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

nota

GetFileautoriza o download de metadados e conteúdo. Um diretor com acesso somente para leitura pode baixar bytes de arquivos, não apenas listar arquivos.

Habilidades

Ação Rotas autorizadas

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

nota

A exclusão de uma versão de habilidade individual é mapeada paraUpdateSkill, nãoDeleteSkill. Uma política que nega aws-external-anthropic:Delete* ainda permite a exclusão da versão. UpdateSkillNegue CreateSkill também se precisar evitar qualquer mutação de habilidade.

Perfis de usuário

Ação Rotas autorizadas

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

Atenção

A correspondência de ações do IAM não diferencia maiúsculas de minúsculas. O caractere curinga aws-external-anthropic:*File corresponde a CreateFileGetFile, eDeleteFile, mas não corresponde ListFiles (o que termina em “arquivos”, não em “arquivo”). Também coincide demais comCreateUserProfile,GetUserProfile, e UpdateUserProfile porque “Perfil” termina em “arquivo”. Se você pretende conceder ou negar somente ações da API Files, enumere-as explicitamente (CreateFile,, GetFileListFiles,DeleteFile) em vez de usar um padrão de sufixo. *File

Agentes

Definições de agente para Claude Managed Agents.

Ação Rotas autorizadas

CreateAgent

Agente cria rotas

GetAgent

Rotas de leitura do agente

ListAgents

Rotas da lista de agentes

UpdateAgent

Rotas de atualização do agente

ArchiveAgent

rotas de arquivamento do agente

Sessões

Sessões do agente e histórico de eventos.

Ação Rotas autorizadas

CreateSession

Sessão: criar rotas

GetSession

Rotas de leitura da sessão

ListSessions

Rotas da lista de sessões

UpdateSession

Rotas de atualização da sessão

ArchiveSession

Rotas de arquivamento de

DeleteSession

Rotas de exclusão de sessão

Ambientes do

Configurações de contêiner de nuvem para sessões.

Ação Rotas autorizadas

CreateEnvironment

Ambiente: crie rotas

GetEnvironment

Rotas de leitura do ambiente

ListEnvironments

Rotas da lista de ambientes

UpdateEnvironment

Rotas de atualização do ambiente

ArchiveEnvironment

Rotas de arquivamento ambiental

DeleteEnvironment

Ambiente: excluir rotas

ProcessEnvironmentWork

Self-hosted rotas de trabalhadores ambientais

Cofres

Cofres de credenciais para autenticação de sessão.

Ação Rotas autorizadas

CreateVault

Vault cria rotas

GetVault

Rotas de leitura do Vault

ListVaults

Rotas da lista do Vault

UpdateVault

Rotas de atualização do Vault

ArchiveVault

Rotas de arquivamento do Vault

DeleteVault

Rotas de exclusão do Vault

nota

As operações do cofre são classificadas como eventos CloudTrail de gerenciamento (em vez de eventos de dados) porque os cofres contêm credenciais e se beneficiam do registro de auditoria padrão. Outras operações do Claude Managed Agents (agentes, sessões, ambientes, armazenamentos de memória) são eventos de dados.

Armazenamentos de memória

Memória persistente do agente.

Ação Rotas autorizadas

CreateMemoryStore

Armazenamento de memória: crie rotas

GetMemoryStore

Rotas de leitura do armazenamento de memória

ListMemoryStores

Rotas da lista de armazenamento de memória

UpdateMemoryStore

Rotas de atualização do armazenamento de memória

ArchiveMemoryStore

Rotas de arquivamento da memória

DeleteMemoryStore

Rotas de exclusão do armazenamento de memória

nota

GetMemoryStorelê o conteúdo da memória. O Get* caractere curinga em uma política gerenciada ou personalizada, portanto, concede acesso de leitura à memória. Políticas de escopo explícitas se o conteúdo da memória precisar ser restrito.

Webhooks

Notificações de eventos de ciclo de vida para sessões.

Ação Rotas autorizadas

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

Espaços de trabalho

Ação Rotas autorizadas

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

Um espaço de trabalho padrão é provisionado no momento da inscrição; consulte Espaços de trabalho.

Autenticação

Ação Rotas autorizadas

CallWithBearerToken

(none)

CallWithBearerTokené uma permissão da camada de autenticação que autoriza um principal a se autenticar por meio de uma chave de API (token do portador) em vez do AWS SigV4. Ele não mapeia para uma rota. Conceda-o junto com as ações mapeadas de rotas que você deseja que o detentor da chave da API execute.

Acesso ao console

Ação Rotas autorizadas

AssumeConsole

(none)

AssumeConsoleautoriza um diretor a abrir o console Claude para uma plataforma Claude no espaço de trabalho da AWS por meio do fluxo de federação do console da AWS. Ele não mapeia para uma rota. Conceda-o aos diretores que devem poder clicar em Abrir o console Claude na página de serviço da plataforma Claude na AWS no console da AWS. A chave de aws-external-anthropic:Capability condição na AssumeConsole ação controla qual recurso do console (desenvolvedor ou administrador) um diretor pode solicitar. Consulte as políticas do IAM para obter detalhes e como usar o Claude Console para o fluxo de login.

Atenção

aws-external-anthropic:AssumeConsoleemite uma sessão do Claude Console que dura até 12 horas, independente da duração da sessão do próprio chamador. Um chamador cuja sessão do IAM dura menos de 12 horas ainda pode obter uma sessão de console que exceda suas credenciais de origem. Restrinja essa permissão aos diretores que precisam de acesso ao Claude Console e revogue-a imediatamente quando não for mais necessária.

nota

As ações realizadas dentro do Claude Console após a federação não são registradas na AWS CloudTrail nem atribuíveis por meio do IAM. Isso inclui atividades globais no escopo do espaço de trabalho, como a visualização de relatórios de uso. Se você precisar de uma trilha de auditoria para a atividade do console, use os registros de auditoria disponíveis no Claude Console em vez CloudTrail de.

Route-to-action mapeamento

A tabela a seguir lista todas as rotas na plataforma Claude na AWS e a ação do IAM necessária para chamá-la. A ação do IAM da rota estável também autoriza solicitações que usam o anthropic-beta cabeçalho. CloudTrail classifica cada ação como um evento de dados (operações de alto volume no plano de dados) ou um evento de gerenciamento (operações no plano de controle).

Método Rota Ação do IAM CloudTrail tipo de evento

POST

/v1/messages

CreateInference

Dados

POST

/v1/messages/count_tokens

CountTokens

Dados

POST

/v1/messages/batches

CreateBatchInference

Dados

GET

/v1/messages/batches

ListBatchInferences

Dados

GET

/v1/messages/batches/{id}

GetBatchInference

Dados

GET

/v1/messages/batches/{id}/results

GetBatchInference

Dados

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

Dados

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

Dados

GET

/v1/models

ListModels

Dados

GET

/v1/models/{id}

GetModel

Dados

POST

/v1/files

CreateFile

Dados

GET

/v1/files

ListFiles

Dados

GET

/v1/files/{id}

GetFile

Dados

GET

/v1/files/{id}/content

GetFile

Dados

DELETE

/v1/files/{id}

DeleteFile

Dados

POST

/v1/skills

CreateSkill

Dados

GET

/v1/skills

ListSkills

Dados

GET

/v1/skills/{id}

GetSkill

Dados

DELETE

/v1/skills/{id}

DeleteSkill

Dados

POST

/v1/skills/{id}/versions

UpdateSkill

Dados

GET

/v1/skills/{id}/versions

GetSkill

Dados

GET

/v1/skills/{id}/versions/{version}

GetSkill

Dados

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

Dados

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

Dados

POST

/v1/user_profiles

CreateUserProfile

Dados

GET

/v1/user_profiles

ListUserProfiles

Dados

GET

/v1/user_profiles/{id}

GetUserProfile

Dados

POST

/v1/user_profiles/{id}

UpdateUserProfile

Dados

POST

/v1/organizations/workspaces

CreateWorkspace

Gerenciamento

GET

/v1/organizations/workspaces

ListWorkspaces

Gerenciamento

GET

/v1/organizations/workspaces/{id}

GetWorkspace

Gerenciamento

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

Gerenciamento

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

Gerenciamento

As rotas dos Agentes Gerenciados Claude (agentes, sessões, ambientes, cofres, armazenamentos de memória) seguem o mesmo padrão de rota para ação; para o mapeamento completo por rota, consulte a referência de ações do Anthropic IAM. As rotas do Vault são eventos de gerenciamento; as rotas do agente, da sessão, do ambiente e do armazenamento de memória são eventos de dados.

As rotas que não estão na plataforma Claude na AWS são negadas no gateway por padrão.

Consulte também