As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Ações do IAM para a plataforma Claude na AWS
Referência de ação do IAM para controlar o acesso à plataforma Claude na AWS por meio de políticas da AWS.
A Claude Platform na AWS usa o AWS IAM para controle de acesso. Cada rota de API é mapeada para uma ação do IAM no aws-external-anthropic namespace. Esta página lista todas as ações, as rotas autorizadas por cada ação e as políticas gerenciadas disponíveis para padrões de acesso comuns. Para configuração e autenticação da plataforma, consulte O que é a plataforma Claude na AWS? .
Detalhes do serviço
|
Prefixo do serviço IAM |
|
|
Resource types |
|
|
ARN do espaço de trabalho |
|
A região do ARN é sempre preenchida e corresponde à região à qual o espaço de trabalho está vinculado. O segmento do recurso é o ID do espaço de trabalho marcado (wrkspc_…), o mesmo valor que você passa no anthropic-workspace-id cabeçalho.
Ações
O serviço define 65 ações em 15 grupos. As ações seguem a VerbNoun convenção da AWS e usam a disciplina verbal para que os Get* List* curingas produzam um limite claro somente para leitura.
Inferência
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
Processamento em lotes
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Modelos da
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
Arquivos
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
nota
GetFileautoriza o download de metadados e conteúdo. Um diretor com acesso somente para leitura pode baixar bytes de arquivos, não apenas listar arquivos.
Habilidades
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
nota
A exclusão de uma versão de habilidade individual é mapeada paraUpdateSkill, nãoDeleteSkill. Uma política que nega aws-external-anthropic:Delete* ainda permite a exclusão da versão. UpdateSkillNegue CreateSkill também se precisar evitar qualquer mutação de habilidade.
Perfis de usuário
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Atenção
A correspondência de ações do IAM não diferencia maiúsculas de minúsculas. O caractere curinga aws-external-anthropic:*File corresponde a CreateFileGetFile, eDeleteFile, mas não corresponde ListFiles (o que termina em “arquivos”, não em “arquivo”). Também coincide demais comCreateUserProfile,GetUserProfile, e UpdateUserProfile porque “Perfil” termina em “arquivo”. Se você pretende conceder ou negar somente ações da API Files, enumere-as explicitamente (CreateFile,, GetFileListFiles,DeleteFile) em vez de usar um padrão de sufixo. *File
Agentes
Definições de agente para Claude Managed Agents
| Ação | Rotas autorizadas |
|---|---|
|
|
Agente cria rotas |
|
|
Rotas de leitura do agente |
|
|
Rotas da lista de agentes |
|
|
Rotas de atualização do agente |
|
|
rotas de arquivamento do agente |
Sessões
Sessões do agente e histórico de eventos.
| Ação | Rotas autorizadas |
|---|---|
|
|
Sessão: criar rotas |
|
|
Rotas de leitura da sessão |
|
|
Rotas da lista de sessões |
|
|
Rotas de atualização da sessão |
|
|
Rotas de arquivamento de |
|
|
Rotas de exclusão de sessão |
Ambientes do
Configurações de contêiner de nuvem para sessões.
| Ação | Rotas autorizadas |
|---|---|
|
|
Ambiente: crie rotas |
|
|
Rotas de leitura do ambiente |
|
|
Rotas da lista de ambientes |
|
|
Rotas de atualização do ambiente |
|
|
Rotas de arquivamento ambiental |
|
|
Ambiente: excluir rotas |
|
|
Self-hosted rotas de trabalhadores ambientais |
Cofres
Cofres de credenciais para autenticação de sessão.
| Ação | Rotas autorizadas |
|---|---|
|
|
Vault cria rotas |
|
|
Rotas de leitura do Vault |
|
|
Rotas da lista do Vault |
|
|
Rotas de atualização do Vault |
|
|
Rotas de arquivamento do Vault |
|
|
Rotas de exclusão do Vault |
nota
As operações do cofre são classificadas como eventos CloudTrail de gerenciamento (em vez de eventos de dados) porque os cofres contêm credenciais e se beneficiam do registro de auditoria padrão. Outras operações do Claude Managed Agents (agentes, sessões, ambientes, armazenamentos de memória) são eventos de dados.
Armazenamentos de memória
Memória persistente do agente.
| Ação | Rotas autorizadas |
|---|---|
|
|
Armazenamento de memória: crie rotas |
|
|
Rotas de leitura do armazenamento de memória |
|
|
Rotas da lista de armazenamento de memória |
|
|
Rotas de atualização do armazenamento de memória |
|
|
Rotas de arquivamento da memória |
|
|
Rotas de exclusão do armazenamento de memória |
nota
GetMemoryStorelê o conteúdo da memória. O Get* caractere curinga em uma política gerenciada ou personalizada, portanto, concede acesso de leitura à memória. Políticas de escopo explícitas se o conteúdo da memória precisar ser restrito.
Webhooks
Notificações de eventos de ciclo de vida para sessões.
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Espaços de trabalho
| Ação | Rotas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Um espaço de trabalho padrão é provisionado no momento da inscrição; consulte Espaços de trabalho.
Autenticação
| Ação | Rotas autorizadas |
|---|---|
|
|
(none) |
CallWithBearerTokené uma permissão da camada de autenticação que autoriza um principal a se autenticar por meio de uma chave de API (token do portador) em vez do AWS SigV4. Ele não mapeia para uma rota. Conceda-o junto com as ações mapeadas de rotas que você deseja que o detentor da chave da API execute.
Acesso ao console
| Ação | Rotas autorizadas |
|---|---|
|
|
(none) |
AssumeConsoleautoriza um diretor a abrir o console Claude para uma plataforma Claude no espaço de trabalho da AWS por meio do fluxo de federação do console da AWS. Ele não mapeia para uma rota. Conceda-o aos diretores que devem poder clicar em Abrir o console Claude na página de serviço da plataforma Claude na AWS no console da AWS. A chave de aws-external-anthropic:Capability condição na AssumeConsole ação controla qual recurso do console (desenvolvedor ou administrador) um diretor pode solicitar. Consulte as políticas do IAM para obter detalhes e como usar o Claude Console para o fluxo de login.
Atenção
aws-external-anthropic:AssumeConsoleemite uma sessão do Claude Console que dura até 12 horas, independente da duração da sessão do próprio chamador. Um chamador cuja sessão do IAM dura menos de 12 horas ainda pode obter uma sessão de console que exceda suas credenciais de origem. Restrinja essa permissão aos diretores que precisam de acesso ao Claude Console e revogue-a imediatamente quando não for mais necessária.
nota
As ações realizadas dentro do Claude Console após a federação não são registradas na AWS CloudTrail nem atribuíveis por meio do IAM. Isso inclui atividades globais no escopo do espaço de trabalho, como a visualização de relatórios de uso. Se você precisar de uma trilha de auditoria para a atividade do console, use os registros de auditoria disponíveis no Claude Console em vez CloudTrail de.
Route-to-action mapeamento
A tabela a seguir lista todas as rotas na plataforma Claude na AWS e a ação do IAM necessária para chamá-la. A ação do IAM da rota estável também autoriza solicitações que usam o anthropic-beta cabeçalho. CloudTrail classifica cada ação como um evento de dados (operações de alto volume no plano de dados) ou um evento de gerenciamento (operações no plano de controle).
| Método | Rota | Ação do IAM | CloudTrail tipo de evento |
|---|---|---|---|
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Dados |
|
|
|
|
Gerenciamento |
|
|
|
|
Gerenciamento |
|
|
|
|
Gerenciamento |
|
|
|
|
Gerenciamento |
|
|
|
|
Gerenciamento |
As rotas dos Agentes Gerenciados Claude (agentes, sessões, ambientes, cofres, armazenamentos de memória) seguem o mesmo padrão de rota para ação; para o mapeamento completo por rota, consulte a referência de ações do Anthropic IAM.
As rotas que não estão na plataforma Claude na AWS são negadas no gateway por padrão.
Consulte também
-
Políticas do IAM, por exemplo, políticas e políticas gerenciadas
-
Guia do usuário do AWS IAM para sintaxe de políticas e lógica de avaliação do IAM
-
Guia CloudTrail do usuário da AWS para configuração de registros de auditoria