

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS 上 Claude 平台的 IAM 動作
<a name="iam-actions"></a>

 *透過 AWS 政策控制對 AWS 上 Claude 平台存取的 IAM 動作參考。*

AWS 上的 Claude 平台使用 AWS IAM 進行存取控制。每個 API 路由都會映射到 `aws-external-anthropic` 命名空間中的 IAM 動作。此頁面列出所有動作、每個動作授權的路由，以及可用於常見存取模式的受管政策。如需平台設定和身分驗證，請參閱[什麼是 AWS 上的 Claude 平台？](welcome.md)。

## 服務詳細資訊
<a name="_service_details"></a>


|  |  | 
| --- |--- |
|  **IAM 服務字首**  |  `aws-external-anthropic`  | 
|  **資源類型**  |  `workspace`  | 
|  **工作區 ARN**  |  `arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}`  | 

ARN 區域一律會填入，並與工作區繫結的區域相符。資源區段是已標記的工作區 ID (`wrkspc_…​`)，與您在 `anthropic-workspace-id` 標頭中傳遞的值相同。

## 動作
<a name="_actions"></a>

此服務在 15 個群組中定義 65 個動作。動作遵循 AWS `VerbNoun`慣例並使用動詞紀律，讓 `Get*`和 `List*` 萬用字元產生乾淨的唯讀界限。

### Inference
<a name="_inference"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateInference`  |  `POST /v1/messages`  | 
|  `CountTokens`  |  `POST /v1/messages/count_tokens`  | 

### 批次處理
<a name="_batch_processing"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateBatchInference`  |  `POST /v1/messages/batches`  | 
|  `GetBatchInference`  |  `GET /v1/messages/batches/{id}` `GET /v1/messages/batches/{id}/results`  | 
|  `ListBatchInferences`  |  `GET /v1/messages/batches`  | 
|  `CancelBatchInference`  |  `POST /v1/messages/batches/{id}/cancel`  | 
|  `DeleteBatchInference`  |  `DELETE /v1/messages/batches/{id}`  | 

###   模型
<a name="_models"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `GetModel`  |  `GET /v1/models/{id}`  | 
|  `ListModels`  |  `GET /v1/models`  | 

### 檔案
<a name="_files"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateFile`  |  `POST /v1/files`  | 
|  `GetFile`  |  `GET /v1/files/{id}` `GET /v1/files/{id}/content`  | 
|  `ListFiles`  |  `GET /v1/files`  | 
|  `DeleteFile`  |  `DELETE /v1/files/{id}`  | 

**注意**  
 `GetFile` 同時授權中繼資料和內容下載。具有唯讀存取權的主體可以下載檔案位元組，而不只是列出檔案。

### 技能
<a name="_skills"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateSkill`  |  `POST /v1/skills`  | 
|  `GetSkill`  |  `GET /v1/skills/{id}` `GET /v1/skills/{id}/versions` `GET /v1/skills/{id}/versions/{version}` `GET /v1/skills/{id}/versions/{version}/content`  | 
|  `ListSkills`  |  `GET /v1/skills`  | 
|  `UpdateSkill`  |  `POST /v1/skills/{id}/versions` `DELETE /v1/skills/{id}/versions/{version}`  | 
|  `DeleteSkill`  |  `DELETE /v1/skills/{id}`  | 

**注意**  
刪除個別技能版本會映射至 `UpdateSkill`，而非 `DeleteSkill`。拒絕的政策`aws-external-anthropic:Delete*`仍然允許版本刪除。如果您需要防止任何技能變動，請拒絕 `CreateSkill` `UpdateSkill`和 。

### 使用者設定檔
<a name="_user_profiles"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateUserProfile`  |  `POST /v1/user_profiles`  | 
|  `GetUserProfile`  |  `GET /v1/user_profiles/{id}`  | 
|  `ListUserProfiles`  |  `GET /v1/user_profiles`  | 
|  `UpdateUserProfile`  |  `POST /v1/user_profiles/{id}`  | 

**警告**  
IAM 動作比對不區分大小寫。萬用字元`aws-external-anthropic:*File`符合 `CreateFile`、 `GetFile`和 `DeleteFile`，但不符合 `ListFiles`（以「檔案」結尾，而非「檔案」)。它也會過度比對 `CreateUserProfile`、 和 `GetUserProfile`，`UpdateUserProfile`因為 "Profile" 結尾為 "file"。如果您打算僅授予或拒絕檔案 API 動作，請明確列舉它們 (`CreateFile`、`GetFile`、`ListFiles`、`DeleteFile`)，而不是使用`*File`尾碼模式。

### 客服人員
<a name="_agents"></a>

[Claude Managed Agents 的代理](https://platform.claude.com/docs/en/agents-and-tools/agent-skills/overview)程式定義。


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateAgent`  | 客服人員建立路由 | 
|  `GetAgent`  | 客服人員讀取路由 | 
|  `ListAgents`  | 客服人員清單路由 | 
|  `UpdateAgent`  | 客服人員更新路由 | 
|  `ArchiveAgent`  | 代理程式封存路由 | 

### 工作階段
<a name="_sessions"></a>

客服人員工作階段和事件歷史記錄。


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateSession`  | 工作階段建立路由 | 
|  `GetSession`  | 工作階段讀取路由 | 
|  `ListSessions`  | 工作階段清單路由 | 
|  `UpdateSession`  | 工作階段更新路由 | 
|  `ArchiveSession`  | 工作階段封存路由 | 
|  `DeleteSession`  | 工作階段刪除路由 | 

### 環境
<a name="_environments"></a>

工作階段的雲端容器組態。


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateEnvironment`  | 環境建立路由 | 
|  `GetEnvironment`  | 環境讀取路由 | 
|  `ListEnvironments`  | 環境清單路由 | 
|  `UpdateEnvironment`  | 環境更新路由 | 
|  `ArchiveEnvironment`  | 環境封存路由 | 
|  `DeleteEnvironment`  | 環境刪除路由 | 
|  `ProcessEnvironmentWork`  | 自我託管環境工作者路由 | 

### 保存庫
<a name="_vaults"></a>

工作階段身分驗證的登入資料保存庫。


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateVault`  | 保存庫建立路由 | 
|  `GetVault`  | 保存庫讀取路由 | 
|  `ListVaults`  | 保存庫清單路由 | 
|  `UpdateVault`  | 保存庫更新路由 | 
|  `ArchiveVault`  | 保存庫封存路由 | 
|  `DeleteVault`  | 保存庫刪除路由 | 

**注意**  
保存庫操作會分類為 CloudTrail 管理事件 （而非資料事件），因為保存庫會保留登入資料，並受益於預設的稽核記錄。其他 Claude Managed Agents 操作 （代理程式、工作階段、環境、記憶體存放區） 是資料事件。

### 記憶體存放區
<a name="_memory_stores"></a>

持久性代理程式記憶體。


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateMemoryStore`  | 記憶體存放區建立路由 | 
|  `GetMemoryStore`  | 記憶體存放區讀取路由 | 
|  `ListMemoryStores`  | 記憶體存放區清單路由 | 
|  `UpdateMemoryStore`  | 記憶體存放區更新路由 | 
|  `ArchiveMemoryStore`  | 記憶體存放區封存路由 | 
|  `DeleteMemoryStore`  | 記憶體存放區刪除路由 | 

**注意**  
 `GetMemoryStore` 會讀取記憶體內容。因此，受管或自訂政策中的`Get*`萬用字元會授予記憶體讀取存取權。如果必須限制記憶體內容，請明確範圍政策。

### Webhooks
<a name="_webhooks"></a>

工作階段的生命週期事件通知。


| Action | 已授權的路由 | 
| --- | --- | 
|  `ListWebhooks`  |  `GET /v1/webhooks`  | 
|  `GetWebhook`  |  `GET /v1/webhooks/{webhook_endpoint_id}`  | 
|  `CreateWebhook`  |  `POST /v1/webhooks`  | 
|  `UpdateWebhook`  |  `POST /v1/webhooks/{webhook_endpoint_id}`  | 
|  `DeleteWebhook`  |  `DELETE /v1/webhooks/{webhook_endpoint_id}`  | 
|  `RotateWebhookSecret`  |  `POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret`  | 

### 工作區
<a name="_workspaces"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CreateWorkspace`  |  `POST /v1/organizations/workspaces`  | 
|  `GetWorkspace`  |  `GET /v1/organizations/workspaces/{id}`  | 
|  `ListWorkspaces`  |  `GET /v1/organizations/workspaces`  | 
|  `UpdateWorkspace`  |  `POST /v1/organizations/workspaces/{id}`  | 
|  `ArchiveWorkspace`  |  `POST /v1/organizations/workspaces/{id}/archive`  | 

預設工作區是在註冊時佈建；請參閱[工作區](workspaces.md)。

### 身分驗證
<a name="_authentication"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `CallWithBearerToken`  | (無) | 

 `CallWithBearerToken` 是一種身分驗證層許可，可授權委託人透過 API 金鑰 （承載字符） 而非 AWS SigV4 進行身分驗證。它不會映射到路由。將其與您希望 API 金鑰持有者執行的路由映射動作一起授予。

### 主控台存取
<a name="_console_access"></a>


| Action | 已授權的路由 | 
| --- | --- | 
|  `AssumeConsole`  | (無) | 

 `AssumeConsole` 授權委託人透過 AWS 主控台聯合流程，為 AWS 工作區上的 Claude 平台開啟 Claude 主控台。它不會映射到路由。將其授予應能夠在 AWS **主控台的 Claude 平台上按一下 Open** Claude Console 的主體。`AssumeConsole` 動作上的`aws-external-anthropic:Capability`條件索引鍵可控制主體可以請求的主控台功能 （開發人員或管理員）。如需詳細資訊，請參閱 [IAM 政策](iam-policies.md)和[使用 Claude 主控台](console.md)進行登入流程。

**警告**  
 `aws-external-anthropic:AssumeConsole` 會發出持續長達 12 小時的 Claude Console 工作階段，與發起人自己的工作階段持續時間無關。IAM 工作階段少於 12 小時的發起人仍然可以取得其來源登入資料過期的主控台工作階段。將此許可限制為需要 Claude Console 存取的主體，並在不再需要時立即將其撤銷。

**注意**  
聯合之後在 Claude 主控台內執行的動作不會記錄在 AWS CloudTrail 中或透過 IAM 歸因。這包括全域工作區範圍的活動，例如檢視用量報告。如果您需要主控台活動的稽核線索，請使用 Claude Console 中提供的稽核日誌，而不是 CloudTrail。

## Route-to-action映射
<a name="_route_to_action_mapping"></a>

下表列出 AWS 上 Claude 平台上的每個路由，以及呼叫它所需的 IAM 動作。穩定路由的 IAM 動作也會授權使用 `anthropic-beta`標頭的請求。CloudTrail 會將每個動作分類為資料事件 （大量、資料平面操作） 或管理事件 （控制平面操作）。


| Method | 路由 | IAM 動作 | CloudTrail 事件類型 | 
| --- | --- | --- | --- | 
|  `POST`  |  `/v1/messages`  |  `CreateInference`  | 資料 | 
|  `POST`  |  `/v1/messages/count_tokens`  |  `CountTokens`  | 資料 | 
|  `POST`  |  `/v1/messages/batches`  |  `CreateBatchInference`  | 資料 | 
|  `GET`  |  `/v1/messages/batches`  |  `ListBatchInferences`  | 資料 | 
|  `GET`  |  `/v1/messages/batches/{id}`  |  `GetBatchInference`  | 資料 | 
|  `GET`  |  `/v1/messages/batches/{id}/results`  |  `GetBatchInference`  | 資料 | 
|  `POST`  |  `/v1/messages/batches/{id}/cancel`  |  `CancelBatchInference`  | 資料 | 
|  `DELETE`  |  `/v1/messages/batches/{id}`  |  `DeleteBatchInference`  | 資料 | 
|  `GET`  |  `/v1/models`  |  `ListModels`  | 資料 | 
|  `GET`  |  `/v1/models/{id}`  |  `GetModel`  | 資料 | 
|  `POST`  |  `/v1/files`  |  `CreateFile`  | 資料 | 
|  `GET`  |  `/v1/files`  |  `ListFiles`  | 資料 | 
|  `GET`  |  `/v1/files/{id}`  |  `GetFile`  | 資料 | 
|  `GET`  |  `/v1/files/{id}/content`  |  `GetFile`  | 資料 | 
|  `DELETE`  |  `/v1/files/{id}`  |  `DeleteFile`  | 資料 | 
|  `POST`  |  `/v1/skills`  |  `CreateSkill`  | 資料 | 
|  `GET`  |  `/v1/skills`  |  `ListSkills`  | 資料 | 
|  `GET`  |  `/v1/skills/{id}`  |  `GetSkill`  | 資料 | 
|  `DELETE`  |  `/v1/skills/{id}`  |  `DeleteSkill`  | 資料 | 
|  `POST`  |  `/v1/skills/{id}/versions`  |  `UpdateSkill`  | 資料 | 
|  `GET`  |  `/v1/skills/{id}/versions`  |  `GetSkill`  | 資料 | 
|  `GET`  |  `/v1/skills/{id}/versions/{version}`  |  `GetSkill`  | 資料 | 
|  `GET`  |  `/v1/skills/{id}/versions/{version}/content`  |  `GetSkill`  | 資料 | 
|  `DELETE`  |  `/v1/skills/{id}/versions/{version}`  |  `UpdateSkill`  | 資料 | 
|  `POST`  |  `/v1/user_profiles`  |  `CreateUserProfile`  | 資料 | 
|  `GET`  |  `/v1/user_profiles`  |  `ListUserProfiles`  | 資料 | 
|  `GET`  |  `/v1/user_profiles/{id}`  |  `GetUserProfile`  | 資料 | 
|  `POST`  |  `/v1/user_profiles/{id}`  |  `UpdateUserProfile`  | 資料 | 
|  `POST`  |  `/v1/organizations/workspaces`  |  `CreateWorkspace`  | 管理 | 
|  `GET`  |  `/v1/organizations/workspaces`  |  `ListWorkspaces`  | 管理 | 
|  `GET`  |  `/v1/organizations/workspaces/{id}`  |  `GetWorkspace`  | 管理 | 
|  `POST`  |  `/v1/organizations/workspaces/{id}`  |  `UpdateWorkspace`  | 管理 | 
|  `POST`  |  `/v1/organizations/workspaces/{id}/archive`  |  `ArchiveWorkspace`  | 管理 | 

Claude Managed Agents 路由 （代理程式、工作階段、環境、保存庫、記憶體存放區） 遵循相同的route-to-action模式；如需完整的每個路由映射，請參閱 [Anthropic IAM 動作參考](https://platform.claude.com/docs/en/api/claude-platform-on-aws-iam-actions)。保存庫路由是管理事件；客服人員、工作階段、環境和記憶體存放區路由是資料事件。

閘道預設會拒絕 AWS 上不在 Claude 平台上的路由。

## 另請參閱
<a name="_see_also"></a>
+  [IAM 政策](iam-policies.md)，例如 政策和 受管政策
+  IAM 政策語法和評估邏輯的 [AWS IAM 使用者指南](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html) 
+  稽核記錄組態的 [AWS CloudTrail 使用者指南](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/) 