Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Tratamiento de las claves de API de Amazon Bedrock comprometidas de larga y corta duración
Si su clave de API se ve comprometida, debe revocar los permisos para usarla. Existen varios métodos que puede utilizar para revocar los permisos de una clave de API de Amazon Bedrock:
-
En el caso de las claves de API de Amazon Bedrock de larga duración UpdateServiceSpecificCredential ResetServiceSpecificCredential, puede usar los permisos o DeleteServiceSpecificCredential revocarlos de las siguientes maneras:
-
Establezca el estado de la clave como inactiva. Puede reactivarla más adelante.
-
Restablezca la clave. Esta acción genera una nueva contraseña para la clave.
-
Elimine la clave de forma permanente.
nota
Para llevar a cabo estas acciones a través de la API, debe autenticarse con AWS credenciales y no con una clave de API de Amazon Bedrock.
-
-
Para las claves de API de Amazon Bedrock de corta y larga duración, puede asociar políticas de IAM para revocar los permisos.
nota
No puede desactivar, restablecer ni eliminar una clave de API individual de Amazon Bedrock a corto plazo. La consola de Amazon Bedrock no incluye las claves a corto plazo una vez generadas ni proporciona acciones de revocación para ellas. Una clave a corto plazo es una URL prefirmada que hereda las credenciales y el vencimiento de la sesión que la generó. Para evitar su uso antes de que caduque la clave, consulte Invalida una sesión de IAM o. Denegación a una identidad de la capacidad de realizar llamadas con una clave de API de Amazon Bedrock Estos controles afectan a la sesión o identidad generadoras, no solo a una clave a corto plazo.
Temas
Cambio del estado de una clave de API de Amazon Bedrock de larga duración
Si necesita impedir que una clave se utilice temporalmente, desactívela. Cuando esté listo para volver a utilizarla, actívela de nuevo.
Elija la pestaña del método que prefiera y siga estos pasos:
Restablecimiento de una clave de API de Amazon Bedrock de larga duración
Si el valor de su clave se ha visto comprometido o ya no tiene la clave, restablézcala. La clave no debe haber caducado todavía. Si ya ha caducado, elimínela y cree una nueva.
Elija la pestaña del método que prefiera y siga estos pasos:
Eliminación de una clave de API de Amazon Bedrock de larga duración
Si ya no necesita una clave o ha caducado, elimínela.
Elija la pestaña del método que prefiera y siga estos pasos:
Asociación de políticas de IAM para eliminar los permisos de uso de una clave de API de Amazon Bedrock
En esta sección se proporcionan algunas políticas de IAM que puede utilizar para restringir el acceso a una clave de API de Amazon Bedrock.
Denegación a una identidad de la capacidad de realizar llamadas con una clave de API de Amazon Bedrock
Para evitar por completo que una identidad realice llamadas con una clave de API de Amazon Bedrock, debe denegar las dos acciones siguientes:
-
bedrock:CallWithBearerToken— Controla el uso de la clave de API a través del punto final de Amazon Bedrock. -
bedrock-mantle:CallWithBearerToken— Controla el uso de las claves de API a través del punto de enlace de Amazon Bedrock Mantle.
importante
La denegación únicamente bedrock:CallWithBearerToken no impide el uso de la clave de API a través del punto de enlace de Mantle. También debes negarte bedrock-mantle:CallWithBearerToken para bloquear por completo el uso de las claves de API.
Para evitar que una identidad realice llamadas con una clave de API, adjunta una política de IAM sobre la identidad en función del tipo de clave:
-
Long-term clave: adjunte la política al usuario de IAM asociado a la clave.
-
Short-term clave: adjunte la política a la identidad de IAM utilizada para generar la clave.
La política de IAM que puede asociar a la identidad de IAM es la siguiente:
Invalida una sesión de IAM
Si una clave de corta duración se ve comprometida, puede impedir su uso invalidando la sesión que se utilizó para generar la clave. Para invalidar la sesión, adjunte la siguiente política a la identidad de IAM que generó la clave. 2014-05-07T23:47:00ZSustitúyala por la hora a partir de la cual deseas invalidar la sesión.