View a markdown version of this page

Tratamiento de las claves de API de Amazon Bedrock comprometidas de larga y corta duración - Amazon Bedrock

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Tratamiento de las claves de API de Amazon Bedrock comprometidas de larga y corta duración

Si su clave de API se ve comprometida, debe revocar los permisos para usarla. Existen varios métodos que puede utilizar para revocar los permisos de una clave de API de Amazon Bedrock:

  • En el caso de las claves de API de Amazon Bedrock de larga duración UpdateServiceSpecificCredential ResetServiceSpecificCredential, puede usar los permisos o DeleteServiceSpecificCredential revocarlos de las siguientes maneras:

    • Establezca el estado de la clave como inactiva. Puede reactivarla más adelante.

    • Restablezca la clave. Esta acción genera una nueva contraseña para la clave.

    • Elimine la clave de forma permanente.

    nota

    Para llevar a cabo estas acciones a través de la API, debe autenticarse con AWS credenciales y no con una clave de API de Amazon Bedrock.

  • Para las claves de API de Amazon Bedrock de corta y larga duración, puede asociar políticas de IAM para revocar los permisos.

nota

No puede desactivar, restablecer ni eliminar una clave de API individual de Amazon Bedrock a corto plazo. La consola de Amazon Bedrock no incluye las claves a corto plazo una vez generadas ni proporciona acciones de revocación para ellas. Una clave a corto plazo es una URL prefirmada que hereda las credenciales y el vencimiento de la sesión que la generó. Para evitar su uso antes de que caduque la clave, consulte Invalida una sesión de IAM o. Denegación a una identidad de la capacidad de realizar llamadas con una clave de API de Amazon Bedrock Estos controles afectan a la sesión o identidad generadoras, no solo a una clave a corto plazo.

Cambio del estado de una clave de API de Amazon Bedrock de larga duración

Si necesita impedir que una clave se utilice temporalmente, desactívela. Cuando esté listo para volver a utilizarla, actívela de nuevo.

Elija la pestaña del método que prefiera y siga estos pasos:

Console
Cómo desactivar una clave
  1. Inicie sesión Consola de administración de AWS con una identidad de IAM que tenga permisos para usar la consola de Amazon Bedrock. A continuación, abra la consola de Amazon Bedrock en. https://console.aws.amazon.com/bedrock

  2. En el panel de navegación izquierdo, seleccione Claves de API.

  3. En la sección Long-term de claves de API, elija una clave cuyo estado sea Inactivo.

  4. Elija Acciones.

  5. Seleccione Deactivate (Desactivar).

  6. Para confirmarlo, seleccione Desactivar la clave de API. El estado de la clave cambia a Inactivo.

Cómo reactivar una clave
  1. Inicie sesión Consola de administración de AWS con una identidad de IAM que tenga permisos para usar la consola de Amazon Bedrock. A continuación, abra la consola de Amazon Bedrock en. https://console.aws.amazon.com/bedrock

  2. En el panel de navegación izquierdo, seleccione Claves de API.

  3. En la sección Long-term de claves de API, elija una clave cuyo estado sea Inactivo.

  4. Elija Acciones.

  5. Seleccione Activar.

  6. Para confirmarlo, seleccione Activar la clave API. El estado de la clave cambia a Activo.

Python

Para desactivar una clave mediante la API, envía una UpdateServiceSpecificCredential solicitud con un punto final de IAM y especifícalo como. Status Inactive Puedes usar el siguiente fragmento de código para desactivar una clave y sustituirla por el valor devuelto ${ServiceSpecificCredentialId} al crear la clave.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Inactive" )

Para reactivar una clave mediante la API, envía una UpdateServiceSpecificCredential solicitud con un punto final de IAM y especifícalo como. Status Active Puedes usar el siguiente fragmento de código para reactivar una clave y sustituirla por ${ServiceSpecificCredentialId} el valor devuelto al crear la clave.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Active" )

Restablecimiento de una clave de API de Amazon Bedrock de larga duración

Si el valor de su clave se ha visto comprometido o ya no tiene la clave, restablézcala. La clave no debe haber caducado todavía. Si ya ha caducado, elimínela y cree una nueva.

Elija la pestaña del método que prefiera y siga estos pasos:

Console
Cómo restablecer una clave
  1. Inicie sesión Consola de administración de AWS con una identidad de IAM que tenga permisos para usar la consola de Amazon Bedrock. A continuación, abra la consola de Amazon Bedrock en. https://console.aws.amazon.com/bedrock

  2. En el panel de navegación izquierdo, seleccione Claves de API.

  3. En la sección Long-term de claves de API, elija una clave.

  4. Elija Acciones.

  5. Seleccione Restablecer clave.

  6. Seleccione Siguiente.

Python

Para restablecer una clave mediante la API, envía una ResetServiceSpecificCredential solicitud con un punto final de IAM. Puedes usar el siguiente fragmento de código para restablecer una clave y sustituirla por ${ServiceSpecificCredentialId} el valor devuelto al crear la clave.

import boto3 iam_client = boto3.client("iam") iam_client.reset_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Eliminación de una clave de API de Amazon Bedrock de larga duración

Si ya no necesita una clave o ha caducado, elimínela.

Elija la pestaña del método que prefiera y siga estos pasos:

Console
Eliminación de una clave
  1. Inicie sesión Consola de administración de AWS con una identidad de IAM que tenga permisos para usar la consola de Amazon Bedrock. A continuación, abra la consola de Amazon Bedrock en. https://console.aws.amazon.com/bedrock

  2. En el panel de navegación izquierdo, seleccione Claves de API.

  3. En la sección Long-term de claves de API, elija una clave.

  4. Elija Acciones.

  5. Seleccione Eliminar.

  6. Confirme la eliminación.

Una clave de API está vinculada a un usuario de IAM

Al eliminar esta clave de API, no se elimina al usuario de IAM que se creó con esta clave como propietario. Puedes eliminar al usuario de IAM de la consola de IAM en el siguiente paso.

Python

Para eliminar una clave mediante la API, envía una DeleteServiceSpecificCredential solicitud con un punto final de IAM. Puedes usar el siguiente fragmento de código para eliminar una clave y ${ServiceSpecificCredentialId} reemplazarla por el valor devuelto al crear la clave.

import boto3 iam_client = boto3.client("iam") iam_client.delete_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Asociación de políticas de IAM para eliminar los permisos de uso de una clave de API de Amazon Bedrock

En esta sección se proporcionan algunas políticas de IAM que puede utilizar para restringir el acceso a una clave de API de Amazon Bedrock.

Denegación a una identidad de la capacidad de realizar llamadas con una clave de API de Amazon Bedrock

Para evitar por completo que una identidad realice llamadas con una clave de API de Amazon Bedrock, debe denegar las dos acciones siguientes:

  • bedrock:CallWithBearerToken— Controla el uso de la clave de API a través del punto final de Amazon Bedrock.

  • bedrock-mantle:CallWithBearerToken— Controla el uso de las claves de API a través del punto de enlace de Amazon Bedrock Mantle.

importante

La denegación únicamente bedrock:CallWithBearerToken no impide el uso de la clave de API a través del punto de enlace de Mantle. También debes negarte bedrock-mantle:CallWithBearerToken para bloquear por completo el uso de las claves de API.

Para evitar que una identidad realice llamadas con una clave de API, adjunta una política de IAM sobre la identidad en función del tipo de clave:

  • Long-term clave: adjunte la política al usuario de IAM asociado a la clave.

  • Short-term clave: adjunte la política a la identidad de IAM utilizada para generar la clave.

La política de IAM que puede asociar a la identidad de IAM es la siguiente:

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } }

Invalida una sesión de IAM

Si una clave de corta duración se ve comprometida, puede impedir su uso invalidando la sesión que se utilizó para generar la clave. Para invalidar la sesión, adjunte la siguiente política a la identidad de IAM que generó la clave. 2014-05-07T23:47:00ZSustitúyala por la hora a partir de la cual deseas invalidar la sesión.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": "*", "Resource": "*", "Condition": { "DateLessThan": {"aws:TokenIssueTime": "2014-05-07T23:47:00Z"} } } }