View a markdown version of this page

Acciones de IAM para la plataforma Claude en AWS - Plataforma Claude en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acciones de IAM para la plataforma Claude en AWS

Referencia de acción de IAM para controlar el acceso a la plataforma Claude en AWS a través de las políticas de AWS.

La plataforma Claude en AWS utiliza AWS IAM para el control de acceso. Cada ruta de la API se asigna a una acción de IAM en el aws-external-anthropic espacio de nombres. En esta página se enumeran todas las acciones, las rutas que cada acción autoriza y las políticas gestionadas disponibles para los patrones de acceso comunes. Para obtener información sobre la configuración y la autenticación de la plataforma, consulte ¿Qué es la plataforma Claude en AWS? .

Detalles del servicio

prefijo del servicio IAM

aws-external-anthropic

Tipos de recurso

workspace

ARN del espacio de trabajo

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

La región ARN siempre se rellena y coincide con la región a la que está enlazado el espacio de trabajo. El segmento de recursos es el identificador del espacio de trabajo etiquetado (wrkspc_…​), el mismo valor que se introduce en el anthropic-workspace-id encabezado.

Acciones

El servicio define 65 acciones en 15 grupos. Las acciones siguen la VerbNoun convención de AWS y utilizan la disciplina verbal para queGet*, junto con los List* comodines, se establezca un límite limpio de solo lectura.

Inferencia

Action Rutas autorizadas

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Procesamiento por lotes

Action Rutas autorizadas

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

Modelos

Action Rutas autorizadas

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

Archivos

Action Rutas autorizadas

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

nota

GetFileautoriza la descarga de metadatos y contenido. Un director con acceso de solo lectura puede descargar bytes de archivos, no solo archivos de listas.

Habilidades

Action Rutas autorizadas

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

nota

Eliminar una versión de habilidad individual corresponde aUpdateSkill, noDeleteSkill. Una política que deniegue aws-external-anthropic:Delete* aún permite eliminar una versión. UpdateSkillCreateSkillNiégalo y también si necesitas evitar cualquier mutación de habilidad.

Perfiles de usuario

Action Rutas autorizadas

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

aviso

La coincidencia de acciones de IAM no distingue entre mayúsculas y minúsculas. El comodín aws-external-anthropic:*File coincide con CreateFileGetFile, yDeleteFile, pero no coincide ListFiles (lo que termina en «archivos», no en «archivo»). También coincide en exceso CreateUserProfileGetUserProfile, y UpdateUserProfile porque «Perfil» termina en «archivo». Si pretendes conceder o denegar únicamente acciones de la API de Files, enuméralas de forma explícita (CreateFile,, GetFileListFiles,DeleteFile) en lugar de utilizar un patrón de *File sufijos.

Agentes

Definiciones de agentes para Claude Managed Agents.

Action Rutas autorizadas

CreateAgent

El agente crea rutas

GetAgent

El agente lee las rutas

ListAgents

Rutas de la lista de agentes

UpdateAgent

Rutas de actualización de agentes

ArchiveAgent

Rutas de archivo de agentes

Sesiones

Historial de eventos y sesiones de los agentes.

Action Rutas autorizadas

CreateSession

Sesión: crear rutas

GetSession

Rutas de lectura de sesión

ListSessions

Rutas de la lista de sesiones

UpdateSession

Rutas de actualización de sesiones

ArchiveSession

Rutas de archivo de sesiones

DeleteSession

Rutas de eliminación de sesiones

Entornos

Configuraciones de contenedores en la nube para sesiones.

Action Rutas autorizadas

CreateEnvironment

Medio ambiente: crea rutas

GetEnvironment

El entorno lee las rutas

ListEnvironments

Rutas de la lista de entornos

UpdateEnvironment

Rutas de actualización del entorno

ArchiveEnvironment

Rutas de archivo ambiental

DeleteEnvironment

Entorno: eliminar rutas

ProcessEnvironmentWork

Self-hosted rutas de trabajadores del medio ambiente

Almacenes

Bóvedas de credenciales para la autenticación de sesiones.

Action Rutas autorizadas

CreateVault

Crea rutas en Vault

GetVault

Vault lee las rutas

ListVaults

Lista de rutas de Vault

UpdateVault

Rutas de actualización de Vault

ArchiveVault

Rutas de archivo de Vault

DeleteVault

Vault elimina rutas

nota

Las operaciones de Vault se clasifican como eventos de CloudTrail administración (en lugar de eventos de datos) porque los almacenes contienen credenciales y se benefician del registro de auditoría predeterminado. Otras operaciones de Claude Managed Agents (agentes, sesiones, entornos, almacenes de memoria) son eventos de datos.

Almacenes de memoria

Memoria de agente persistente.

Action Rutas autorizadas

CreateMemoryStore

Almacena memoria para crear rutas

GetMemoryStore

Almacena en memoria las rutas de lectura

ListMemoryStores

Almacena en memoria las rutas de la lista

UpdateMemoryStore

Rutas de actualización del almacén de memoria

ArchiveMemoryStore

Rutas de archivo del almacén de memoria

DeleteMemoryStore

Almacena en memoria las rutas de eliminación

nota

GetMemoryStorelee el contenido de la memoria. Por lo tanto, el Get* comodín de una política gestionada o personalizada concede acceso de lectura a la memoria. Limite las políticas de forma explícita si el contenido de la memoria debe restringirse.

Webhooks

Notificaciones de eventos del ciclo de vida de las sesiones.

Action Rutas autorizadas

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

Espacios de trabajo

Action Rutas autorizadas

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

Al registrarse, se aprovisiona un espacio de trabajo predeterminado; consulte Espacios de trabajo.

Autenticación

Action Rutas autorizadas

CallWithBearerToken

(ninguno)

CallWithBearerTokenes un permiso de capa de autenticación que autoriza a un principal a autenticarse mediante una clave de API (token de portador) en lugar de mediante AWS SigV4. No se asigna a una ruta. Ofrézcala junto con las acciones del mapa de rutas que deseas que realice el titular de la clave de la API.

Acceso a la consola

Action Rutas autorizadas

AssumeConsole

(ninguno)

AssumeConsoleautoriza a un director a abrir la consola Claude para una plataforma Claude en el espacio de trabajo de AWS mediante el flujo de federación de consolas de AWS. No se asigna a una ruta. Ofrézcalo a los directores que deberían poder hacer clic en Abrir la consola Claude en la página de servicios de la plataforma Claude en AWS de la consola de AWS. La clave de aws-external-anthropic:Capability condición de la AssumeConsole acción controla qué capacidad de consola (desarrollador o administrador) puede solicitar un director. Consulte las políticas de IAM para obtener más información y cómo usar la consola Claude para conocer el flujo de inicio de sesión.

aviso

aws-external-anthropic:AssumeConsoleemite una sesión de Claude Console que dura hasta 12 horas, independientemente de la duración de la sesión de la persona que llama. Una persona que llame y cuya sesión de IAM dure menos de 12 horas puede seguir obteniendo una sesión de consola que dure más tiempo que sus credenciales de origen. Limite este permiso a los directores que necesiten acceder a Claude Console y revoquelo inmediatamente cuando ya no lo necesiten.

nota

Las acciones realizadas dentro de la consola Claude después de la federación no se registran en AWS CloudTrail ni se pueden atribuir a través de IAM. Esto incluye actividades globales relacionadas con el espacio de trabajo, como la visualización de los informes de uso. Si necesita un registro de auditoría de la actividad de la consola, utilice los registros de auditoría disponibles en la consola Claude en lugar de hacerlo. CloudTrail

Route-to-action mapeo

En la siguiente tabla se enumeran todas las rutas de la plataforma Claude en AWS y la acción de IAM necesaria para llamarlas. La acción IAM de la ruta estable también autoriza las solicitudes que utilizan el encabezado. anthropic-beta CloudTrail clasifica cada acción como un evento de datos (operaciones de gran volumen en el plano de datos) o como un evento de administración (operaciones del plano de control).

Método Ruta Acción de IAM CloudTrail tipo de evento

POST

/v1/messages

CreateInference

Datos

POST

/v1/messages/count_tokens

CountTokens

Datos

POST

/v1/messages/batches

CreateBatchInference

Datos

GET

/v1/messages/batches

ListBatchInferences

Datos

GET

/v1/messages/batches/{id}

GetBatchInference

Datos

GET

/v1/messages/batches/{id}/results

GetBatchInference

Datos

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

Datos

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

Datos

GET

/v1/models

ListModels

Datos

GET

/v1/models/{id}

GetModel

Datos

POST

/v1/files

CreateFile

Datos

GET

/v1/files

ListFiles

Datos

GET

/v1/files/{id}

GetFile

Datos

GET

/v1/files/{id}/content

GetFile

Datos

DELETE

/v1/files/{id}

DeleteFile

Datos

POST

/v1/skills

CreateSkill

Datos

GET

/v1/skills

ListSkills

Datos

GET

/v1/skills/{id}

GetSkill

Datos

DELETE

/v1/skills/{id}

DeleteSkill

Datos

POST

/v1/skills/{id}/versions

UpdateSkill

Datos

GET

/v1/skills/{id}/versions

GetSkill

Datos

GET

/v1/skills/{id}/versions/{version}

GetSkill

Datos

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

Datos

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

Datos

POST

/v1/user_profiles

CreateUserProfile

Datos

GET

/v1/user_profiles

ListUserProfiles

Datos

GET

/v1/user_profiles/{id}

GetUserProfile

Datos

POST

/v1/user_profiles/{id}

UpdateUserProfile

Datos

POST

/v1/organizations/workspaces

CreateWorkspace

Administración

GET

/v1/organizations/workspaces

ListWorkspaces

Administración

GET

/v1/organizations/workspaces/{id}

GetWorkspace

Administración

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

Administración

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

Administración

Las rutas de Claude Managed Agents (agentes, sesiones, entornos, bóvedas, almacenes de memoria) siguen el mismo patrón de ruta a la acción; para obtener un mapeo completo por ruta, consulte la referencia sobre las acciones de Anthropic IAM. Las rutas de Vault son eventos de administración; las rutas de agente, sesión, entorno y almacenamiento de memoria son eventos de datos.

De forma predeterminada, las rutas que no se encuentran en la plataforma Claude en AWS se deniegan en la puerta de enlace.

Véase también