Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Acciones de IAM para la plataforma Claude en AWS
Referencia de acción de IAM para controlar el acceso a la plataforma Claude en AWS a través de las políticas de AWS.
La plataforma Claude en AWS utiliza AWS IAM para el control de acceso. Cada ruta de la API se asigna a una acción de IAM en el aws-external-anthropic espacio de nombres. En esta página se enumeran todas las acciones, las rutas que cada acción autoriza y las políticas gestionadas disponibles para los patrones de acceso comunes. Para obtener información sobre la configuración y la autenticación de la plataforma, consulte ¿Qué es la plataforma Claude en AWS? .
Detalles del servicio
|
prefijo del servicio IAM |
|
|
Tipos de recurso |
|
|
ARN del espacio de trabajo |
|
La región ARN siempre se rellena y coincide con la región a la que está enlazado el espacio de trabajo. El segmento de recursos es el identificador del espacio de trabajo etiquetado (wrkspc_…), el mismo valor que se introduce en el anthropic-workspace-id encabezado.
Acciones
El servicio define 65 acciones en 15 grupos. Las acciones siguen la VerbNoun convención de AWS y utilizan la disciplina verbal para queGet*, junto con los List* comodines, se establezca un límite limpio de solo lectura.
Inferencia
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
Procesamiento por lotes
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Modelos
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
Archivos
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
nota
GetFileautoriza la descarga de metadatos y contenido. Un director con acceso de solo lectura puede descargar bytes de archivos, no solo archivos de listas.
Habilidades
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
nota
Eliminar una versión de habilidad individual corresponde aUpdateSkill, noDeleteSkill. Una política que deniegue aws-external-anthropic:Delete* aún permite eliminar una versión. UpdateSkillCreateSkillNiégalo y también si necesitas evitar cualquier mutación de habilidad.
Perfiles de usuario
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
aviso
La coincidencia de acciones de IAM no distingue entre mayúsculas y minúsculas. El comodín aws-external-anthropic:*File coincide con CreateFileGetFile, yDeleteFile, pero no coincide ListFiles (lo que termina en «archivos», no en «archivo»). También coincide en exceso CreateUserProfileGetUserProfile, y UpdateUserProfile porque «Perfil» termina en «archivo». Si pretendes conceder o denegar únicamente acciones de la API de Files, enuméralas de forma explícita (CreateFile,, GetFileListFiles,DeleteFile) en lugar de utilizar un patrón de *File sufijos.
Agentes
Definiciones de agentes para Claude Managed
| Action | Rutas autorizadas |
|---|---|
|
|
El agente crea rutas |
|
|
El agente lee las rutas |
|
|
Rutas de la lista de agentes |
|
|
Rutas de actualización de agentes |
|
|
Rutas de archivo de agentes |
Sesiones
Historial de eventos y sesiones de los agentes.
| Action | Rutas autorizadas |
|---|---|
|
|
Sesión: crear rutas |
|
|
Rutas de lectura de sesión |
|
|
Rutas de la lista de sesiones |
|
|
Rutas de actualización de sesiones |
|
|
Rutas de archivo de sesiones |
|
|
Rutas de eliminación de sesiones |
Entornos
Configuraciones de contenedores en la nube para sesiones.
| Action | Rutas autorizadas |
|---|---|
|
|
Medio ambiente: crea rutas |
|
|
El entorno lee las rutas |
|
|
Rutas de la lista de entornos |
|
|
Rutas de actualización del entorno |
|
|
Rutas de archivo ambiental |
|
|
Entorno: eliminar rutas |
|
|
Self-hosted rutas de trabajadores del medio ambiente |
Almacenes
Bóvedas de credenciales para la autenticación de sesiones.
| Action | Rutas autorizadas |
|---|---|
|
|
Crea rutas en Vault |
|
|
Vault lee las rutas |
|
|
Lista de rutas de Vault |
|
|
Rutas de actualización de Vault |
|
|
Rutas de archivo de Vault |
|
|
Vault elimina rutas |
nota
Las operaciones de Vault se clasifican como eventos de CloudTrail administración (en lugar de eventos de datos) porque los almacenes contienen credenciales y se benefician del registro de auditoría predeterminado. Otras operaciones de Claude Managed Agents (agentes, sesiones, entornos, almacenes de memoria) son eventos de datos.
Almacenes de memoria
Memoria de agente persistente.
| Action | Rutas autorizadas |
|---|---|
|
|
Almacena memoria para crear rutas |
|
|
Almacena en memoria las rutas de lectura |
|
|
Almacena en memoria las rutas de la lista |
|
|
Rutas de actualización del almacén de memoria |
|
|
Rutas de archivo del almacén de memoria |
|
|
Almacena en memoria las rutas de eliminación |
nota
GetMemoryStorelee el contenido de la memoria. Por lo tanto, el Get* comodín de una política gestionada o personalizada concede acceso de lectura a la memoria. Limite las políticas de forma explícita si el contenido de la memoria debe restringirse.
Webhooks
Notificaciones de eventos del ciclo de vida de las sesiones.
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Espacios de trabajo
| Action | Rutas autorizadas |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Al registrarse, se aprovisiona un espacio de trabajo predeterminado; consulte Espacios de trabajo.
Autenticación
| Action | Rutas autorizadas |
|---|---|
|
|
(ninguno) |
CallWithBearerTokenes un permiso de capa de autenticación que autoriza a un principal a autenticarse mediante una clave de API (token de portador) en lugar de mediante AWS SigV4. No se asigna a una ruta. Ofrézcala junto con las acciones del mapa de rutas que deseas que realice el titular de la clave de la API.
Acceso a la consola
| Action | Rutas autorizadas |
|---|---|
|
|
(ninguno) |
AssumeConsoleautoriza a un director a abrir la consola Claude para una plataforma Claude en el espacio de trabajo de AWS mediante el flujo de federación de consolas de AWS. No se asigna a una ruta. Ofrézcalo a los directores que deberían poder hacer clic en Abrir la consola Claude en la página de servicios de la plataforma Claude en AWS de la consola de AWS. La clave de aws-external-anthropic:Capability condición de la AssumeConsole acción controla qué capacidad de consola (desarrollador o administrador) puede solicitar un director. Consulte las políticas de IAM para obtener más información y cómo usar la consola Claude para conocer el flujo de inicio de sesión.
aviso
aws-external-anthropic:AssumeConsoleemite una sesión de Claude Console que dura hasta 12 horas, independientemente de la duración de la sesión de la persona que llama. Una persona que llame y cuya sesión de IAM dure menos de 12 horas puede seguir obteniendo una sesión de consola que dure más tiempo que sus credenciales de origen. Limite este permiso a los directores que necesiten acceder a Claude Console y revoquelo inmediatamente cuando ya no lo necesiten.
nota
Las acciones realizadas dentro de la consola Claude después de la federación no se registran en AWS CloudTrail ni se pueden atribuir a través de IAM. Esto incluye actividades globales relacionadas con el espacio de trabajo, como la visualización de los informes de uso. Si necesita un registro de auditoría de la actividad de la consola, utilice los registros de auditoría disponibles en la consola Claude en lugar de hacerlo. CloudTrail
Route-to-action mapeo
En la siguiente tabla se enumeran todas las rutas de la plataforma Claude en AWS y la acción de IAM necesaria para llamarlas. La acción IAM de la ruta estable también autoriza las solicitudes que utilizan el encabezado. anthropic-beta CloudTrail clasifica cada acción como un evento de datos (operaciones de gran volumen en el plano de datos) o como un evento de administración (operaciones del plano de control).
| Método | Ruta | Acción de IAM | CloudTrail tipo de evento |
|---|---|---|---|
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Datos |
|
|
|
|
Administración |
|
|
|
|
Administración |
|
|
|
|
Administración |
|
|
|
|
Administración |
|
|
|
|
Administración |
Las rutas de Claude Managed Agents (agentes, sesiones, entornos, bóvedas, almacenes de memoria) siguen el mismo patrón de ruta a la acción; para obtener un mapeo completo por ruta, consulte la referencia sobre las acciones de Anthropic IAM.
De forma predeterminada, las rutas que no se encuentran en la plataforma Claude en AWS se deniegan en la puerta de enlace.
Véase también
-
Políticas de IAM (por ejemplo, políticas y políticas administradas)
-
Guía del usuario de AWS IAM para la sintaxis de las políticas de IAM y la lógica de evaluación
-
Guía CloudTrail del usuario de AWS para la configuración de registros de auditoría