Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gestion des clés d’API Amazon Bedrock compromises à long et à court terme
Si votre clé d’API est compromise, vous devez révoquer les autorisations d’utilisation. Vous pouvez utiliser différentes méthodes pour révoquer les autorisations associées à une clé d’API Amazon Bedrock :
-
Pour les clés d'API Amazon Bedrock à long terme, vous pouvez utiliser le UpdateServiceSpecificCredential ResetServiceSpecificCredential, ou DeleteServiceSpecificCredential pour révoquer les autorisations de la manière suivante :
-
Définissez le statut de la clé sur inactif. Vous pouvez la réactiver par la suite.
-
Réinitialisez la clé. Cette action génère un nouveau mot de passe pour la clé.
-
Supprimez définitivement la clé.
Note
Pour effectuer ces actions via l'API, vous devez vous authentifier à l'aide AWS d'informations d'identification et non à l'aide d'une clé d'API Amazon Bedrock.
-
-
Pour les clés d’API Amazon Bedrock à court et à long terme, vous pouvez joindre des politiques IAM pour révoquer les autorisations.
Note
Vous ne pouvez pas désactiver, réinitialiser ou supprimer une clé API Amazon Bedrock individuelle à court terme. La console Amazon Bedrock ne répertorie pas les clés à court terme une fois que vous les avez générées et ne propose pas d'actions de révocation pour celles-ci. Une clé à court terme est une URL pré-signée qui hérite des informations d'identification et de l'expiration de la session qui l'a générée. Pour empêcher toute utilisation avant l'expiration de la clé, consultez Invalider une session IAM ouRefus de la possibilité de passer des appels avec une clé d’API Amazon Bedrock. Ces contrôles affectent la session ou l'identité de génération, et pas seulement une clé à court terme.
Rubriques
Modification du statut d’une clé d’API Amazon Bedrock à long terme
Si vous devez empêcher l’utilisation temporaire d’une clé, désactivez-la. Une fois que vous êtes prêt à l’utiliser à nouveau, réactivez-la.
Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :
Réinitialisation d’une clé d’API Amazon Bedrock à long terme
Si la valeur de votre clé a été compromise ou si vous ne l’avez plus, réinitialisez-la. La clé ne doit pas encore avoir expirée. Si elle est déjà expirée, supprimez la clé et créez-en une nouvelle.
Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :
Suppression d’une clé d’API Amazon Bedrock à long terme
Si vous n’avez plus besoin d’une clé ou si elle a expiré, supprimez-la.
Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :
Association de politiques IAM pour supprimer les autorisations d’utilisation d’une clé d’API Amazon Bedrock
Cette section fournit des politiques IAM que vous pouvez utiliser pour restreindre l’accès à une clé d’API Amazon Bedrock.
Refus de la possibilité de passer des appels avec une clé d’API Amazon Bedrock
Pour empêcher totalement une identité de passer des appels avec une clé d'API Amazon Bedrock, vous devez refuser les deux actions suivantes :
-
bedrock:CallWithBearerToken— Contrôle l'utilisation des clés d'API via le point de terminaison Amazon Bedrock. -
bedrock-mantle:CallWithBearerToken— Contrôle l'utilisation des clés d'API via le point de terminaison Amazon Bedrock Mantle.
Important
Le simple fait de refuser bedrock:CallWithBearerToken n'empêche pas l'utilisation de la clé d'API via le point de terminaison Mantle. Vous devez également refuser bedrock-mantle:CallWithBearerToken de bloquer complètement l'utilisation de la clé API.
Pour empêcher une identité de passer des appels à l'aide d'une clé API, associez une politique IAM à l'identité en fonction du type de clé :
-
Long-term clé : attachez la politique à l'utilisateur IAM associé à la clé.
-
Short-term key : associez la politique à l'identité IAM utilisée pour générer la clé.
La politique IAM que vous pouvez associer à l’identité IAM est la suivante :
Invalider une session IAM
Si une clé à court terme est compromise, vous pouvez empêcher son utilisation en invalidant la session qui a été utilisée pour générer la clé. Pour invalider la session, associez la politique suivante à l'identité IAM qui a généré la clé. 2014-05-07T23:47:00ZRemplacez-le par l'heure après laquelle vous souhaitez que la session soit invalidée.