View a markdown version of this page

Gestion des clés d’API Amazon Bedrock compromises à long et à court terme - Amazon Bedrock

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion des clés d’API Amazon Bedrock compromises à long et à court terme

Si votre clé d’API est compromise, vous devez révoquer les autorisations d’utilisation. Vous pouvez utiliser différentes méthodes pour révoquer les autorisations associées à une clé d’API Amazon Bedrock :

  • Pour les clés d'API Amazon Bedrock à long terme, vous pouvez utiliser le UpdateServiceSpecificCredential ResetServiceSpecificCredential, ou DeleteServiceSpecificCredential pour révoquer les autorisations de la manière suivante :

    • Définissez le statut de la clé sur inactif. Vous pouvez la réactiver par la suite.

    • Réinitialisez la clé. Cette action génère un nouveau mot de passe pour la clé.

    • Supprimez définitivement la clé.

    Note

    Pour effectuer ces actions via l'API, vous devez vous authentifier à l'aide AWS d'informations d'identification et non à l'aide d'une clé d'API Amazon Bedrock.

  • Pour les clés d’API Amazon Bedrock à court et à long terme, vous pouvez joindre des politiques IAM pour révoquer les autorisations.

Note

Vous ne pouvez pas désactiver, réinitialiser ou supprimer une clé API Amazon Bedrock individuelle à court terme. La console Amazon Bedrock ne répertorie pas les clés à court terme une fois que vous les avez générées et ne propose pas d'actions de révocation pour celles-ci. Une clé à court terme est une URL pré-signée qui hérite des informations d'identification et de l'expiration de la session qui l'a générée. Pour empêcher toute utilisation avant l'expiration de la clé, consultez Invalider une session IAM ouRefus de la possibilité de passer des appels avec une clé d’API Amazon Bedrock. Ces contrôles affectent la session ou l'identité de génération, et pas seulement une clé à court terme.

Modification du statut d’une clé d’API Amazon Bedrock à long terme

Si vous devez empêcher l’utilisation temporaire d’une clé, désactivez-la. Une fois que vous êtes prêt à l’utiliser à nouveau, réactivez-la.

Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :

Console
Pour désactiver une clé
  1. Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock l'adresse.

  2. Dans le panneau de navigation de gauche, sélectionnez Clés d’API.

  3. Dans la section Clés d'Long-term API, choisissez une clé dont le statut est Inactif.

  4. Choisissez Actions.

  5. Sélectionnez Deactivate (Désactiver).

  6. Pour confirmer, sélectionnez Désactiver la clé API. Le statut de la clé devient inactif.

Pour réactiver une clé
  1. Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock l'adresse.

  2. Dans le panneau de navigation de gauche, sélectionnez Clés d’API.

  3. Dans la section Clés d'Long-term API, choisissez une clé dont le statut est Inactif.

  4. Choisissez Actions.

  5. Sélectionnez Activer.

  6. Pour confirmer, sélectionnez Activer la clé API. Le statut de la clé devient actif.

Python

Pour désactiver une clé à l'aide de l'API, envoyez une UpdateServiceSpecificCredential demande avec un point de terminaison IAM et spécifiez-le comme. Status Inactive Vous pouvez utiliser l'extrait de code suivant pour désactiver une clé, en la remplaçant par ${ServiceSpecificCredentialId} la valeur renvoyée lors de sa création.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Inactive" )

Pour réactiver une clé à l'aide de l'API, envoyez une UpdateServiceSpecificCredential demande avec un point de terminaison IAM et spécifiez-le comme. Status Active Vous pouvez utiliser l'extrait de code suivant pour réactiver une clé, en la remplaçant par ${ServiceSpecificCredentialId} la valeur renvoyée lors de sa création.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Active" )

Réinitialisation d’une clé d’API Amazon Bedrock à long terme

Si la valeur de votre clé a été compromise ou si vous ne l’avez plus, réinitialisez-la. La clé ne doit pas encore avoir expirée. Si elle est déjà expirée, supprimez la clé et créez-en une nouvelle.

Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :

Console
Pour réinitialiser une clé
  1. Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock l'adresse.

  2. Dans le panneau de navigation de gauche, sélectionnez Clés d’API.

  3. Dans la section Clés d'Long-term API, choisissez une clé.

  4. Choisissez Actions.

  5. Sélectionnez Réinitialiser la clé.

  6. Sélectionnez Suivant.

Python

Pour réinitialiser une clé à l'aide de l'API, envoyez une ResetServiceSpecificCredential demande via un point de terminaison https://docs.aws.amazon.com/general/latest/gr/iam-service.html IAM. Vous pouvez utiliser l'extrait de code suivant pour réinitialiser une clé, en la ${ServiceSpecificCredentialId} remplaçant par la valeur renvoyée lors de sa création.

import boto3 iam_client = boto3.client("iam") iam_client.reset_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Suppression d’une clé d’API Amazon Bedrock à long terme

Si vous n’avez plus besoin d’une clé ou si elle a expiré, supprimez-la.

Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :

Console
Pour supprimer une clé
  1. Connectez-vous au Console de gestion AWS avec une identité IAM autorisée à utiliser la console Amazon Bedrock. Ouvrez ensuite la console Amazon Bedrock à https://console.aws.amazon.com/bedrock l'adresse.

  2. Dans le panneau de navigation de gauche, sélectionnez Clés d’API.

  3. Dans la section Clés d'Long-term API, choisissez une clé.

  4. Choisissez Actions.

  5. Sélectionnez Supprimer.

  6. Confirmez la suppression.

Une clé API est liée à un utilisateur IAM

La suppression de cette clé API ne supprime pas l'utilisateur IAM qui a été créé avec cette clé en tant que propriétaire. Vous pouvez supprimer l'utilisateur IAM de la console IAM à l'étape suivante.

Python

Pour supprimer une clé à l'aide de l'API, envoyez une DeleteServiceSpecificCredential demande via un point de terminaison https://docs.aws.amazon.com/general/latest/gr/iam-service.html IAM. Vous pouvez utiliser l'extrait de code suivant pour supprimer une clé, en la ${ServiceSpecificCredentialId} remplaçant par la valeur renvoyée lors de sa création.

import boto3 iam_client = boto3.client("iam") iam_client.delete_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Association de politiques IAM pour supprimer les autorisations d’utilisation d’une clé d’API Amazon Bedrock

Cette section fournit des politiques IAM que vous pouvez utiliser pour restreindre l’accès à une clé d’API Amazon Bedrock.

Refus de la possibilité de passer des appels avec une clé d’API Amazon Bedrock

Pour empêcher totalement une identité de passer des appels avec une clé d'API Amazon Bedrock, vous devez refuser les deux actions suivantes :

  • bedrock:CallWithBearerToken— Contrôle l'utilisation des clés d'API via le point de terminaison Amazon Bedrock.

  • bedrock-mantle:CallWithBearerToken— Contrôle l'utilisation des clés d'API via le point de terminaison Amazon Bedrock Mantle.

Important

Le simple fait de refuser bedrock:CallWithBearerToken n'empêche pas l'utilisation de la clé d'API via le point de terminaison Mantle. Vous devez également refuser bedrock-mantle:CallWithBearerToken de bloquer complètement l'utilisation de la clé API.

Pour empêcher une identité de passer des appels à l'aide d'une clé API, associez une politique IAM à l'identité en fonction du type de clé :

  • Long-term clé  : attachez la politique à l'utilisateur IAM associé à la clé.

  • Short-term key  : associez la politique à l'identité IAM utilisée pour générer la clé.

La politique IAM que vous pouvez associer à l’identité IAM est la suivante :

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } }

Invalider une session IAM

Si une clé à court terme est compromise, vous pouvez empêcher son utilisation en invalidant la session qui a été utilisée pour générer la clé. Pour invalider la session, associez la politique suivante à l'identité IAM qui a généré la clé. 2014-05-07T23:47:00ZRemplacez-le par l'heure après laquelle vous souhaitez que la session soit invalidée.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": "*", "Resource": "*", "Condition": { "DateLessThan": {"aws:TokenIssueTime": "2014-05-07T23:47:00Z"} } } }