Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
clés d’API
Les clés d'API Amazon Bedrock vous permettent d'authentifier les demandes d'API à l'aide d'un jeton porteur plutôt que d'informations d'identification. AWS Deux types de listes de préfixes existent :
-
Short-term— Dure jusqu'à 12 heures (ou la durée de votre séance, selon la plus courte des deux). Hérite des autorisations du principal IAM utilisé pour le générer. Recommandé pour une utilisation en production.
-
Long-term— Dure jusqu'à une date d'expiration configurée. Crée un utilisateur IAM auquel sont associées des politiques. Recommandé uniquement pour l'exploration.
Note
Tous les appels d'API sont connectés AWS CloudTrail. Les clés d'API sont transmises sous forme d'en-têtes d'autorisation et ne sont pas enregistrées.
Génération d'une clé d'API à court terme
Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :
Génération d'une clé d'API à long terme
Avertissement
Long-term les clés sont uniquement destinées à l'exploration. Pour la production, utilisez des clés à court terme. Pour plus d'informations, consultez la section Alternatives aux clés d'accès longue durée.
Choisissez l’onglet correspondant à votre méthode préférée, puis suivez les étapes :
Utilisation d’une clé d’API
Définissez la clé comme variable d'environnement :
# macOS/Linux export AWS_BEARER_TOKEN_BEDROCK=${api-key}# Windows setx AWS_BEARER_TOKEN_BEDROCK "${api-key}"
Ou passez-le directement dans l'Authorizationen-tête :
Authorization: Bearer${api-key}
Exemple : faire une demande Converse
choisissez l'onglet correspondant à votre méthode préférée, puis suivez les étapes suivantes :
Auto-refresh clés à court terme
Pour les applications de longue durée, appelez le générateur de jetons avant chaque demande. Il renvoie un jeton mis en cache s'il est toujours valide ou en génère un nouveau automatiquement :
Pour plus d'exemples, consultez la documentation du générateur de jetons : Python
Modification des autorisations
Une clé d'API à long terme est associée à un utilisateur IAM. Pour modifier ses autorisations, modifiez les politiques associées à cet utilisateur. Consultez la section Ajout et suppression d'autorisations d'identité IAM.
Depuis la console : accédez à Clés d'API > Clés d'Long-term API > Sélectionnez votre clé > Gérer dans la console IAM.
Clés compromises
Si une clé est compromise, effectuez l'une des actions suivantes :
| Action | Type de clé | Comment ? |
|---|---|---|
| Désactiver | Long-term | Console : clés API > touche de sélection > Actions > Désactiver. API : UpdateServiceSpecificCredential avecStatus=Inactive. |
| Reset | Long-term | Console : Actions > Touche de réinitialisation. API :ResetServiceSpecificCredential. |
| Suppression | Long-term | Console : Actions > Supprimer. API :DeleteServiceSpecificCredential. |
| Invalider la session | Short-term | Invalidez la session utilisée pour générer la clé ou associez une politique IAM qui refuse CallWithBearerToken ()Refus de la possibilité de passer des appels avec une clé d’API Amazon Bedrock. |
Contrôlez qui peut générer et utiliser les clés d'API
Les actions IAM contrôlent la génération et l'utilisation des clés d'API :
-
iam:CreateServiceSpecificCredential— Contrôle la génération de clés à long terme. Utilisez la clé deiam:ServiceSpecificCredentialAgeDayscondition pour limiter l'expiration (par exemple, 90 jours maximum). -
bedrock:CallWithBearerToken— Contrôle l'utilisation d'une clé d'API via le point de terminaison Amazon Bedrock. Utilisez la clé debedrock:bearerTokenTypecondition avec des valeursSHORT_TERMouLONG_TERMpour cibler des types de clés spécifiques. -
bedrock-mantle:CallWithBearerToken— Contrôle l'utilisation d'une clé d'API via le point de terminaison Amazon Bedrock Mantle. Utilisez la clé debedrock-mantle:bearerTokenTypecondition avec des valeursSHORT_TERMouLONG_TERMpour cibler des types de clés spécifiques.
Exemple : empêcher une identité d'utiliser une clé d'API
Associez cette politique à l'identité :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } ] }
Exemple : autoriser uniquement les clés de courte durée (90 jours maximum)
Associez cette politique à l'identité :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceSpecificCredential", "Resource": "*", "Condition": { "NumericLessThanEquals": { "iam:ServiceSpecificCredentialAgeDays": "90" }, "StringEquals": { "iam:ServiceSpecificCredentialServiceName": "bedrock.amazonaws.com" } } } ] }
Pour des exemples de politiques plus détaillés, voirRéférence des clés d'API.