Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kebijakan IAM
Platform Claude di AWS terintegrasi dengan AWS IAM untuk kontrol akses. Anda memberikan atau menolak akses ke tindakan API tertentu pada ruang kerja tertentu menggunakan sintaks kebijakan IAM standar.
Nama layanan SiGv4 dan namespace tindakan IAM adalah. aws-external-anthropic Tindakan mengikuti pola aws-external-anthropic:<Action> (misalnya,aws-external-anthropic:CreateInference).
Contoh: tolak inferensi batch
Kebijakan berikut memungkinkan inferensi real-time sambil memblokir pemrosesan batch, persyaratan umum untuk beban ZDR-sensitive kerja:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-external-anthropic:CreateInference", "aws-external-anthropic:CountTokens", "aws-external-anthropic:GetModel", "aws-external-anthropic:ListModels", "aws-external-anthropic:GetWorkspace", "aws-external-anthropic:ListWorkspaces" ], "Resource": "arn:aws:aws-external-anthropic:*:*:workspace/*" }, { "Effect": "Deny", "Action": [ "aws-external-anthropic:CreateBatchInference", "aws-external-anthropic:GetBatchInference", "aws-external-anthropic:ListBatchInferences" ], "Resource": "*" } ] }
GetBatchInferenceTindakan ini mengotorisasi rute metadata batch dan rute hasil batch. Menyangkalnya, di samping ituListBatchInferences, memblokir pembacaan dan pencacahan batch.
AllowPernyataan tersebut menyebutkan spesifik Get* dan List* tindakan daripada menggunakan wildcard. Wildcard akan memberikan GetFile (yang mengunduh byte file) dan pembacaan lain yang mungkin tidak Anda maksudkan; Deny mengganti Allow apa pun, tetapi formulir eksplisit adalah pola yang lebih aman untuk dimodelkan.
Contoh: inferensi sinkron pada satu ruang kerja
Memberikan izin minimal untuk prinsipal IAM yang menjalankan inferensi terhadap satu ruang kerja produksi:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-external-anthropic:CreateInference", "aws-external-anthropic:CountTokens", "aws-external-anthropic:Get*", "aws-external-anthropic:List*" ], "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj" } ] }
catatan
List*Wildcard dalam kebijakan ini juga cocokListWorkspaces, yang memiliki cakupan akun. Batasan ARN ruang kerja menyaringnya secara diam-diam, sehingga kebijakan ini tidak mengizinkan daftar ruang kerja. Jika akun layanan Anda perlu menghitung ruang kerja, tambahkan pernyataan terpisah Allow untuk with. ListWorkspaces Resource: "*"
Kebijakan ini mengasumsikan autentikasi AWS SiGv4. Jika prinsipal mengautentikasi dengan kunci API, berikan juga aws-external-anthropic:CallWithBearerToken (lihat Otentikasi).
Contoh: isolasi ruang kerja per pelanggan
Membatasi peran ke satu ruang kerja:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "aws-external-anthropic:*", "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj" }, { "Effect": "Allow", "Action": [ "aws-external-anthropic:CallWithBearerToken", "aws-external-anthropic:AssumeConsole" ], "Resource": "*" } ] }
catatan
aws-external-anthropic:*Wildcard dalam pernyataan pertama menyertakan tindakan cakupan akun (CreateWorkspace,) yang disaring oleh batasan ListWorkspaces ARN ruang kerja secara diam-diam. Ini konsisten dengan maksud “isolasi” — peran tidak dapat membuat atau menghitung ruang kerja — tetapi kebijakan tersebut berisi izin yang tidak berpengaruh. Lihat Otomatisasi penyediaan untuk pola cakupan akun.
Pernyataan kedua memberikan CallWithBearerToken dan AssumeConsole pada semua sumber daya karena keduanya adalah tindakan tanpa rute yang tidak mengikat ARN ruang kerja. Hilangkan pernyataan kedua jika peran hanya menggunakan SiGv4 dan tidak pernah berfederasi ke Konsol Claude.
Contoh: penguncian fitur untuk ruang kerja ZDR-sensitive
Memblokir pemrosesan batch dan unggahan file di ruang kerja tertentu sambil membiarkan inferensi sinkron tersedia. Berguna saat ruang kerja menangani data Zero Data Retention (ZDR) yang tidak boleh bertahan di sisi server. Lampirkan kebijakan ini di samping kebijakan Izinkan seperti AnthropicLimitedAccess atau contoh ruang kerja tunggal di atas; dengan sendirinya, Deny-only kebijakan tidak memberikan izin:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "aws-external-anthropic:CreateBatchInference", "aws-external-anthropic:CreateFile" ], "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj" } ] }
catatan
Ini menyangkal hanya memblokir pembuatan. Tindakan file dan batch lainnya tidak ditolak kecuali Anda mencantumkannya juga. Untuk penguncian lengkap di mana ruang kerja tidak boleh menyimpan file atau batch, tolak juga,,aws-external-anthropic:GetFile,,aws-external-anthropic:ListFiles, aws-external-anthropic:DeleteFile aws-external-anthropic:GetBatchInferenceaws-external-anthropic:ListBatchInferences, aws-external-anthropic:CancelBatchInference dan. aws-external-anthropic:DeleteBatchInference
Contoh: otomatisasi penyediaan
Memberikan CI/CD peran tindakan yang diperlukan untuk membuat dan mengelola ruang kerja, tanpa izin inferensi apa pun:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-external-anthropic:CreateWorkspace", "aws-external-anthropic:GetWorkspace", "aws-external-anthropic:ListWorkspaces", "aws-external-anthropic:UpdateWorkspace", "aws-external-anthropic:ArchiveWorkspace" ], "Resource": "*" } ] }
CreateWorkspacedan ListWorkspaces merupakan operasi cakupan akun. Menentukan ARN ruang kerja pada tindakan ini tidak berpengaruh; gunakan. Resource: "*"
Kebijakan terkelola
AWS menyediakan kebijakan terkelola untuk pola akses umum:
-
AnthropicFullAccess: Hibahaws-external-anthropic:*pada semua sumber daya. -
AnthropicReadOnlyAccess: HibahGet*,List*, danCallWithBearerTokenpada semua sumber daya. -
AnthropicInferenceAccess: Memberikan ReadOnly tindakan ditambah tindakan inferensi (CreateInference,,,CreateBatchInferenceCancelBatchInferenceDeleteBatchInference,CountTokens) pada semua sumber daya. -
AnthropicLimitedAccess: MemberikanAnthropicInferenceAccesstindakan ditambah semua tindakan Agen Terkelola Claude (agen, sesi, lingkungan, brankas, penyimpanan memori) di semua sumber daya. -
AnthropicSelfHostedEnvironmentAccess: Memberikan izin yang dibutuhkan pekerja kotak pasir yang dihosting sendiri untuk melakukan polling dan memproses item kerja lingkungan, membaca lingkungan terkait, sesi, dan sumber daya keterampilan, dan memperbarui status sesi. Lampirkan kebijakan ini ke peran IAM yang diasumsikan oleh pekerja lingkungan yang dihosting sendiri.AnthropicSelfHostedEnvironmentAccessadalah default peran tunggal yang direkomendasikan; jika Anda menjalankan poller kerja dan kotak pasir per sesi di bawah prinsip IAM terpisah, Anda dapat membagi izin ini di dua kebijakan kustom yang lebih sempit untuk hak istimewa yang paling sedikit.
AnthropicInferenceAccessadalah kebijakan terkelola tersempit yang cukup untuk menjalankan inferensi. Melalui wildcard Get* dan List* wildcard, ia memberikan akses baca ke setiap sumber daya API di namespace, termasuk unduhan konten file GetFile dan konten memori. GetMemoryStore Itu tidak memberikan pembuatan atau penghapusan file atau keterampilan, manajemen profil pengguna, mutasi ruang kerja, atau federasi konsol.
catatan
AnthropicReadOnlyAccess,AnthropicInferenceAccess, dan AnthropicLimitedAccess jangan mengabulkanAssumeConsole. Kepala sekolah yang perlu berfederasi ke Konsol Claude memerlukan hibah terpisah untuk aws-external-anthropic:AssumeConsole — baik melalui atau kebijakan khusus. AnthropicFullAccess Lihat Federasi ke Konsol Claude.
catatan
CreateInferencedan CreateBatchInference merupakan tindakan yang terpisah. Menyangkal yang satu tidak menghalangi yang lain. Jika Anda bermaksud mencegah semua panggilan model, tolak keduanya.
Federasi ke Konsol Claude
aws-external-anthropic:AssumeConsolememungkinkan federasi utama IAM ke Konsol Anthropic-operated Claude. Akses di dalam konsol masih diatur oleh IAM untuk sebagian besar operasi, tetapi sebagian dari operasi admin - terutama tampilan penggunaan yang tidak memiliki API IAM yang sesuai - diberi gerbang pada kemampuan yang digabungkan dengan prinsipal.
Ada dua kemampuan:
-
developer— mengizinkan pengoperasian Platform Claude pada kebutuhan pengembang AWS untuk pekerjaan sehari-hari: menjalankan inferensi dari konsol, membaca data ruang kerja, melihat penggunaan pribadi. -
admin— Selain itu mengizinkan operasi konsol khusus admin, termasuk tampilan penggunaan seluruh akun dan pengaturan administratif yang tidak muncul melalui tindakan IAM.
Kontrol kemampuan mana yang dapat diminta oleh prinsipal dengan tombol aws-external-anthropic:Capability kondisi pada AssumeConsole tindakan:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "aws-external-anthropic:AssumeConsole", "Resource": "*", "Condition": { "StringEquals": { "aws-external-anthropic:Capability": "admin" } } } ] }
AnthropicFullAccesshibah AssumeConsole tanpa batasan kemampuan. Untuk hibah yang lebih sempit — akses konsol khusus pengembang, atau akses khusus admin — lampirkan kebijakan khusus yang mencakup kondisi seperti yang ditunjukkan di atas. AssumeConsole aws-external-anthropic:Capability
Memanggil dengan token pembawa
aws-external-anthropic:CallWithBearerTokenmengotorisasi jalur SigV4-free permintaan yang digunakan saat kunci API disajikan sebagai token pembawa. Setiap prinsipal yang mengautentikasi dengan kunci API memerlukan tindakan ini di ruang kerja target. Ini berlaku apakah Anda menggunakan ANTHROPIC_AWS_API_KEY atau mengatur Authorization: Bearer header secara langsung.
Ini diperlukan untuk pemanggil kunci API selain tindakan inferensi (CreateInference,CreateBatchInference, dll.). TanpaCallWithBearerToken, permintaan kunci API ditolak sebelum mencapai pemeriksaan otorisasi inferensi. Penelepon SiGv4 tidak memerlukan tindakan ini.
AnthropicReadOnlyAccess,AnthropicInferenceAccess,AnthropicLimitedAccess, dan AnthropicFullAccess semua termasukCallWithBearerToken. Jika Anda menulis kebijakan khusus untuk akses kunci API, tambahkan secara eksplisit.
Federasi identitas web keluar (diperlukan untuk akses konsol)
Konsol Claude berjalan di infrastruktur Antropik, bukan AWS. Ketika panggilan utama IAMAssumeConsole, AWS STS mengeluarkan token identitas web yang dicakup oleh audiens Anthropic; konsol Anthropic kemudian menerima token itu dan menetapkan sesi federasi. Agar ini berfungsi, akun AWS harus mengizinkan federasi identitas web keluar kepada aws-external-anthropic audiens.
Prinsipal yang memanggil AssumeConsole memerlukan izin STS berikut selain tindakan: aws-external-anthropic:AssumeConsole
-
sts:GetWebIdentityToken— memungkinkan penerbitan token identitas web yang dikonsumsi konsol Anthropic. -
sts:TagGetWebIdentityToken— memungkinkan melampirkan tag sesi ke token identitas web. Platform Claude di AWS menggunakan tag ini untuk menyampaikan kapabilitas kepala sekolah dan konteks ruang kerja ke konsol.
Sertakan keduanya dalam kebijakan kepercayaan dari peran apa pun yang diasumsikan oleh pengguna konsol, atau dalam inline/managed kebijakan yang dilampirkan pada identitas pengguna yang menelepon AssumeConsole secara langsung. AnthropicFullAccessmencakup kedua tindakan STS. Lingkungan yang menolak sts:* di SCP atau tingkat batas izin harus secara eksplisit mengizinkan kedua tindakan ini agar federasi konsol berhasil.