View a markdown version of this page

Gestire chiavi API Amazon Bedrock compromesse a lungo e breve termine - Amazon Bedrock

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestire chiavi API Amazon Bedrock compromesse a lungo e breve termine

Se la chiave API è compromessa, è necessario revocare le autorizzazioni per utilizzarla. Esistono vari metodi che consentono di revocare le autorizzazioni per una chiave API Amazon Bedrock:

  • Per le chiavi API Amazon Bedrock a lungo termine, puoi utilizzare UpdateServiceSpecificCredential, ResetServiceSpecificCredential, o DeleteServiceSpecificCredential per revocare le autorizzazioni nei seguenti modi:

    • Impostare lo stato della chiave su inattivo. La chiave può essere riattivata in seguito.

    • Ripristinare la chiave. Questa azione genera una nuova password per la chiave.

    • Eliminare la chiave in modo permanente.

    Nota

    Per eseguire queste azioni tramite l'API, devi autenticarti con le AWS credenziali e non con una chiave API Amazon Bedrock.

  • Per le chiavi API Amazon Bedrock sia a lungo che a breve termine, è possibile collegare policy IAM per revocare le autorizzazioni.

Nota

Non puoi disattivare, reimpostare o eliminare una singola chiave API Amazon Bedrock a breve termine. La console Amazon Bedrock non elenca le chiavi a breve termine dopo averle generate o aver fornito azioni di revoca per esse. Una chiave a breve termine è un URL prefirmato che eredita le credenziali e la scadenza della sessione che l'ha generata. Per impedirne l'utilizzo prima della scadenza della chiave, vedi o. Invalida una sessione IAM Negare a un’identità la possibilità di effettuare chiamate con una chiave API Amazon Bedrock Questi controlli influiscono sulla sessione o sull'identità di generazione, non solo su una chiave a breve termine.

Modificare lo stato di una chiave API Amazon Bedrock a lungo termine

Se si deve impedire che una chiave venga utilizzata temporaneamente, disattivarla. Quando è possibile riutilizzarla, riattivarla.

Scegli la scheda relativa al metodo che preferisci, quindi segui la procedura:

Console
Come disattivare una chiave
  1. Accedi Console di gestione AWS con un'identità IAM con le autorizzazioni per utilizzare la console Amazon Bedrock. Quindi, apri la console Amazon Bedrock all'indirizzo. https://console.aws.amazon.com/bedrock

  2. Nel riquadro di navigazione a sinistra, seleziona Chiavi API.

  3. Nella sezione Chiavi Long-term API, scegli una chiave il cui stato è inattivo.

  4. Scegli Azioni.

  5. Seleziona Deactivate (Disattiva).

  6. Per confermare, seleziona Disattiva la chiave API. Il valore del campo Stato della chiave diventa Inattivo.

Come riattivare una chiave
  1. Accedi Console di gestione AWS con un'identità IAM che dispone delle autorizzazioni per utilizzare la console Amazon Bedrock. Quindi, apri la console Amazon Bedrock all'indirizzo. https://console.aws.amazon.com/bedrock

  2. Nel riquadro di navigazione a sinistra, seleziona Chiavi API.

  3. Nella sezione Chiavi Long-term API, scegli una chiave il cui stato è inattivo.

  4. Scegli Azioni.

  5. Seleziona Attiva.

  6. Per confermare, seleziona Attiva la chiave API. Il valore del campo Stato della chiave diventa Attivo.

Python

Per disattivare una chiave utilizzando l'API, invia una UpdateServiceSpecificCredential richiesta con un endpoint IAM e specifica il nome. Status Inactive Puoi utilizzare il seguente frammento di codice per disattivare una chiave, sostituendola ${ServiceSpecificCredentialId} con il valore restituito quando hai creato la chiave.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Inactive" )

Per riattivare una chiave utilizzando l'API, invia una UpdateServiceSpecificCredential richiesta con un endpoint https://docs.aws.amazon.com/general/latest/gr/iam-service.html IAM e specifica l'as. Status Active Puoi utilizzare il seguente frammento di codice per riattivare una chiave, sostituendola ${ServiceSpecificCredentialId} con il valore restituito quando hai creato la chiave.

import boto3 iam_client = boto3.client("iam") iam_client.update_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId}, status="Active" )

Ripristinare una chiave API Amazon Bedrock a lungo termine

Se il valore della chiave è stato compromesso o se non possiedi più la chiave, puoi ripristinarla. La chiave non deve essere ancora scaduta. Se è già scaduta, elimina la chiave e creane una nuova.

Scegli la scheda relativa al metodo che preferisci, quindi segui la procedura:

Console
Come reimpostare una chiave
  1. Accedi Console di gestione AWS con un'identità IAM che dispone delle autorizzazioni per utilizzare la console Amazon Bedrock. Quindi, apri la console Amazon Bedrock all'indirizzo. https://console.aws.amazon.com/bedrock

  2. Nel riquadro di navigazione a sinistra, seleziona Chiavi API.

  3. Nella sezione Chiavi Long-term API, scegli una chiave.

  4. Scegli Azioni.

  5. Seleziona Ripristina chiave.

  6. Seleziona Avanti.

Python

Per reimpostare una chiave utilizzando l'API, invia una ResetServiceSpecificCredential richiesta con un endpoint https://docs.aws.amazon.com/general/latest/gr/iam-service.html IAM. Puoi utilizzare il seguente frammento di codice per reimpostare una chiave, sostituendola ${ServiceSpecificCredentialId} con il valore restituito quando hai creato la chiave.

import boto3 iam_client = boto3.client("iam") iam_client.reset_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Eliminare una chiave API Amazon Bedrock a lungo termine

Se non hai più bisogno di una chiave o se la chiave è scaduta, eliminala.

Scegli la scheda relativa al metodo che preferisci, quindi segui la procedura:

Console
Come eliminare una chiave
  1. Accedi Console di gestione AWS con un'identità IAM che dispone delle autorizzazioni per utilizzare la console Amazon Bedrock. Quindi, apri la console Amazon Bedrock all'indirizzo. https://console.aws.amazon.com/bedrock

  2. Nel riquadro di navigazione a sinistra, seleziona Chiavi API.

  3. Nella sezione Chiavi Long-term API, scegli una chiave.

  4. Scegli Azioni.

  5. Seleziona Elimina.

  6. Conferma l’eliminazione.

Una chiave API è collegata a un utente IAM

L'eliminazione di questa chiave API non comporta l'eliminazione dell'utente IAM creato con questa chiave come proprietario. Puoi eliminare l'utente IAM dalla console IAM nel passaggio successivo.

Python

Per eliminare una chiave utilizzando l'API, invia una DeleteServiceSpecificCredential richiesta con un endpoint https://docs.aws.amazon.com/general/latest/gr/iam-service.html IAM. Puoi utilizzare il seguente frammento di codice per eliminare una chiave, sostituendola ${ServiceSpecificCredentialId} con il valore restituito quando hai creato la chiave.

import boto3 iam_client = boto3.client("iam") iam_client.delete_service_specific_credential( service_specific_credential_id=${ServiceSpecificCredentialId} )

Collegare le policy IAM per rimuovere le autorizzazioni per l’utilizzo di una chiave API Amazon Bedrock

In questa sezione vengono fornite alcune policy IAM che è possibile utilizzare per limitare l’accesso a una chiave API Amazon Bedrock.

Negare a un’identità la possibilità di effettuare chiamate con una chiave API Amazon Bedrock

Per impedire completamente a un'identità di effettuare chiamate con una chiave API Amazon Bedrock, devi negare entrambe le seguenti azioni:

  • bedrock:CallWithBearerToken— Controlla l'utilizzo della chiave API tramite l'endpoint Amazon Bedrock.

  • bedrock-mantle:CallWithBearerToken— Controlla l'utilizzo delle chiavi API tramite l'endpoint Amazon Bedrock Mantle.

Importante

bedrock:CallWithBearerTokenIl solo rifiuto non impedisce l'utilizzo della chiave API tramite l'endpoint Mantle. È inoltre necessario negare il consenso bedrock-mantle:CallWithBearerToken per bloccare completamente l'utilizzo della chiave API.

Per impedire a un'identità di effettuare chiamate con una chiave API, allega una policy IAM sull'identità in base al tipo di chiave:

  • Long-term chiave: allega la policy all'utente IAM associato alla chiave.

  • Short-term key: associa la policy all'identità IAM utilizzata per generare la chiave.

La policy IAM che si può collegare all’identità IAM è la seguente:

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": [ "bedrock:CallWithBearerToken", "bedrock-mantle:CallWithBearerToken" ], "Resource": "*" } }

Invalida una sessione IAM

Se una chiave a breve termine viene compromessa, puoi impedirne l'utilizzo invalidando la sessione utilizzata per generare la chiave. Per invalidare la sessione, allega la seguente policy all'identità IAM che ha generato la chiave. Sostituiscila 2014-05-07T23:47:00Z con il tempo dopo il quale desideri che la sessione venga invalidata.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": "*", "Resource": "*", "Condition": { "DateLessThan": {"aws:TokenIssueTime": "2014-05-07T23:47:00Z"} } } }