Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Azioni IAM per Claude Platform su AWS
Riferimento all'azione IAM per controllare l'accesso alla piattaforma Claude su AWS tramite le policy AWS.
La piattaforma Claude su AWS utilizza AWS IAM per il controllo degli accessi. Ogni instradamento dell'API è mappato a un'azione IAM nel aws-external-anthropic namespace. Questa pagina elenca tutte le azioni, i percorsi autorizzati da ciascuna azione e le politiche gestite disponibili per i modelli di accesso comuni. Per la configurazione e l'autenticazione della piattaforma, consulta What is Claude Platform on AWS? .
Dettagli del servizio
|
prefisso del servizio IAM |
|
|
Tipi di risorse |
|
|
ARN dell'area di lavoro |
|
La regione ARN è sempre popolata e corrisponde alla regione a cui è associato lo spazio di lavoro. Il segmento di risorse è l'ID dello spazio di lavoro con tag (wrkspc_…), lo stesso valore che passi nell'intestazione. anthropic-workspace-id
Azioni
Il servizio definisce 65 azioni in 15 gruppi. Le azioni seguono la VerbNoun convenzione AWS e utilizzano la disciplina verbale in modo che Get* i caratteri List* jolly producano un confine pulito di sola lettura.
Inferenza
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
Elaborazione in batch
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Modelli
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
File
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
Nota
GetFileautorizza sia il download di metadati che di contenuti. Un principale con accesso in sola lettura può scaricare byte di file, non solo file di elenco.
Competenze
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Nota
L'eliminazione di una versione di una singola abilità corrisponde aUpdateSkill, noDeleteSkill. Una politica che nega consente aws-external-anthropic:Delete* comunque l'eliminazione delle versioni. Nega UpdateSkill e CreateSkill anche se hai bisogno di prevenire qualsiasi mutazione dell'abilità.
Profili utente
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
avvertimento
L'action matching IAM non fa distinzione tra maiuscole e minuscole. Il carattere jolly aws-external-anthropic:*File corrisponde a CreateFileGetFile, eDeleteFile, ma non corrisponde ListFiles (il che termina con «files», non «file»). Inoltre, è superiore alla media CreateUserProfileGetUserProfile, e UpdateUserProfile perché «Profilo» termina con «file». Se intendi concedere o negare solo le azioni dell'API Files, enumerale esplicitamente (,CreateFile, GetFileListFiles,DeleteFile) anziché utilizzare uno schema di suffissi. *File
Agents (Agenti)
Definizioni degli agenti per Claude Managed Agents.
| Azione | Percorsi autorizzati |
|---|---|
|
|
L'agente crea percorsi |
|
|
L'agente legge i percorsi |
|
|
Elenco dei percorsi degli agenti |
|
|
Percorsi di aggiornamento degli agenti |
|
|
Percorsi di archiviazione degli agenti |
Sessioni
Sessioni degli agenti e cronologia degli eventi.
| Azione | Percorsi autorizzati |
|---|---|
|
|
Sessione: crea percorsi |
|
|
Percorsi di lettura della sessione |
|
|
Percorsi dell'elenco delle sessioni |
|
|
Percorsi di aggiornamento della sessione |
|
|
Percorsi di archiviazione delle sessioni |
|
|
Percorsi di eliminazione della sessione |
Ambienti
Configurazioni di contenitori cloud per le sessioni.
| Azione | Percorsi autorizzati |
|---|---|
|
|
Ambiente: crea percorsi |
|
|
Ambiente: leggi i percorsi |
|
|
Elenco dei percorsi ambientali |
|
|
Percorsi di aggiornamento dell'ambiente |
|
|
Percorsi di archiviazione ambientale |
|
|
Ambiente: elimina percorsi |
|
|
Self-hosted percorsi degli addetti all'ambiente |
Vault
archivi di credenziali per l'autenticazione della sessione.
| Azione | Percorsi autorizzati |
|---|---|
|
|
Vault crea percorsi |
|
|
Vault leggi i percorsi |
|
|
Elenca i percorsi del Vault |
|
|
Percorsi di aggiornamento del Vault |
|
|
Percorsi di archiviazione del Vault |
|
|
Vault elimina i percorsi |
Nota
Le operazioni del vault sono classificate come eventi di CloudTrail gestione (anziché eventi di dati) perché gli archivi contengono le credenziali e traggono vantaggio dalla registrazione di controllo predefinita. Altre operazioni di Claude Managed Agents (agenti, sessioni, ambienti, archivi di memoria) sono eventi Data.
Archivi di memoria
Memoria persistente dell'agente.
| Azione | Percorsi autorizzati |
|---|---|
|
|
Memory Store crea percorsi |
|
|
Memorizza percorsi di lettura |
|
|
Elenca i percorsi dell'archivio di memoria |
|
|
Percorsi di aggiornamento dell'archivio di memoria |
|
|
Percorsi di archiviazione dell'archivio di memoria |
|
|
Percorsi di eliminazione dell'archivio di memoria |
Nota
GetMemoryStorelegge il contenuto della memoria. Il carattere Get* jolly in una politica gestita o personalizzata garantisce quindi l'accesso alla lettura della memoria. Ambita esplicitamente le politiche se i contenuti della memoria devono essere limitati.
Webhook
Notifiche degli eventi del ciclo di vita per le sessioni.
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
WorkSpace
| Azione | Percorsi autorizzati |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Al momento dell'iscrizione viene fornito uno spazio di lavoro predefinito; vedi Workspaces.
Autenticazione
| Azione | Percorsi autorizzati |
|---|---|
|
|
(nessuno) |
CallWithBearerTokenè un'autorizzazione di livello di autenticazione che autorizza un principale ad autenticarsi tramite una chiave API (token bearer) anziché AWS SigV4. Non esegue il mapping su un percorso. Concedilo insieme alle azioni mappate sul percorso che desideri che il titolare della chiave API esegua.
Accesso tramite la console
| Azione | Percorsi autorizzati |
|---|---|
|
|
(nessuno) |
AssumeConsoleautorizza un principale ad aprire la console Claude per una piattaforma Claude nello spazio di lavoro AWS tramite il flusso di federazione della console AWS. Non esegue la mappatura su un percorso. Concedilo ai responsabili che dovrebbero poter fare clic su Open Claude Console nella pagina del servizio Claude Platform on AWS nella Console AWS. Il tasto aws-external-anthropic:Capability condition sull'AssumeConsoleazione controlla quale funzionalità della console (sviluppatore o amministratore) può richiedere un principale. Consulta le politiche IAM per i dettagli e Utilizzo della console Claude per il flusso di accesso.
avvertimento
aws-external-anthropic:AssumeConsoleemette una sessione di Claude Console che dura fino a 12 ore, indipendentemente dalla durata della sessione del chiamante. Un chiamante la cui sessione IAM è inferiore a 12 ore può comunque ottenere una sessione di console che dura più a lungo delle proprie credenziali di origine. Limita questa autorizzazione ai responsabili che richiedono l'accesso alla console Claude e revocala prontamente quando non è più necessaria.
Nota
Le azioni eseguite all'interno della console Claude dopo la federazione non sono registrate in AWS CloudTrail o attribuibili tramite IAM. Ciò include attività globali relative all'area di lavoro, come la visualizzazione dei report di utilizzo. Se hai bisogno di un audit trail per l'attività della console, utilizza invece i log di controllo disponibili nella console Claude. CloudTrail
Route-to-action mappatura
La tabella seguente elenca ogni route su Claude Platform su AWS e l'azione IAM richiesta per chiamarla. L'azione IAM della route stabile autorizza anche le richieste che utilizzano l'anthropic-betaintestazione. CloudTrail classifica ogni azione come evento Data (operazioni sul piano dati ad alto volume) o come evento di gestione (operazioni sul piano di controllo).
| Metodo | Route | Azione IAM | CloudTrail tipo di evento |
|---|---|---|---|
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Dati |
|
|
|
|
Gestione |
|
|
|
|
Gestione |
|
|
|
|
Gestione |
|
|
|
|
Gestione |
|
|
|
|
Gestione |
I percorsi di Claude Managed Agents (agenti, sessioni, ambienti, vault, archivi di memoria) seguono lo stesso schema di route-to-action; per la mappatura completa per percorso, consulta il riferimento alle azioni di Anthropic IAM.
Le rotte non su Claude Platform su AWS vengono negate al gateway per impostazione predefinita.
Consulta anche
-
Politiche IAM, ad esempio politiche e politiche gestite
-
Guida per l'utente di AWS IAM per la sintassi e la logica di valutazione delle policy IAM
-
AWS CloudTrail User Guide per la configurazione dei log di audit