View a markdown version of this page

Azioni IAM per Claude Platform su AWS - Piattaforma Claude su AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Azioni IAM per Claude Platform su AWS

Riferimento all'azione IAM per controllare l'accesso alla piattaforma Claude su AWS tramite le policy AWS.

La piattaforma Claude su AWS utilizza AWS IAM per il controllo degli accessi. Ogni instradamento dell'API è mappato a un'azione IAM nel aws-external-anthropic namespace. Questa pagina elenca tutte le azioni, i percorsi autorizzati da ciascuna azione e le politiche gestite disponibili per i modelli di accesso comuni. Per la configurazione e l'autenticazione della piattaforma, consulta What is Claude Platform on AWS? .

Dettagli del servizio

prefisso del servizio IAM

aws-external-anthropic

Tipi di risorse

workspace

ARN dell'area di lavoro

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

La regione ARN è sempre popolata e corrisponde alla regione a cui è associato lo spazio di lavoro. Il segmento di risorse è l'ID dello spazio di lavoro con tag (wrkspc_…​), lo stesso valore che passi nell'intestazione. anthropic-workspace-id

Azioni

Il servizio definisce 65 azioni in 15 gruppi. Le azioni seguono la VerbNoun convenzione AWS e utilizzano la disciplina verbale in modo che Get* i caratteri List* jolly producano un confine pulito di sola lettura.

Inferenza

Azione Percorsi autorizzati

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Elaborazione in batch

Azione Percorsi autorizzati

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

Modelli  

Azione Percorsi autorizzati

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

File

Azione Percorsi autorizzati

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

Nota

GetFileautorizza sia il download di metadati che di contenuti. Un principale con accesso in sola lettura può scaricare byte di file, non solo file di elenco.

Competenze

Azione Percorsi autorizzati

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

Nota

L'eliminazione di una versione di una singola abilità corrisponde aUpdateSkill, noDeleteSkill. Una politica che nega consente aws-external-anthropic:Delete* comunque l'eliminazione delle versioni. Nega UpdateSkill e CreateSkill anche se hai bisogno di prevenire qualsiasi mutazione dell'abilità.

Profili utente

Azione Percorsi autorizzati

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

avvertimento

L'action matching IAM non fa distinzione tra maiuscole e minuscole. Il carattere jolly aws-external-anthropic:*File corrisponde a CreateFileGetFile, eDeleteFile, ma non corrisponde ListFiles (il che termina con «files», non «file»). Inoltre, è superiore alla media CreateUserProfileGetUserProfile, e UpdateUserProfile perché «Profilo» termina con «file». Se intendi concedere o negare solo le azioni dell'API Files, enumerale esplicitamente (,CreateFile, GetFileListFiles,DeleteFile) anziché utilizzare uno schema di suffissi. *File

Agents (Agenti)

Definizioni degli agenti per Claude Managed Agents.

Azione Percorsi autorizzati

CreateAgent

L'agente crea percorsi

GetAgent

L'agente legge i percorsi

ListAgents

Elenco dei percorsi degli agenti

UpdateAgent

Percorsi di aggiornamento degli agenti

ArchiveAgent

Percorsi di archiviazione degli agenti

Sessioni

Sessioni degli agenti e cronologia degli eventi.

Azione Percorsi autorizzati

CreateSession

Sessione: crea percorsi

GetSession

Percorsi di lettura della sessione

ListSessions

Percorsi dell'elenco delle sessioni

UpdateSession

Percorsi di aggiornamento della sessione

ArchiveSession

Percorsi di archiviazione delle sessioni

DeleteSession

Percorsi di eliminazione della sessione

Ambienti

Configurazioni di contenitori cloud per le sessioni.

Azione Percorsi autorizzati

CreateEnvironment

Ambiente: crea percorsi

GetEnvironment

Ambiente: leggi i percorsi

ListEnvironments

Elenco dei percorsi ambientali

UpdateEnvironment

Percorsi di aggiornamento dell'ambiente

ArchiveEnvironment

Percorsi di archiviazione ambientale

DeleteEnvironment

Ambiente: elimina percorsi

ProcessEnvironmentWork

Self-hosted percorsi degli addetti all'ambiente

Vault

archivi di credenziali per l'autenticazione della sessione.

Azione Percorsi autorizzati

CreateVault

Vault crea percorsi

GetVault

Vault leggi i percorsi

ListVaults

Elenca i percorsi del Vault

UpdateVault

Percorsi di aggiornamento del Vault

ArchiveVault

Percorsi di archiviazione del Vault

DeleteVault

Vault elimina i percorsi

Nota

Le operazioni del vault sono classificate come eventi di CloudTrail gestione (anziché eventi di dati) perché gli archivi contengono le credenziali e traggono vantaggio dalla registrazione di controllo predefinita. Altre operazioni di Claude Managed Agents (agenti, sessioni, ambienti, archivi di memoria) sono eventi Data.

Archivi di memoria

Memoria persistente dell'agente.

Azione Percorsi autorizzati

CreateMemoryStore

Memory Store crea percorsi

GetMemoryStore

Memorizza percorsi di lettura

ListMemoryStores

Elenca i percorsi dell'archivio di memoria

UpdateMemoryStore

Percorsi di aggiornamento dell'archivio di memoria

ArchiveMemoryStore

Percorsi di archiviazione dell'archivio di memoria

DeleteMemoryStore

Percorsi di eliminazione dell'archivio di memoria

Nota

GetMemoryStorelegge il contenuto della memoria. Il carattere Get* jolly in una politica gestita o personalizzata garantisce quindi l'accesso alla lettura della memoria. Ambita esplicitamente le politiche se i contenuti della memoria devono essere limitati.

Webhook

Notifiche degli eventi del ciclo di vita per le sessioni.

Azione Percorsi autorizzati

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

WorkSpace

Azione Percorsi autorizzati

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

Al momento dell'iscrizione viene fornito uno spazio di lavoro predefinito; vedi Workspaces.

Autenticazione

Azione Percorsi autorizzati

CallWithBearerToken

(nessuno)

CallWithBearerTokenè un'autorizzazione di livello di autenticazione che autorizza un principale ad autenticarsi tramite una chiave API (token bearer) anziché AWS SigV4. Non esegue il mapping su un percorso. Concedilo insieme alle azioni mappate sul percorso che desideri che il titolare della chiave API esegua.

Accesso tramite la console

Azione Percorsi autorizzati

AssumeConsole

(nessuno)

AssumeConsoleautorizza un principale ad aprire la console Claude per una piattaforma Claude nello spazio di lavoro AWS tramite il flusso di federazione della console AWS. Non esegue la mappatura su un percorso. Concedilo ai responsabili che dovrebbero poter fare clic su Open Claude Console nella pagina del servizio Claude Platform on AWS nella Console AWS. Il tasto aws-external-anthropic:Capability condition sull'AssumeConsoleazione controlla quale funzionalità della console (sviluppatore o amministratore) può richiedere un principale. Consulta le politiche IAM per i dettagli e Utilizzo della console Claude per il flusso di accesso.

avvertimento

aws-external-anthropic:AssumeConsoleemette una sessione di Claude Console che dura fino a 12 ore, indipendentemente dalla durata della sessione del chiamante. Un chiamante la cui sessione IAM è inferiore a 12 ore può comunque ottenere una sessione di console che dura più a lungo delle proprie credenziali di origine. Limita questa autorizzazione ai responsabili che richiedono l'accesso alla console Claude e revocala prontamente quando non è più necessaria.

Nota

Le azioni eseguite all'interno della console Claude dopo la federazione non sono registrate in AWS CloudTrail o attribuibili tramite IAM. Ciò include attività globali relative all'area di lavoro, come la visualizzazione dei report di utilizzo. Se hai bisogno di un audit trail per l'attività della console, utilizza invece i log di controllo disponibili nella console Claude. CloudTrail

Route-to-action mappatura

La tabella seguente elenca ogni route su Claude Platform su AWS e l'azione IAM richiesta per chiamarla. L'azione IAM della route stabile autorizza anche le richieste che utilizzano l'anthropic-betaintestazione. CloudTrail classifica ogni azione come evento Data (operazioni sul piano dati ad alto volume) o come evento di gestione (operazioni sul piano di controllo).

Metodo Route Azione IAM CloudTrail tipo di evento

POST

/v1/messages

CreateInference

Dati

POST

/v1/messages/count_tokens

CountTokens

Dati

POST

/v1/messages/batches

CreateBatchInference

Dati

GET

/v1/messages/batches

ListBatchInferences

Dati

GET

/v1/messages/batches/{id}

GetBatchInference

Dati

GET

/v1/messages/batches/{id}/results

GetBatchInference

Dati

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

Dati

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

Dati

GET

/v1/models

ListModels

Dati

GET

/v1/models/{id}

GetModel

Dati

POST

/v1/files

CreateFile

Dati

GET

/v1/files

ListFiles

Dati

GET

/v1/files/{id}

GetFile

Dati

GET

/v1/files/{id}/content

GetFile

Dati

DELETE

/v1/files/{id}

DeleteFile

Dati

POST

/v1/skills

CreateSkill

Dati

GET

/v1/skills

ListSkills

Dati

GET

/v1/skills/{id}

GetSkill

Dati

DELETE

/v1/skills/{id}

DeleteSkill

Dati

POST

/v1/skills/{id}/versions

UpdateSkill

Dati

GET

/v1/skills/{id}/versions

GetSkill

Dati

GET

/v1/skills/{id}/versions/{version}

GetSkill

Dati

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

Dati

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

Dati

POST

/v1/user_profiles

CreateUserProfile

Dati

GET

/v1/user_profiles

ListUserProfiles

Dati

GET

/v1/user_profiles/{id}

GetUserProfile

Dati

POST

/v1/user_profiles/{id}

UpdateUserProfile

Dati

POST

/v1/organizations/workspaces

CreateWorkspace

Gestione

GET

/v1/organizations/workspaces

ListWorkspaces

Gestione

GET

/v1/organizations/workspaces/{id}

GetWorkspace

Gestione

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

Gestione

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

Gestione

I percorsi di Claude Managed Agents (agenti, sessioni, ambienti, vault, archivi di memoria) seguono lo stesso schema di route-to-action; per la mappatura completa per percorso, consulta il riferimento alle azioni di Anthropic IAM. Le route Vault sono eventi di gestione; le route agent, session, environment e memory store sono eventi Data.

Le rotte non su Claude Platform su AWS vengono negate al gateway per impostazione predefinita.

Consulta anche