View a markdown version of this page

AWS での Claude プラットフォームの IAM アクション - AWS での Claude プラットフォーム

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS での Claude プラットフォームの IAM アクション

AWS ポリシーを通じて AWS 上の Claude プラットフォームへのアクセスを制御するための IAM アクションリファレンス。

Claude Platform on AWS は、アクセスコントロールに AWS IAM を使用します。すべての API ルートは、 aws-external-anthropic名前空間の IAM アクションにマッピングされます。このページには、すべてのアクション、各アクションが承認するルート、一般的なアクセスパターンで使用できる管理ポリシーが一覧表示されます。プラットフォームのセットアップと認証については、「AWS での Claude プラットフォームとは」を参照してください。

サービスの詳細

IAM サービスプレフィックス

aws-external-anthropic

リソースタイプ:

workspace

Workspace ARN

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

ARN リージョンは常に入力され、ワークスペースがバインドされているリージョンと一致します。リソースセグメントは、タグ付けされたワークスペース ID (wrkspc_…​) です。これは、 anthropic-workspace-id ヘッダーで渡す値と同じです。

アクション

このサービスは、15 グループの 65 のアクションを定義します。アクションは AWS VerbNounの規則に従い、動詞規律を使用して、 Get*および List*ワイルドカードがクリーンな読み取り専用境界を生成するようにします。

推測

アクション 承認されたルート

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

Batch 処理

アクション 承認されたルート

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

モデル

アクション 承認されたルート

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

ファイル

アクション 承認されたルート

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

注記

GetFile はメタデータとコンテンツのダウンロードの両方を承認します。読み取り専用アクセス権を持つプリンシパルは、ファイルを一覧表示するだけでなく、ファイルバイトをダウンロードできます。

スキル

アクション 承認されたルート

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

注記

個々のスキルバージョンを削除するとUpdateSkill、 ではなく にマッピングされますDeleteSkill。を拒否するポリシーaws-external-anthropic:Delete*では、バージョンの削除が引き続き許可されます。スキルのミューテーションを防ぐ必要がある場合CreateSkillは、 UpdateSkillと も拒否します。

ユーザープロファイル

アクション 承認されたルート

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

警告

IAM アクションマッチングでは、大文字と小文字は区別されません。ワイルドカードは CreateFileGetFileaws-external-anthropic:*Fileに一致しますがDeleteFile、一致しません ListFiles (「files」ではなく「files」で終わります)。またCreateUserProfile、「Profile」は「file」で終わるUpdateUserProfileためGetUserProfile、、「」、「」ともオーバーマッチします。Files API アクションのみを許可または拒否する場合は、*Fileサフィックスパターンを使用するのではなく、明示的に (CreateFileGetFileListFilesDeleteFile) 列挙します。

エージェント

Claude マネージドエージェントのエージェント定義。

アクション 承認されたルート

CreateAgent

エージェント作成ルート

GetAgent

エージェント読み取りルート

ListAgents

エージェントリストルート

UpdateAgent

エージェント更新ルート

ArchiveAgent

エージェントアーカイブルート

セッション

エージェントセッションとイベント履歴。

アクション 承認されたルート

CreateSession

セッションルートの作成

GetSession

セッション読み取りルート

ListSessions

セッションリストルート

UpdateSession

セッション更新ルート

ArchiveSession

セッションアーカイブルート

DeleteSession

セッション削除ルート

環境

セッションのクラウドコンテナ設定。

アクション 承認されたルート

CreateEnvironment

環境作成ルート

GetEnvironment

環境読み取りルート

ListEnvironments

環境リストルート

UpdateEnvironment

環境更新ルート

ArchiveEnvironment

環境アーカイブルート

DeleteEnvironment

環境削除ルート

ProcessEnvironmentWork

セルフホスト環境ワーカールート

ボールト

セッション認証の認証情報ボールト。

アクション 承認されたルート

CreateVault

ボールト作成ルート

GetVault

ボールト読み取りルート

ListVaults

ボールトリストルート

UpdateVault

ボールト更新ルート

ArchiveVault

ボールトアーカイブルート

DeleteVault

ボールト削除ルート

注記

ボールトオペレーションは (データイベントではなく) CloudTrail 管理イベントに分類されます。ボールトは認証情報を保持し、デフォルトオンの監査ログ記録の恩恵を受けるためです。その他の Claude マネージドエージェントのオペレーション (エージェント、セッション、環境、メモリストア) はデータイベントです。

メモリストア

永続エージェントメモリ。

アクション 承認されたルート

CreateMemoryStore

メモリストア作成ルート

GetMemoryStore

メモリストアの読み取りルート

ListMemoryStores

メモリストアリストルート

UpdateMemoryStore

メモリストアの更新ルート

ArchiveMemoryStore

メモリストアアーカイブルート

DeleteMemoryStore

メモリストアの削除ルート

注記

GetMemoryStore はメモリコンテンツを読み取ります。したがって、 マネージドポリシーまたはカスタムポリシーのGet*ワイルドカードは、メモリ読み取りアクセスを付与します。メモリコンテンツを制限する必要がある場合は、スコープポリシーを明示的に指定します。

ウェブフック

セッションのライフサイクルイベント通知。

アクション 承認されたルート

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

WorkSpaces

アクション 承認されたルート

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

デフォルトのワークスペースはサインアップ時にプロビジョニングされます。「Workspaces」を参照してください。

認証

アクション 承認されたルート

CallWithBearerToken

(none)

CallWithBearerToken は、プリンシパルが AWS SigV4 ではなく API キー (ベアラートークン) を介して認証することを許可する認証レイヤーアクセス許可です。ルートにはマッピングされません。API キーホルダーが実行するルートマップアクションと一緒に付与します。

コンソールアクセス

アクション 承認されたルート

AssumeConsole

(none)

AssumeConsole は、AWS コンソールフェデレーションフローを通じて、AWS ワークスペース上の Claude プラットフォームの Claude コンソールを開くことをプリンシパルに許可します。ルートにはマッピングされません。AWS コンソールの Claude プラットフォームの AWS サービスページで Open Claude コンソールをクリックできるプリンシパルに付与します。AssumeConsole アクションaws-external-anthropic:Capabilityの条件キーは、プリンシパルがリクエストできるコンソール機能 (開発者または管理者) を制御します。詳細については、「IAM ポリシー」およびサインインフローの Claude コンソールの使用を参照してください。

警告

aws-external-anthropic:AssumeConsole は、発信者自身のセッション期間に関係なく、最大 12 時間持続する Claude コンソールセッションを発行します。IAM セッションが 12 時間未満の発信者は、ソース認証情報を期限切れにするコンソールセッションを取得できます。Claude コンソールへのアクセスを必要とするプリンシパルにこのアクセス許可を制限し、不要になったらすぐに取り消します。

注記

フェデレーション後に Claude コンソール内で実行されたアクションは、AWS CloudTrail に記録されず、IAM を通じて帰属しません。これには、使用状況レポートの表示など、ワークスペース範囲のグローバルアクティビティが含まれます。コンソールアクティビティの監査証跡が必要な場合は、CloudTrail ではなく Claude コンソールで利用可能な監査ログを使用します。

Route-to-action マッピング

次の表に、AWS 上の Claude Platform のすべてのルートと、その呼び出しに必要な IAM アクションを示します。安定ルートの IAM アクションは、 anthropic-betaヘッダーを使用するリクエストも承認します。CloudTrail は、各アクションをデータイベント (大容量、データプレーンオペレーション) または管理イベント (コントロールプレーンオペレーション) として分類します。

方法 ルート IAM アクション CloudTrail イベントタイプ

POST

/v1/messages

CreateInference

データ

POST

/v1/messages/count_tokens

CountTokens

データ

POST

/v1/messages/batches

CreateBatchInference

データ

GET

/v1/messages/batches

ListBatchInferences

データ

GET

/v1/messages/batches/{id}

GetBatchInference

データ

GET

/v1/messages/batches/{id}/results

GetBatchInference

データ

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

データ

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

データ

GET

/v1/models

ListModels

データ

GET

/v1/models/{id}

GetModel

データ

POST

/v1/files

CreateFile

データ

GET

/v1/files

ListFiles

データ

GET

/v1/files/{id}

GetFile

データ

GET

/v1/files/{id}/content

GetFile

データ

DELETE

/v1/files/{id}

DeleteFile

データ

POST

/v1/skills

CreateSkill

データ

GET

/v1/skills

ListSkills

データ

GET

/v1/skills/{id}

GetSkill

データ

DELETE

/v1/skills/{id}

DeleteSkill

データ

POST

/v1/skills/{id}/versions

UpdateSkill

データ

GET

/v1/skills/{id}/versions

GetSkill

データ

GET

/v1/skills/{id}/versions/{version}

GetSkill

データ

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

データ

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

データ

POST

/v1/user_profiles

CreateUserProfile

データ

GET

/v1/user_profiles

ListUserProfiles

データ

GET

/v1/user_profiles/{id}

GetUserProfile

データ

POST

/v1/user_profiles/{id}

UpdateUserProfile

データ

POST

/v1/organizations/workspaces

CreateWorkspace

管理

GET

/v1/organizations/workspaces

ListWorkspaces

管理

GET

/v1/organizations/workspaces/{id}

GetWorkspace

管理

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

管理

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

管理

Claude Managed Agents ルート (エージェント、セッション、環境、ボールト、メモリストア) は、同じ route-to-action パターンに従います。完全なルートごとのマッピングについては、Anthropic IAM アクションリファレンスを参照してください。ボールトルートは管理イベント、エージェント、セッション、環境、メモリストアルートはデータイベントです。

AWS の Claude プラットフォーム上にないルートは、デフォルトでゲートウェイで拒否されます。

関連情報