翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
AWS での Claude プラットフォームの IAM アクション
AWS ポリシーを通じて AWS 上の Claude プラットフォームへのアクセスを制御するための IAM アクションリファレンス。
Claude Platform on AWS は、アクセスコントロールに AWS IAM を使用します。すべての API ルートは、 aws-external-anthropic名前空間の IAM アクションにマッピングされます。このページには、すべてのアクション、各アクションが承認するルート、一般的なアクセスパターンで使用できる管理ポリシーが一覧表示されます。プラットフォームのセットアップと認証については、「AWS での Claude プラットフォームとは」を参照してください。
サービスの詳細
|
IAM サービスプレフィックス |
|
|
リソースタイプ: |
|
|
Workspace ARN |
|
ARN リージョンは常に入力され、ワークスペースがバインドされているリージョンと一致します。リソースセグメントは、タグ付けされたワークスペース ID (wrkspc_…) です。これは、 anthropic-workspace-id ヘッダーで渡す値と同じです。
アクション
このサービスは、15 グループの 65 のアクションを定義します。アクションは AWS VerbNounの規則に従い、動詞規律を使用して、 Get*および List*ワイルドカードがクリーンな読み取り専用境界を生成するようにします。
推測
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
Batch 処理
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
モデル
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
ファイル
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
注記
GetFile はメタデータとコンテンツのダウンロードの両方を承認します。読み取り専用アクセス権を持つプリンシパルは、ファイルを一覧表示するだけでなく、ファイルバイトをダウンロードできます。
スキル
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
注記
個々のスキルバージョンを削除するとUpdateSkill、 ではなく にマッピングされますDeleteSkill。を拒否するポリシーaws-external-anthropic:Delete*では、バージョンの削除が引き続き許可されます。スキルのミューテーションを防ぐ必要がある場合CreateSkillは、 UpdateSkillと も拒否します。
ユーザープロファイル
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
警告
IAM アクションマッチングでは、大文字と小文字は区別されません。ワイルドカードは CreateFile、GetFile、 aws-external-anthropic:*Fileに一致しますがDeleteFile、一致しません ListFiles (「files」ではなく「files」で終わります)。またCreateUserProfile、「Profile」は「file」で終わるUpdateUserProfileためGetUserProfile、、「」、「」ともオーバーマッチします。Files API アクションのみを許可または拒否する場合は、*Fileサフィックスパターンを使用するのではなく、明示的に (CreateFile、GetFile、ListFiles、DeleteFile) 列挙します。
エージェント
| アクション | 承認されたルート |
|---|---|
|
|
エージェント作成ルート |
|
|
エージェント読み取りルート |
|
|
エージェントリストルート |
|
|
エージェント更新ルート |
|
|
エージェントアーカイブルート |
セッション
エージェントセッションとイベント履歴。
| アクション | 承認されたルート |
|---|---|
|
|
セッションルートの作成 |
|
|
セッション読み取りルート |
|
|
セッションリストルート |
|
|
セッション更新ルート |
|
|
セッションアーカイブルート |
|
|
セッション削除ルート |
環境
セッションのクラウドコンテナ設定。
| アクション | 承認されたルート |
|---|---|
|
|
環境作成ルート |
|
|
環境読み取りルート |
|
|
環境リストルート |
|
|
環境更新ルート |
|
|
環境アーカイブルート |
|
|
環境削除ルート |
|
|
セルフホスト環境ワーカールート |
ボールト
セッション認証の認証情報ボールト。
| アクション | 承認されたルート |
|---|---|
|
|
ボールト作成ルート |
|
|
ボールト読み取りルート |
|
|
ボールトリストルート |
|
|
ボールト更新ルート |
|
|
ボールトアーカイブルート |
|
|
ボールト削除ルート |
注記
ボールトオペレーションは (データイベントではなく) CloudTrail 管理イベントに分類されます。ボールトは認証情報を保持し、デフォルトオンの監査ログ記録の恩恵を受けるためです。その他の Claude マネージドエージェントのオペレーション (エージェント、セッション、環境、メモリストア) はデータイベントです。
メモリストア
永続エージェントメモリ。
| アクション | 承認されたルート |
|---|---|
|
|
メモリストア作成ルート |
|
|
メモリストアの読み取りルート |
|
|
メモリストアリストルート |
|
|
メモリストアの更新ルート |
|
|
メモリストアアーカイブルート |
|
|
メモリストアの削除ルート |
注記
GetMemoryStore はメモリコンテンツを読み取ります。したがって、 マネージドポリシーまたはカスタムポリシーのGet*ワイルドカードは、メモリ読み取りアクセスを付与します。メモリコンテンツを制限する必要がある場合は、スコープポリシーを明示的に指定します。
ウェブフック
セッションのライフサイクルイベント通知。
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
WorkSpaces
| アクション | 承認されたルート |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
デフォルトのワークスペースはサインアップ時にプロビジョニングされます。「Workspaces」を参照してください。
認証
| アクション | 承認されたルート |
|---|---|
|
|
(none) |
CallWithBearerToken は、プリンシパルが AWS SigV4 ではなく API キー (ベアラートークン) を介して認証することを許可する認証レイヤーアクセス許可です。ルートにはマッピングされません。API キーホルダーが実行するルートマップアクションと一緒に付与します。
コンソールアクセス
| アクション | 承認されたルート |
|---|---|
|
|
(none) |
AssumeConsole は、AWS コンソールフェデレーションフローを通じて、AWS ワークスペース上の Claude プラットフォームの Claude コンソールを開くことをプリンシパルに許可します。ルートにはマッピングされません。AWS コンソールの Claude プラットフォームの AWS サービスページで Open Claude コンソールをクリックできるプリンシパルに付与します。AssumeConsole アクションaws-external-anthropic:Capabilityの条件キーは、プリンシパルがリクエストできるコンソール機能 (開発者または管理者) を制御します。詳細については、「IAM ポリシー」およびサインインフローの Claude コンソールの使用を参照してください。
警告
aws-external-anthropic:AssumeConsole は、発信者自身のセッション期間に関係なく、最大 12 時間持続する Claude コンソールセッションを発行します。IAM セッションが 12 時間未満の発信者は、ソース認証情報を期限切れにするコンソールセッションを取得できます。Claude コンソールへのアクセスを必要とするプリンシパルにこのアクセス許可を制限し、不要になったらすぐに取り消します。
注記
フェデレーション後に Claude コンソール内で実行されたアクションは、AWS CloudTrail に記録されず、IAM を通じて帰属しません。これには、使用状況レポートの表示など、ワークスペース範囲のグローバルアクティビティが含まれます。コンソールアクティビティの監査証跡が必要な場合は、CloudTrail ではなく Claude コンソールで利用可能な監査ログを使用します。
Route-to-action マッピング
次の表に、AWS 上の Claude Platform のすべてのルートと、その呼び出しに必要な IAM アクションを示します。安定ルートの IAM アクションは、 anthropic-betaヘッダーを使用するリクエストも承認します。CloudTrail は、各アクションをデータイベント (大容量、データプレーンオペレーション) または管理イベント (コントロールプレーンオペレーション) として分類します。
| 方法 | ルート | IAM アクション | CloudTrail イベントタイプ |
|---|---|---|---|
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
データ |
|
|
|
|
管理 |
|
|
|
|
管理 |
|
|
|
|
管理 |
|
|
|
|
管理 |
|
|
|
|
管理 |
Claude Managed Agents ルート (エージェント、セッション、環境、ボールト、メモリストア) は、同じ route-to-action パターンに従います。完全なルートごとのマッピングについては、Anthropic IAM アクションリファレンス
AWS の Claude プラットフォーム上にないルートは、デフォルトでゲートウェイで拒否されます。
関連情報
-
ポリシーの例と管理ポリシーの IAM ポリシー
-
監査ログ記録設定用の AWS CloudTrail ユーザーガイド