기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS의 Claude 플랫폼에 대한 IAM 작업
AWS 정책을 통해 AWS의 Claude 플랫폼에 대한 액세스를 제어하기 위한 IAM 작업 참조입니다.
AWS의 Claude Platform은 액세스 제어를 위해 AWS IAM을 사용합니다. 모든 API 라우팅은 aws-external-anthropic 네임스페이스의 IAM 작업에 매핑됩니다. 이 페이지에는 모든 작업, 각 작업이 권한을 부여하는 라우팅, 일반적인 액세스 패턴에 사용할 수 있는 관리형 정책이 나열됩니다. 플랫폼 설정 및 인증은 AWS의 Claude 플랫폼이란 무엇입니까?를 참조하세요.
서비스 세부 정보
|
IAM 서비스 접두사 |
|
|
Resource types |
|
|
Workspace ARN |
|
ARN 리전은 항상 채워지며 워크스페이스가 바인딩된 리전과 일치합니다. 리소스 세그먼트는 anthropic-workspace-id 헤더에 전달하는 것과 동일한 값인 태그가 지정된 워크스페이스 ID(wrkspc_…)입니다.
작업
이 서비스는 15개 그룹에서 65개의 작업을 정의합니다. 작업은 AWS VerbNoun 규칙을 따르며 Get* 및 List* 와일드카드가 명확한 읽기 전용 경계를 생성하도록 동사 원칙을 사용합니다.
Inference
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
배치 처리
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
모델
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
파일
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
참고
GetFile는 메타데이터 및 콘텐츠 다운로드를 모두 승인합니다. 읽기 전용 액세스 권한이 있는 보안 주체는 파일 나열뿐만 아니라 파일 바이트를 다운로드할 수 있습니다.
Skills
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
참고
개별 스킬 버전을 삭제하면이 UpdateSkill아닌에 매핑됩니다DeleteSkill. 거부하는 정책은 aws-external-anthropic:Delete* 여전히 버전 삭제를 허용합니다. 스킬 변형을 방지해야 하는 경우 UpdateSkill 및 CreateSkill 도 거부합니다.
사용자 프로필
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
주의
IAM 작업 일치는 대/소문자를 구분하지 않습니다. 와일드카드는 CreateFile, 및 GetFile와 aws-external-anthropic:*File 일치하지DeleteFile만 일치하지 않습니다ListFiles('파일'이 아닌 '파일'로 끝남). 또한 CreateUserProfile"Profile"이 "file"로 끝나기 UpdateUserProfile 때문에 GetUserProfile, 및 과도 일치합니다. 파일 API 작업만 부여하거나 거부하려는 경우 *File 접미사 패턴을 사용하는 대신 명시적으로 열거합니다(CreateFile, GetFile, ListFiles, DeleteFile).
에이전트
Claude Managed Agents에 대한 에이전트
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
에이전트 생성 경로 |
|
|
에이전트 읽기 경로 |
|
|
에이전트 목록 경로 |
|
|
에이전트 업데이트 경로 |
|
|
에이전트 아카이브 경로 |
세션
에이전트 세션 및 이벤트 기록.
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
세션 생성 경로 |
|
|
세션 읽기 경로 |
|
|
세션 목록 경로 |
|
|
세션 업데이트 경로 |
|
|
세션 아카이브 경로 |
|
|
세션 삭제 경로 |
환경
세션에 대한 클라우드 컨테이너 구성입니다.
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
환경 생성 경로 |
|
|
환경 읽기 경로 |
|
|
환경 목록 경로 |
|
|
환경 업데이트 경로 |
|
|
환경 아카이브 경로 |
|
|
환경 삭제 경로 |
|
|
자체 호스팅 환경 작업자 경로 |
저장소
세션 인증을 위한 자격 증명 저장소입니다.
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
볼트 생성 경로 |
|
|
볼트 읽기 경로 |
|
|
볼트 목록 경로 |
|
|
볼트 업데이트 경로 |
|
|
볼트 아카이브 경로 |
|
|
볼트 삭제 경로 |
참고
저장소 작업은 (데이터 이벤트가 아닌) CloudTrail 관리 이벤트로 분류됩니다. 저장소에는 자격 증명이 저장되고 기본 감사 로깅의 이점이 있기 때문입니다. 다른 Claude Managed Agents 작업(에이전트, 세션, 환경, 메모리 스토어)은 데이터 이벤트입니다.
메모리 스토어
영구 에이전트 메모리.
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
메모리 스토어 생성 경로 |
|
|
메모리 스토어 읽기 경로 |
|
|
메모리 스토어 목록 경로 |
|
|
메모리 스토어 업데이트 경로 |
|
|
메모리 스토어 아카이브 경로 |
|
|
메모리 스토어 삭제 경로 |
참고
GetMemoryStore는 메모리 콘텐츠를 읽습니다. 따라서 관리형 또는 사용자 지정 정책의 Get* 와일드카드는 메모리 읽기 액세스 권한을 부여합니다. 메모리 콘텐츠를 제한해야 하는 경우 정책 범위를 명시적으로 지정합니다.
Webhook
세션에 대한 수명 주기 이벤트 알림입니다.
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
워크스페이스
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
기본 워크스페이스는 가입 시 프로비저닝됩니다. 워크스페이스를 참조하세요.
Authentication
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
(none) |
CallWithBearerToken는 보안 주체가 AWS SigV4가 아닌 API 키(베어러 토큰)를 통해 인증할 수 있는 권한을 부여하는 인증 계층 권한입니다. 경로에 매핑되지 않습니다. API 키 소유자가 수행할 라우팅 매핑 작업과 함께 부여합니다.
콘솔 액세스
| 작업 | 권한이 부여된 경로 |
|---|---|
|
|
(none) |
AssumeConsole는 보안 주체에게 AWS 콘솔 페더레이션 흐름을 통해 AWS 워크스페이스의 Claude 플랫폼용 Claude 콘솔을 열 수 있는 권한을 부여합니다. 경로에 매핑되지 않습니다. AWS 콘솔의 Claude Platform on AWS 서비스 페이지에서 Claude 콘솔 열기를 클릭할 수 있어야 하는 보안 주체에게 부여합니다. AssumeConsole 작업의 aws-external-anthropic:Capability 조건 키는 보안 주체가 요청할 수 있는 콘솔 기능(개발자 또는 관리자)을 제어합니다. 자세한 내용은 IAM 정책 및 로그인 흐름에 Claude 콘솔 사용을 참조하세요.
주의
aws-external-anthropic:AssumeConsole는 호출자의 세션 기간과 관계없이 최대 12시간 동안 지속되는 Claude 콘솔 세션을 발행합니다. IAM 세션이 12시간 미만인 호출자는 소스 자격 증명을 초과하는 콘솔 세션을 계속 얻을 수 있습니다. 이 권한을 Claude 콘솔 액세스가 필요한 보안 주체로 제한하고 더 이상 필요하지 않은 경우 즉시 취소합니다.
참고
페더레이션 후 Claude 콘솔 내에서 수행된 작업은 AWS CloudTrail에 기록되지 않거나 IAM을 통해 기인하지 않습니다. 여기에는 사용 보고서 보기와 같은 글로벌 워크스페이스 범위 활동이 포함됩니다. 콘솔 활동에 대한 감사 추적이 필요한 경우 CloudTrail 대신 Claude 콘솔에서 사용할 수 있는 감사 로그를 사용합니다.
Route-to-action 매핑
다음 표에는 AWS의 Claude 플랫폼의 모든 경로와 이를 호출하는 데 필요한 IAM 작업이 나열되어 있습니다. 안정적인 라우팅의 IAM 작업은 anthropic-beta 헤더를 사용하는 요청도 승인합니다. CloudTrail은 각 작업을 데이터 이벤트(대량, 데이터 영역 작업) 또는 관리 이벤트(컨트롤 영역 작업)로 분류합니다.
| 방법 | 경로 | IAM 작업 | CloudTrail 이벤트 유형 |
|---|---|---|---|
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
데이터 |
|
|
|
|
관리 |
|
|
|
|
관리 |
|
|
|
|
관리 |
|
|
|
|
관리 |
|
|
|
|
관리 |
Claude Managed Agents 경로(에이전트, 세션, 환경, 볼트, 메모리 스토어)는 동일한 route-to-action 패턴을 따릅니다. 전체 라우팅별 매핑은 Anthropic IAM 작업 참조를
AWS의 Claude 플랫폼에 있지 않은 경로는 기본적으로 게이트웨이에서 거부됩니다.
다음 사항도 참조하세요.
-
정책 및 관리형 정책에 대한 IAM 정책
-
감사 로깅 구성을 위한 AWS CloudTrail 사용 설명서