View a markdown version of this page

AWS의 Claude 플랫폼에 대한 IAM 작업 - AWS의 Claude 플랫폼

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS의 Claude 플랫폼에 대한 IAM 작업

AWS 정책을 통해 AWS의 Claude 플랫폼에 대한 액세스를 제어하기 위한 IAM 작업 참조입니다.

AWS의 Claude Platform은 액세스 제어를 위해 AWS IAM을 사용합니다. 모든 API 라우팅은 aws-external-anthropic 네임스페이스의 IAM 작업에 매핑됩니다. 이 페이지에는 모든 작업, 각 작업이 권한을 부여하는 라우팅, 일반적인 액세스 패턴에 사용할 수 있는 관리형 정책이 나열됩니다. 플랫폼 설정 및 인증은 AWS의 Claude 플랫폼이란 무엇입니까?를 참조하세요.

서비스 세부 정보

IAM 서비스 접두사

aws-external-anthropic

Resource types

workspace

Workspace ARN

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

ARN 리전은 항상 채워지며 워크스페이스가 바인딩된 리전과 일치합니다. 리소스 세그먼트는 anthropic-workspace-id 헤더에 전달하는 것과 동일한 값인 태그가 지정된 워크스페이스 ID(wrkspc_…​)입니다.

작업

이 서비스는 15개 그룹에서 65개의 작업을 정의합니다. 작업은 AWS VerbNoun 규칙을 따르며 Get*List* 와일드카드가 명확한 읽기 전용 경계를 생성하도록 동사 원칙을 사용합니다.

Inference

작업 권한이 부여된 경로

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

배치 처리

작업 권한이 부여된 경로

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

모델

작업 권한이 부여된 경로

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

파일

작업 권한이 부여된 경로

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

참고

GetFile는 메타데이터 및 콘텐츠 다운로드를 모두 승인합니다. 읽기 전용 액세스 권한이 있는 보안 주체는 파일 나열뿐만 아니라 파일 바이트를 다운로드할 수 있습니다.

Skills

작업 권한이 부여된 경로

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

참고

개별 스킬 버전을 삭제하면이 UpdateSkill아닌에 매핑됩니다DeleteSkill. 거부하는 정책은 aws-external-anthropic:Delete* 여전히 버전 삭제를 허용합니다. 스킬 변형을 방지해야 하는 경우 UpdateSkillCreateSkill 도 거부합니다.

사용자 프로필

작업 권한이 부여된 경로

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

주의

IAM 작업 일치는 대/소문자를 구분하지 않습니다. 와일드카드는 CreateFile, 및 GetFileaws-external-anthropic:*File 일치하지DeleteFile만 일치하지 않습니다ListFiles('파일'이 아닌 '파일'로 끝남). 또한 CreateUserProfile"Profile"이 "file"로 끝나기 UpdateUserProfile 때문에 GetUserProfile, 및 과도 일치합니다. 파일 API 작업만 부여하거나 거부하려는 경우 *File 접미사 패턴을 사용하는 대신 명시적으로 열거합니다(CreateFile, GetFile, ListFiles, DeleteFile).

에이전트

Claude Managed Agents에 대한 에이전트 정의입니다.

작업 권한이 부여된 경로

CreateAgent

에이전트 생성 경로

GetAgent

에이전트 읽기 경로

ListAgents

에이전트 목록 경로

UpdateAgent

에이전트 업데이트 경로

ArchiveAgent

에이전트 아카이브 경로

세션

에이전트 세션 및 이벤트 기록.

작업 권한이 부여된 경로

CreateSession

세션 생성 경로

GetSession

세션 읽기 경로

ListSessions

세션 목록 경로

UpdateSession

세션 업데이트 경로

ArchiveSession

세션 아카이브 경로

DeleteSession

세션 삭제 경로

환경

세션에 대한 클라우드 컨테이너 구성입니다.

작업 권한이 부여된 경로

CreateEnvironment

환경 생성 경로

GetEnvironment

환경 읽기 경로

ListEnvironments

환경 목록 경로

UpdateEnvironment

환경 업데이트 경로

ArchiveEnvironment

환경 아카이브 경로

DeleteEnvironment

환경 삭제 경로

ProcessEnvironmentWork

자체 호스팅 환경 작업자 경로

저장소

세션 인증을 위한 자격 증명 저장소입니다.

작업 권한이 부여된 경로

CreateVault

볼트 생성 경로

GetVault

볼트 읽기 경로

ListVaults

볼트 목록 경로

UpdateVault

볼트 업데이트 경로

ArchiveVault

볼트 아카이브 경로

DeleteVault

볼트 삭제 경로

참고

저장소 작업은 (데이터 이벤트가 아닌) CloudTrail 관리 이벤트로 분류됩니다. 저장소에는 자격 증명이 저장되고 기본 감사 로깅의 이점이 있기 때문입니다. 다른 Claude Managed Agents 작업(에이전트, 세션, 환경, 메모리 스토어)은 데이터 이벤트입니다.

메모리 스토어

영구 에이전트 메모리.

작업 권한이 부여된 경로

CreateMemoryStore

메모리 스토어 생성 경로

GetMemoryStore

메모리 스토어 읽기 경로

ListMemoryStores

메모리 스토어 목록 경로

UpdateMemoryStore

메모리 스토어 업데이트 경로

ArchiveMemoryStore

메모리 스토어 아카이브 경로

DeleteMemoryStore

메모리 스토어 삭제 경로

참고

GetMemoryStore는 메모리 콘텐츠를 읽습니다. 따라서 관리형 또는 사용자 지정 정책의 Get* 와일드카드는 메모리 읽기 액세스 권한을 부여합니다. 메모리 콘텐츠를 제한해야 하는 경우 정책 범위를 명시적으로 지정합니다.

Webhook

세션에 대한 수명 주기 이벤트 알림입니다.

작업 권한이 부여된 경로

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

워크스페이스

작업 권한이 부여된 경로

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

기본 워크스페이스는 가입 시 프로비저닝됩니다. 워크스페이스를 참조하세요.

Authentication

작업 권한이 부여된 경로

CallWithBearerToken

(none)

CallWithBearerToken는 보안 주체가 AWS SigV4가 아닌 API 키(베어러 토큰)를 통해 인증할 수 있는 권한을 부여하는 인증 계층 권한입니다. 경로에 매핑되지 않습니다. API 키 소유자가 수행할 라우팅 매핑 작업과 함께 부여합니다.

콘솔 액세스

작업 권한이 부여된 경로

AssumeConsole

(none)

AssumeConsole는 보안 주체에게 AWS 콘솔 페더레이션 흐름을 통해 AWS 워크스페이스의 Claude 플랫폼용 Claude 콘솔을 열 수 있는 권한을 부여합니다. 경로에 매핑되지 않습니다. AWS 콘솔의 Claude Platform on AWS 서비스 페이지에서 Claude 콘솔 열기를 클릭할 수 있어야 하는 보안 주체에게 부여합니다. AssumeConsole 작업의 aws-external-anthropic:Capability 조건 키는 보안 주체가 요청할 수 있는 콘솔 기능(개발자 또는 관리자)을 제어합니다. 자세한 내용은 IAM 정책 및 로그인 흐름에 Claude 콘솔 사용을 참조하세요.

주의

aws-external-anthropic:AssumeConsole는 호출자의 세션 기간과 관계없이 최대 12시간 동안 지속되는 Claude 콘솔 세션을 발행합니다. IAM 세션이 12시간 미만인 호출자는 소스 자격 증명을 초과하는 콘솔 세션을 계속 얻을 수 있습니다. 이 권한을 Claude 콘솔 액세스가 필요한 보안 주체로 제한하고 더 이상 필요하지 않은 경우 즉시 취소합니다.

참고

페더레이션 후 Claude 콘솔 내에서 수행된 작업은 AWS CloudTrail에 기록되지 않거나 IAM을 통해 기인하지 않습니다. 여기에는 사용 보고서 보기와 같은 글로벌 워크스페이스 범위 활동이 포함됩니다. 콘솔 활동에 대한 감사 추적이 필요한 경우 CloudTrail 대신 Claude 콘솔에서 사용할 수 있는 감사 로그를 사용합니다.

Route-to-action 매핑

다음 표에는 AWS의 Claude 플랫폼의 모든 경로와 이를 호출하는 데 필요한 IAM 작업이 나열되어 있습니다. 안정적인 라우팅의 IAM 작업은 anthropic-beta 헤더를 사용하는 요청도 승인합니다. CloudTrail은 각 작업을 데이터 이벤트(대량, 데이터 영역 작업) 또는 관리 이벤트(컨트롤 영역 작업)로 분류합니다.

방법 경로 IAM 작업 CloudTrail 이벤트 유형

POST

/v1/messages

CreateInference

데이터

POST

/v1/messages/count_tokens

CountTokens

데이터

POST

/v1/messages/batches

CreateBatchInference

데이터

GET

/v1/messages/batches

ListBatchInferences

데이터

GET

/v1/messages/batches/{id}

GetBatchInference

데이터

GET

/v1/messages/batches/{id}/results

GetBatchInference

데이터

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

데이터

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

데이터

GET

/v1/models

ListModels

데이터

GET

/v1/models/{id}

GetModel

데이터

POST

/v1/files

CreateFile

데이터

GET

/v1/files

ListFiles

데이터

GET

/v1/files/{id}

GetFile

데이터

GET

/v1/files/{id}/content

GetFile

데이터

DELETE

/v1/files/{id}

DeleteFile

데이터

POST

/v1/skills

CreateSkill

데이터

GET

/v1/skills

ListSkills

데이터

GET

/v1/skills/{id}

GetSkill

데이터

DELETE

/v1/skills/{id}

DeleteSkill

데이터

POST

/v1/skills/{id}/versions

UpdateSkill

데이터

GET

/v1/skills/{id}/versions

GetSkill

데이터

GET

/v1/skills/{id}/versions/{version}

GetSkill

데이터

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

데이터

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

데이터

POST

/v1/user_profiles

CreateUserProfile

데이터

GET

/v1/user_profiles

ListUserProfiles

데이터

GET

/v1/user_profiles/{id}

GetUserProfile

데이터

POST

/v1/user_profiles/{id}

UpdateUserProfile

데이터

POST

/v1/organizations/workspaces

CreateWorkspace

관리

GET

/v1/organizations/workspaces

ListWorkspaces

관리

GET

/v1/organizations/workspaces/{id}

GetWorkspace

관리

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

관리

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

관리

Claude Managed Agents 경로(에이전트, 세션, 환경, 볼트, 메모리 스토어)는 동일한 route-to-action 패턴을 따릅니다. 전체 라우팅별 매핑은 Anthropic IAM 작업 참조를 참조하세요. 볼트 경로는 관리 이벤트이고, 에이전트, 세션, 환경 및 메모리 스토어 경로는 데이터 이벤트입니다.

AWS의 Claude 플랫폼에 있지 않은 경로는 기본적으로 게이트웨이에서 거부됩니다.

다음 사항도 참조하세요.