As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Lidar com chaves de API de longo e curto prazo comprometidas do Amazon Bedrock
Se sua chave de API for comprometida, você deverá revogar as permissões para usá-la. Há vários métodos que você pode usar para revogar as permissões de uma chave de API do Amazon Bedrock:
-
Para chaves de API Amazon Bedrock de longo prazo, você pode usar o UpdateServiceSpecificCredential ResetServiceSpecificCredential, ou DeleteServiceSpecificCredential para revogar as permissões das seguintes maneiras:
-
Defina o status da chave como inativa. Você poderá reativar a chave posteriormente.
-
Redefina a chave. Essa ação gera uma nova senha para a chave.
-
Exclua a chave permanentemente.
nota
Para realizar essas ações por meio da API, você deve se autenticar com AWS credenciais e não com uma chave de API do Amazon Bedrock.
-
-
Para chaves de API de longo e curto prazo do Amazon Bedrock, você pode anexar políticas do IAM para revogar permissões.
nota
Você não pode desativar, redefinir ou excluir uma chave individual de curto prazo da API Amazon Bedrock. O console Amazon Bedrock não lista chaves de curto prazo depois que você as gera nem fornece ações de revogação para elas. Uma chave de curto prazo é uma URL pré-assinada que herda as credenciais e a expiração da sessão que a gerou. Para evitar o uso antes que a chave expire, consulte Invalidar uma sessão do IAM ouNegar a uma identidade a possibilidade de fazer chamadas com uma chave de API do Amazon Bedrock. Esses controles afetam a sessão ou identidade geradora, não apenas uma chave de curto prazo.
Tópicos
Alterar o status de uma chave de API de longo prazo do Amazon Bedrock
Se você precisar evitar que uma chave seja usada temporariamente, desative-a. Quando estiver tudo pronto para ela ser usada novamente, reative-a.
Escolha a guia correspondente ao método de sua preferência e siga as etapas:
Redefinir uma chave de API de longo prazo do Amazon Bedrock
Se o valor da chave tiver sido comprometido ou você não a tiver mais, redefina-a. A chave ainda não deve ter expirado. Se ela já tiver expirado, exclua a chave e crie outra.
Escolha a guia correspondente ao método de sua preferência e siga as etapas:
Excluir uma chave de API de longo prazo do Amazon Bedrock
Se você não precisar mais de uma chave ou ela tiver expirado, exclua-a.
Escolha a guia correspondente ao método de sua preferência e siga as etapas:
Anexar políticas do IAM para remover as permissões de uso de uma chave de API do Amazon Bedrock
Esta seção apresenta algumas políticas do IAM que você pode usar para restringir o acesso ao perfil de uma chave de API do Amazon Bedrock.
Negar a uma identidade a possibilidade de fazer chamadas com uma chave de API do Amazon Bedrock
Para evitar totalmente que uma identidade faça chamadas com uma chave de API do Amazon Bedrock, você deve negar as duas ações a seguir:
-
bedrock:CallWithBearerToken— Controla o uso da chave de API por meio do endpoint Amazon Bedrock. -
bedrock-mantle:CallWithBearerToken— Controla o uso da chave de API por meio do endpoint Amazon Bedrock Mantle.
Importante
Negar apenas bedrock:CallWithBearerToken não impede o uso da chave de API por meio do endpoint Mantle. Você também deve bedrock-mantle:CallWithBearerToken negar o bloqueio total do uso da chave de API.
Para evitar que uma identidade faça chamadas com uma chave de API, anexe uma política do IAM à identidade, dependendo do tipo de chave:
-
Long-term chave — Anexe a política ao usuário do IAM associado à chave.
-
Short-term chave — Anexe a política à identidade do IAM usada para gerar a chave.
A política do IAM que você pode anexar à identidade do IAM é a seguinte:
Invalidar uma sessão do IAM
Se uma chave de curto prazo for comprometida, você poderá impedir seu uso invalidando a sessão que foi usada para gerar a chave. Para invalidar a sessão, anexe a política a seguir à identidade do IAM que gerou a chave. 2014-05-07T23:47:00ZSubstitua pelo tempo após o qual você deseja que a sessão seja invalidada.