本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS 上 Claude 平台的 IAM 動作
透過 AWS 政策控制對 AWS 上 Claude 平台存取的 IAM 動作參考。
AWS 上的 Claude 平台使用 AWS IAM 進行存取控制。每個 API 路由都會映射到 aws-external-anthropic 命名空間中的 IAM 動作。此頁面列出所有動作、每個動作授權的路由,以及可用於常見存取模式的受管政策。如需平台設定和身分驗證,請參閱什麼是 AWS 上的 Claude 平台?。
服務詳細資訊
|
IAM 服務字首 |
|
|
資源類型 |
|
|
工作區 ARN |
|
ARN 區域一律會填入,並與工作區繫結的區域相符。資源區段是已標記的工作區 ID (wrkspc_…),與您在 anthropic-workspace-id 標頭中傳遞的值相同。
動作
此服務在 15 個群組中定義 65 個動作。動作遵循 AWS VerbNoun慣例並使用動詞紀律,讓 Get*和 List* 萬用字元產生乾淨的唯讀界限。
Inference
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
批次處理
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
模型
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
檔案
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
注意
GetFile 同時授權中繼資料和內容下載。具有唯讀存取權的主體可以下載檔案位元組,而不只是列出檔案。
技能
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
注意
刪除個別技能版本會映射至 UpdateSkill,而非 DeleteSkill。拒絕的政策aws-external-anthropic:Delete*仍然允許版本刪除。如果您需要防止任何技能變動,請拒絕 CreateSkill UpdateSkill和 。
使用者設定檔
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
警告
IAM 動作比對不區分大小寫。萬用字元aws-external-anthropic:*File符合 CreateFile、 GetFile和 DeleteFile,但不符合 ListFiles(以「檔案」結尾,而非「檔案」)。它也會過度比對 CreateUserProfile、 和 GetUserProfile,UpdateUserProfile因為 "Profile" 結尾為 "file"。如果您打算僅授予或拒絕檔案 API 動作,請明確列舉它們 (CreateFile、GetFile、ListFiles、DeleteFile),而不是使用*File尾碼模式。
客服人員
Claude Managed Agents 的代理
| Action | 已授權的路由 |
|---|---|
|
|
客服人員建立路由 |
|
|
客服人員讀取路由 |
|
|
客服人員清單路由 |
|
|
客服人員更新路由 |
|
|
代理程式封存路由 |
工作階段
客服人員工作階段和事件歷史記錄。
| Action | 已授權的路由 |
|---|---|
|
|
工作階段建立路由 |
|
|
工作階段讀取路由 |
|
|
工作階段清單路由 |
|
|
工作階段更新路由 |
|
|
工作階段封存路由 |
|
|
工作階段刪除路由 |
環境
工作階段的雲端容器組態。
| Action | 已授權的路由 |
|---|---|
|
|
環境建立路由 |
|
|
環境讀取路由 |
|
|
環境清單路由 |
|
|
環境更新路由 |
|
|
環境封存路由 |
|
|
環境刪除路由 |
|
|
自我託管環境工作者路由 |
保存庫
工作階段身分驗證的登入資料保存庫。
| Action | 已授權的路由 |
|---|---|
|
|
保存庫建立路由 |
|
|
保存庫讀取路由 |
|
|
保存庫清單路由 |
|
|
保存庫更新路由 |
|
|
保存庫封存路由 |
|
|
保存庫刪除路由 |
注意
保存庫操作會分類為 CloudTrail 管理事件 (而非資料事件),因為保存庫會保留登入資料,並受益於預設的稽核記錄。其他 Claude Managed Agents 操作 (代理程式、工作階段、環境、記憶體存放區) 是資料事件。
記憶體存放區
持久性代理程式記憶體。
| Action | 已授權的路由 |
|---|---|
|
|
記憶體存放區建立路由 |
|
|
記憶體存放區讀取路由 |
|
|
記憶體存放區清單路由 |
|
|
記憶體存放區更新路由 |
|
|
記憶體存放區封存路由 |
|
|
記憶體存放區刪除路由 |
注意
GetMemoryStore 會讀取記憶體內容。因此,受管或自訂政策中的Get*萬用字元會授予記憶體讀取存取權。如果必須限制記憶體內容,請明確範圍政策。
Webhooks
工作階段的生命週期事件通知。
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
工作區
| Action | 已授權的路由 |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
預設工作區是在註冊時佈建;請參閱工作區。
身分驗證
| Action | 已授權的路由 |
|---|---|
|
|
(無) |
CallWithBearerToken 是一種身分驗證層許可,可授權委託人透過 API 金鑰 (承載字符) 而非 AWS SigV4 進行身分驗證。它不會映射到路由。將其與您希望 API 金鑰持有者執行的路由映射動作一起授予。
主控台存取
| Action | 已授權的路由 |
|---|---|
|
|
(無) |
AssumeConsole 授權委託人透過 AWS 主控台聯合流程,為 AWS 工作區上的 Claude 平台開啟 Claude 主控台。它不會映射到路由。將其授予應能夠在 AWS 主控台的 Claude 平台上按一下 Open Claude Console 的主體。AssumeConsole 動作上的aws-external-anthropic:Capability條件索引鍵可控制主體可以請求的主控台功能 (開發人員或管理員)。如需詳細資訊,請參閱 IAM 政策和使用 Claude 主控台進行登入流程。
警告
aws-external-anthropic:AssumeConsole 會發出持續長達 12 小時的 Claude Console 工作階段,與發起人自己的工作階段持續時間無關。IAM 工作階段少於 12 小時的發起人仍然可以取得其來源登入資料過期的主控台工作階段。將此許可限制為需要 Claude Console 存取的主體,並在不再需要時立即將其撤銷。
注意
聯合之後在 Claude 主控台內執行的動作不會記錄在 AWS CloudTrail 中或透過 IAM 歸因。這包括全域工作區範圍的活動,例如檢視用量報告。如果您需要主控台活動的稽核線索,請使用 Claude Console 中提供的稽核日誌,而不是 CloudTrail。
Route-to-action映射
下表列出 AWS 上 Claude 平台上的每個路由,以及呼叫它所需的 IAM 動作。穩定路由的 IAM 動作也會授權使用 anthropic-beta標頭的請求。CloudTrail 會將每個動作分類為資料事件 (大量、資料平面操作) 或管理事件 (控制平面操作)。
| Method | 路由 | IAM 動作 | CloudTrail 事件類型 |
|---|---|---|---|
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
資料 |
|
|
|
|
管理 |
|
|
|
|
管理 |
|
|
|
|
管理 |
|
|
|
|
管理 |
|
|
|
|
管理 |
Claude Managed Agents 路由 (代理程式、工作階段、環境、保存庫、記憶體存放區) 遵循相同的route-to-action模式;如需完整的每個路由映射,請參閱 Anthropic IAM 動作參考
閘道預設會拒絕 AWS 上不在 Claude 平台上的路由。
另請參閱
-
IAM 政策,例如 政策和 受管政策
-
IAM 政策語法和評估邏輯的 AWS IAM 使用者指南
-
稽核記錄組態的 AWS CloudTrail 使用者指南