View a markdown version of this page

AWS 上 Claude 平台的 IAM 動作 - AWS 上的 Claude 平台

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS 上 Claude 平台的 IAM 動作

透過 AWS 政策控制對 AWS 上 Claude 平台存取的 IAM 動作參考。

AWS 上的 Claude 平台使用 AWS IAM 進行存取控制。每個 API 路由都會映射到 aws-external-anthropic 命名空間中的 IAM 動作。此頁面列出所有動作、每個動作授權的路由,以及可用於常見存取模式的受管政策。如需平台設定和身分驗證,請參閱什麼是 AWS 上的 Claude 平台?

服務詳細資訊

IAM 服務字首

aws-external-anthropic

資源類型

workspace

工作區 ARN

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

ARN 區域一律會填入,並與工作區繫結的區域相符。資源區段是已標記的工作區 ID (wrkspc_…​),與您在 anthropic-workspace-id 標頭中傳遞的值相同。

動作

此服務在 15 個群組中定義 65 個動作。動作遵循 AWS VerbNoun慣例並使用動詞紀律,讓 Get*List* 萬用字元產生乾淨的唯讀界限。

Inference

Action 已授權的路由

CreateInference

POST /v1/messages

CountTokens

POST /v1/messages/count_tokens

批次處理

Action 已授權的路由

CreateBatchInference

POST /v1/messages/batches

GetBatchInference

GET /v1/messages/batches/{id} GET /v1/messages/batches/{id}/results

ListBatchInferences

GET /v1/messages/batches

CancelBatchInference

POST /v1/messages/batches/{id}/cancel

DeleteBatchInference

DELETE /v1/messages/batches/{id}

  模型

Action 已授權的路由

GetModel

GET /v1/models/{id}

ListModels

GET /v1/models

檔案

Action 已授權的路由

CreateFile

POST /v1/files

GetFile

GET /v1/files/{id} GET /v1/files/{id}/content

ListFiles

GET /v1/files

DeleteFile

DELETE /v1/files/{id}

注意

GetFile 同時授權中繼資料和內容下載。具有唯讀存取權的主體可以下載檔案位元組,而不只是列出檔案。

技能

Action 已授權的路由

CreateSkill

POST /v1/skills

GetSkill

GET /v1/skills/{id} GET /v1/skills/{id}/versions GET /v1/skills/{id}/versions/{version} GET /v1/skills/{id}/versions/{version}/content

ListSkills

GET /v1/skills

UpdateSkill

POST /v1/skills/{id}/versions DELETE /v1/skills/{id}/versions/{version}

DeleteSkill

DELETE /v1/skills/{id}

注意

刪除個別技能版本會映射至 UpdateSkill,而非 DeleteSkill。拒絕的政策aws-external-anthropic:Delete*仍然允許版本刪除。如果您需要防止任何技能變動,請拒絕 CreateSkill UpdateSkill和 。

使用者設定檔

Action 已授權的路由

CreateUserProfile

POST /v1/user_profiles

GetUserProfile

GET /v1/user_profiles/{id}

ListUserProfiles

GET /v1/user_profiles

UpdateUserProfile

POST /v1/user_profiles/{id}

警告

IAM 動作比對不區分大小寫。萬用字元aws-external-anthropic:*File符合 CreateFileGetFileDeleteFile,但不符合 ListFiles(以「檔案」結尾,而非「檔案」)。它也會過度比對 CreateUserProfile、 和 GetUserProfileUpdateUserProfile因為 "Profile" 結尾為 "file"。如果您打算僅授予或拒絕檔案 API 動作,請明確列舉它們 (CreateFileGetFileListFilesDeleteFile),而不是使用*File尾碼模式。

客服人員

Claude Managed Agents 的代理程式定義。

Action 已授權的路由

CreateAgent

客服人員建立路由

GetAgent

客服人員讀取路由

ListAgents

客服人員清單路由

UpdateAgent

客服人員更新路由

ArchiveAgent

代理程式封存路由

工作階段

客服人員工作階段和事件歷史記錄。

Action 已授權的路由

CreateSession

工作階段建立路由

GetSession

工作階段讀取路由

ListSessions

工作階段清單路由

UpdateSession

工作階段更新路由

ArchiveSession

工作階段封存路由

DeleteSession

工作階段刪除路由

環境

工作階段的雲端容器組態。

Action 已授權的路由

CreateEnvironment

環境建立路由

GetEnvironment

環境讀取路由

ListEnvironments

環境清單路由

UpdateEnvironment

環境更新路由

ArchiveEnvironment

環境封存路由

DeleteEnvironment

環境刪除路由

ProcessEnvironmentWork

自我託管環境工作者路由

保存庫

工作階段身分驗證的登入資料保存庫。

Action 已授權的路由

CreateVault

保存庫建立路由

GetVault

保存庫讀取路由

ListVaults

保存庫清單路由

UpdateVault

保存庫更新路由

ArchiveVault

保存庫封存路由

DeleteVault

保存庫刪除路由

注意

保存庫操作會分類為 CloudTrail 管理事件 (而非資料事件),因為保存庫會保留登入資料,並受益於預設的稽核記錄。其他 Claude Managed Agents 操作 (代理程式、工作階段、環境、記憶體存放區) 是資料事件。

記憶體存放區

持久性代理程式記憶體。

Action 已授權的路由

CreateMemoryStore

記憶體存放區建立路由

GetMemoryStore

記憶體存放區讀取路由

ListMemoryStores

記憶體存放區清單路由

UpdateMemoryStore

記憶體存放區更新路由

ArchiveMemoryStore

記憶體存放區封存路由

DeleteMemoryStore

記憶體存放區刪除路由

注意

GetMemoryStore 會讀取記憶體內容。因此,受管或自訂政策中的Get*萬用字元會授予記憶體讀取存取權。如果必須限制記憶體內容,請明確範圍政策。

Webhooks

工作階段的生命週期事件通知。

Action 已授權的路由

ListWebhooks

GET /v1/webhooks

GetWebhook

GET /v1/webhooks/{webhook_endpoint_id}

CreateWebhook

POST /v1/webhooks

UpdateWebhook

POST /v1/webhooks/{webhook_endpoint_id}

DeleteWebhook

DELETE /v1/webhooks/{webhook_endpoint_id}

RotateWebhookSecret

POST /v1/webhooks/{webhook_endpoint_id}/regenerate_signing_secret

工作區

Action 已授權的路由

CreateWorkspace

POST /v1/organizations/workspaces

GetWorkspace

GET /v1/organizations/workspaces/{id}

ListWorkspaces

GET /v1/organizations/workspaces

UpdateWorkspace

POST /v1/organizations/workspaces/{id}

ArchiveWorkspace

POST /v1/organizations/workspaces/{id}/archive

預設工作區是在註冊時佈建;請參閱工作區

身分驗證

Action 已授權的路由

CallWithBearerToken

(無)

CallWithBearerToken 是一種身分驗證層許可,可授權委託人透過 API 金鑰 (承載字符) 而非 AWS SigV4 進行身分驗證。它不會映射到路由。將其與您希望 API 金鑰持有者執行的路由映射動作一起授予。

主控台存取

Action 已授權的路由

AssumeConsole

(無)

AssumeConsole 授權委託人透過 AWS 主控台聯合流程,為 AWS 工作區上的 Claude 平台開啟 Claude 主控台。它不會映射到路由。將其授予應能夠在 AWS 主控台的 Claude 平台上按一下 Open Claude Console 的主體。AssumeConsole 動作上的aws-external-anthropic:Capability條件索引鍵可控制主體可以請求的主控台功能 (開發人員或管理員)。如需詳細資訊,請參閱 IAM 政策使用 Claude 主控台進行登入流程。

警告

aws-external-anthropic:AssumeConsole 會發出持續長達 12 小時的 Claude Console 工作階段,與發起人自己的工作階段持續時間無關。IAM 工作階段少於 12 小時的發起人仍然可以取得其來源登入資料過期的主控台工作階段。將此許可限制為需要 Claude Console 存取的主體,並在不再需要時立即將其撤銷。

注意

聯合之後在 Claude 主控台內執行的動作不會記錄在 AWS CloudTrail 中或透過 IAM 歸因。這包括全域工作區範圍的活動,例如檢視用量報告。如果您需要主控台活動的稽核線索,請使用 Claude Console 中提供的稽核日誌,而不是 CloudTrail。

Route-to-action映射

下表列出 AWS 上 Claude 平台上的每個路由,以及呼叫它所需的 IAM 動作。穩定路由的 IAM 動作也會授權使用 anthropic-beta標頭的請求。CloudTrail 會將每個動作分類為資料事件 (大量、資料平面操作) 或管理事件 (控制平面操作)。

Method 路由 IAM 動作 CloudTrail 事件類型

POST

/v1/messages

CreateInference

資料

POST

/v1/messages/count_tokens

CountTokens

資料

POST

/v1/messages/batches

CreateBatchInference

資料

GET

/v1/messages/batches

ListBatchInferences

資料

GET

/v1/messages/batches/{id}

GetBatchInference

資料

GET

/v1/messages/batches/{id}/results

GetBatchInference

資料

POST

/v1/messages/batches/{id}/cancel

CancelBatchInference

資料

DELETE

/v1/messages/batches/{id}

DeleteBatchInference

資料

GET

/v1/models

ListModels

資料

GET

/v1/models/{id}

GetModel

資料

POST

/v1/files

CreateFile

資料

GET

/v1/files

ListFiles

資料

GET

/v1/files/{id}

GetFile

資料

GET

/v1/files/{id}/content

GetFile

資料

DELETE

/v1/files/{id}

DeleteFile

資料

POST

/v1/skills

CreateSkill

資料

GET

/v1/skills

ListSkills

資料

GET

/v1/skills/{id}

GetSkill

資料

DELETE

/v1/skills/{id}

DeleteSkill

資料

POST

/v1/skills/{id}/versions

UpdateSkill

資料

GET

/v1/skills/{id}/versions

GetSkill

資料

GET

/v1/skills/{id}/versions/{version}

GetSkill

資料

GET

/v1/skills/{id}/versions/{version}/content

GetSkill

資料

DELETE

/v1/skills/{id}/versions/{version}

UpdateSkill

資料

POST

/v1/user_profiles

CreateUserProfile

資料

GET

/v1/user_profiles

ListUserProfiles

資料

GET

/v1/user_profiles/{id}

GetUserProfile

資料

POST

/v1/user_profiles/{id}

UpdateUserProfile

資料

POST

/v1/organizations/workspaces

CreateWorkspace

管理

GET

/v1/organizations/workspaces

ListWorkspaces

管理

GET

/v1/organizations/workspaces/{id}

GetWorkspace

管理

POST

/v1/organizations/workspaces/{id}

UpdateWorkspace

管理

POST

/v1/organizations/workspaces/{id}/archive

ArchiveWorkspace

管理

Claude Managed Agents 路由 (代理程式、工作階段、環境、保存庫、記憶體存放區) 遵循相同的route-to-action模式;如需完整的每個路由映射,請參閱 Anthropic IAM 動作參考。保存庫路由是管理事件;客服人員、工作階段、環境和記憶體存放區路由是資料事件。

閘道預設會拒絕 AWS 上不在 Claude 平台上的路由。

另請參閱