Actions IAM pour Claude Platform on AWS
Référence des actions IAM pour contrôler l'accès à Claude Platform on AWS au moyen de politiques AWS.
Claude Platform on AWS utilise AWS IAM pour le contrôle d'accès. Chaque route d'API correspond à une action IAM dans l'espace de noms aws-external-anthropic. Cette page répertorie toutes les actions, les routes que chaque action autorise, ainsi que les « managed policies » (politiques gérées) disponibles pour les modèles d'accès courants. Pour la configuration de la plateforme et l'authentification, consultez Claude Platform on AWS.
Détails du service
| Attribut | Valeur |
|---|---|
| Préfixe de service IAM | aws-external-anthropic |
| Types de ressources | workspace |
Format de l'ARN d'un workspace :
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}La région de l'ARN est toujours renseignée et correspond à la région à laquelle le workspace est lié. Le segment de ressource est l'identifiant de workspace balisé (wrkspc_...), la même valeur que celle que vous transmettez dans l'en-tête anthropic-workspace-id.
Actions
Le service définit 71 actions. Les actions suivent la convention AWS VerbNoun et appliquent une discipline stricte sur les verbes, de sorte que les caractères génériques Get* et List* produisent une frontière de lecture seule nette.
Inférence
| Action | Routes autorisées |
|---|---|
CreateInference | POST /v1/messages |
CountTokens | POST /v1/messages/count_tokens |
Traitement par lots
| Action | Routes autorisées |
|---|---|
CreateBatchInference | POST /v1/messages/batches |
GetBatchInference | GET /v1/messages/batches/{id}GET /v1/messages/batches/{id}/results |
ListBatchInferences | GET /v1/messages/batches |
CancelBatchInference | POST /v1/messages/batches/{id}/cancel |
DeleteBatchInference | DELETE /v1/messages/batches/{id} |
Modèles
| Action | Routes autorisées |
|---|---|
GetModel | GET /v1/models/{id} |
ListModels | GET /v1/models |
Fichiers
| Action | Routes autorisées |
|---|---|
CreateFile | POST /v1/files |
GetFile | GET /v1/files/{id}GET /v1/files/{id}/content |
ListFiles | GET /v1/files |
DeleteFile | DELETE /v1/files/{id} |
Skills
| Action | Routes autorisées |
|---|---|
CreateSkill | POST /v1/skills |
GetSkill | GET /v1/skills/{id}GET /v1/skills/{id}/versionsGET /v1/skills/{id}/versions/{version}GET /v1/skills/{id}/versions/{version}/content |
ListSkills | GET /v1/skills |
UpdateSkill | POST /v1/skills/{id}/versionsDELETE /v1/skills/{id}/versions/{version} |
DeleteSkill | DELETE /v1/skills/{id} |
Agents
| Action | Routes autorisées |
|---|---|
CreateAgent | POST /v1/agents |
GetAgent | GET /v1/agents/{id}GET /v1/agents/{id}/versions |
ListAgents | GET /v1/agents |
UpdateAgent | POST /v1/agents/{id} |
ArchiveAgent | POST /v1/agents/{id}/archive |
Sessions
| Action | Routes autorisées |
|---|---|
CreateSession | POST /v1/sessions |
GetSession | GET /v1/sessions/{id}GET /v1/sessions/{id}/eventsGET /v1/sessions/{id}/events/streamGET /v1/sessions/{id}/resourcesGET /v1/sessions/{id}/resources/{id} |
ListSessions | GET /v1/sessions |
UpdateSession | POST /v1/sessions/{id}POST /v1/sessions/{id}/eventsPOST /v1/sessions/{id}/resourcesPOST /v1/sessions/{id}/resources/{id}DELETE /v1/sessions/{id}/resources/{id} |
ArchiveSession | POST /v1/sessions/{id}/archive |
DeleteSession | DELETE /v1/sessions/{id} |
Environnements
| Action | Routes autorisées |
|---|---|
CreateEnvironment | POST /v1/environments |
GetEnvironment | GET /v1/environments/{id}GET /v1/environments/{id}/workGET /v1/environments/{id}/work/{work_id}GET /v1/environments/{id}/work/stats |
ListEnvironments | GET /v1/environments |
UpdateEnvironment | POST /v1/environments/{id} |
ArchiveEnvironment | POST /v1/environments/{id}/archive |
DeleteEnvironment | DELETE /v1/environments/{id} |
ProcessEnvironmentWork | GET /v1/environments/{id}/work/pollPOST /v1/environments/{id}/work/{work_id}POST /v1/environments/{id}/work/{work_id}/ackPOST /v1/environments/{id}/work/{work_id}/heartbeatPOST /v1/environments/{id}/work/{work_id}/stop |
Vaults
| Action | Routes autorisées |
|---|---|
CreateVault | POST /v1/vaults |
GetVault | GET /v1/vaults/{id}GET /v1/vaults/{id}/credentialsGET /v1/vaults/{id}/credentials/{id} |
ListVaults | GET /v1/vaults |
UpdateVault | POST /v1/vaults/{id}POST /v1/vaults/{id}/credentialsPOST /v1/vaults/{id}/credentials/{id}POST /v1/vaults/{id}/credentials/{id}/archiveDELETE /v1/vaults/{id}/credentials/{id} |
ArchiveVault | POST /v1/vaults/{id}/archive |
DeleteVault | DELETE /v1/vaults/{id} |
Memory stores
| Action | Routes autorisées |
|---|---|
CreateMemoryStore | POST /v1/memory_stores |
GetMemoryStore | GET /v1/memory_stores/{id}GET /v1/memory_stores/{id}/memoriesGET /v1/memory_stores/{id}/memories/{id}GET /v1/memory_stores/{id}/memory_versionsGET /v1/memory_stores/{id}/memory_versions/{id} |
ListMemoryStores | GET /v1/memory_stores |
UpdateMemoryStore | POST /v1/memory_stores/{id}POST /v1/memory_stores/{id}/memoriesPOST /v1/memory_stores/{id}/memories/{id}DELETE /v1/memory_stores/{id}/memories/{id}POST /v1/memory_stores/{id}/memory_versions/{id}/redact |
ArchiveMemoryStore | POST /v1/memory_stores/{id}/archive |
DeleteMemoryStore | DELETE /v1/memory_stores/{id} |
Webhooks
| Action | Routes autorisées |
|---|---|
CreateWebhook | POST /v1/webhooks |
GetWebhook | GET /v1/webhooks/{id} |
ListWebhooks | GET /v1/webhooks |
UpdateWebhook | POST /v1/webhooks/{id} |
DeleteWebhook | DELETE /v1/webhooks/{id} |
RotateWebhookSecret | POST /v1/webhooks/{id}/regenerate_signing_secret |
Profils utilisateur
| Action | Routes autorisées |
|---|---|
CreateUserProfile | POST /v1/user_profiles |
GetUserProfile | GET /v1/user_profiles/{id} |
ListUserProfiles | GET /v1/user_profiles |
UpdateUserProfile | POST /v1/user_profiles/{id} |
Workspaces
| Action | Routes autorisées |
|---|---|
CreateWorkspace | POST /v1/organizations/workspaces |
GetWorkspace | GET /v1/organizations/workspaces/{id} |
ListWorkspaces | GET /v1/organizations/workspaces |
UpdateWorkspace | POST /v1/organizations/workspaces/{id} |
ArchiveWorkspace | POST /v1/organizations/workspaces/{id}/archive |
Clés de chiffrement
| Action | Routes autorisées |
|---|---|
RegisterKey | POST /v1/organizations/external_keys |
GetKey | GET /v1/organizations/external_keys/{id} |
ListKeys | GET /v1/organizations/external_keys |
UpdateKey | POST /v1/organizations/external_keys/{id} |
DisableKey | DELETE /v1/organizations/external_keys/{id} |
Conformité
| Action | Routes autorisées |
|---|---|
ListComplianceActivities | GET /v1/compliance/activities |
Authentification
| Action | Routes autorisées |
|---|---|
CallWithBearerToken | (aucune) |
CallWithBearerToken est une autorisation de la couche d'authentification qui autorise un principal à s'authentifier au moyen d'une clé API (jeton bearer) plutôt que par AWS SigV4. Elle ne correspond à aucune route. Accordez-la conjointement aux actions associées à des routes que vous souhaitez permettre au détenteur de la clé API d'effectuer.
Accès à la console
| Action | Routes autorisées |
|---|---|
AssumeConsole | (aucune) |
AssumeConsole autorise un principal à ouvrir la Claude Console pour un workspace Claude Platform on AWS via le flux de fédération de la console AWS. Elle ne correspond à aucune route. Accordez-la aux principaux qui doivent pouvoir cliquer sur Open Claude Console sur la page du service Claude Platform on AWS dans la console AWS. Le rôle Claude Console (Admin ou Developer) est attribué séparément par votre représentant de compte Anthropic ; il n'est pas dérivé des autorisations IAM du principal. Consultez Utiliser la Claude Console pour le flux de connexion et la description des rôles.
Correspondance route-action
Le tableau suivant répertorie chaque route de Claude Platform on AWS et l'action IAM requise pour l'appeler. Chaque action IAM autorise également les requêtes qui utilisent l'en-tête anthropic-beta ; les variantes bêta d'une route ne nécessitent pas d'action IAM distincte. CloudTrail classe chaque action soit comme événement de données (« Data event », opérations du plan de données à fort volume), soit comme événement de gestion (« Management event », opérations du plan de contrôle). Les actions sur les vaults et les webhooks sont classées comme événements de gestion, car elles détiennent des secrets (identifiants de vault et secrets de signature de webhook) et bénéficient d'une journalisation d'audit activée par défaut. Les actions sur les workspaces, les clés externes et la conformité sont également classées comme événements de gestion, car il s'agit d'opérations du plan de contrôle de portée organisation. Toutes les autres actions, y compris l'inférence, les lots, les modèles, les fichiers, les skills, les profils utilisateur et les autres actions Claude Managed Agents, sont classées comme événements de données.
| Méthode | Route | Action IAM | Type d'événement CloudTrail |
|---|---|---|---|
POST | /v1/messages | CreateInference | Données |
POST | /v1/messages/count_tokens | CountTokens | Données |
POST | /v1/messages/batches | CreateBatchInference | Données |
GET | /v1/messages/batches | ListBatchInferences | Données |
GET | /v1/messages/batches/{id} | GetBatchInference | Données |
GET | /v1/messages/batches/{id}/results | GetBatchInference | Données |
POST | /v1/messages/batches/{id}/cancel | CancelBatchInference | Données |
DELETE | /v1/messages/batches/{id} | DeleteBatchInference | Données |
GET | /v1/models | ListModels | Données |
GET | /v1/models/{id} | GetModel | Données |
POST | /v1/files | CreateFile | Données |
GET | /v1/files | ListFiles | Données |
GET | /v1/files/{id} | GetFile | Données |
GET | /v1/files/{id}/content | GetFile | Données |
DELETE | /v1/files/{id} | DeleteFile | Données |
POST | /v1/skills | CreateSkill | Données |
GET | /v1/skills | ListSkills | Données |
GET | /v1/skills/{id} | GetSkill | Données |
DELETE | /v1/skills/{id} | DeleteSkill | Données |
POST | /v1/skills/{id}/versions | UpdateSkill | Données |
GET | /v1/skills/{id}/versions | GetSkill | Données |
GET | /v1/skills/{id}/versions/{version} | GetSkill | Données |
GET | /v1/skills/{id}/versions/{version}/content | GetSkill | Données |
DELETE | /v1/skills/{id}/versions/{version} | UpdateSkill | Données |
POST | /v1/user_profiles | CreateUserProfile | Données |
GET | /v1/user_profiles | ListUserProfiles | Données |
GET | /v1/user_profiles/{id} | GetUserProfile | Données |
POST | /v1/user_profiles/{id} | UpdateUserProfile | Données |
POST | /v1/organizations/workspaces | CreateWorkspace | Gestion |
GET | /v1/organizations/workspaces | ListWorkspaces | Gestion |
GET | /v1/organizations/workspaces/{id} | GetWorkspace | Gestion |
POST | /v1/organizations/workspaces/{id} | UpdateWorkspace | Gestion |
POST | /v1/organizations/workspaces/{id}/archive | ArchiveWorkspace | Gestion |
POST | /v1/organizations/external_keys | RegisterKey | Gestion |
GET | /v1/organizations/external_keys | ListKeys | Gestion |
GET | /v1/organizations/external_keys/{id} | GetKey | Gestion |
POST | /v1/organizations/external_keys/{id} | UpdateKey | Gestion |
DELETE | /v1/organizations/external_keys/{id} | DisableKey | Gestion |
GET | /v1/compliance/activities | ListComplianceActivities | Gestion |
POST | /v1/agents | CreateAgent | Données |
GET | /v1/agents | ListAgents | Données |
GET | /v1/agents/{id} | GetAgent | Données |
POST | /v1/agents/{id} | UpdateAgent | Données |
POST | /v1/agents/{id}/archive | ArchiveAgent | Données |
GET | /v1/agents/{id}/versions | GetAgent | Données |
POST | /v1/sessions | CreateSession | Données |
GET | /v1/sessions | ListSessions | Données |
GET | /v1/sessions/{id} | GetSession | Données |
POST | /v1/sessions/{id} | UpdateSession | Données |
POST | /v1/sessions/{id}/archive | ArchiveSession | Données |
DELETE | /v1/sessions/{id} | DeleteSession | Données |
GET | /v1/sessions/{id}/events | GetSession | Données |
POST | /v1/sessions/{id}/events | UpdateSession | Données |
GET | /v1/sessions/{id}/events/stream | GetSession | Données |
GET | /v1/sessions/{id}/resources | GetSession | Données |
GET | /v1/sessions/{id}/resources/{id} | GetSession | Données |
POST | /v1/sessions/{id}/resources | UpdateSession | Données |
POST | /v1/sessions/{id}/resources/{id} | UpdateSession | Données |
DELETE | /v1/sessions/{id}/resources/{id} | UpdateSession | Données |
POST | /v1/environments | CreateEnvironment | Données |
GET | /v1/environments | ListEnvironments | Données |
GET | /v1/environments/{id} | GetEnvironment | Données |
POST | /v1/environments/{id} | UpdateEnvironment | Données |
POST | /v1/environments/{id}/archive | ArchiveEnvironment | Données |
DELETE | /v1/environments/{id} | DeleteEnvironment | Données |
GET | /v1/environments/{id}/work | GetEnvironment | Données |
GET | /v1/environments/{id}/work/poll | ProcessEnvironmentWork | Données |
GET | /v1/environments/{id}/work/{work_id} | GetEnvironment | Données |
GET | /v1/environments/{id}/work/stats | GetEnvironment | Données |
POST | /v1/environments/{id}/work/{work_id} | ProcessEnvironmentWork | Données |
POST | /v1/environments/{id}/work/{work_id}/ack | ProcessEnvironmentWork | Données |
POST | /v1/environments/{id}/work/{work_id}/heartbeat | ProcessEnvironmentWork | Données |
POST | /v1/environments/{id}/work/{work_id}/stop | ProcessEnvironmentWork | Données |
POST | /v1/vaults | CreateVault | Gestion |
GET | /v1/vaults | ListVaults | Gestion |
GET | /v1/vaults/{id} | GetVault | Gestion |
POST | /v1/vaults/{id} | UpdateVault | Gestion |
POST | /v1/vaults/{id}/archive | ArchiveVault | Gestion |
DELETE | /v1/vaults/{id} | DeleteVault | Gestion |
GET | /v1/vaults/{id}/credentials | GetVault | Gestion |
POST | /v1/vaults/{id}/credentials | UpdateVault | Gestion |
GET | /v1/vaults/{id}/credentials/{id} | GetVault | Gestion |
POST | /v1/vaults/{id}/credentials/{id} | UpdateVault | Gestion |
POST | /v1/vaults/{id}/credentials/{id}/archive | UpdateVault | Gestion |
DELETE | /v1/vaults/{id}/credentials/{id} | UpdateVault | Gestion |
POST | /v1/memory_stores | CreateMemoryStore | Données |
GET | /v1/memory_stores | ListMemoryStores | Données |
GET | /v1/memory_stores/{id} | GetMemoryStore | Données |
POST | /v1/memory_stores/{id} | UpdateMemoryStore | Données |
POST | /v1/memory_stores/{id}/archive | ArchiveMemoryStore | Données |
DELETE | /v1/memory_stores/{id} | DeleteMemoryStore | Données |
POST | /v1/memory_stores/{id}/memories | UpdateMemoryStore | Données |
GET | /v1/memory_stores/{id}/memories | GetMemoryStore | Données |
GET | /v1/memory_stores/{id}/memories/{id} | GetMemoryStore | Données |
POST | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Données |
DELETE | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Données |
GET | /v1/memory_stores/{id}/memory_versions | GetMemoryStore | Données |
GET | /v1/memory_stores/{id}/memory_versions/{id} | GetMemoryStore | Données |
POST | /v1/memory_stores/{id}/memory_versions/{id}/redact | UpdateMemoryStore | Données |
GET | /v1/webhooks | ListWebhooks | Gestion |
GET | /v1/webhooks/{id} | GetWebhook | Gestion |
POST | /v1/webhooks | CreateWebhook | Gestion |
POST | /v1/webhooks/{id} | UpdateWebhook | Gestion |
DELETE | /v1/webhooks/{id} | DeleteWebhook | Gestion |
POST | /v1/webhooks/{id}/regenerate_signing_secret | RotateWebhookSecret | Gestion |
Les routes qui ne figurent pas dans ce tableau ne sont pas disponibles sur Claude Platform on AWS. La passerelle refuse par défaut toute route non répertoriée ici.
Politiques gérées
AWS fournit cinq politiques gérées pour Claude Platform on AWS. Toutes les politiques gérées s'appliquent à Resource: "*".
| Politique | Accorde |
|---|---|
AnthropicFullAccess | aws-external-anthropic:* |
AnthropicReadOnlyAccess | Get*, List*, CallWithBearerToken |
AnthropicInferenceAccess | Get*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken |
AnthropicLimitedAccess | Toutes les actions de AnthropicInferenceAccess, plus toutes les actions Claude Managed Agents (agents, sessions, environnements, vaults, memory stores, webhooks et travail d'environnement auto-hébergé) |
AnthropicSelfHostedEnvironmentAccess | GetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken |
AnthropicInferenceAccess est la politique gérée la plus restreinte suffisante pour exécuter de l'inférence. Elle couvre à la fois l'inférence synchrone et l'inférence par lots et, via les caractères génériques Get* et List*, accorde un accès en lecture à chaque ressource d'API de l'espace de noms, y compris les ressources Claude Managed Agents (CMA) (agents, sessions, environnements, vaults, memory stores et webhooks). Cela inclut le téléchargement du contenu des fichiers via GetFile (consultez la note Fichiers), le téléchargement du contenu des skills via GetSkill (consultez la note Skills) et le contenu des mémoires via GetMemoryStore. Les secrets des identifiants de vault et les secrets de signature des webhooks ne sont pas exposés : ces champs sont en écriture seule et ne sont jamais renvoyés par GetVault ou GetWebhook (consultez S'authentifier avec les vaults). AnthropicInferenceAccess n'accorde pas la création ou la suppression de fichiers, la gestion des skills, la gestion des profils utilisateur, la mutation de workspaces, la gestion des clés de chiffrement, ni aucune action d'écriture Claude Managed Agents (création, mise à jour, archivage, suppression, traitement ou rotation). Pour exclure les lectures CMA, remplacez AnthropicInferenceAccess par une politique personnalisée qui énumère uniquement les actions non-CMA spécifiques dont vous avez besoin.
AnthropicLimitedAccess inclut toutes les actions Claude Managed Agents en plus des actions d'inférence.
AnthropicSelfHostedEnvironmentAccess est la politique gérée la plus restreinte suffisante pour exécuter un worker de sandbox auto-hébergée. Attachez-la au principal sous lequel votre worker d'environnement s'authentifie.
AssumeConsole n'est pas incluse dans AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess ni AnthropicSelfHostedEnvironmentAccess. Les principaux qui ont besoin d'accéder à la Claude Console nécessitent soit AnthropicFullAccess, soit une politique personnalisée qui accorde aws-external-anthropic:AssumeConsole. Consultez Accès à la console.
Exemples de politiques
Inférence synchrone sur un seul workspace
Accorde les autorisations minimales pour un principal IAM qui exécute de l'inférence sur un workspace de production :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Isolation de workspace par client
Restreint un rôle à un seul workspace :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "aws-external-anthropic:*",
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CallWithBearerToken",
"aws-external-anthropic:AssumeConsole"
],
"Resource": "*"
}
]
}Verrouillage de fonctionnalités pour un workspace sensible au ZDR
Bloque le traitement par lots et le téléversement de fichiers sur un workspace spécifique tout en laissant l'inférence synchrone disponible. Utile lorsqu'un workspace traite des données soumises à la « Zero Data Retention » (rétention zéro des données), ou ZDR, qui ne doivent pas persister côté serveur. Attachez cette politique conjointement à une politique Allow telle que AnthropicInferenceAccess ou l'exemple à workspace unique ; à elle seule, une politique composée uniquement de Deny n'accorde aucune autorisation :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:CreateFile"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Automatisation du provisionnement
Accorde à un rôle CI/CD les actions nécessaires pour créer et gérer des espaces de travail, sans aucune autorisation d'inférence :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateWorkspace",
"aws-external-anthropic:GetWorkspace",
"aws-external-anthropic:ListWorkspaces",
"aws-external-anthropic:UpdateWorkspace",
"aws-external-anthropic:ArchiveWorkspace"
],
"Resource": "*"
}
]
}CreateWorkspace et ListWorkspaces sont des opérations à portée de compte. Spécifier un ARN d'espace de travail pour ces actions n'a aucun effet ; utilisez Resource: "*".
Voir aussi
- Claude Platform on AWS pour la configuration, l'authentification et la présentation de la plateforme
- Guide de l'utilisateur AWS IAM pour la syntaxe des politiques IAM et la logique d'évaluation
- Guide de l'utilisateur AWS CloudTrail pour la configuration de la journalisation d'audit
Was this page helpful?