Claude Platform Docs
Référence APISupport et configuration

Actions IAM pour Claude Platform on AWS

Référence des actions IAM pour contrôler l'accès à Claude Platform on AWS au moyen de politiques AWS.

Claude Platform on AWS utilise AWS IAM pour le contrôle d'accès. Chaque route d'API correspond à une action IAM dans l'espace de noms aws-external-anthropic. Cette page répertorie toutes les actions, les routes que chaque action autorise, ainsi que les « managed policies » (politiques gérées) disponibles pour les modèles d'accès courants. Pour la configuration de la plateforme et l'authentification, consultez Claude Platform on AWS.

Détails du service

AttributValeur
Préfixe de service IAMaws-external-anthropic
Types de ressourcesworkspace

Format de l'ARN d'un workspace :

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

La région de l'ARN est toujours renseignée et correspond à la région à laquelle le workspace est lié. Le segment de ressource est l'identifiant de workspace balisé (wrkspc_...), la même valeur que celle que vous transmettez dans l'en-tête anthropic-workspace-id.

Actions

Le service définit 71 actions. Les actions suivent la convention AWS VerbNoun et appliquent une discipline stricte sur les verbes, de sorte que les caractères génériques Get* et List* produisent une frontière de lecture seule nette.

Inférence

ActionRoutes autorisées
CreateInferencePOST /v1/messages
CountTokensPOST /v1/messages/count_tokens

Traitement par lots

ActionRoutes autorisées
CreateBatchInferencePOST /v1/messages/batches
GetBatchInferenceGET /v1/messages/batches/{id}
GET /v1/messages/batches/{id}/results
ListBatchInferencesGET /v1/messages/batches
CancelBatchInferencePOST /v1/messages/batches/{id}/cancel
DeleteBatchInferenceDELETE /v1/messages/batches/{id}

Modèles

ActionRoutes autorisées
GetModelGET /v1/models/{id}
ListModelsGET /v1/models

Fichiers

ActionRoutes autorisées
CreateFilePOST /v1/files
GetFileGET /v1/files/{id}
GET /v1/files/{id}/content
ListFilesGET /v1/files
DeleteFileDELETE /v1/files/{id}

Skills

ActionRoutes autorisées
CreateSkillPOST /v1/skills
GetSkillGET /v1/skills/{id}
GET /v1/skills/{id}/versions
GET /v1/skills/{id}/versions/{version}
GET /v1/skills/{id}/versions/{version}/content
ListSkillsGET /v1/skills
UpdateSkillPOST /v1/skills/{id}/versions
DELETE /v1/skills/{id}/versions/{version}
DeleteSkillDELETE /v1/skills/{id}

Agents

ActionRoutes autorisées
CreateAgentPOST /v1/agents
GetAgentGET /v1/agents/{id}
GET /v1/agents/{id}/versions
ListAgentsGET /v1/agents
UpdateAgentPOST /v1/agents/{id}
ArchiveAgentPOST /v1/agents/{id}/archive

Sessions

ActionRoutes autorisées
CreateSessionPOST /v1/sessions
GetSessionGET /v1/sessions/{id}
GET /v1/sessions/{id}/events
GET /v1/sessions/{id}/events/stream
GET /v1/sessions/{id}/resources
GET /v1/sessions/{id}/resources/{id}
ListSessionsGET /v1/sessions
UpdateSessionPOST /v1/sessions/{id}
POST /v1/sessions/{id}/events
POST /v1/sessions/{id}/resources
POST /v1/sessions/{id}/resources/{id}
DELETE /v1/sessions/{id}/resources/{id}
ArchiveSessionPOST /v1/sessions/{id}/archive
DeleteSessionDELETE /v1/sessions/{id}

Environnements

ActionRoutes autorisées
CreateEnvironmentPOST /v1/environments
GetEnvironmentGET /v1/environments/{id}
GET /v1/environments/{id}/work
GET /v1/environments/{id}/work/{work_id}
GET /v1/environments/{id}/work/stats
ListEnvironmentsGET /v1/environments
UpdateEnvironmentPOST /v1/environments/{id}
ArchiveEnvironmentPOST /v1/environments/{id}/archive
DeleteEnvironmentDELETE /v1/environments/{id}
ProcessEnvironmentWorkGET /v1/environments/{id}/work/poll
POST /v1/environments/{id}/work/{work_id}
POST /v1/environments/{id}/work/{work_id}/ack
POST /v1/environments/{id}/work/{work_id}/heartbeat
POST /v1/environments/{id}/work/{work_id}/stop

Vaults

ActionRoutes autorisées
CreateVaultPOST /v1/vaults
GetVaultGET /v1/vaults/{id}
GET /v1/vaults/{id}/credentials
GET /v1/vaults/{id}/credentials/{id}
ListVaultsGET /v1/vaults
UpdateVaultPOST /v1/vaults/{id}
POST /v1/vaults/{id}/credentials
POST /v1/vaults/{id}/credentials/{id}
POST /v1/vaults/{id}/credentials/{id}/archive
DELETE /v1/vaults/{id}/credentials/{id}
ArchiveVaultPOST /v1/vaults/{id}/archive
DeleteVaultDELETE /v1/vaults/{id}

Memory stores

ActionRoutes autorisées
CreateMemoryStorePOST /v1/memory_stores
GetMemoryStoreGET /v1/memory_stores/{id}
GET /v1/memory_stores/{id}/memories
GET /v1/memory_stores/{id}/memories/{id}
GET /v1/memory_stores/{id}/memory_versions
GET /v1/memory_stores/{id}/memory_versions/{id}
ListMemoryStoresGET /v1/memory_stores
UpdateMemoryStorePOST /v1/memory_stores/{id}
POST /v1/memory_stores/{id}/memories
POST /v1/memory_stores/{id}/memories/{id}
DELETE /v1/memory_stores/{id}/memories/{id}
POST /v1/memory_stores/{id}/memory_versions/{id}/redact
ArchiveMemoryStorePOST /v1/memory_stores/{id}/archive
DeleteMemoryStoreDELETE /v1/memory_stores/{id}

Webhooks

ActionRoutes autorisées
CreateWebhookPOST /v1/webhooks
GetWebhookGET /v1/webhooks/{id}
ListWebhooksGET /v1/webhooks
UpdateWebhookPOST /v1/webhooks/{id}
DeleteWebhookDELETE /v1/webhooks/{id}
RotateWebhookSecretPOST /v1/webhooks/{id}/regenerate_signing_secret

Profils utilisateur

ActionRoutes autorisées
CreateUserProfilePOST /v1/user_profiles
GetUserProfileGET /v1/user_profiles/{id}
ListUserProfilesGET /v1/user_profiles
UpdateUserProfilePOST /v1/user_profiles/{id}

Workspaces

ActionRoutes autorisées
CreateWorkspacePOST /v1/organizations/workspaces
GetWorkspaceGET /v1/organizations/workspaces/{id}
ListWorkspacesGET /v1/organizations/workspaces
UpdateWorkspacePOST /v1/organizations/workspaces/{id}
ArchiveWorkspacePOST /v1/organizations/workspaces/{id}/archive

Clés de chiffrement

ActionRoutes autorisées
RegisterKeyPOST /v1/organizations/external_keys
GetKeyGET /v1/organizations/external_keys/{id}
ListKeysGET /v1/organizations/external_keys
UpdateKeyPOST /v1/organizations/external_keys/{id}
DisableKeyDELETE /v1/organizations/external_keys/{id}

Conformité

ActionRoutes autorisées
ListComplianceActivitiesGET /v1/compliance/activities

Authentification

ActionRoutes autorisées
CallWithBearerToken(aucune)

CallWithBearerToken est une autorisation de la couche d'authentification qui autorise un principal à s'authentifier au moyen d'une clé API (jeton bearer) plutôt que par AWS SigV4. Elle ne correspond à aucune route. Accordez-la conjointement aux actions associées à des routes que vous souhaitez permettre au détenteur de la clé API d'effectuer.

Accès à la console

ActionRoutes autorisées
AssumeConsole(aucune)

AssumeConsole autorise un principal à ouvrir la Claude Console pour un workspace Claude Platform on AWS via le flux de fédération de la console AWS. Elle ne correspond à aucune route. Accordez-la aux principaux qui doivent pouvoir cliquer sur Open Claude Console sur la page du service Claude Platform on AWS dans la console AWS. Le rôle Claude Console (Admin ou Developer) est attribué séparément par votre représentant de compte Anthropic ; il n'est pas dérivé des autorisations IAM du principal. Consultez Utiliser la Claude Console pour le flux de connexion et la description des rôles.

Correspondance route-action

Le tableau suivant répertorie chaque route de Claude Platform on AWS et l'action IAM requise pour l'appeler. Chaque action IAM autorise également les requêtes qui utilisent l'en-tête anthropic-beta ; les variantes bêta d'une route ne nécessitent pas d'action IAM distincte. CloudTrail classe chaque action soit comme événement de données (« Data event », opérations du plan de données à fort volume), soit comme événement de gestion (« Management event », opérations du plan de contrôle). Les actions sur les vaults et les webhooks sont classées comme événements de gestion, car elles détiennent des secrets (identifiants de vault et secrets de signature de webhook) et bénéficient d'une journalisation d'audit activée par défaut. Les actions sur les workspaces, les clés externes et la conformité sont également classées comme événements de gestion, car il s'agit d'opérations du plan de contrôle de portée organisation. Toutes les autres actions, y compris l'inférence, les lots, les modèles, les fichiers, les skills, les profils utilisateur et les autres actions Claude Managed Agents, sont classées comme événements de données.

MéthodeRouteAction IAMType d'événement CloudTrail
POST/v1/messagesCreateInferenceDonnées
POST/v1/messages/count_tokensCountTokensDonnées
POST/v1/messages/batchesCreateBatchInferenceDonnées
GET/v1/messages/batchesListBatchInferencesDonnées
GET/v1/messages/batches/{id}GetBatchInferenceDonnées
GET/v1/messages/batches/{id}/resultsGetBatchInferenceDonnées
POST/v1/messages/batches/{id}/cancelCancelBatchInferenceDonnées
DELETE/v1/messages/batches/{id}DeleteBatchInferenceDonnées
GET/v1/modelsListModelsDonnées
GET/v1/models/{id}GetModelDonnées
POST/v1/filesCreateFileDonnées
GET/v1/filesListFilesDonnées
GET/v1/files/{id}GetFileDonnées
GET/v1/files/{id}/contentGetFileDonnées
DELETE/v1/files/{id}DeleteFileDonnées
POST/v1/skillsCreateSkillDonnées
GET/v1/skillsListSkillsDonnées
GET/v1/skills/{id}GetSkillDonnées
DELETE/v1/skills/{id}DeleteSkillDonnées
POST/v1/skills/{id}/versionsUpdateSkillDonnées
GET/v1/skills/{id}/versionsGetSkillDonnées
GET/v1/skills/{id}/versions/{version}GetSkillDonnées
GET/v1/skills/{id}/versions/{version}/contentGetSkillDonnées
DELETE/v1/skills/{id}/versions/{version}UpdateSkillDonnées
POST/v1/user_profilesCreateUserProfileDonnées
GET/v1/user_profilesListUserProfilesDonnées
GET/v1/user_profiles/{id}GetUserProfileDonnées
POST/v1/user_profiles/{id}UpdateUserProfileDonnées
POST/v1/organizations/workspacesCreateWorkspaceGestion
GET/v1/organizations/workspacesListWorkspacesGestion
GET/v1/organizations/workspaces/{id}GetWorkspaceGestion
POST/v1/organizations/workspaces/{id}UpdateWorkspaceGestion
POST/v1/organizations/workspaces/{id}/archiveArchiveWorkspaceGestion
POST/v1/organizations/external_keysRegisterKeyGestion
GET/v1/organizations/external_keysListKeysGestion
GET/v1/organizations/external_keys/{id}GetKeyGestion
POST/v1/organizations/external_keys/{id}UpdateKeyGestion
DELETE/v1/organizations/external_keys/{id}DisableKeyGestion
GET/v1/compliance/activitiesListComplianceActivitiesGestion
POST/v1/agentsCreateAgentDonnées
GET/v1/agentsListAgentsDonnées
GET/v1/agents/{id}GetAgentDonnées
POST/v1/agents/{id}UpdateAgentDonnées
POST/v1/agents/{id}/archiveArchiveAgentDonnées
GET/v1/agents/{id}/versionsGetAgentDonnées
POST/v1/sessionsCreateSessionDonnées
GET/v1/sessionsListSessionsDonnées
GET/v1/sessions/{id}GetSessionDonnées
POST/v1/sessions/{id}UpdateSessionDonnées
POST/v1/sessions/{id}/archiveArchiveSessionDonnées
DELETE/v1/sessions/{id}DeleteSessionDonnées
GET/v1/sessions/{id}/eventsGetSessionDonnées
POST/v1/sessions/{id}/eventsUpdateSessionDonnées
GET/v1/sessions/{id}/events/streamGetSessionDonnées
GET/v1/sessions/{id}/resourcesGetSessionDonnées
GET/v1/sessions/{id}/resources/{id}GetSessionDonnées
POST/v1/sessions/{id}/resourcesUpdateSessionDonnées
POST/v1/sessions/{id}/resources/{id}UpdateSessionDonnées
DELETE/v1/sessions/{id}/resources/{id}UpdateSessionDonnées
POST/v1/environmentsCreateEnvironmentDonnées
GET/v1/environmentsListEnvironmentsDonnées
GET/v1/environments/{id}GetEnvironmentDonnées
POST/v1/environments/{id}UpdateEnvironmentDonnées
POST/v1/environments/{id}/archiveArchiveEnvironmentDonnées
DELETE/v1/environments/{id}DeleteEnvironmentDonnées
GET/v1/environments/{id}/workGetEnvironmentDonnées
GET/v1/environments/{id}/work/pollProcessEnvironmentWorkDonnées
GET/v1/environments/{id}/work/{work_id}GetEnvironmentDonnées
GET/v1/environments/{id}/work/statsGetEnvironmentDonnées
POST/v1/environments/{id}/work/{work_id}ProcessEnvironmentWorkDonnées
POST/v1/environments/{id}/work/{work_id}/ackProcessEnvironmentWorkDonnées
POST/v1/environments/{id}/work/{work_id}/heartbeatProcessEnvironmentWorkDonnées
POST/v1/environments/{id}/work/{work_id}/stopProcessEnvironmentWorkDonnées
POST/v1/vaultsCreateVaultGestion
GET/v1/vaultsListVaultsGestion
GET/v1/vaults/{id}GetVaultGestion
POST/v1/vaults/{id}UpdateVaultGestion
POST/v1/vaults/{id}/archiveArchiveVaultGestion
DELETE/v1/vaults/{id}DeleteVaultGestion
GET/v1/vaults/{id}/credentialsGetVaultGestion
POST/v1/vaults/{id}/credentialsUpdateVaultGestion
GET/v1/vaults/{id}/credentials/{id}GetVaultGestion
POST/v1/vaults/{id}/credentials/{id}UpdateVaultGestion
POST/v1/vaults/{id}/credentials/{id}/archiveUpdateVaultGestion
DELETE/v1/vaults/{id}/credentials/{id}UpdateVaultGestion
POST/v1/memory_storesCreateMemoryStoreDonnées
GET/v1/memory_storesListMemoryStoresDonnées
GET/v1/memory_stores/{id}GetMemoryStoreDonnées
POST/v1/memory_stores/{id}UpdateMemoryStoreDonnées
POST/v1/memory_stores/{id}/archiveArchiveMemoryStoreDonnées
DELETE/v1/memory_stores/{id}DeleteMemoryStoreDonnées
POST/v1/memory_stores/{id}/memoriesUpdateMemoryStoreDonnées
GET/v1/memory_stores/{id}/memoriesGetMemoryStoreDonnées
GET/v1/memory_stores/{id}/memories/{id}GetMemoryStoreDonnées
POST/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreDonnées
DELETE/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreDonnées
GET/v1/memory_stores/{id}/memory_versionsGetMemoryStoreDonnées
GET/v1/memory_stores/{id}/memory_versions/{id}GetMemoryStoreDonnées
POST/v1/memory_stores/{id}/memory_versions/{id}/redactUpdateMemoryStoreDonnées
GET/v1/webhooksListWebhooksGestion
GET/v1/webhooks/{id}GetWebhookGestion
POST/v1/webhooksCreateWebhookGestion
POST/v1/webhooks/{id}UpdateWebhookGestion
DELETE/v1/webhooks/{id}DeleteWebhookGestion
POST/v1/webhooks/{id}/regenerate_signing_secretRotateWebhookSecretGestion

Les routes qui ne figurent pas dans ce tableau ne sont pas disponibles sur Claude Platform on AWS. La passerelle refuse par défaut toute route non répertoriée ici.

Politiques gérées

AWS fournit cinq politiques gérées pour Claude Platform on AWS. Toutes les politiques gérées s'appliquent à Resource: "*".

PolitiqueAccorde
AnthropicFullAccessaws-external-anthropic:*
AnthropicReadOnlyAccessGet*, List*, CallWithBearerToken
AnthropicInferenceAccessGet*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken
AnthropicLimitedAccessToutes les actions de AnthropicInferenceAccess, plus toutes les actions Claude Managed Agents (agents, sessions, environnements, vaults, memory stores, webhooks et travail d'environnement auto-hébergé)
AnthropicSelfHostedEnvironmentAccessGetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken

AnthropicInferenceAccess est la politique gérée la plus restreinte suffisante pour exécuter de l'inférence. Elle couvre à la fois l'inférence synchrone et l'inférence par lots et, via les caractères génériques Get* et List*, accorde un accès en lecture à chaque ressource d'API de l'espace de noms, y compris les ressources Claude Managed Agents (CMA) (agents, sessions, environnements, vaults, memory stores et webhooks). Cela inclut le téléchargement du contenu des fichiers via GetFile (consultez la note Fichiers), le téléchargement du contenu des skills via GetSkill (consultez la note Skills) et le contenu des mémoires via GetMemoryStore. Les secrets des identifiants de vault et les secrets de signature des webhooks ne sont pas exposés : ces champs sont en écriture seule et ne sont jamais renvoyés par GetVault ou GetWebhook (consultez S'authentifier avec les vaults). AnthropicInferenceAccess n'accorde pas la création ou la suppression de fichiers, la gestion des skills, la gestion des profils utilisateur, la mutation de workspaces, la gestion des clés de chiffrement, ni aucune action d'écriture Claude Managed Agents (création, mise à jour, archivage, suppression, traitement ou rotation). Pour exclure les lectures CMA, remplacez AnthropicInferenceAccess par une politique personnalisée qui énumère uniquement les actions non-CMA spécifiques dont vous avez besoin.

AnthropicLimitedAccess inclut toutes les actions Claude Managed Agents en plus des actions d'inférence.

AnthropicSelfHostedEnvironmentAccess est la politique gérée la plus restreinte suffisante pour exécuter un worker de sandbox auto-hébergée. Attachez-la au principal sous lequel votre worker d'environnement s'authentifie.

AssumeConsole n'est pas incluse dans AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess ni AnthropicSelfHostedEnvironmentAccess. Les principaux qui ont besoin d'accéder à la Claude Console nécessitent soit AnthropicFullAccess, soit une politique personnalisée qui accorde aws-external-anthropic:AssumeConsole. Consultez Accès à la console.

Exemples de politiques

Inférence synchrone sur un seul workspace

Accorde les autorisations minimales pour un principal IAM qui exécute de l'inférence sur un workspace de production :

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateInference",
        "aws-external-anthropic:CountTokens",
        "aws-external-anthropic:GetModel",
        "aws-external-anthropic:ListModels",
        "aws-external-anthropic:GetWorkspace"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

Isolation de workspace par client

Restreint un rôle à un seul workspace :

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "aws-external-anthropic:*",
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    },
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CallWithBearerToken",
        "aws-external-anthropic:AssumeConsole"
      ],
      "Resource": "*"
    }
  ]
}

Verrouillage de fonctionnalités pour un workspace sensible au ZDR

Bloque le traitement par lots et le téléversement de fichiers sur un workspace spécifique tout en laissant l'inférence synchrone disponible. Utile lorsqu'un workspace traite des données soumises à la « Zero Data Retention » (rétention zéro des données), ou ZDR, qui ne doivent pas persister côté serveur. Attachez cette politique conjointement à une politique Allow telle que AnthropicInferenceAccess ou l'exemple à workspace unique ; à elle seule, une politique composée uniquement de Deny n'accorde aucune autorisation :

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "aws-external-anthropic:CreateBatchInference",
        "aws-external-anthropic:CreateFile"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

Automatisation du provisionnement

Accorde à un rôle CI/CD les actions nécessaires pour créer et gérer des espaces de travail, sans aucune autorisation d'inférence :

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateWorkspace",
        "aws-external-anthropic:GetWorkspace",
        "aws-external-anthropic:ListWorkspaces",
        "aws-external-anthropic:UpdateWorkspace",
        "aws-external-anthropic:ArchiveWorkspace"
      ],
      "Resource": "*"
    }
  ]
}

CreateWorkspace et ListWorkspaces sont des opérations à portée de compte. Spécifier un ARN d'espace de travail pour ces actions n'a aucun effet ; utilisez Resource: "*".

Voir aussi

Was this page helpful?