Claude Platform Docs
Referensi APIDukungan & konfigurasi

Tindakan IAM untuk Claude Platform on AWS

Referensi tindakan IAM untuk mengontrol akses ke Claude Platform on AWS melalui kebijakan AWS.

Claude Platform on AWS menggunakan AWS IAM untuk kontrol akses. Setiap rute API dipetakan ke sebuah tindakan IAM dalam namespace aws-external-anthropic. Halaman ini mencantumkan semua tindakan, rute yang diotorisasi oleh setiap tindakan, dan "managed policies" (kebijakan terkelola) yang tersedia untuk pola akses umum. Untuk penyiapan platform dan autentikasi, lihat Claude Platform on AWS.

Detail layanan

AtributNilai
Prefiks layanan IAMaws-external-anthropic
Tipe sumber dayaworkspace

Format ARN workspace:

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

Region ARN selalu terisi dan sesuai dengan region tempat workspace terikat. Segmen sumber daya adalah ID workspace bertag (wrkspc_...), nilai yang sama dengan yang Anda kirimkan dalam header anthropic-workspace-id.

Tindakan

Layanan ini mendefinisikan 71 tindakan. Tindakan mengikuti konvensi VerbNoun AWS dan menggunakan disiplin kata kerja sehingga wildcard Get* dan List* menghasilkan batas hanya-baca yang bersih.

Inferensi

TindakanRute yang diotorisasi
CreateInferencePOST /v1/messages
CountTokensPOST /v1/messages/count_tokens

Pemrosesan batch

TindakanRute yang diotorisasi
CreateBatchInferencePOST /v1/messages/batches
GetBatchInferenceGET /v1/messages/batches/{id}
GET /v1/messages/batches/{id}/results
ListBatchInferencesGET /v1/messages/batches
CancelBatchInferencePOST /v1/messages/batches/{id}/cancel
DeleteBatchInferenceDELETE /v1/messages/batches/{id}

Model

TindakanRute yang diotorisasi
GetModelGET /v1/models/{id}
ListModelsGET /v1/models

File

TindakanRute yang diotorisasi
CreateFilePOST /v1/files
GetFileGET /v1/files/{id}
GET /v1/files/{id}/content
ListFilesGET /v1/files
DeleteFileDELETE /v1/files/{id}

Skill

TindakanRute yang diotorisasi
CreateSkillPOST /v1/skills
GetSkillGET /v1/skills/{id}
GET /v1/skills/{id}/versions
GET /v1/skills/{id}/versions/{version}
GET /v1/skills/{id}/versions/{version}/content
ListSkillsGET /v1/skills
UpdateSkillPOST /v1/skills/{id}/versions
DELETE /v1/skills/{id}/versions/{version}
DeleteSkillDELETE /v1/skills/{id}

Agen

TindakanRute yang diotorisasi
CreateAgentPOST /v1/agents
GetAgentGET /v1/agents/{id}
GET /v1/agents/{id}/versions
ListAgentsGET /v1/agents
UpdateAgentPOST /v1/agents/{id}
ArchiveAgentPOST /v1/agents/{id}/archive

Sesi

TindakanRute yang diotorisasi
CreateSessionPOST /v1/sessions
GetSessionGET /v1/sessions/{id}
GET /v1/sessions/{id}/events
GET /v1/sessions/{id}/events/stream
GET /v1/sessions/{id}/resources
GET /v1/sessions/{id}/resources/{id}
ListSessionsGET /v1/sessions
UpdateSessionPOST /v1/sessions/{id}
POST /v1/sessions/{id}/events
POST /v1/sessions/{id}/resources
POST /v1/sessions/{id}/resources/{id}
DELETE /v1/sessions/{id}/resources/{id}
ArchiveSessionPOST /v1/sessions/{id}/archive
DeleteSessionDELETE /v1/sessions/{id}

Environment

TindakanRute yang diotorisasi
CreateEnvironmentPOST /v1/environments
GetEnvironmentGET /v1/environments/{id}
GET /v1/environments/{id}/work
GET /v1/environments/{id}/work/{work_id}
GET /v1/environments/{id}/work/stats
ListEnvironmentsGET /v1/environments
UpdateEnvironmentPOST /v1/environments/{id}
ArchiveEnvironmentPOST /v1/environments/{id}/archive
DeleteEnvironmentDELETE /v1/environments/{id}
ProcessEnvironmentWorkGET /v1/environments/{id}/work/poll
POST /v1/environments/{id}/work/{work_id}
POST /v1/environments/{id}/work/{work_id}/ack
POST /v1/environments/{id}/work/{work_id}/heartbeat
POST /v1/environments/{id}/work/{work_id}/stop

Vault

TindakanRute yang diotorisasi
CreateVaultPOST /v1/vaults
GetVaultGET /v1/vaults/{id}
GET /v1/vaults/{id}/credentials
GET /v1/vaults/{id}/credentials/{id}
ListVaultsGET /v1/vaults
UpdateVaultPOST /v1/vaults/{id}
POST /v1/vaults/{id}/credentials
POST /v1/vaults/{id}/credentials/{id}
POST /v1/vaults/{id}/credentials/{id}/archive
DELETE /v1/vaults/{id}/credentials/{id}
ArchiveVaultPOST /v1/vaults/{id}/archive
DeleteVaultDELETE /v1/vaults/{id}

Memory store

TindakanRute yang diotorisasi
CreateMemoryStorePOST /v1/memory_stores
GetMemoryStoreGET /v1/memory_stores/{id}
GET /v1/memory_stores/{id}/memories
GET /v1/memory_stores/{id}/memories/{id}
GET /v1/memory_stores/{id}/memory_versions
GET /v1/memory_stores/{id}/memory_versions/{id}
ListMemoryStoresGET /v1/memory_stores
UpdateMemoryStorePOST /v1/memory_stores/{id}
POST /v1/memory_stores/{id}/memories
POST /v1/memory_stores/{id}/memories/{id}
DELETE /v1/memory_stores/{id}/memories/{id}
POST /v1/memory_stores/{id}/memory_versions/{id}/redact
ArchiveMemoryStorePOST /v1/memory_stores/{id}/archive
DeleteMemoryStoreDELETE /v1/memory_stores/{id}

Webhook

TindakanRute yang diotorisasi
CreateWebhookPOST /v1/webhooks
GetWebhookGET /v1/webhooks/{id}
ListWebhooksGET /v1/webhooks
UpdateWebhookPOST /v1/webhooks/{id}
DeleteWebhookDELETE /v1/webhooks/{id}
RotateWebhookSecretPOST /v1/webhooks/{id}/regenerate_signing_secret

Profil pengguna

TindakanRute yang diotorisasi
CreateUserProfilePOST /v1/user_profiles
GetUserProfileGET /v1/user_profiles/{id}
ListUserProfilesGET /v1/user_profiles
UpdateUserProfilePOST /v1/user_profiles/{id}

Workspace

TindakanRute yang diotorisasi
CreateWorkspacePOST /v1/organizations/workspaces
GetWorkspaceGET /v1/organizations/workspaces/{id}
ListWorkspacesGET /v1/organizations/workspaces
UpdateWorkspacePOST /v1/organizations/workspaces/{id}
ArchiveWorkspacePOST /v1/organizations/workspaces/{id}/archive

Kunci enkripsi

TindakanRute yang diotorisasi
RegisterKeyPOST /v1/organizations/external_keys
GetKeyGET /v1/organizations/external_keys/{id}
ListKeysGET /v1/organizations/external_keys
UpdateKeyPOST /v1/organizations/external_keys/{id}
DisableKeyDELETE /v1/organizations/external_keys/{id}

Kepatuhan

TindakanRute yang diotorisasi
ListComplianceActivitiesGET /v1/compliance/activities

Autentikasi

TindakanRute yang diotorisasi
CallWithBearerToken(tidak ada)

CallWithBearerToken adalah izin lapisan autentikasi yang mengotorisasi principal untuk melakukan autentikasi melalui kunci API (bearer token) alih-alih AWS SigV4. Tindakan ini tidak dipetakan ke rute. Berikan bersama tindakan-tindakan yang dipetakan ke rute yang Anda inginkan dapat dilakukan oleh pemegang kunci API.

Akses konsol

TindakanRute yang diotorisasi
AssumeConsole(tidak ada)

AssumeConsole mengotorisasi principal untuk membuka Claude Console untuk workspace Claude Platform on AWS melalui alur federasi AWS Console. Tindakan ini tidak dipetakan ke rute. Berikan kepada principal yang seharusnya dapat mengklik Open Claude Console pada halaman layanan Claude Platform on AWS di AWS Console. Peran Claude Console (Admin atau Developer) ditetapkan secara terpisah oleh perwakilan akun Anthropic Anda; peran tersebut tidak diturunkan dari izin IAM principal. Lihat Menggunakan Claude Console untuk alur masuk dan deskripsi peran.

Pemetaan rute ke tindakan

Tabel berikut mencantumkan setiap rute pada Claude Platform on AWS dan tindakan IAM yang diperlukan untuk memanggilnya. Setiap tindakan IAM juga mengotorisasi permintaan yang menggunakan header anthropic-beta; varian beta dari suatu rute tidak memerlukan tindakan IAM terpisah. CloudTrail mengklasifikasikan setiap tindakan sebagai Data event (operasi data-plane bervolume tinggi) atau Management event (operasi control-plane). Tindakan vault dan webhook diklasifikasikan sebagai Management event karena menyimpan rahasia (kredensial vault dan rahasia penandatanganan webhook) dan mendapat manfaat dari pencatatan audit yang aktif secara default. Tindakan workspace, kunci eksternal, dan kepatuhan juga diklasifikasikan sebagai Management event karena merupakan operasi control-plane bercakupan organisasi. Semua tindakan lainnya, termasuk inferensi, batch, model, file, skill, profil pengguna, dan tindakan Claude Managed Agents lainnya, diklasifikasikan sebagai Data event.

MetodeRuteTindakan IAMTipe event CloudTrail
POST/v1/messagesCreateInferenceData
POST/v1/messages/count_tokensCountTokensData
POST/v1/messages/batchesCreateBatchInferenceData
GET/v1/messages/batchesListBatchInferencesData
GET/v1/messages/batches/{id}GetBatchInferenceData
GET/v1/messages/batches/{id}/resultsGetBatchInferenceData
POST/v1/messages/batches/{id}/cancelCancelBatchInferenceData
DELETE/v1/messages/batches/{id}DeleteBatchInferenceData
GET/v1/modelsListModelsData
GET/v1/models/{id}GetModelData
POST/v1/filesCreateFileData
GET/v1/filesListFilesData
GET/v1/files/{id}GetFileData
GET/v1/files/{id}/contentGetFileData
DELETE/v1/files/{id}DeleteFileData
POST/v1/skillsCreateSkillData
GET/v1/skillsListSkillsData
GET/v1/skills/{id}GetSkillData
DELETE/v1/skills/{id}DeleteSkillData
POST/v1/skills/{id}/versionsUpdateSkillData
GET/v1/skills/{id}/versionsGetSkillData
GET/v1/skills/{id}/versions/{version}GetSkillData
GET/v1/skills/{id}/versions/{version}/contentGetSkillData
DELETE/v1/skills/{id}/versions/{version}UpdateSkillData
POST/v1/user_profilesCreateUserProfileData
GET/v1/user_profilesListUserProfilesData
GET/v1/user_profiles/{id}GetUserProfileData
POST/v1/user_profiles/{id}UpdateUserProfileData
POST/v1/organizations/workspacesCreateWorkspaceManagement
GET/v1/organizations/workspacesListWorkspacesManagement
GET/v1/organizations/workspaces/{id}GetWorkspaceManagement
POST/v1/organizations/workspaces/{id}UpdateWorkspaceManagement
POST/v1/organizations/workspaces/{id}/archiveArchiveWorkspaceManagement
POST/v1/organizations/external_keysRegisterKeyManagement
GET/v1/organizations/external_keysListKeysManagement
GET/v1/organizations/external_keys/{id}GetKeyManagement
POST/v1/organizations/external_keys/{id}UpdateKeyManagement
DELETE/v1/organizations/external_keys/{id}DisableKeyManagement
GET/v1/compliance/activitiesListComplianceActivitiesManagement
POST/v1/agentsCreateAgentData
GET/v1/agentsListAgentsData
GET/v1/agents/{id}GetAgentData
POST/v1/agents/{id}UpdateAgentData
POST/v1/agents/{id}/archiveArchiveAgentData
GET/v1/agents/{id}/versionsGetAgentData
POST/v1/sessionsCreateSessionData
GET/v1/sessionsListSessionsData
GET/v1/sessions/{id}GetSessionData
POST/v1/sessions/{id}UpdateSessionData
POST/v1/sessions/{id}/archiveArchiveSessionData
DELETE/v1/sessions/{id}DeleteSessionData
GET/v1/sessions/{id}/eventsGetSessionData
POST/v1/sessions/{id}/eventsUpdateSessionData
GET/v1/sessions/{id}/events/streamGetSessionData
GET/v1/sessions/{id}/resourcesGetSessionData
GET/v1/sessions/{id}/resources/{id}GetSessionData
POST/v1/sessions/{id}/resourcesUpdateSessionData
POST/v1/sessions/{id}/resources/{id}UpdateSessionData
DELETE/v1/sessions/{id}/resources/{id}UpdateSessionData
POST/v1/environmentsCreateEnvironmentData
GET/v1/environmentsListEnvironmentsData
GET/v1/environments/{id}GetEnvironmentData
POST/v1/environments/{id}UpdateEnvironmentData
POST/v1/environments/{id}/archiveArchiveEnvironmentData
DELETE/v1/environments/{id}DeleteEnvironmentData
GET/v1/environments/{id}/workGetEnvironmentData
GET/v1/environments/{id}/work/pollProcessEnvironmentWorkData
GET/v1/environments/{id}/work/{work_id}GetEnvironmentData
GET/v1/environments/{id}/work/statsGetEnvironmentData
POST/v1/environments/{id}/work/{work_id}ProcessEnvironmentWorkData
POST/v1/environments/{id}/work/{work_id}/ackProcessEnvironmentWorkData
POST/v1/environments/{id}/work/{work_id}/heartbeatProcessEnvironmentWorkData
POST/v1/environments/{id}/work/{work_id}/stopProcessEnvironmentWorkData
POST/v1/vaultsCreateVaultManagement
GET/v1/vaultsListVaultsManagement
GET/v1/vaults/{id}GetVaultManagement
POST/v1/vaults/{id}UpdateVaultManagement
POST/v1/vaults/{id}/archiveArchiveVaultManagement
DELETE/v1/vaults/{id}DeleteVaultManagement
GET/v1/vaults/{id}/credentialsGetVaultManagement
POST/v1/vaults/{id}/credentialsUpdateVaultManagement
GET/v1/vaults/{id}/credentials/{id}GetVaultManagement
POST/v1/vaults/{id}/credentials/{id}UpdateVaultManagement
POST/v1/vaults/{id}/credentials/{id}/archiveUpdateVaultManagement
DELETE/v1/vaults/{id}/credentials/{id}UpdateVaultManagement
POST/v1/memory_storesCreateMemoryStoreData
GET/v1/memory_storesListMemoryStoresData
GET/v1/memory_stores/{id}GetMemoryStoreData
POST/v1/memory_stores/{id}UpdateMemoryStoreData
POST/v1/memory_stores/{id}/archiveArchiveMemoryStoreData
DELETE/v1/memory_stores/{id}DeleteMemoryStoreData
POST/v1/memory_stores/{id}/memoriesUpdateMemoryStoreData
GET/v1/memory_stores/{id}/memoriesGetMemoryStoreData
GET/v1/memory_stores/{id}/memories/{id}GetMemoryStoreData
POST/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreData
DELETE/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreData
GET/v1/memory_stores/{id}/memory_versionsGetMemoryStoreData
GET/v1/memory_stores/{id}/memory_versions/{id}GetMemoryStoreData
POST/v1/memory_stores/{id}/memory_versions/{id}/redactUpdateMemoryStoreData
GET/v1/webhooksListWebhooksManagement
GET/v1/webhooks/{id}GetWebhookManagement
POST/v1/webhooksCreateWebhookManagement
POST/v1/webhooks/{id}UpdateWebhookManagement
DELETE/v1/webhooks/{id}DeleteWebhookManagement
POST/v1/webhooks/{id}/regenerate_signing_secretRotateWebhookSecretManagement

Rute yang tidak ada dalam tabel ini tidak tersedia di Claude Platform on AWS. Gateway secara default menolak rute apa pun yang tidak tercantum di sini.

Kebijakan terkelola

AWS menyediakan lima kebijakan terkelola untuk Claude Platform on AWS. Semua kebijakan terkelola berlaku untuk Resource: "*".

KebijakanMemberikan
AnthropicFullAccessaws-external-anthropic:*
AnthropicReadOnlyAccessGet*, List*, CallWithBearerToken
AnthropicInferenceAccessGet*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken
AnthropicLimitedAccessSemua tindakan AnthropicInferenceAccess, ditambah semua tindakan Claude Managed Agents (agen, sesi, environment, vault, memory store, webhook, dan pekerjaan environment self-hosted)
AnthropicSelfHostedEnvironmentAccessGetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken

AnthropicInferenceAccess adalah kebijakan terkelola paling sempit yang cukup untuk menjalankan inferensi. Kebijakan ini mencakup inferensi sinkron maupun batch dan, melalui wildcard Get* dan List*, memberikan akses baca ke setiap sumber daya API dalam namespace, termasuk sumber daya Claude Managed Agents (CMA) (agen, sesi, environment, vault, memory store, dan webhook). Ini mencakup pengunduhan konten file melalui GetFile (lihat catatan File), pengunduhan konten skill melalui GetSkill (lihat catatan Skill), dan isi memori melalui GetMemoryStore. Rahasia kredensial vault dan rahasia penandatanganan webhook tidak diekspos: field tersebut bersifat hanya-tulis dan tidak pernah dikembalikan oleh GetVault atau GetWebhook (lihat Autentikasi dengan vault). AnthropicInferenceAccess tidak memberikan pembuatan atau penghapusan file, manajemen skill, manajemen profil pengguna, mutasi workspace, manajemen kunci enkripsi, atau tindakan tulis Claude Managed Agents apa pun (create, update, archive, delete, process, atau rotate). Untuk mengecualikan pembacaan CMA, ganti AnthropicInferenceAccess dengan kebijakan kustom yang hanya menyebutkan tindakan non-CMA spesifik yang Anda perlukan.

AnthropicLimitedAccess mencakup semua tindakan Claude Managed Agents selain tindakan inferensi.

AnthropicSelfHostedEnvironmentAccess adalah kebijakan terkelola paling sempit yang cukup untuk menjalankan worker sandbox self-hosted. Lampirkan ke principal yang digunakan worker environment Anda untuk autentikasi.

AssumeConsole tidak termasuk dalam AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess, atau AnthropicSelfHostedEnvironmentAccess. Principal yang memerlukan akses Claude Console membutuhkan AnthropicFullAccess atau kebijakan kustom yang memberikan aws-external-anthropic:AssumeConsole. Lihat Akses konsol.

Contoh kebijakan

Inferensi sinkron pada satu workspace

Memberikan izin minimal untuk principal IAM yang menjalankan inferensi terhadap satu workspace produksi:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateInference",
        "aws-external-anthropic:CountTokens",
        "aws-external-anthropic:GetModel",
        "aws-external-anthropic:ListModels",
        "aws-external-anthropic:GetWorkspace"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

Isolasi workspace per pelanggan

Membatasi sebuah role ke satu workspace:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "aws-external-anthropic:*",
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    },
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CallWithBearerToken",
        "aws-external-anthropic:AssumeConsole"
      ],
      "Resource": "*"
    }
  ]
}

Penguncian fitur untuk workspace yang sensitif terhadap ZDR

Memblokir pemrosesan batch dan unggahan file pada workspace tertentu sambil tetap menyediakan inferensi sinkron. Berguna ketika workspace menangani data Zero Data Retention (ZDR) yang tidak boleh tersimpan di sisi server. Lampirkan kebijakan ini bersama kebijakan Allow seperti AnthropicInferenceAccess atau contoh satu workspace; jika berdiri sendiri, kebijakan yang hanya berisi Deny tidak memberikan izin apa pun:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "aws-external-anthropic:CreateBatchInference",
        "aws-external-anthropic:CreateFile"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

Otomatisasi provisioning

Memberikan peran CI/CD tindakan yang diperlukan untuk membuat dan mengelola workspace, tanpa izin inferensi apa pun:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateWorkspace",
        "aws-external-anthropic:GetWorkspace",
        "aws-external-anthropic:ListWorkspaces",
        "aws-external-anthropic:UpdateWorkspace",
        "aws-external-anthropic:ArchiveWorkspace"
      ],
      "Resource": "*"
    }
  ]
}

CreateWorkspace dan ListWorkspaces adalah operasi dengan cakupan akun. Menentukan ARN workspace pada tindakan ini tidak berpengaruh apa pun; gunakan Resource: "*".

Lihat juga

Was this page helpful?