Claude Platform Docs
APIリファレンスサポートと設定

Claude Platform on AWS の IAM アクション

AWS ポリシーを通じて Claude Platform on AWS へのアクセスを制御するための IAM アクションリファレンス。

Claude Platform on AWS はアクセス制御に AWS IAM を使用します。すべての API ルートは aws-external-anthropic 名前空間内の IAM アクションにマッピングされます。このページでは、すべてのアクション、各アクションが認可するルート、および一般的なアクセスパターン向けに用意されたマネージドポリシーを一覧で示します。プラットフォームのセットアップと認証については、Claude Platform on AWS を参照してください。

サービスの詳細

属性
IAM サービスプレフィックスaws-external-anthropic
リソースタイプworkspace

ワークスペース ARN の形式:

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

ARN のリージョンは常に設定されており、ワークスペースがバインドされているリージョンと一致します。リソースセグメントはタグ付きワークスペース ID(wrkspc_...)であり、anthropic-workspace-id ヘッダーで渡す値と同じです。

アクション

このサービスは 71 個のアクションを定義しています。アクションは AWS の VerbNoun 規約に従い、Get* および List* ワイルドカードが明確な読み取り専用の境界を形成するよう、動詞の使い分けを徹底しています。

推論

アクション認可されるルート
CreateInferencePOST /v1/messages
CountTokensPOST /v1/messages/count_tokens

バッチ処理

アクション認可されるルート
CreateBatchInferencePOST /v1/messages/batches
GetBatchInferenceGET /v1/messages/batches/{id}
GET /v1/messages/batches/{id}/results
ListBatchInferencesGET /v1/messages/batches
CancelBatchInferencePOST /v1/messages/batches/{id}/cancel
DeleteBatchInferenceDELETE /v1/messages/batches/{id}

モデル

アクション認可されるルート
GetModelGET /v1/models/{id}
ListModelsGET /v1/models

ファイル

アクション認可されるルート
CreateFilePOST /v1/files
GetFileGET /v1/files/{id}
GET /v1/files/{id}/content
ListFilesGET /v1/files
DeleteFileDELETE /v1/files/{id}

スキル

アクション認可されるルート
CreateSkillPOST /v1/skills
GetSkillGET /v1/skills/{id}
GET /v1/skills/{id}/versions
GET /v1/skills/{id}/versions/{version}
GET /v1/skills/{id}/versions/{version}/content
ListSkillsGET /v1/skills
UpdateSkillPOST /v1/skills/{id}/versions
DELETE /v1/skills/{id}/versions/{version}
DeleteSkillDELETE /v1/skills/{id}

エージェント

アクション認可されるルート
CreateAgentPOST /v1/agents
GetAgentGET /v1/agents/{id}
GET /v1/agents/{id}/versions
ListAgentsGET /v1/agents
UpdateAgentPOST /v1/agents/{id}
ArchiveAgentPOST /v1/agents/{id}/archive

セッション

アクション認可されるルート
CreateSessionPOST /v1/sessions
GetSessionGET /v1/sessions/{id}
GET /v1/sessions/{id}/events
GET /v1/sessions/{id}/events/stream
GET /v1/sessions/{id}/resources
GET /v1/sessions/{id}/resources/{id}
ListSessionsGET /v1/sessions
UpdateSessionPOST /v1/sessions/{id}
POST /v1/sessions/{id}/events
POST /v1/sessions/{id}/resources
POST /v1/sessions/{id}/resources/{id}
DELETE /v1/sessions/{id}/resources/{id}
ArchiveSessionPOST /v1/sessions/{id}/archive
DeleteSessionDELETE /v1/sessions/{id}

環境

アクション認可されるルート
CreateEnvironmentPOST /v1/environments
GetEnvironmentGET /v1/environments/{id}
GET /v1/environments/{id}/work
GET /v1/environments/{id}/work/{work_id}
GET /v1/environments/{id}/work/stats
ListEnvironmentsGET /v1/environments
UpdateEnvironmentPOST /v1/environments/{id}
ArchiveEnvironmentPOST /v1/environments/{id}/archive
DeleteEnvironmentDELETE /v1/environments/{id}
ProcessEnvironmentWorkGET /v1/environments/{id}/work/poll
POST /v1/environments/{id}/work/{work_id}
POST /v1/environments/{id}/work/{work_id}/ack
POST /v1/environments/{id}/work/{work_id}/heartbeat
POST /v1/environments/{id}/work/{work_id}/stop

ボールト

アクション認可されるルート
CreateVaultPOST /v1/vaults
GetVaultGET /v1/vaults/{id}
GET /v1/vaults/{id}/credentials
GET /v1/vaults/{id}/credentials/{id}
ListVaultsGET /v1/vaults
UpdateVaultPOST /v1/vaults/{id}
POST /v1/vaults/{id}/credentials
POST /v1/vaults/{id}/credentials/{id}
POST /v1/vaults/{id}/credentials/{id}/archive
DELETE /v1/vaults/{id}/credentials/{id}
ArchiveVaultPOST /v1/vaults/{id}/archive
DeleteVaultDELETE /v1/vaults/{id}

メモリストア

アクション認可されるルート
CreateMemoryStorePOST /v1/memory_stores
GetMemoryStoreGET /v1/memory_stores/{id}
GET /v1/memory_stores/{id}/memories
GET /v1/memory_stores/{id}/memories/{id}
GET /v1/memory_stores/{id}/memory_versions
GET /v1/memory_stores/{id}/memory_versions/{id}
ListMemoryStoresGET /v1/memory_stores
UpdateMemoryStorePOST /v1/memory_stores/{id}
POST /v1/memory_stores/{id}/memories
POST /v1/memory_stores/{id}/memories/{id}
DELETE /v1/memory_stores/{id}/memories/{id}
POST /v1/memory_stores/{id}/memory_versions/{id}/redact
ArchiveMemoryStorePOST /v1/memory_stores/{id}/archive
DeleteMemoryStoreDELETE /v1/memory_stores/{id}

Webhook

アクション認可されるルート
CreateWebhookPOST /v1/webhooks
GetWebhookGET /v1/webhooks/{id}
ListWebhooksGET /v1/webhooks
UpdateWebhookPOST /v1/webhooks/{id}
DeleteWebhookDELETE /v1/webhooks/{id}
RotateWebhookSecretPOST /v1/webhooks/{id}/regenerate_signing_secret

ユーザープロファイル

アクション認可されるルート
CreateUserProfilePOST /v1/user_profiles
GetUserProfileGET /v1/user_profiles/{id}
ListUserProfilesGET /v1/user_profiles
UpdateUserProfilePOST /v1/user_profiles/{id}

ワークスペース

アクション認可されるルート
CreateWorkspacePOST /v1/organizations/workspaces
GetWorkspaceGET /v1/organizations/workspaces/{id}
ListWorkspacesGET /v1/organizations/workspaces
UpdateWorkspacePOST /v1/organizations/workspaces/{id}
ArchiveWorkspacePOST /v1/organizations/workspaces/{id}/archive

暗号化キー

アクション認可されるルート
RegisterKeyPOST /v1/organizations/external_keys
GetKeyGET /v1/organizations/external_keys/{id}
ListKeysGET /v1/organizations/external_keys
UpdateKeyPOST /v1/organizations/external_keys/{id}
DisableKeyDELETE /v1/organizations/external_keys/{id}

コンプライアンス

アクション認可されるルート
ListComplianceActivitiesGET /v1/compliance/activities

認証

アクション認可されるルート
CallWithBearerToken(なし)

CallWithBearerToken は、プリンシパルが AWS SigV4 ではなく APIキー(ベアラートークン)を通じて認証することを認可する、認証レイヤーの権限です。ルートにはマッピングされません。APIキーの保有者に実行させたいルートマッピング済みアクションと併せて付与してください。

コンソールアクセス

アクション認可されるルート
AssumeConsole(なし)

AssumeConsole は、プリンシパルが AWS コンソールのフェデレーションフローを通じて Claude Platform on AWS ワークスペースの Claude Console を開くことを認可します。ルートにはマッピングされません。AWS コンソールの Claude Platform on AWS サービスページで Open Claude Console をクリックできるようにすべきプリンシパルに付与してください。Claude Console のロール(Admin または Developer)は Anthropic アカウント担当者によって別途割り当てられ、プリンシパルの IAM 権限から導出されるものではありません。サインインフローとロールの説明については、Claude Console の使用を参照してください。

ルートからアクションへのマッピング

次の表は、Claude Platform on AWS 上のすべてのルートと、それを呼び出すために必要な IAM アクションを一覧で示します。各 IAM アクションは anthropic-beta ヘッダーを使用するリクエストも認可します。ルートのベータバリアントに別個の IAM アクションは必要ありません。CloudTrail は各アクションをデータイベント(大量のデータプレーン操作)または管理イベント(コントロールプレーン操作)のいずれかに分類します。ボールトおよび Webhook のアクションは、シークレット(ボールト認証情報と Webhook 署名シークレット)を保持しており、デフォルトで有効な監査ログの恩恵を受けるため、管理イベントに分類されます。ワークスペース、外部キー、およびコンプライアンスのアクションも、組織スコープのコントロールプレーン操作であるため、管理イベントに分類されます。推論、バッチ、モデル、ファイル、スキル、ユーザープロファイル、および残りの Claude Managed Agents アクションを含むその他すべてのアクションは、データイベントに分類されます。

メソッドルートIAM アクションCloudTrail イベントタイプ
POST/v1/messagesCreateInferenceデータ
POST/v1/messages/count_tokensCountTokensデータ
POST/v1/messages/batchesCreateBatchInferenceデータ
GET/v1/messages/batchesListBatchInferencesデータ
GET/v1/messages/batches/{id}GetBatchInferenceデータ
GET/v1/messages/batches/{id}/resultsGetBatchInferenceデータ
POST/v1/messages/batches/{id}/cancelCancelBatchInferenceデータ
DELETE/v1/messages/batches/{id}DeleteBatchInferenceデータ
GET/v1/modelsListModelsデータ
GET/v1/models/{id}GetModelデータ
POST/v1/filesCreateFileデータ
GET/v1/filesListFilesデータ
GET/v1/files/{id}GetFileデータ
GET/v1/files/{id}/contentGetFileデータ
DELETE/v1/files/{id}DeleteFileデータ
POST/v1/skillsCreateSkillデータ
GET/v1/skillsListSkillsデータ
GET/v1/skills/{id}GetSkillデータ
DELETE/v1/skills/{id}DeleteSkillデータ
POST/v1/skills/{id}/versionsUpdateSkillデータ
GET/v1/skills/{id}/versionsGetSkillデータ
GET/v1/skills/{id}/versions/{version}GetSkillデータ
GET/v1/skills/{id}/versions/{version}/contentGetSkillデータ
DELETE/v1/skills/{id}/versions/{version}UpdateSkillデータ
POST/v1/user_profilesCreateUserProfileデータ
GET/v1/user_profilesListUserProfilesデータ
GET/v1/user_profiles/{id}GetUserProfileデータ
POST/v1/user_profiles/{id}UpdateUserProfileデータ
POST/v1/organizations/workspacesCreateWorkspace管理
GET/v1/organizations/workspacesListWorkspaces管理
GET/v1/organizations/workspaces/{id}GetWorkspace管理
POST/v1/organizations/workspaces/{id}UpdateWorkspace管理
POST/v1/organizations/workspaces/{id}/archiveArchiveWorkspace管理
POST/v1/organizations/external_keysRegisterKey管理
GET/v1/organizations/external_keysListKeys管理
GET/v1/organizations/external_keys/{id}GetKey管理
POST/v1/organizations/external_keys/{id}UpdateKey管理
DELETE/v1/organizations/external_keys/{id}DisableKey管理
GET/v1/compliance/activitiesListComplianceActivities管理
POST/v1/agentsCreateAgentデータ
GET/v1/agentsListAgentsデータ
GET/v1/agents/{id}GetAgentデータ
POST/v1/agents/{id}UpdateAgentデータ
POST/v1/agents/{id}/archiveArchiveAgentデータ
GET/v1/agents/{id}/versionsGetAgentデータ
POST/v1/sessionsCreateSessionデータ
GET/v1/sessionsListSessionsデータ
GET/v1/sessions/{id}GetSessionデータ
POST/v1/sessions/{id}UpdateSessionデータ
POST/v1/sessions/{id}/archiveArchiveSessionデータ
DELETE/v1/sessions/{id}DeleteSessionデータ
GET/v1/sessions/{id}/eventsGetSessionデータ
POST/v1/sessions/{id}/eventsUpdateSessionデータ
GET/v1/sessions/{id}/events/streamGetSessionデータ
GET/v1/sessions/{id}/resourcesGetSessionデータ
GET/v1/sessions/{id}/resources/{id}GetSessionデータ
POST/v1/sessions/{id}/resourcesUpdateSessionデータ
POST/v1/sessions/{id}/resources/{id}UpdateSessionデータ
DELETE/v1/sessions/{id}/resources/{id}UpdateSessionデータ
POST/v1/environmentsCreateEnvironmentデータ
GET/v1/environmentsListEnvironmentsデータ
GET/v1/environments/{id}GetEnvironmentデータ
POST/v1/environments/{id}UpdateEnvironmentデータ
POST/v1/environments/{id}/archiveArchiveEnvironmentデータ
DELETE/v1/environments/{id}DeleteEnvironmentデータ
GET/v1/environments/{id}/workGetEnvironmentデータ
GET/v1/environments/{id}/work/pollProcessEnvironmentWorkデータ
GET/v1/environments/{id}/work/{work_id}GetEnvironmentデータ
GET/v1/environments/{id}/work/statsGetEnvironmentデータ
POST/v1/environments/{id}/work/{work_id}ProcessEnvironmentWorkデータ
POST/v1/environments/{id}/work/{work_id}/ackProcessEnvironmentWorkデータ
POST/v1/environments/{id}/work/{work_id}/heartbeatProcessEnvironmentWorkデータ
POST/v1/environments/{id}/work/{work_id}/stopProcessEnvironmentWorkデータ
POST/v1/vaultsCreateVault管理
GET/v1/vaultsListVaults管理
GET/v1/vaults/{id}GetVault管理
POST/v1/vaults/{id}UpdateVault管理
POST/v1/vaults/{id}/archiveArchiveVault管理
DELETE/v1/vaults/{id}DeleteVault管理
GET/v1/vaults/{id}/credentialsGetVault管理
POST/v1/vaults/{id}/credentialsUpdateVault管理
GET/v1/vaults/{id}/credentials/{id}GetVault管理
POST/v1/vaults/{id}/credentials/{id}UpdateVault管理
POST/v1/vaults/{id}/credentials/{id}/archiveUpdateVault管理
DELETE/v1/vaults/{id}/credentials/{id}UpdateVault管理
POST/v1/memory_storesCreateMemoryStoreデータ
GET/v1/memory_storesListMemoryStoresデータ
GET/v1/memory_stores/{id}GetMemoryStoreデータ
POST/v1/memory_stores/{id}UpdateMemoryStoreデータ
POST/v1/memory_stores/{id}/archiveArchiveMemoryStoreデータ
DELETE/v1/memory_stores/{id}DeleteMemoryStoreデータ
POST/v1/memory_stores/{id}/memoriesUpdateMemoryStoreデータ
GET/v1/memory_stores/{id}/memoriesGetMemoryStoreデータ
GET/v1/memory_stores/{id}/memories/{id}GetMemoryStoreデータ
POST/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreデータ
DELETE/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreデータ
GET/v1/memory_stores/{id}/memory_versionsGetMemoryStoreデータ
GET/v1/memory_stores/{id}/memory_versions/{id}GetMemoryStoreデータ
POST/v1/memory_stores/{id}/memory_versions/{id}/redactUpdateMemoryStoreデータ
GET/v1/webhooksListWebhooks管理
GET/v1/webhooks/{id}GetWebhook管理
POST/v1/webhooksCreateWebhook管理
POST/v1/webhooks/{id}UpdateWebhook管理
DELETE/v1/webhooks/{id}DeleteWebhook管理
POST/v1/webhooks/{id}/regenerate_signing_secretRotateWebhookSecret管理

この表にないルートは Claude Platform on AWS では利用できません。ゲートウェイは、ここに記載されていないルートをデフォルトで拒否します。

マネージドポリシー

AWS は Claude Platform on AWS 向けに 5 つのマネージドポリシーを提供しています。すべてのマネージドポリシーは Resource: "*" に適用されます。

ポリシー付与内容
AnthropicFullAccessaws-external-anthropic:*
AnthropicReadOnlyAccessGet*List*CallWithBearerToken
AnthropicInferenceAccessGet*List*CreateInferenceCreateBatchInferenceCancelBatchInferenceDeleteBatchInferenceCountTokensCallWithBearerToken
AnthropicLimitedAccessAnthropicInferenceAccess のすべてのアクションに加え、すべての Claude Managed Agents アクション(エージェント、セッション、環境、ボールト、メモリストア、Webhook、およびセルフホスト型環境の作業)
AnthropicSelfHostedEnvironmentAccessGetEnvironmentProcessEnvironmentWorkGetSessionUpdateSessionGetSkillCallWithBearerToken

AnthropicInferenceAccess は、推論を実行するのに十分な最も狭いマネージドポリシーです。同期推論とバッチ推論の両方をカバーし、Get* および List* ワイルドカードを通じて、Claude Managed Agents(CMA)リソース(エージェント、セッション、環境、ボールト、メモリストア、および Webhook)を含む、名前空間内のすべての API リソースへの読み取りアクセスを付与します。これには、GetFile によるファイルコンテンツのダウンロード(ファイルの注記を参照)、GetSkill によるスキルコンテンツのダウンロード(スキルの注記を参照)、および GetMemoryStore によるメモリ内容が含まれます。ボールト認証情報のシークレットと Webhook 署名シークレットは公開されません。これらのフィールドは書き込み専用であり、GetVault または GetWebhook によって返されることはありません(ボールトによる認証を参照)。AnthropicInferenceAccess は、ファイルの作成または削除、スキル管理、ユーザープロファイル管理、ワークスペースの変更、暗号化キー管理、または Claude Managed Agents のいかなる書き込みアクション(作成、更新、アーカイブ、削除、処理、またはローテーション)も付与しません。CMA の読み取りを除外するには、AnthropicInferenceAccess を、必要な特定の非 CMA アクションのみを列挙したカスタムポリシーに置き換えてください。

AnthropicLimitedAccess には、推論アクションに加えてすべての Claude Managed Agents アクションが含まれます。

AnthropicSelfHostedEnvironmentAccess は、セルフホスト型サンドボックスワーカーを実行するのに十分な最も狭いマネージドポリシーです。環境ワーカーが認証に使用するプリンシパルにアタッチしてください。

AssumeConsoleAnthropicReadOnlyAccessAnthropicInferenceAccessAnthropicLimitedAccess、または AnthropicSelfHostedEnvironmentAccess には含まれていません。Claude Console へのアクセスが必要なプリンシパルには、AnthropicFullAccess または aws-external-anthropic:AssumeConsole を付与するカスタムポリシーのいずれかが必要です。コンソールアクセスを参照してください。

ポリシーの例

単一ワークスペースでの同期推論

1 つの本番ワークスペースに対して推論を実行する IAM プリンシパルに最小限の権限を付与します。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateInference",
        "aws-external-anthropic:CountTokens",
        "aws-external-anthropic:GetModel",
        "aws-external-anthropic:ListModels",
        "aws-external-anthropic:GetWorkspace"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

顧客ごとのワークスペース分離

ロールを単一のワークスペースに制限します。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "aws-external-anthropic:*",
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    },
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CallWithBearerToken",
        "aws-external-anthropic:AssumeConsole"
      ],
      "Resource": "*"
    }
  ]
}

ZDR の影響を受けるワークスペースの機能ロックダウン

同期推論を利用可能なまま残しつつ、特定のワークスペースでバッチ処理とファイルアップロードをブロックします。サーバー側に保持してはならないゼロデータ保持(ZDR)データをワークスペースが扱う場合に便利です。このポリシーは、AnthropicInferenceAccess単一ワークスペースの例などの Allow ポリシーと併せてアタッチしてください。Deny のみのポリシーは単独では何の権限も付与しません。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "aws-external-anthropic:CreateBatchInference",
        "aws-external-anthropic:CreateFile"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

プロビジョニングの自動化

CI/CDロールに対して、推論の権限を一切付与せずに、ワークスペースの作成と管理に必要なアクションを付与します。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateWorkspace",
        "aws-external-anthropic:GetWorkspace",
        "aws-external-anthropic:ListWorkspaces",
        "aws-external-anthropic:UpdateWorkspace",
        "aws-external-anthropic:ArchiveWorkspace"
      ],
      "Resource": "*"
    }
  ]
}

CreateWorkspaceListWorkspacesはアカウントスコープの操作です。これらのアクションにワークスペースARNを指定しても効果はありません。Resource: "*"を使用してください。

関連項目

Was this page helpful?