Claude Platform on AWS の IAM アクション
AWS ポリシーを通じて Claude Platform on AWS へのアクセスを制御するための IAM アクションリファレンス。
Claude Platform on AWS はアクセス制御に AWS IAM を使用します。すべての API ルートは aws-external-anthropic 名前空間内の IAM アクションにマッピングされます。このページでは、すべてのアクション、各アクションが認可するルート、および一般的なアクセスパターン向けに用意されたマネージドポリシーを一覧で示します。プラットフォームのセットアップと認証については、Claude Platform on AWS を参照してください。
サービスの詳細
| 属性 | 値 |
|---|---|
| IAM サービスプレフィックス | aws-external-anthropic |
| リソースタイプ | workspace |
ワークスペース ARN の形式:
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}ARN のリージョンは常に設定されており、ワークスペースがバインドされているリージョンと一致します。リソースセグメントはタグ付きワークスペース ID(wrkspc_...)であり、anthropic-workspace-id ヘッダーで渡す値と同じです。
アクション
このサービスは 71 個のアクションを定義しています。アクションは AWS の VerbNoun 規約に従い、Get* および List* ワイルドカードが明確な読み取り専用の境界を形成するよう、動詞の使い分けを徹底しています。
推論
| アクション | 認可されるルート |
|---|---|
CreateInference | POST /v1/messages |
CountTokens | POST /v1/messages/count_tokens |
バッチ処理
| アクション | 認可されるルート |
|---|---|
CreateBatchInference | POST /v1/messages/batches |
GetBatchInference | GET /v1/messages/batches/{id}GET /v1/messages/batches/{id}/results |
ListBatchInferences | GET /v1/messages/batches |
CancelBatchInference | POST /v1/messages/batches/{id}/cancel |
DeleteBatchInference | DELETE /v1/messages/batches/{id} |
モデル
| アクション | 認可されるルート |
|---|---|
GetModel | GET /v1/models/{id} |
ListModels | GET /v1/models |
ファイル
| アクション | 認可されるルート |
|---|---|
CreateFile | POST /v1/files |
GetFile | GET /v1/files/{id}GET /v1/files/{id}/content |
ListFiles | GET /v1/files |
DeleteFile | DELETE /v1/files/{id} |
スキル
| アクション | 認可されるルート |
|---|---|
CreateSkill | POST /v1/skills |
GetSkill | GET /v1/skills/{id}GET /v1/skills/{id}/versionsGET /v1/skills/{id}/versions/{version}GET /v1/skills/{id}/versions/{version}/content |
ListSkills | GET /v1/skills |
UpdateSkill | POST /v1/skills/{id}/versionsDELETE /v1/skills/{id}/versions/{version} |
DeleteSkill | DELETE /v1/skills/{id} |
エージェント
| アクション | 認可されるルート |
|---|---|
CreateAgent | POST /v1/agents |
GetAgent | GET /v1/agents/{id}GET /v1/agents/{id}/versions |
ListAgents | GET /v1/agents |
UpdateAgent | POST /v1/agents/{id} |
ArchiveAgent | POST /v1/agents/{id}/archive |
セッション
| アクション | 認可されるルート |
|---|---|
CreateSession | POST /v1/sessions |
GetSession | GET /v1/sessions/{id}GET /v1/sessions/{id}/eventsGET /v1/sessions/{id}/events/streamGET /v1/sessions/{id}/resourcesGET /v1/sessions/{id}/resources/{id} |
ListSessions | GET /v1/sessions |
UpdateSession | POST /v1/sessions/{id}POST /v1/sessions/{id}/eventsPOST /v1/sessions/{id}/resourcesPOST /v1/sessions/{id}/resources/{id}DELETE /v1/sessions/{id}/resources/{id} |
ArchiveSession | POST /v1/sessions/{id}/archive |
DeleteSession | DELETE /v1/sessions/{id} |
環境
| アクション | 認可されるルート |
|---|---|
CreateEnvironment | POST /v1/environments |
GetEnvironment | GET /v1/environments/{id}GET /v1/environments/{id}/workGET /v1/environments/{id}/work/{work_id}GET /v1/environments/{id}/work/stats |
ListEnvironments | GET /v1/environments |
UpdateEnvironment | POST /v1/environments/{id} |
ArchiveEnvironment | POST /v1/environments/{id}/archive |
DeleteEnvironment | DELETE /v1/environments/{id} |
ProcessEnvironmentWork | GET /v1/environments/{id}/work/pollPOST /v1/environments/{id}/work/{work_id}POST /v1/environments/{id}/work/{work_id}/ackPOST /v1/environments/{id}/work/{work_id}/heartbeatPOST /v1/environments/{id}/work/{work_id}/stop |
ボールト
| アクション | 認可されるルート |
|---|---|
CreateVault | POST /v1/vaults |
GetVault | GET /v1/vaults/{id}GET /v1/vaults/{id}/credentialsGET /v1/vaults/{id}/credentials/{id} |
ListVaults | GET /v1/vaults |
UpdateVault | POST /v1/vaults/{id}POST /v1/vaults/{id}/credentialsPOST /v1/vaults/{id}/credentials/{id}POST /v1/vaults/{id}/credentials/{id}/archiveDELETE /v1/vaults/{id}/credentials/{id} |
ArchiveVault | POST /v1/vaults/{id}/archive |
DeleteVault | DELETE /v1/vaults/{id} |
メモリストア
| アクション | 認可されるルート |
|---|---|
CreateMemoryStore | POST /v1/memory_stores |
GetMemoryStore | GET /v1/memory_stores/{id}GET /v1/memory_stores/{id}/memoriesGET /v1/memory_stores/{id}/memories/{id}GET /v1/memory_stores/{id}/memory_versionsGET /v1/memory_stores/{id}/memory_versions/{id} |
ListMemoryStores | GET /v1/memory_stores |
UpdateMemoryStore | POST /v1/memory_stores/{id}POST /v1/memory_stores/{id}/memoriesPOST /v1/memory_stores/{id}/memories/{id}DELETE /v1/memory_stores/{id}/memories/{id}POST /v1/memory_stores/{id}/memory_versions/{id}/redact |
ArchiveMemoryStore | POST /v1/memory_stores/{id}/archive |
DeleteMemoryStore | DELETE /v1/memory_stores/{id} |
Webhook
| アクション | 認可されるルート |
|---|---|
CreateWebhook | POST /v1/webhooks |
GetWebhook | GET /v1/webhooks/{id} |
ListWebhooks | GET /v1/webhooks |
UpdateWebhook | POST /v1/webhooks/{id} |
DeleteWebhook | DELETE /v1/webhooks/{id} |
RotateWebhookSecret | POST /v1/webhooks/{id}/regenerate_signing_secret |
ユーザープロファイル
| アクション | 認可されるルート |
|---|---|
CreateUserProfile | POST /v1/user_profiles |
GetUserProfile | GET /v1/user_profiles/{id} |
ListUserProfiles | GET /v1/user_profiles |
UpdateUserProfile | POST /v1/user_profiles/{id} |
ワークスペース
| アクション | 認可されるルート |
|---|---|
CreateWorkspace | POST /v1/organizations/workspaces |
GetWorkspace | GET /v1/organizations/workspaces/{id} |
ListWorkspaces | GET /v1/organizations/workspaces |
UpdateWorkspace | POST /v1/organizations/workspaces/{id} |
ArchiveWorkspace | POST /v1/organizations/workspaces/{id}/archive |
暗号化キー
| アクション | 認可されるルート |
|---|---|
RegisterKey | POST /v1/organizations/external_keys |
GetKey | GET /v1/organizations/external_keys/{id} |
ListKeys | GET /v1/organizations/external_keys |
UpdateKey | POST /v1/organizations/external_keys/{id} |
DisableKey | DELETE /v1/organizations/external_keys/{id} |
コンプライアンス
| アクション | 認可されるルート |
|---|---|
ListComplianceActivities | GET /v1/compliance/activities |
認証
| アクション | 認可されるルート |
|---|---|
CallWithBearerToken | (なし) |
CallWithBearerToken は、プリンシパルが AWS SigV4 ではなく APIキー(ベアラートークン)を通じて認証することを認可する、認証レイヤーの権限です。ルートにはマッピングされません。APIキーの保有者に実行させたいルートマッピング済みアクションと併せて付与してください。
コンソールアクセス
| アクション | 認可されるルート |
|---|---|
AssumeConsole | (なし) |
AssumeConsole は、プリンシパルが AWS コンソールのフェデレーションフローを通じて Claude Platform on AWS ワークスペースの Claude Console を開くことを認可します。ルートにはマッピングされません。AWS コンソールの Claude Platform on AWS サービスページで Open Claude Console をクリックできるようにすべきプリンシパルに付与してください。Claude Console のロール(Admin または Developer)は Anthropic アカウント担当者によって別途割り当てられ、プリンシパルの IAM 権限から導出されるものではありません。サインインフローとロールの説明については、Claude Console の使用を参照してください。
ルートからアクションへのマッピング
次の表は、Claude Platform on AWS 上のすべてのルートと、それを呼び出すために必要な IAM アクションを一覧で示します。各 IAM アクションは anthropic-beta ヘッダーを使用するリクエストも認可します。ルートのベータバリアントに別個の IAM アクションは必要ありません。CloudTrail は各アクションをデータイベント(大量のデータプレーン操作)または管理イベント(コントロールプレーン操作)のいずれかに分類します。ボールトおよび Webhook のアクションは、シークレット(ボールト認証情報と Webhook 署名シークレット)を保持しており、デフォルトで有効な監査ログの恩恵を受けるため、管理イベントに分類されます。ワークスペース、外部キー、およびコンプライアンスのアクションも、組織スコープのコントロールプレーン操作であるため、管理イベントに分類されます。推論、バッチ、モデル、ファイル、スキル、ユーザープロファイル、および残りの Claude Managed Agents アクションを含むその他すべてのアクションは、データイベントに分類されます。
| メソッド | ルート | IAM アクション | CloudTrail イベントタイプ |
|---|---|---|---|
POST | /v1/messages | CreateInference | データ |
POST | /v1/messages/count_tokens | CountTokens | データ |
POST | /v1/messages/batches | CreateBatchInference | データ |
GET | /v1/messages/batches | ListBatchInferences | データ |
GET | /v1/messages/batches/{id} | GetBatchInference | データ |
GET | /v1/messages/batches/{id}/results | GetBatchInference | データ |
POST | /v1/messages/batches/{id}/cancel | CancelBatchInference | データ |
DELETE | /v1/messages/batches/{id} | DeleteBatchInference | データ |
GET | /v1/models | ListModels | データ |
GET | /v1/models/{id} | GetModel | データ |
POST | /v1/files | CreateFile | データ |
GET | /v1/files | ListFiles | データ |
GET | /v1/files/{id} | GetFile | データ |
GET | /v1/files/{id}/content | GetFile | データ |
DELETE | /v1/files/{id} | DeleteFile | データ |
POST | /v1/skills | CreateSkill | データ |
GET | /v1/skills | ListSkills | データ |
GET | /v1/skills/{id} | GetSkill | データ |
DELETE | /v1/skills/{id} | DeleteSkill | データ |
POST | /v1/skills/{id}/versions | UpdateSkill | データ |
GET | /v1/skills/{id}/versions | GetSkill | データ |
GET | /v1/skills/{id}/versions/{version} | GetSkill | データ |
GET | /v1/skills/{id}/versions/{version}/content | GetSkill | データ |
DELETE | /v1/skills/{id}/versions/{version} | UpdateSkill | データ |
POST | /v1/user_profiles | CreateUserProfile | データ |
GET | /v1/user_profiles | ListUserProfiles | データ |
GET | /v1/user_profiles/{id} | GetUserProfile | データ |
POST | /v1/user_profiles/{id} | UpdateUserProfile | データ |
POST | /v1/organizations/workspaces | CreateWorkspace | 管理 |
GET | /v1/organizations/workspaces | ListWorkspaces | 管理 |
GET | /v1/organizations/workspaces/{id} | GetWorkspace | 管理 |
POST | /v1/organizations/workspaces/{id} | UpdateWorkspace | 管理 |
POST | /v1/organizations/workspaces/{id}/archive | ArchiveWorkspace | 管理 |
POST | /v1/organizations/external_keys | RegisterKey | 管理 |
GET | /v1/organizations/external_keys | ListKeys | 管理 |
GET | /v1/organizations/external_keys/{id} | GetKey | 管理 |
POST | /v1/organizations/external_keys/{id} | UpdateKey | 管理 |
DELETE | /v1/organizations/external_keys/{id} | DisableKey | 管理 |
GET | /v1/compliance/activities | ListComplianceActivities | 管理 |
POST | /v1/agents | CreateAgent | データ |
GET | /v1/agents | ListAgents | データ |
GET | /v1/agents/{id} | GetAgent | データ |
POST | /v1/agents/{id} | UpdateAgent | データ |
POST | /v1/agents/{id}/archive | ArchiveAgent | データ |
GET | /v1/agents/{id}/versions | GetAgent | データ |
POST | /v1/sessions | CreateSession | データ |
GET | /v1/sessions | ListSessions | データ |
GET | /v1/sessions/{id} | GetSession | データ |
POST | /v1/sessions/{id} | UpdateSession | データ |
POST | /v1/sessions/{id}/archive | ArchiveSession | データ |
DELETE | /v1/sessions/{id} | DeleteSession | データ |
GET | /v1/sessions/{id}/events | GetSession | データ |
POST | /v1/sessions/{id}/events | UpdateSession | データ |
GET | /v1/sessions/{id}/events/stream | GetSession | データ |
GET | /v1/sessions/{id}/resources | GetSession | データ |
GET | /v1/sessions/{id}/resources/{id} | GetSession | データ |
POST | /v1/sessions/{id}/resources | UpdateSession | データ |
POST | /v1/sessions/{id}/resources/{id} | UpdateSession | データ |
DELETE | /v1/sessions/{id}/resources/{id} | UpdateSession | データ |
POST | /v1/environments | CreateEnvironment | データ |
GET | /v1/environments | ListEnvironments | データ |
GET | /v1/environments/{id} | GetEnvironment | データ |
POST | /v1/environments/{id} | UpdateEnvironment | データ |
POST | /v1/environments/{id}/archive | ArchiveEnvironment | データ |
DELETE | /v1/environments/{id} | DeleteEnvironment | データ |
GET | /v1/environments/{id}/work | GetEnvironment | データ |
GET | /v1/environments/{id}/work/poll | ProcessEnvironmentWork | データ |
GET | /v1/environments/{id}/work/{work_id} | GetEnvironment | データ |
GET | /v1/environments/{id}/work/stats | GetEnvironment | データ |
POST | /v1/environments/{id}/work/{work_id} | ProcessEnvironmentWork | データ |
POST | /v1/environments/{id}/work/{work_id}/ack | ProcessEnvironmentWork | データ |
POST | /v1/environments/{id}/work/{work_id}/heartbeat | ProcessEnvironmentWork | データ |
POST | /v1/environments/{id}/work/{work_id}/stop | ProcessEnvironmentWork | データ |
POST | /v1/vaults | CreateVault | 管理 |
GET | /v1/vaults | ListVaults | 管理 |
GET | /v1/vaults/{id} | GetVault | 管理 |
POST | /v1/vaults/{id} | UpdateVault | 管理 |
POST | /v1/vaults/{id}/archive | ArchiveVault | 管理 |
DELETE | /v1/vaults/{id} | DeleteVault | 管理 |
GET | /v1/vaults/{id}/credentials | GetVault | 管理 |
POST | /v1/vaults/{id}/credentials | UpdateVault | 管理 |
GET | /v1/vaults/{id}/credentials/{id} | GetVault | 管理 |
POST | /v1/vaults/{id}/credentials/{id} | UpdateVault | 管理 |
POST | /v1/vaults/{id}/credentials/{id}/archive | UpdateVault | 管理 |
DELETE | /v1/vaults/{id}/credentials/{id} | UpdateVault | 管理 |
POST | /v1/memory_stores | CreateMemoryStore | データ |
GET | /v1/memory_stores | ListMemoryStores | データ |
GET | /v1/memory_stores/{id} | GetMemoryStore | データ |
POST | /v1/memory_stores/{id} | UpdateMemoryStore | データ |
POST | /v1/memory_stores/{id}/archive | ArchiveMemoryStore | データ |
DELETE | /v1/memory_stores/{id} | DeleteMemoryStore | データ |
POST | /v1/memory_stores/{id}/memories | UpdateMemoryStore | データ |
GET | /v1/memory_stores/{id}/memories | GetMemoryStore | データ |
GET | /v1/memory_stores/{id}/memories/{id} | GetMemoryStore | データ |
POST | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | データ |
DELETE | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | データ |
GET | /v1/memory_stores/{id}/memory_versions | GetMemoryStore | データ |
GET | /v1/memory_stores/{id}/memory_versions/{id} | GetMemoryStore | データ |
POST | /v1/memory_stores/{id}/memory_versions/{id}/redact | UpdateMemoryStore | データ |
GET | /v1/webhooks | ListWebhooks | 管理 |
GET | /v1/webhooks/{id} | GetWebhook | 管理 |
POST | /v1/webhooks | CreateWebhook | 管理 |
POST | /v1/webhooks/{id} | UpdateWebhook | 管理 |
DELETE | /v1/webhooks/{id} | DeleteWebhook | 管理 |
POST | /v1/webhooks/{id}/regenerate_signing_secret | RotateWebhookSecret | 管理 |
この表にないルートは Claude Platform on AWS では利用できません。ゲートウェイは、ここに記載されていないルートをデフォルトで拒否します。
マネージドポリシー
AWS は Claude Platform on AWS 向けに 5 つのマネージドポリシーを提供しています。すべてのマネージドポリシーは Resource: "*" に適用されます。
| ポリシー | 付与内容 |
|---|---|
AnthropicFullAccess | aws-external-anthropic:* |
AnthropicReadOnlyAccess | Get*、List*、CallWithBearerToken |
AnthropicInferenceAccess | Get*、List*、CreateInference、CreateBatchInference、CancelBatchInference、DeleteBatchInference、CountTokens、CallWithBearerToken |
AnthropicLimitedAccess | AnthropicInferenceAccess のすべてのアクションに加え、すべての Claude Managed Agents アクション(エージェント、セッション、環境、ボールト、メモリストア、Webhook、およびセルフホスト型環境の作業) |
AnthropicSelfHostedEnvironmentAccess | GetEnvironment、ProcessEnvironmentWork、GetSession、UpdateSession、GetSkill、CallWithBearerToken |
AnthropicInferenceAccess は、推論を実行するのに十分な最も狭いマネージドポリシーです。同期推論とバッチ推論の両方をカバーし、Get* および List* ワイルドカードを通じて、Claude Managed Agents(CMA)リソース(エージェント、セッション、環境、ボールト、メモリストア、および Webhook)を含む、名前空間内のすべての API リソースへの読み取りアクセスを付与します。これには、GetFile によるファイルコンテンツのダウンロード(ファイルの注記を参照)、GetSkill によるスキルコンテンツのダウンロード(スキルの注記を参照)、および GetMemoryStore によるメモリ内容が含まれます。ボールト認証情報のシークレットと Webhook 署名シークレットは公開されません。これらのフィールドは書き込み専用であり、GetVault または GetWebhook によって返されることはありません(ボールトによる認証を参照)。AnthropicInferenceAccess は、ファイルの作成または削除、スキル管理、ユーザープロファイル管理、ワークスペースの変更、暗号化キー管理、または Claude Managed Agents のいかなる書き込みアクション(作成、更新、アーカイブ、削除、処理、またはローテーション)も付与しません。CMA の読み取りを除外するには、AnthropicInferenceAccess を、必要な特定の非 CMA アクションのみを列挙したカスタムポリシーに置き換えてください。
AnthropicLimitedAccess には、推論アクションに加えてすべての Claude Managed Agents アクションが含まれます。
AnthropicSelfHostedEnvironmentAccess は、セルフホスト型サンドボックスワーカーを実行するのに十分な最も狭いマネージドポリシーです。環境ワーカーが認証に使用するプリンシパルにアタッチしてください。
AssumeConsole は AnthropicReadOnlyAccess、AnthropicInferenceAccess、AnthropicLimitedAccess、または AnthropicSelfHostedEnvironmentAccess には含まれていません。Claude Console へのアクセスが必要なプリンシパルには、AnthropicFullAccess または aws-external-anthropic:AssumeConsole を付与するカスタムポリシーのいずれかが必要です。コンソールアクセスを参照してください。
ポリシーの例
単一ワークスペースでの同期推論
1 つの本番ワークスペースに対して推論を実行する IAM プリンシパルに最小限の権限を付与します。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}顧客ごとのワークスペース分離
ロールを単一のワークスペースに制限します。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "aws-external-anthropic:*",
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CallWithBearerToken",
"aws-external-anthropic:AssumeConsole"
],
"Resource": "*"
}
]
}ZDR の影響を受けるワークスペースの機能ロックダウン
同期推論を利用可能なまま残しつつ、特定のワークスペースでバッチ処理とファイルアップロードをブロックします。サーバー側に保持してはならないゼロデータ保持(ZDR)データをワークスペースが扱う場合に便利です。このポリシーは、AnthropicInferenceAccess や単一ワークスペースの例などの Allow ポリシーと併せてアタッチしてください。Deny のみのポリシーは単独では何の権限も付与しません。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:CreateFile"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}プロビジョニングの自動化
CI/CDロールに対して、推論の権限を一切付与せずに、ワークスペースの作成と管理に必要なアクションを付与します。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateWorkspace",
"aws-external-anthropic:GetWorkspace",
"aws-external-anthropic:ListWorkspaces",
"aws-external-anthropic:UpdateWorkspace",
"aws-external-anthropic:ArchiveWorkspace"
],
"Resource": "*"
}
]
}CreateWorkspaceとListWorkspacesはアカウントスコープの操作です。これらのアクションにワークスペースARNを指定しても効果はありません。Resource: "*"を使用してください。
関連項目
- セットアップ、認証、プラットフォームの概要については、Claude Platform on AWSを参照してください
- IAMポリシーの構文と評価ロジックについては、AWS IAMユーザーガイドを参照してください
- 監査ログの設定については、AWS CloudTrailユーザーガイドを参照してください
Was this page helpful?