Claude Platform Docs
Справочник APIПоддержка и конфигурация

Действия IAM для Claude Platform на AWS

Справочник действий IAM для управления доступом к Claude Platform на AWS с помощью политик AWS.

Claude Platform на AWS использует AWS IAM для управления доступом. Каждый маршрут API сопоставляется с действием IAM в пространстве имён aws-external-anthropic. На этой странице перечислены все действия, маршруты, которые авторизует каждое действие, а также управляемые политики (managed policies), доступные для типичных сценариев доступа. Сведения о настройке платформы и аутентификации см. в разделе Claude Platform на AWS.

Сведения о сервисе

АтрибутЗначение
Префикс сервиса IAMaws-external-anthropic
Типы ресурсовworkspace

Формат ARN рабочего пространства (workspace):

arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}

Регион в ARN всегда заполнен и совпадает с регионом, к которому привязано рабочее пространство. Сегмент ресурса — это тегированный идентификатор рабочего пространства (wrkspc_...), то же значение, которое вы передаёте в заголовке anthropic-workspace-id.

Действия

Сервис определяет 71 действие. Действия следуют соглашению AWS VerbNoun и придерживаются строгой дисциплины глаголов, так что подстановочные шаблоны Get* и List* образуют чёткую границу доступа только для чтения.

Инференс

ДействиеАвторизуемые маршруты
CreateInferencePOST /v1/messages
CountTokensPOST /v1/messages/count_tokens

Пакетная обработка

ДействиеАвторизуемые маршруты
CreateBatchInferencePOST /v1/messages/batches
GetBatchInferenceGET /v1/messages/batches/{id}
GET /v1/messages/batches/{id}/results
ListBatchInferencesGET /v1/messages/batches
CancelBatchInferencePOST /v1/messages/batches/{id}/cancel
DeleteBatchInferenceDELETE /v1/messages/batches/{id}

Модели

ДействиеАвторизуемые маршруты
GetModelGET /v1/models/{id}
ListModelsGET /v1/models

Файлы

ДействиеАвторизуемые маршруты
CreateFilePOST /v1/files
GetFileGET /v1/files/{id}
GET /v1/files/{id}/content
ListFilesGET /v1/files
DeleteFileDELETE /v1/files/{id}

Навыки (Skills)

ДействиеАвторизуемые маршруты
CreateSkillPOST /v1/skills
GetSkillGET /v1/skills/{id}
GET /v1/skills/{id}/versions
GET /v1/skills/{id}/versions/{version}
GET /v1/skills/{id}/versions/{version}/content
ListSkillsGET /v1/skills
UpdateSkillPOST /v1/skills/{id}/versions
DELETE /v1/skills/{id}/versions/{version}
DeleteSkillDELETE /v1/skills/{id}

Агенты

ДействиеАвторизуемые маршруты
CreateAgentPOST /v1/agents
GetAgentGET /v1/agents/{id}
GET /v1/agents/{id}/versions
ListAgentsGET /v1/agents
UpdateAgentPOST /v1/agents/{id}
ArchiveAgentPOST /v1/agents/{id}/archive

Сессии

ДействиеАвторизуемые маршруты
CreateSessionPOST /v1/sessions
GetSessionGET /v1/sessions/{id}
GET /v1/sessions/{id}/events
GET /v1/sessions/{id}/events/stream
GET /v1/sessions/{id}/resources
GET /v1/sessions/{id}/resources/{id}
ListSessionsGET /v1/sessions
UpdateSessionPOST /v1/sessions/{id}
POST /v1/sessions/{id}/events
POST /v1/sessions/{id}/resources
POST /v1/sessions/{id}/resources/{id}
DELETE /v1/sessions/{id}/resources/{id}
ArchiveSessionPOST /v1/sessions/{id}/archive
DeleteSessionDELETE /v1/sessions/{id}

Окружения

ДействиеАвторизуемые маршруты
CreateEnvironmentPOST /v1/environments
GetEnvironmentGET /v1/environments/{id}
GET /v1/environments/{id}/work
GET /v1/environments/{id}/work/{work_id}
GET /v1/environments/{id}/work/stats
ListEnvironmentsGET /v1/environments
UpdateEnvironmentPOST /v1/environments/{id}
ArchiveEnvironmentPOST /v1/environments/{id}/archive
DeleteEnvironmentDELETE /v1/environments/{id}
ProcessEnvironmentWorkGET /v1/environments/{id}/work/poll
POST /v1/environments/{id}/work/{work_id}
POST /v1/environments/{id}/work/{work_id}/ack
POST /v1/environments/{id}/work/{work_id}/heartbeat
POST /v1/environments/{id}/work/{work_id}/stop

Хранилища секретов (Vaults)

ДействиеАвторизуемые маршруты
CreateVaultPOST /v1/vaults
GetVaultGET /v1/vaults/{id}
GET /v1/vaults/{id}/credentials
GET /v1/vaults/{id}/credentials/{id}
ListVaultsGET /v1/vaults
UpdateVaultPOST /v1/vaults/{id}
POST /v1/vaults/{id}/credentials
POST /v1/vaults/{id}/credentials/{id}
POST /v1/vaults/{id}/credentials/{id}/archive
DELETE /v1/vaults/{id}/credentials/{id}
ArchiveVaultPOST /v1/vaults/{id}/archive
DeleteVaultDELETE /v1/vaults/{id}

Хранилища памяти (Memory stores)

ДействиеАвторизуемые маршруты
CreateMemoryStorePOST /v1/memory_stores
GetMemoryStoreGET /v1/memory_stores/{id}
GET /v1/memory_stores/{id}/memories
GET /v1/memory_stores/{id}/memories/{id}
GET /v1/memory_stores/{id}/memory_versions
GET /v1/memory_stores/{id}/memory_versions/{id}
ListMemoryStoresGET /v1/memory_stores
UpdateMemoryStorePOST /v1/memory_stores/{id}
POST /v1/memory_stores/{id}/memories
POST /v1/memory_stores/{id}/memories/{id}
DELETE /v1/memory_stores/{id}/memories/{id}
POST /v1/memory_stores/{id}/memory_versions/{id}/redact
ArchiveMemoryStorePOST /v1/memory_stores/{id}/archive
DeleteMemoryStoreDELETE /v1/memory_stores/{id}

Вебхуки

ДействиеАвторизуемые маршруты
CreateWebhookPOST /v1/webhooks
GetWebhookGET /v1/webhooks/{id}
ListWebhooksGET /v1/webhooks
UpdateWebhookPOST /v1/webhooks/{id}
DeleteWebhookDELETE /v1/webhooks/{id}
RotateWebhookSecretPOST /v1/webhooks/{id}/regenerate_signing_secret

Профили пользователей

ДействиеАвторизуемые маршруты
CreateUserProfilePOST /v1/user_profiles
GetUserProfileGET /v1/user_profiles/{id}
ListUserProfilesGET /v1/user_profiles
UpdateUserProfilePOST /v1/user_profiles/{id}

Рабочие пространства

ДействиеАвторизуемые маршруты
CreateWorkspacePOST /v1/organizations/workspaces
GetWorkspaceGET /v1/organizations/workspaces/{id}
ListWorkspacesGET /v1/organizations/workspaces
UpdateWorkspacePOST /v1/organizations/workspaces/{id}
ArchiveWorkspacePOST /v1/organizations/workspaces/{id}/archive

Ключи шифрования

ДействиеАвторизуемые маршруты
RegisterKeyPOST /v1/organizations/external_keys
GetKeyGET /v1/organizations/external_keys/{id}
ListKeysGET /v1/organizations/external_keys
UpdateKeyPOST /v1/organizations/external_keys/{id}
DisableKeyDELETE /v1/organizations/external_keys/{id}

Соответствие требованиям (Compliance)

ДействиеАвторизуемые маршруты
ListComplianceActivitiesGET /v1/compliance/activities

Аутентификация

ДействиеАвторизуемые маршруты
CallWithBearerToken(нет)

CallWithBearerToken — это разрешение уровня аутентификации, которое авторизует принципала на аутентификацию с помощью ключа API (bearer-токена), а не AWS SigV4. Оно не сопоставляется с маршрутом. Предоставляйте его вместе с сопоставленными с маршрутами действиями, которые должен выполнять владелец ключа API.

Доступ к консоли

ДействиеАвторизуемые маршруты
AssumeConsole(нет)

AssumeConsole авторизует принципала на открытие Claude Console для рабочего пространства Claude Platform на AWS через процесс федерации AWS Console. Оно не сопоставляется с маршрутом. Предоставляйте его принципалам, которые должны иметь возможность нажать Open Claude Console на странице сервиса Claude Platform на AWS в AWS Console. Роль в Claude Console (Admin или Developer) назначается отдельно вашим представителем Anthropic по работе с клиентами; она не выводится из разрешений IAM принципала. Описание процесса входа и ролей см. в разделе Использование Claude Console.

Сопоставление маршрутов с действиями

В следующей таблице перечислены все маршруты Claude Platform на AWS и действие IAM, необходимое для вызова каждого из них. Каждое действие IAM также авторизует запросы, использующие заголовок anthropic-beta; бета-варианты маршрута не требуют отдельного действия IAM. CloudTrail классифицирует каждое действие либо как событие данных (Data event — высокообъёмные операции плоскости данных), либо как событие управления (Management event — операции плоскости управления). Действия с хранилищами секретов и вебхуками классифицируются как события управления, поскольку они содержат секреты (учётные данные хранилищ и секреты подписи вебхуков) и выигрывают от включённого по умолчанию журналирования аудита. Действия с рабочими пространствами, внешними ключами и соответствием требованиям также классифицируются как события управления, поскольку это операции плоскости управления на уровне организации. Все остальные действия, включая инференс, пакетную обработку, модели, файлы, навыки, профили пользователей и остальные действия Claude Managed Agents, классифицируются как события данных.

МетодМаршрутДействие IAMТип события CloudTrail
POST/v1/messagesCreateInferenceData
POST/v1/messages/count_tokensCountTokensData
POST/v1/messages/batchesCreateBatchInferenceData
GET/v1/messages/batchesListBatchInferencesData
GET/v1/messages/batches/{id}GetBatchInferenceData
GET/v1/messages/batches/{id}/resultsGetBatchInferenceData
POST/v1/messages/batches/{id}/cancelCancelBatchInferenceData
DELETE/v1/messages/batches/{id}DeleteBatchInferenceData
GET/v1/modelsListModelsData
GET/v1/models/{id}GetModelData
POST/v1/filesCreateFileData
GET/v1/filesListFilesData
GET/v1/files/{id}GetFileData
GET/v1/files/{id}/contentGetFileData
DELETE/v1/files/{id}DeleteFileData
POST/v1/skillsCreateSkillData
GET/v1/skillsListSkillsData
GET/v1/skills/{id}GetSkillData
DELETE/v1/skills/{id}DeleteSkillData
POST/v1/skills/{id}/versionsUpdateSkillData
GET/v1/skills/{id}/versionsGetSkillData
GET/v1/skills/{id}/versions/{version}GetSkillData
GET/v1/skills/{id}/versions/{version}/contentGetSkillData
DELETE/v1/skills/{id}/versions/{version}UpdateSkillData
POST/v1/user_profilesCreateUserProfileData
GET/v1/user_profilesListUserProfilesData
GET/v1/user_profiles/{id}GetUserProfileData
POST/v1/user_profiles/{id}UpdateUserProfileData
POST/v1/organizations/workspacesCreateWorkspaceManagement
GET/v1/organizations/workspacesListWorkspacesManagement
GET/v1/organizations/workspaces/{id}GetWorkspaceManagement
POST/v1/organizations/workspaces/{id}UpdateWorkspaceManagement
POST/v1/organizations/workspaces/{id}/archiveArchiveWorkspaceManagement
POST/v1/organizations/external_keysRegisterKeyManagement
GET/v1/organizations/external_keysListKeysManagement
GET/v1/organizations/external_keys/{id}GetKeyManagement
POST/v1/organizations/external_keys/{id}UpdateKeyManagement
DELETE/v1/organizations/external_keys/{id}DisableKeyManagement
GET/v1/compliance/activitiesListComplianceActivitiesManagement
POST/v1/agentsCreateAgentData
GET/v1/agentsListAgentsData
GET/v1/agents/{id}GetAgentData
POST/v1/agents/{id}UpdateAgentData
POST/v1/agents/{id}/archiveArchiveAgentData
GET/v1/agents/{id}/versionsGetAgentData
POST/v1/sessionsCreateSessionData
GET/v1/sessionsListSessionsData
GET/v1/sessions/{id}GetSessionData
POST/v1/sessions/{id}UpdateSessionData
POST/v1/sessions/{id}/archiveArchiveSessionData
DELETE/v1/sessions/{id}DeleteSessionData
GET/v1/sessions/{id}/eventsGetSessionData
POST/v1/sessions/{id}/eventsUpdateSessionData
GET/v1/sessions/{id}/events/streamGetSessionData
GET/v1/sessions/{id}/resourcesGetSessionData
GET/v1/sessions/{id}/resources/{id}GetSessionData
POST/v1/sessions/{id}/resourcesUpdateSessionData
POST/v1/sessions/{id}/resources/{id}UpdateSessionData
DELETE/v1/sessions/{id}/resources/{id}UpdateSessionData
POST/v1/environmentsCreateEnvironmentData
GET/v1/environmentsListEnvironmentsData
GET/v1/environments/{id}GetEnvironmentData
POST/v1/environments/{id}UpdateEnvironmentData
POST/v1/environments/{id}/archiveArchiveEnvironmentData
DELETE/v1/environments/{id}DeleteEnvironmentData
GET/v1/environments/{id}/workGetEnvironmentData
GET/v1/environments/{id}/work/pollProcessEnvironmentWorkData
GET/v1/environments/{id}/work/{work_id}GetEnvironmentData
GET/v1/environments/{id}/work/statsGetEnvironmentData
POST/v1/environments/{id}/work/{work_id}ProcessEnvironmentWorkData
POST/v1/environments/{id}/work/{work_id}/ackProcessEnvironmentWorkData
POST/v1/environments/{id}/work/{work_id}/heartbeatProcessEnvironmentWorkData
POST/v1/environments/{id}/work/{work_id}/stopProcessEnvironmentWorkData
POST/v1/vaultsCreateVaultManagement
GET/v1/vaultsListVaultsManagement
GET/v1/vaults/{id}GetVaultManagement
POST/v1/vaults/{id}UpdateVaultManagement
POST/v1/vaults/{id}/archiveArchiveVaultManagement
DELETE/v1/vaults/{id}DeleteVaultManagement
GET/v1/vaults/{id}/credentialsGetVaultManagement
POST/v1/vaults/{id}/credentialsUpdateVaultManagement
GET/v1/vaults/{id}/credentials/{id}GetVaultManagement
POST/v1/vaults/{id}/credentials/{id}UpdateVaultManagement
POST/v1/vaults/{id}/credentials/{id}/archiveUpdateVaultManagement
DELETE/v1/vaults/{id}/credentials/{id}UpdateVaultManagement
POST/v1/memory_storesCreateMemoryStoreData
GET/v1/memory_storesListMemoryStoresData
GET/v1/memory_stores/{id}GetMemoryStoreData
POST/v1/memory_stores/{id}UpdateMemoryStoreData
POST/v1/memory_stores/{id}/archiveArchiveMemoryStoreData
DELETE/v1/memory_stores/{id}DeleteMemoryStoreData
POST/v1/memory_stores/{id}/memoriesUpdateMemoryStoreData
GET/v1/memory_stores/{id}/memoriesGetMemoryStoreData
GET/v1/memory_stores/{id}/memories/{id}GetMemoryStoreData
POST/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreData
DELETE/v1/memory_stores/{id}/memories/{id}UpdateMemoryStoreData
GET/v1/memory_stores/{id}/memory_versionsGetMemoryStoreData
GET/v1/memory_stores/{id}/memory_versions/{id}GetMemoryStoreData
POST/v1/memory_stores/{id}/memory_versions/{id}/redactUpdateMemoryStoreData
GET/v1/webhooksListWebhooksManagement
GET/v1/webhooks/{id}GetWebhookManagement
POST/v1/webhooksCreateWebhookManagement
POST/v1/webhooks/{id}UpdateWebhookManagement
DELETE/v1/webhooks/{id}DeleteWebhookManagement
POST/v1/webhooks/{id}/regenerate_signing_secretRotateWebhookSecretManagement

Маршруты, отсутствующие в этой таблице, недоступны на Claude Platform на AWS. Шлюз по умолчанию отклоняет любой маршрут, не указанный здесь.

Управляемые политики

AWS предоставляет пять управляемых политик для Claude Platform на AWS. Все управляемые политики применяются к Resource: "*".

ПолитикаПредоставляет
AnthropicFullAccessaws-external-anthropic:*
AnthropicReadOnlyAccessGet*, List*, CallWithBearerToken
AnthropicInferenceAccessGet*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken
AnthropicLimitedAccessВсе действия AnthropicInferenceAccess, а также все действия Claude Managed Agents (агенты, сессии, окружения, хранилища секретов, хранилища памяти, вебхуки и работа самостоятельно размещаемых окружений)
AnthropicSelfHostedEnvironmentAccessGetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken

AnthropicInferenceAccess — самая узкая управляемая политика, достаточная для выполнения инференса. Она охватывает как синхронный, так и пакетный инференс и через подстановочные шаблоны Get* и List* предоставляет доступ на чтение ко всем ресурсам API в пространстве имён, включая ресурсы Claude Managed Agents (CMA) (агенты, сессии, окружения, хранилища секретов, хранилища памяти и вебхуки). Сюда входит загрузка содержимого файлов через GetFile (см. примечание в разделе Файлы), загрузка содержимого навыков через GetSkill (см. примечание в разделе Навыки) и содержимое памяти через GetMemoryStore. Секреты учётных данных хранилищ и секреты подписи вебхуков не раскрываются: эти поля доступны только для записи и никогда не возвращаются GetVault или GetWebhook (см. Аутентификация с помощью хранилищ). AnthropicInferenceAccess не предоставляет создание или удаление файлов, управление навыками, управление профилями пользователей, изменение рабочих пространств, управление ключами шифрования или какие-либо действия записи Claude Managed Agents (создание, обновление, архивирование, удаление, обработку или ротацию). Чтобы исключить чтение CMA, замените AnthropicInferenceAccess пользовательской политикой, которая перечисляет только конкретные необходимые вам действия, не относящиеся к CMA.

AnthropicLimitedAccess включает все действия Claude Managed Agents в дополнение к действиям инференса.

AnthropicSelfHostedEnvironmentAccess — самая узкая управляемая политика, достаточная для запуска воркера самостоятельно размещаемой песочницы. Прикрепите её к принципалу, от имени которого аутентифицируется ваш воркер окружения.

AssumeConsole не входит в AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess или AnthropicSelfHostedEnvironmentAccess. Принципалам, которым нужен доступ к Claude Console, требуется либо AnthropicFullAccess, либо пользовательская политика, предоставляющая aws-external-anthropic:AssumeConsole. См. Доступ к консоли.

Примеры политик

Синхронный инференс в одном рабочем пространстве

Предоставляет минимальные разрешения для принципала IAM, который выполняет инференс в одном производственном рабочем пространстве:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateInference",
        "aws-external-anthropic:CountTokens",
        "aws-external-anthropic:GetModel",
        "aws-external-anthropic:ListModels",
        "aws-external-anthropic:GetWorkspace"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

Изоляция рабочих пространств по клиентам

Ограничивает роль одним рабочим пространством:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "aws-external-anthropic:*",
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    },
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CallWithBearerToken",
        "aws-external-anthropic:AssumeConsole"
      ],
      "Resource": "*"
    }
  ]
}

Блокировка функций для рабочего пространства, чувствительного к ZDR

Блокирует пакетную обработку и загрузку файлов в конкретном рабочем пространстве, оставляя доступным синхронный инференс. Полезно, когда рабочее пространство обрабатывает данные с нулевым хранением данных (Zero Data Retention, ZDR), которые не должны сохраняться на стороне сервера. Прикрепите эту политику вместе с политикой Allow, такой как AnthropicInferenceAccess или пример для одного рабочего пространства; сама по себе политика, содержащая только Deny, не предоставляет никаких разрешений:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "aws-external-anthropic:CreateBatchInference",
        "aws-external-anthropic:CreateFile"
      ],
      "Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
    }
  ]
}

Автоматизация подготовки ресурсов

Предоставляет роли CI/CD действия, необходимые для создания рабочих пространств и управления ими, без каких-либо разрешений на инференс:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "aws-external-anthropic:CreateWorkspace",
        "aws-external-anthropic:GetWorkspace",
        "aws-external-anthropic:ListWorkspaces",
        "aws-external-anthropic:UpdateWorkspace",
        "aws-external-anthropic:ArchiveWorkspace"
      ],
      "Resource": "*"
    }
  ]
}

CreateWorkspace и ListWorkspaces — это операции уровня учётной записи. Указание ARN рабочего пространства для этих действий не имеет эффекта; используйте Resource: "*".

См. также

Was this page helpful?