Действия IAM для Claude Platform на AWS
Справочник действий IAM для управления доступом к Claude Platform на AWS с помощью политик AWS.
Claude Platform на AWS использует AWS IAM для управления доступом. Каждый маршрут API сопоставляется с действием IAM в пространстве имён aws-external-anthropic. На этой странице перечислены все действия, маршруты, которые авторизует каждое действие, а также управляемые политики (managed policies), доступные для типичных сценариев доступа. Сведения о настройке платформы и аутентификации см. в разделе Claude Platform на AWS.
Сведения о сервисе
| Атрибут | Значение |
|---|---|
| Префикс сервиса IAM | aws-external-anthropic |
| Типы ресурсов | workspace |
Формат ARN рабочего пространства (workspace):
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}Регион в ARN всегда заполнен и совпадает с регионом, к которому привязано рабочее пространство. Сегмент ресурса — это тегированный идентификатор рабочего пространства (wrkspc_...), то же значение, которое вы передаёте в заголовке anthropic-workspace-id.
Действия
Сервис определяет 71 действие. Действия следуют соглашению AWS VerbNoun и придерживаются строгой дисциплины глаголов, так что подстановочные шаблоны Get* и List* образуют чёткую границу доступа только для чтения.
Инференс
| Действие | Авторизуемые маршруты |
|---|---|
CreateInference | POST /v1/messages |
CountTokens | POST /v1/messages/count_tokens |
Пакетная обработка
| Действие | Авторизуемые маршруты |
|---|---|
CreateBatchInference | POST /v1/messages/batches |
GetBatchInference | GET /v1/messages/batches/{id}GET /v1/messages/batches/{id}/results |
ListBatchInferences | GET /v1/messages/batches |
CancelBatchInference | POST /v1/messages/batches/{id}/cancel |
DeleteBatchInference | DELETE /v1/messages/batches/{id} |
Модели
| Действие | Авторизуемые маршруты |
|---|---|
GetModel | GET /v1/models/{id} |
ListModels | GET /v1/models |
Файлы
| Действие | Авторизуемые маршруты |
|---|---|
CreateFile | POST /v1/files |
GetFile | GET /v1/files/{id}GET /v1/files/{id}/content |
ListFiles | GET /v1/files |
DeleteFile | DELETE /v1/files/{id} |
Навыки (Skills)
| Действие | Авторизуемые маршруты |
|---|---|
CreateSkill | POST /v1/skills |
GetSkill | GET /v1/skills/{id}GET /v1/skills/{id}/versionsGET /v1/skills/{id}/versions/{version}GET /v1/skills/{id}/versions/{version}/content |
ListSkills | GET /v1/skills |
UpdateSkill | POST /v1/skills/{id}/versionsDELETE /v1/skills/{id}/versions/{version} |
DeleteSkill | DELETE /v1/skills/{id} |
Агенты
| Действие | Авторизуемые маршруты |
|---|---|
CreateAgent | POST /v1/agents |
GetAgent | GET /v1/agents/{id}GET /v1/agents/{id}/versions |
ListAgents | GET /v1/agents |
UpdateAgent | POST /v1/agents/{id} |
ArchiveAgent | POST /v1/agents/{id}/archive |
Сессии
| Действие | Авторизуемые маршруты |
|---|---|
CreateSession | POST /v1/sessions |
GetSession | GET /v1/sessions/{id}GET /v1/sessions/{id}/eventsGET /v1/sessions/{id}/events/streamGET /v1/sessions/{id}/resourcesGET /v1/sessions/{id}/resources/{id} |
ListSessions | GET /v1/sessions |
UpdateSession | POST /v1/sessions/{id}POST /v1/sessions/{id}/eventsPOST /v1/sessions/{id}/resourcesPOST /v1/sessions/{id}/resources/{id}DELETE /v1/sessions/{id}/resources/{id} |
ArchiveSession | POST /v1/sessions/{id}/archive |
DeleteSession | DELETE /v1/sessions/{id} |
Окружения
| Действие | Авторизуемые маршруты |
|---|---|
CreateEnvironment | POST /v1/environments |
GetEnvironment | GET /v1/environments/{id}GET /v1/environments/{id}/workGET /v1/environments/{id}/work/{work_id}GET /v1/environments/{id}/work/stats |
ListEnvironments | GET /v1/environments |
UpdateEnvironment | POST /v1/environments/{id} |
ArchiveEnvironment | POST /v1/environments/{id}/archive |
DeleteEnvironment | DELETE /v1/environments/{id} |
ProcessEnvironmentWork | GET /v1/environments/{id}/work/pollPOST /v1/environments/{id}/work/{work_id}POST /v1/environments/{id}/work/{work_id}/ackPOST /v1/environments/{id}/work/{work_id}/heartbeatPOST /v1/environments/{id}/work/{work_id}/stop |
Хранилища секретов (Vaults)
| Действие | Авторизуемые маршруты |
|---|---|
CreateVault | POST /v1/vaults |
GetVault | GET /v1/vaults/{id}GET /v1/vaults/{id}/credentialsGET /v1/vaults/{id}/credentials/{id} |
ListVaults | GET /v1/vaults |
UpdateVault | POST /v1/vaults/{id}POST /v1/vaults/{id}/credentialsPOST /v1/vaults/{id}/credentials/{id}POST /v1/vaults/{id}/credentials/{id}/archiveDELETE /v1/vaults/{id}/credentials/{id} |
ArchiveVault | POST /v1/vaults/{id}/archive |
DeleteVault | DELETE /v1/vaults/{id} |
Хранилища памяти (Memory stores)
| Действие | Авторизуемые маршруты |
|---|---|
CreateMemoryStore | POST /v1/memory_stores |
GetMemoryStore | GET /v1/memory_stores/{id}GET /v1/memory_stores/{id}/memoriesGET /v1/memory_stores/{id}/memories/{id}GET /v1/memory_stores/{id}/memory_versionsGET /v1/memory_stores/{id}/memory_versions/{id} |
ListMemoryStores | GET /v1/memory_stores |
UpdateMemoryStore | POST /v1/memory_stores/{id}POST /v1/memory_stores/{id}/memoriesPOST /v1/memory_stores/{id}/memories/{id}DELETE /v1/memory_stores/{id}/memories/{id}POST /v1/memory_stores/{id}/memory_versions/{id}/redact |
ArchiveMemoryStore | POST /v1/memory_stores/{id}/archive |
DeleteMemoryStore | DELETE /v1/memory_stores/{id} |
Вебхуки
| Действие | Авторизуемые маршруты |
|---|---|
CreateWebhook | POST /v1/webhooks |
GetWebhook | GET /v1/webhooks/{id} |
ListWebhooks | GET /v1/webhooks |
UpdateWebhook | POST /v1/webhooks/{id} |
DeleteWebhook | DELETE /v1/webhooks/{id} |
RotateWebhookSecret | POST /v1/webhooks/{id}/regenerate_signing_secret |
Профили пользователей
| Действие | Авторизуемые маршруты |
|---|---|
CreateUserProfile | POST /v1/user_profiles |
GetUserProfile | GET /v1/user_profiles/{id} |
ListUserProfiles | GET /v1/user_profiles |
UpdateUserProfile | POST /v1/user_profiles/{id} |
Рабочие пространства
| Действие | Авторизуемые маршруты |
|---|---|
CreateWorkspace | POST /v1/organizations/workspaces |
GetWorkspace | GET /v1/organizations/workspaces/{id} |
ListWorkspaces | GET /v1/organizations/workspaces |
UpdateWorkspace | POST /v1/organizations/workspaces/{id} |
ArchiveWorkspace | POST /v1/organizations/workspaces/{id}/archive |
Ключи шифрования
| Действие | Авторизуемые маршруты |
|---|---|
RegisterKey | POST /v1/organizations/external_keys |
GetKey | GET /v1/organizations/external_keys/{id} |
ListKeys | GET /v1/organizations/external_keys |
UpdateKey | POST /v1/organizations/external_keys/{id} |
DisableKey | DELETE /v1/organizations/external_keys/{id} |
Соответствие требованиям (Compliance)
| Действие | Авторизуемые маршруты |
|---|---|
ListComplianceActivities | GET /v1/compliance/activities |
Аутентификация
| Действие | Авторизуемые маршруты |
|---|---|
CallWithBearerToken | (нет) |
CallWithBearerToken — это разрешение уровня аутентификации, которое авторизует принципала на аутентификацию с помощью ключа API (bearer-токена), а не AWS SigV4. Оно не сопоставляется с маршрутом. Предоставляйте его вместе с сопоставленными с маршрутами действиями, которые должен выполнять владелец ключа API.
Доступ к консоли
| Действие | Авторизуемые маршруты |
|---|---|
AssumeConsole | (нет) |
AssumeConsole авторизует принципала на открытие Claude Console для рабочего пространства Claude Platform на AWS через процесс федерации AWS Console. Оно не сопоставляется с маршрутом. Предоставляйте его принципалам, которые должны иметь возможность нажать Open Claude Console на странице сервиса Claude Platform на AWS в AWS Console. Роль в Claude Console (Admin или Developer) назначается отдельно вашим представителем Anthropic по работе с клиентами; она не выводится из разрешений IAM принципала. Описание процесса входа и ролей см. в разделе Использование Claude Console.
Сопоставление маршрутов с действиями
В следующей таблице перечислены все маршруты Claude Platform на AWS и действие IAM, необходимое для вызова каждого из них. Каждое действие IAM также авторизует запросы, использующие заголовок anthropic-beta; бета-варианты маршрута не требуют отдельного действия IAM. CloudTrail классифицирует каждое действие либо как событие данных (Data event — высокообъёмные операции плоскости данных), либо как событие управления (Management event — операции плоскости управления). Действия с хранилищами секретов и вебхуками классифицируются как события управления, поскольку они содержат секреты (учётные данные хранилищ и секреты подписи вебхуков) и выигрывают от включённого по умолчанию журналирования аудита. Действия с рабочими пространствами, внешними ключами и соответствием требованиям также классифицируются как события управления, поскольку это операции плоскости управления на уровне организации. Все остальные действия, включая инференс, пакетную обработку, модели, файлы, навыки, профили пользователей и остальные действия Claude Managed Agents, классифицируются как события данных.
| Метод | Маршрут | Действие IAM | Тип события CloudTrail |
|---|---|---|---|
POST | /v1/messages | CreateInference | Data |
POST | /v1/messages/count_tokens | CountTokens | Data |
POST | /v1/messages/batches | CreateBatchInference | Data |
GET | /v1/messages/batches | ListBatchInferences | Data |
GET | /v1/messages/batches/{id} | GetBatchInference | Data |
GET | /v1/messages/batches/{id}/results | GetBatchInference | Data |
POST | /v1/messages/batches/{id}/cancel | CancelBatchInference | Data |
DELETE | /v1/messages/batches/{id} | DeleteBatchInference | Data |
GET | /v1/models | ListModels | Data |
GET | /v1/models/{id} | GetModel | Data |
POST | /v1/files | CreateFile | Data |
GET | /v1/files | ListFiles | Data |
GET | /v1/files/{id} | GetFile | Data |
GET | /v1/files/{id}/content | GetFile | Data |
DELETE | /v1/files/{id} | DeleteFile | Data |
POST | /v1/skills | CreateSkill | Data |
GET | /v1/skills | ListSkills | Data |
GET | /v1/skills/{id} | GetSkill | Data |
DELETE | /v1/skills/{id} | DeleteSkill | Data |
POST | /v1/skills/{id}/versions | UpdateSkill | Data |
GET | /v1/skills/{id}/versions | GetSkill | Data |
GET | /v1/skills/{id}/versions/{version} | GetSkill | Data |
GET | /v1/skills/{id}/versions/{version}/content | GetSkill | Data |
DELETE | /v1/skills/{id}/versions/{version} | UpdateSkill | Data |
POST | /v1/user_profiles | CreateUserProfile | Data |
GET | /v1/user_profiles | ListUserProfiles | Data |
GET | /v1/user_profiles/{id} | GetUserProfile | Data |
POST | /v1/user_profiles/{id} | UpdateUserProfile | Data |
POST | /v1/organizations/workspaces | CreateWorkspace | Management |
GET | /v1/organizations/workspaces | ListWorkspaces | Management |
GET | /v1/organizations/workspaces/{id} | GetWorkspace | Management |
POST | /v1/organizations/workspaces/{id} | UpdateWorkspace | Management |
POST | /v1/organizations/workspaces/{id}/archive | ArchiveWorkspace | Management |
POST | /v1/organizations/external_keys | RegisterKey | Management |
GET | /v1/organizations/external_keys | ListKeys | Management |
GET | /v1/organizations/external_keys/{id} | GetKey | Management |
POST | /v1/organizations/external_keys/{id} | UpdateKey | Management |
DELETE | /v1/organizations/external_keys/{id} | DisableKey | Management |
GET | /v1/compliance/activities | ListComplianceActivities | Management |
POST | /v1/agents | CreateAgent | Data |
GET | /v1/agents | ListAgents | Data |
GET | /v1/agents/{id} | GetAgent | Data |
POST | /v1/agents/{id} | UpdateAgent | Data |
POST | /v1/agents/{id}/archive | ArchiveAgent | Data |
GET | /v1/agents/{id}/versions | GetAgent | Data |
POST | /v1/sessions | CreateSession | Data |
GET | /v1/sessions | ListSessions | Data |
GET | /v1/sessions/{id} | GetSession | Data |
POST | /v1/sessions/{id} | UpdateSession | Data |
POST | /v1/sessions/{id}/archive | ArchiveSession | Data |
DELETE | /v1/sessions/{id} | DeleteSession | Data |
GET | /v1/sessions/{id}/events | GetSession | Data |
POST | /v1/sessions/{id}/events | UpdateSession | Data |
GET | /v1/sessions/{id}/events/stream | GetSession | Data |
GET | /v1/sessions/{id}/resources | GetSession | Data |
GET | /v1/sessions/{id}/resources/{id} | GetSession | Data |
POST | /v1/sessions/{id}/resources | UpdateSession | Data |
POST | /v1/sessions/{id}/resources/{id} | UpdateSession | Data |
DELETE | /v1/sessions/{id}/resources/{id} | UpdateSession | Data |
POST | /v1/environments | CreateEnvironment | Data |
GET | /v1/environments | ListEnvironments | Data |
GET | /v1/environments/{id} | GetEnvironment | Data |
POST | /v1/environments/{id} | UpdateEnvironment | Data |
POST | /v1/environments/{id}/archive | ArchiveEnvironment | Data |
DELETE | /v1/environments/{id} | DeleteEnvironment | Data |
GET | /v1/environments/{id}/work | GetEnvironment | Data |
GET | /v1/environments/{id}/work/poll | ProcessEnvironmentWork | Data |
GET | /v1/environments/{id}/work/{work_id} | GetEnvironment | Data |
GET | /v1/environments/{id}/work/stats | GetEnvironment | Data |
POST | /v1/environments/{id}/work/{work_id} | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/ack | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/heartbeat | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/stop | ProcessEnvironmentWork | Data |
POST | /v1/vaults | CreateVault | Management |
GET | /v1/vaults | ListVaults | Management |
GET | /v1/vaults/{id} | GetVault | Management |
POST | /v1/vaults/{id} | UpdateVault | Management |
POST | /v1/vaults/{id}/archive | ArchiveVault | Management |
DELETE | /v1/vaults/{id} | DeleteVault | Management |
GET | /v1/vaults/{id}/credentials | GetVault | Management |
POST | /v1/vaults/{id}/credentials | UpdateVault | Management |
GET | /v1/vaults/{id}/credentials/{id} | GetVault | Management |
POST | /v1/vaults/{id}/credentials/{id} | UpdateVault | Management |
POST | /v1/vaults/{id}/credentials/{id}/archive | UpdateVault | Management |
DELETE | /v1/vaults/{id}/credentials/{id} | UpdateVault | Management |
POST | /v1/memory_stores | CreateMemoryStore | Data |
GET | /v1/memory_stores | ListMemoryStores | Data |
GET | /v1/memory_stores/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id} | UpdateMemoryStore | Data |
POST | /v1/memory_stores/{id}/archive | ArchiveMemoryStore | Data |
DELETE | /v1/memory_stores/{id} | DeleteMemoryStore | Data |
POST | /v1/memory_stores/{id}/memories | UpdateMemoryStore | Data |
GET | /v1/memory_stores/{id}/memories | GetMemoryStore | Data |
GET | /v1/memory_stores/{id}/memories/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Data |
DELETE | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Data |
GET | /v1/memory_stores/{id}/memory_versions | GetMemoryStore | Data |
GET | /v1/memory_stores/{id}/memory_versions/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id}/memory_versions/{id}/redact | UpdateMemoryStore | Data |
GET | /v1/webhooks | ListWebhooks | Management |
GET | /v1/webhooks/{id} | GetWebhook | Management |
POST | /v1/webhooks | CreateWebhook | Management |
POST | /v1/webhooks/{id} | UpdateWebhook | Management |
DELETE | /v1/webhooks/{id} | DeleteWebhook | Management |
POST | /v1/webhooks/{id}/regenerate_signing_secret | RotateWebhookSecret | Management |
Маршруты, отсутствующие в этой таблице, недоступны на Claude Platform на AWS. Шлюз по умолчанию отклоняет любой маршрут, не указанный здесь.
Управляемые политики
AWS предоставляет пять управляемых политик для Claude Platform на AWS. Все управляемые политики применяются к Resource: "*".
| Политика | Предоставляет |
|---|---|
AnthropicFullAccess | aws-external-anthropic:* |
AnthropicReadOnlyAccess | Get*, List*, CallWithBearerToken |
AnthropicInferenceAccess | Get*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken |
AnthropicLimitedAccess | Все действия AnthropicInferenceAccess, а также все действия Claude Managed Agents (агенты, сессии, окружения, хранилища секретов, хранилища памяти, вебхуки и работа самостоятельно размещаемых окружений) |
AnthropicSelfHostedEnvironmentAccess | GetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken |
AnthropicInferenceAccess — самая узкая управляемая политика, достаточная для выполнения инференса. Она охватывает как синхронный, так и пакетный инференс и через подстановочные шаблоны Get* и List* предоставляет доступ на чтение ко всем ресурсам API в пространстве имён, включая ресурсы Claude Managed Agents (CMA) (агенты, сессии, окружения, хранилища секретов, хранилища памяти и вебхуки). Сюда входит загрузка содержимого файлов через GetFile (см. примечание в разделе Файлы), загрузка содержимого навыков через GetSkill (см. примечание в разделе Навыки) и содержимое памяти через GetMemoryStore. Секреты учётных данных хранилищ и секреты подписи вебхуков не раскрываются: эти поля доступны только для записи и никогда не возвращаются GetVault или GetWebhook (см. Аутентификация с помощью хранилищ). AnthropicInferenceAccess не предоставляет создание или удаление файлов, управление навыками, управление профилями пользователей, изменение рабочих пространств, управление ключами шифрования или какие-либо действия записи Claude Managed Agents (создание, обновление, архивирование, удаление, обработку или ротацию). Чтобы исключить чтение CMA, замените AnthropicInferenceAccess пользовательской политикой, которая перечисляет только конкретные необходимые вам действия, не относящиеся к CMA.
AnthropicLimitedAccess включает все действия Claude Managed Agents в дополнение к действиям инференса.
AnthropicSelfHostedEnvironmentAccess — самая узкая управляемая политика, достаточная для запуска воркера самостоятельно размещаемой песочницы. Прикрепите её к принципалу, от имени которого аутентифицируется ваш воркер окружения.
AssumeConsole не входит в AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess или AnthropicSelfHostedEnvironmentAccess. Принципалам, которым нужен доступ к Claude Console, требуется либо AnthropicFullAccess, либо пользовательская политика, предоставляющая aws-external-anthropic:AssumeConsole. См. Доступ к консоли.
Примеры политик
Синхронный инференс в одном рабочем пространстве
Предоставляет минимальные разрешения для принципала IAM, который выполняет инференс в одном производственном рабочем пространстве:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Изоляция рабочих пространств по клиентам
Ограничивает роль одним рабочим пространством:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "aws-external-anthropic:*",
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CallWithBearerToken",
"aws-external-anthropic:AssumeConsole"
],
"Resource": "*"
}
]
}Блокировка функций для рабочего пространства, чувствительного к ZDR
Блокирует пакетную обработку и загрузку файлов в конкретном рабочем пространстве, оставляя доступным синхронный инференс. Полезно, когда рабочее пространство обрабатывает данные с нулевым хранением данных (Zero Data Retention, ZDR), которые не должны сохраняться на стороне сервера. Прикрепите эту политику вместе с политикой Allow, такой как AnthropicInferenceAccess или пример для одного рабочего пространства; сама по себе политика, содержащая только Deny, не предоставляет никаких разрешений:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:CreateFile"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Автоматизация подготовки ресурсов
Предоставляет роли CI/CD действия, необходимые для создания рабочих пространств и управления ими, без каких-либо разрешений на инференс:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateWorkspace",
"aws-external-anthropic:GetWorkspace",
"aws-external-anthropic:ListWorkspaces",
"aws-external-anthropic:UpdateWorkspace",
"aws-external-anthropic:ArchiveWorkspace"
],
"Resource": "*"
}
]
}CreateWorkspace и ListWorkspaces — это операции уровня учётной записи. Указание ARN рабочего пространства для этих действий не имеет эффекта; используйте Resource: "*".
См. также
- Claude Platform on AWS — настройка, аутентификация и обзор платформы
- Руководство пользователя AWS IAM — синтаксис политик IAM и логика их оценки
- Руководство пользователя AWS CloudTrail — настройка журналирования аудита
Was this page helpful?