Claude Platform sur AWS utilise AWS IAM pour le contrôle d'accès. Chaque route d'API correspond à une action IAM dans l'espace de noms aws-external-anthropic. Cette page répertorie toutes les actions, les routes que chaque action autorise, ainsi que les politiques gérées disponibles pour les modèles d'accès courants. Pour la configuration de la plateforme et l'authentification, consultez Claude Platform sur AWS.
| Attribut | Valeur |
|---|---|
| Préfixe de service IAM | aws-external-anthropic |
| Types de ressources | workspace |
Format de l'ARN d'espace de travail :
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}La région de l'ARN est toujours renseignée et correspond à la région à laquelle l'espace de travail est lié. Le segment de ressource est l'identifiant d'espace de travail étiqueté (wrkspc_...), la même valeur que vous transmettez dans l'en-tête anthropic-workspace-id.
Le service définit 66 actions. Les actions suivent la convention AWS VerbNoun et appliquent une discipline de verbes afin que les caractères génériques Get* et List* produisent une délimitation nette en lecture seule.
| Action | Routes autorisées |
|---|---|
CreateInference | POST /v1/messages |
CountTokens | POST /v1/messages/count_tokens |
| Action | Routes autorisées |
|---|---|
CreateBatchInference | POST /v1/messages/batches |
GetBatchInference | GET /v1/messages/batches/{id}GET /v1/messages/batches/{id}/results |
ListBatchInferences | GET /v1/messages/batches |
CancelBatchInference | POST /v1/messages/batches/{id}/cancel |
DeleteBatchInference | DELETE /v1/messages/batches/{id} |
| Action | Routes autorisées |
|---|---|
GetModel | GET /v1/models/{id} |
ListModels | GET /v1/models |
| Action | Routes autorisées |
|---|---|
CreateFile | POST /v1/files |
GetFile | GET /v1/files/{id}GET /v1/files/{id}/content |
ListFiles | GET /v1/files |
DeleteFile | DELETE /v1/files/{id} |
| Action | Routes autorisées |
|---|---|
CreateSkill | POST /v1/skills |
GetSkill | GET /v1/skills/{id}GET /v1/skills/{id}/versionsGET /v1/skills/{id}/versions/{version}GET /v1/skills/{id}/versions/{version}/content |
ListSkills | GET /v1/skills |
UpdateSkill | POST /v1/skills/{id}/versionsDELETE /v1/skills/{id}/versions/{version} |
DeleteSkill | DELETE /v1/skills/{id} |
| Action | Routes autorisées |
|---|---|
CreateAgent | POST /v1/agents |
GetAgent | GET /v1/agents/{id}GET /v1/agents/{id}/versions |
ListAgents | GET /v1/agents |
UpdateAgent | POST /v1/agents/{id} |
ArchiveAgent | POST /v1/agents/{id}/archive |
| Action | Routes autorisées |
|---|---|
CreateSession | POST /v1/sessions |
GetSession | GET /v1/sessions/{id}GET /v1/sessions/{id}/eventsGET /v1/sessions/{id}/events/streamGET /v1/sessions/{id}/resourcesGET /v1/sessions/{id}/resources/{id} |
ListSessions | GET /v1/sessions |
UpdateSession | POST /v1/sessions/{id}POST /v1/sessions/{id}/eventsPOST /v1/sessions/{id}/resourcesPOST /v1/sessions/{id}/resources/{id}DELETE /v1/sessions/{id}/resources/{id} |
ArchiveSession | POST /v1/sessions/{id}/archive |
DeleteSession | DELETE /v1/sessions/{id} |
| Action | Routes autorisées |
|---|---|
CreateEnvironment | POST /v1/environments |
GetEnvironment | GET /v1/environments/{id}GET /v1/environments/{id}/workGET /v1/environments/{id}/work/{work_id}GET /v1/environments/{id}/work/stats |
ListEnvironments | GET /v1/environments |
UpdateEnvironment | POST /v1/environments/{id} |
ArchiveEnvironment | POST /v1/environments/{id}/archive |
DeleteEnvironment | DELETE /v1/environments/{id} |
ProcessEnvironmentWork | GET /v1/environments/{id}/work/pollPOST /v1/environments/{id}/work/{work_id}POST /v1/environments/{id}/work/{work_id}/ackPOST /v1/environments/{id}/work/{work_id}/heartbeatPOST /v1/environments/{id}/work/{work_id}/stop |
| Action | Routes autorisées |
|---|---|
CreateVault | POST /v1/vaults |
GetVault | GET /v1/vaults/{id}GET /v1/vaults/{id}/credentialsGET /v1/vaults/{id}/credentials/{id} |
ListVaults | GET /v1/vaults |
UpdateVault | POST /v1/vaults/{id}POST /v1/vaults/{id}/credentialsPOST /v1/vaults/{id}/credentials/{id}POST /v1/vaults/{id}/credentials/{id}/archiveDELETE /v1/vaults/{id}/credentials/{id} |
ArchiveVault | POST /v1/vaults/{id}/archive |
DeleteVault | DELETE /v1/vaults/{id} |
| Action | Routes autorisées |
|---|---|
CreateMemoryStore | POST /v1/memory_stores |
GetMemoryStore | GET /v1/memory_stores/{id}GET /v1/memory_stores/{id}/memoriesGET /v1/memory_stores/{id}/memories/{id}GET /v1/memory_stores/{id}/memory_versionsGET /v1/memory_stores/{id}/memory_versions/{id} |
ListMemoryStores | GET /v1/memory_stores |
UpdateMemoryStore | POST /v1/memory_stores/{id}POST /v1/memory_stores/{id}/memoriesPOST /v1/memory_stores/{id}/memories/{id}DELETE /v1/memory_stores/{id}/memories/{id}POST /v1/memory_stores/{id}/memory_versions/{id}/redact |
ArchiveMemoryStore | POST /v1/memory_stores/{id}/archive |
DeleteMemoryStore | DELETE /v1/memory_stores/{id} |
| Action | Routes autorisées |
|---|---|
CreateWebhook | POST /v1/webhooks |
GetWebhook | GET /v1/webhooks/{id} |
ListWebhooks | GET /v1/webhooks |
UpdateWebhook | POST /v1/webhooks/{id} |
DeleteWebhook | DELETE /v1/webhooks/{id} |
RotateWebhookSecret | POST /v1/webhooks/{id}/regenerate_signing_secret |
| Action | Routes autorisées |
|---|---|
CreateUserProfile | POST /v1/user_profiles |
GetUserProfile | GET /v1/user_profiles/{id} |
ListUserProfiles | GET /v1/user_profiles |
UpdateUserProfile | POST /v1/user_profiles/{id} |
| Action | Routes autorisées |
|---|---|
CreateWorkspace | POST /v1/organizations/workspaces |
GetWorkspace | GET /v1/organizations/workspaces/{id} |
ListWorkspaces | GET /v1/organizations/workspaces |
UpdateWorkspace | POST /v1/organizations/workspaces/{id} |
ArchiveWorkspace | POST /v1/organizations/workspaces/{id}/archive |
| Action | Routes autorisées |
|---|---|
ListComplianceActivities | GET /v1/compliance/activities |
| Action | Routes autorisées |
|---|---|
CallWithBearerToken | (aucune) |
CallWithBearerToken est une permission de la couche d'authentification qui autorise un principal à s'authentifier via une clé API (jeton porteur) plutôt que via AWS SigV4. Elle ne correspond à aucune route. Accordez-la en complément des actions mappées à des routes que vous souhaitez que le détenteur de la clé API puisse effectuer.
| Action | Routes autorisées |
|---|---|
AssumeConsole | (aucune) |
AssumeConsole autorise un principal à ouvrir la Claude Console pour un espace de travail Claude Platform sur AWS via le flux de fédération de la console AWS. Elle ne correspond à aucune route. Accordez-la aux principaux qui doivent pouvoir cliquer sur Open Claude Console sur la page de service Claude Platform sur AWS dans la console AWS. Le rôle Claude Console (Admin ou Developer) est attribué séparément par votre représentant de compte Anthropic ; il n'est pas dérivé des permissions IAM du principal. Consultez Utilisation de la Claude Console pour le flux de connexion et les descriptions de rôles.
Le tableau suivant répertorie chaque route sur Claude Platform sur AWS et l'action IAM requise pour l'appeler. Chaque action IAM autorise également les requêtes qui utilisent l'en-tête anthropic-beta ; les variantes bêta d'une route ne nécessitent pas d'action IAM distincte. CloudTrail classe chaque action soit comme un événement de données (opérations de plan de données à volume élevé), soit comme un événement de gestion (opérations de plan de contrôle). Les actions de coffre-fort et de webhook sont classées comme événements de gestion car elles contiennent des secrets (identifiants de coffre-fort et secrets de signature de webhook) et bénéficient d'une journalisation d'audit activée par défaut. Les actions d'espace de travail et de conformité sont également classées comme événements de gestion car ce sont des opérations de plan de contrôle à l'échelle de l'organisation. Toutes les autres actions, y compris l'inférence, les lots, les modèles, les fichiers, les compétences, les profils utilisateur et les actions restantes de Claude Managed Agents, sont classées comme événements de données.
| Méthode | Route | Action IAM | Type d'événement CloudTrail |
|---|---|---|---|
POST | /v1/messages | CreateInference | Données |
POST | /v1/messages/count_tokens | CountTokens | Données |
POST | /v1/messages/batches | CreateBatchInference | Données |
GET | /v1/messages/batches | ListBatchInferences | Données |
GET | /v1/messages/batches/{id} | GetBatchInference | Données |
GET | /v1/messages/batches/{id}/results | GetBatchInference | Données |
POST | /v1/messages/batches/{id}/cancel | CancelBatchInference | Données |
DELETE | /v1/messages/batches/{id} | DeleteBatchInference | Données |
GET | /v1/models | ListModels | Données |
GET | /v1/models/{id} | GetModel | Données |
POST | /v1/files | CreateFile | Données |
GET | /v1/files | ListFiles | Données |
GET | /v1/files/{id} | GetFile | Données |
GET | /v1/files/{id}/content | GetFile | Données |
DELETE | /v1/files/{id} | DeleteFile | Données |
POST | /v1/skills | CreateSkill | Données |
GET | /v1/skills | ListSkills | Données |
GET | /v1/skills/{id} | GetSkill | Données |
DELETE | /v1/skills/{id} | DeleteSkill | Données |
POST | /v1/skills/{id}/versions | UpdateSkill | Données |
GET | /v1/skills/{id}/versions | GetSkill | Données |
GET | /v1/skills/{id}/versions/{version} | GetSkill | Données |
GET | /v1/skills/{id}/versions/{version}/content | GetSkill | Données |
DELETE | /v1/skills/{id}/versions/{version} | UpdateSkill | Données |
POST | /v1/user_profiles | CreateUserProfile | Données |
GET | /v1/user_profiles | ListUserProfiles | Données |
GET | /v1/user_profiles/{id} | GetUserProfile | Données |
POST | /v1/user_profiles/{id} | UpdateUserProfile | Données |
POST | /v1/organizations/workspaces | CreateWorkspace | Gestion |
GET | /v1/organizations/workspaces | ListWorkspaces | Gestion |
GET | /v1/organizations/workspaces/{id} | GetWorkspace | Gestion |
POST | /v1/organizations/workspaces/{id} | UpdateWorkspace | Gestion |
POST | /v1/organizations/workspaces/{id}/archive | ArchiveWorkspace | Gestion |
GET | /v1/compliance/activities | ListComplianceActivities | Gestion |
POST | /v1/agents | CreateAgent | Données |
GET | /v1/agents | ListAgents | Données |
GET | /v1/agents/{id} | GetAgent | Données |
POST | /v1/agents/{id} | UpdateAgent | Données |
POST | /v1/agents/{id}/archive | ArchiveAgent | Données |
GET | /v1/agents/{id}/versions | GetAgent | Données |
POST | /v1/sessions | CreateSession | Données |
GET | /v1/sessions | ListSessions | Données |
GET | /v1/sessions/{id} | GetSession | Données |
POST | /v1/sessions/{id} | UpdateSession | Données |
POST | /v1/sessions/{id}/archive | ArchiveSession | Données |
DELETE | /v1/sessions/{id} | DeleteSession | Données |
GET | /v1/sessions/{id}/events | GetSession | Données |
POST | /v1/sessions/{id}/events | UpdateSession | Données |
GET | /v1/sessions/{id}/events/stream | GetSession | Données |
GET | /v1/sessions/{id}/resources | GetSession | Données |
GET | /v1/sessions/{id}/resources/{id} | GetSession | Données |
POST | /v1/sessions/{id}/resources | UpdateSession | Données |
POST | /v1/sessions/{id}/resources/{id} | UpdateSession | Données |
DELETE | /v1/sessions/{id}/resources/{id} | UpdateSession | Données |
POST | /v1/environments | CreateEnvironment | Données |
GET | /v1/environments | ListEnvironments | Données |
GET | /v1/environments/{id} | GetEnvironment | Données |
POST | /v1/environments/{id} | UpdateEnvironment | Données |
POST | /v1/environments/{id}/archive | ArchiveEnvironment | Données |
DELETE | /v1/environments/{id} | DeleteEnvironment | Données |
GET | /v1/environments/{id}/work | GetEnvironment | Données |
GET | /v1/environments/{id}/work/poll | ProcessEnvironmentWork | Données |
GET | /v1/environments/{id}/work/{work_id} | GetEnvironment | Données |
GET | /v1/environments/{id}/work/stats | GetEnvironment | Données |
POST | /v1/environments/{id}/work/{work_id} | ProcessEnvironmentWork | Données |
POST | /v1/environments/{id}/work/{work_id}/ack | ProcessEnvironmentWork | Données |
POST | /v1/environments/{id}/work/{work_id}/heartbeat | ProcessEnvironmentWork | Données |
POST | /v1/environments/{id}/work/{work_id}/stop | ProcessEnvironmentWork | Données |
POST | /v1/vaults | CreateVault | Gestion |
GET | /v1/vaults | ListVaults | Gestion |
GET | /v1/vaults/{id} | GetVault | Gestion |
POST | /v1/vaults/{id} | UpdateVault | Gestion |
POST | /v1/vaults/{id}/archive | ArchiveVault | Gestion |
DELETE | /v1/vaults/{id} | DeleteVault | Gestion |
GET | /v1/vaults/{id}/credentials | GetVault | Gestion |
POST | /v1/vaults/{id}/credentials | UpdateVault | Gestion |
GET | /v1/vaults/{id}/credentials/{id} | GetVault | Gestion |
POST | /v1/vaults/{id}/credentials/{id} | UpdateVault | Gestion |
POST | /v1/vaults/{id}/credentials/{id}/archive | UpdateVault | Gestion |
DELETE | /v1/vaults/{id}/credentials/{id} | UpdateVault | Gestion |
POST | /v1/memory_stores | CreateMemoryStore | Données |
GET | /v1/memory_stores | ListMemoryStores | Données |
GET | /v1/memory_stores/{id} | GetMemoryStore | Données |
POST | /v1/memory_stores/{id} | UpdateMemoryStore | Données |
POST | /v1/memory_stores/{id}/archive | ArchiveMemoryStore | Données |
DELETE | /v1/memory_stores/{id} | DeleteMemoryStore | Données |
POST | /v1/memory_stores/{id}/memories | UpdateMemoryStore | Données |
GET | /v1/memory_stores/{id}/memories | GetMemoryStore | Données |
GET | /v1/memory_stores/{id}/memories/{id} | GetMemoryStore | Données |
POST | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Données |
DELETE | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Données |
GET | /v1/memory_stores/{id}/memory_versions | GetMemoryStore | Données |
GET | /v1/memory_stores/{id}/memory_versions/{id} | GetMemoryStore | Données |
POST | /v1/memory_stores/{id}/memory_versions/{id}/redact | UpdateMemoryStore | Données |
GET | /v1/webhooks | ListWebhooks | Gestion |
GET | /v1/webhooks/{id} | GetWebhook | Gestion |
POST | /v1/webhooks | CreateWebhook | Gestion |
POST | /v1/webhooks/{id} | UpdateWebhook | Gestion |
DELETE | /v1/webhooks/{id} | DeleteWebhook | Gestion |
POST | /v1/webhooks/{id}/regenerate_signing_secret | RotateWebhookSecret | Gestion |
Les routes qui ne figurent pas dans ce tableau ne sont pas disponibles sur Claude Platform sur AWS. La passerelle refuse par défaut toute route non répertoriée ici.
AWS fournit cinq politiques gérées pour Claude Platform sur AWS. Toutes les politiques gérées s'appliquent à Resource: "*".
| Politique | Accorde |
|---|---|
AnthropicFullAccess | aws-external-anthropic:* |
AnthropicReadOnlyAccess | Get*, List*, CallWithBearerToken |
AnthropicInferenceAccess | Get*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken |
AnthropicLimitedAccess | Toutes les actions AnthropicInferenceAccess, plus toutes les actions Claude Managed Agents (agents, sessions, environnements, coffres-forts, magasins de mémoire, webhooks et travail d'environnement auto-hébergé) |
AnthropicSelfHostedEnvironmentAccess | GetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken |
AnthropicInferenceAccess est la politique gérée la plus restreinte suffisante pour exécuter l'inférence. Elle couvre à la fois l'inférence synchrone et par lots et, via les caractères génériques Get* et List*, accorde un accès en lecture à chaque ressource d'API dans l'espace de noms, y compris les ressources Claude Managed Agents (CMA) (agents, sessions, environnements, coffres-forts, magasins de mémoire et webhooks). Cela inclut le téléchargement du contenu de fichier via GetFile (voir la note Fichiers), le téléchargement du contenu de compétence via GetSkill (voir la note Compétences) et le contenu des mémoires via GetMemoryStore. Les secrets d'identifiants de coffre-fort et les secrets de signature de webhook ne sont pas exposés : ces champs sont en écriture seule et ne sont jamais renvoyés par GetVault ou GetWebhook (voir S'authentifier avec des coffres-forts). AnthropicInferenceAccess n'accorde pas la création ou la suppression de fichiers, la gestion des compétences, la gestion des profils utilisateur, la mutation d'espace de travail, ni aucune action d'écriture Claude Managed Agents (création, mise à jour, archivage, suppression, traitement ou rotation). Pour exclure les lectures CMA, remplacez AnthropicInferenceAccess par une politique personnalisée qui énumère uniquement les actions non-CMA spécifiques dont vous avez besoin.
AnthropicLimitedAccess inclut toutes les actions Claude Managed Agents en plus des actions d'inférence.
AnthropicSelfHostedEnvironmentAccess est la politique gérée la plus restreinte suffisante pour exécuter un worker de bac à sable auto-hébergé. Attachez-la au principal sous lequel votre worker d'environnement s'authentifie.
AssumeConsole n'est pas incluse dans AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess ou AnthropicSelfHostedEnvironmentAccess. Les principaux qui ont besoin d'un accès à la Claude Console nécessitent soit AnthropicFullAccess, soit une politique personnalisée qui accorde aws-external-anthropic:AssumeConsole. Voir Accès à la console.
Accorde les permissions minimales pour un principal IAM qui exécute l'inférence sur un espace de travail de production :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Restreint un rôle à un seul espace de travail :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "aws-external-anthropic:*",
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CallWithBearerToken",
"aws-external-anthropic:AssumeConsole"
],
"Resource": "*"
}
]
}Bloque le traitement par lots et le téléversement de fichiers sur un espace de travail spécifique tout en laissant l'inférence synchrone disponible. Utile lorsqu'un espace de travail traite des données Zero Data Retention (ZDR) (rétention de données nulle) qui ne doivent pas persister côté serveur. Attachez cette politique en complément d'une politique Allow telle que AnthropicInferenceAccess ou l'exemple d'espace de travail unique ; seule, une politique Deny uniquement n'accorde aucune permission :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:CreateFile"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Accorde à un rôle CI/CD les actions nécessaires pour créer et gérer des espaces de travail, sans aucune permission d'inférence :
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateWorkspace",
"aws-external-anthropic:GetWorkspace",
"aws-external-anthropic:ListWorkspaces",
"aws-external-anthropic:UpdateWorkspace",
"aws-external-anthropic:ArchiveWorkspace"
],
"Resource": "*"
}
]
}CreateWorkspace et ListWorkspaces sont des opérations limitées au compte. Spécifier un ARN d'espace de travail sur ces actions n'a aucun effet ; utilisez Resource: "*".
Was this page helpful?