Claude Platform on AWS は、アクセス制御に AWS IAM を使用します。すべての API ルートは、aws-external-anthropic 名前空間内の IAM アクションにマッピングされます。このページでは、すべてのアクション、各アクションが認可するルート、および一般的なアクセスパターン向けに利用可能なマネージドポリシーを一覧で示します。プラットフォームのセットアップと認証については、Claude Platform on AWS を参照してください。
| 属性 | 値 |
|---|---|
| IAM サービスプレフィックス | aws-external-anthropic |
| リソースタイプ | workspace |
ワークスペース ARN の形式:
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}ARN のリージョンは常に設定され、ワークスペースがバインドされているリージョンと一致します。リソースセグメントはタグ付きワークスペース ID(wrkspc_...)であり、anthropic-workspace-id ヘッダーで渡す値と同じです。
このサービスは 66 個のアクションを定義しています。アクションは AWS の VerbNoun 規約に従い、Get* および List* ワイルドカードが明確な読み取り専用の境界を生成するように動詞の規律を使用しています。
| アクション | 認可されるルート |
|---|---|
CreateInference | POST /v1/messages |
CountTokens | POST /v1/messages/count_tokens |
| アクション | 認可されるルート |
|---|---|
CreateBatchInference | POST /v1/messages/batches |
GetBatchInference | GET /v1/messages/batches/{id}GET /v1/messages/batches/{id}/results |
ListBatchInferences | GET /v1/messages/batches |
CancelBatchInference | POST /v1/messages/batches/{id}/cancel |
DeleteBatchInference | DELETE /v1/messages/batches/{id} |
| アクション | 認可されるルート |
|---|---|
GetModel | GET /v1/models/{id} |
ListModels | GET /v1/models |
| アクション | 認可されるルート |
|---|---|
CreateFile | POST /v1/files |
GetFile | GET /v1/files/{id}GET /v1/files/{id}/content |
ListFiles | GET /v1/files |
DeleteFile | DELETE /v1/files/{id} |
| アクション | 認可されるルート |
|---|---|
CreateSkill | POST /v1/skills |
GetSkill | GET /v1/skills/{id}GET /v1/skills/{id}/versionsGET /v1/skills/{id}/versions/{version}GET /v1/skills/{id}/versions/{version}/content |
ListSkills | GET /v1/skills |
UpdateSkill | POST /v1/skills/{id}/versionsDELETE /v1/skills/{id}/versions/{version} |
DeleteSkill | DELETE /v1/skills/{id} |
| アクション | 認可されるルート |
|---|---|
CreateAgent | POST /v1/agents |
GetAgent | GET /v1/agents/{id}GET /v1/agents/{id}/versions |
ListAgents | GET /v1/agents |
UpdateAgent | POST /v1/agents/{id} |
ArchiveAgent | POST /v1/agents/{id}/archive |
| アクション | 認可されるルート |
|---|---|
CreateSession | POST /v1/sessions |
GetSession | GET /v1/sessions/{id}GET /v1/sessions/{id}/eventsGET /v1/sessions/{id}/events/streamGET /v1/sessions/{id}/resourcesGET /v1/sessions/{id}/resources/{id} |
ListSessions | GET /v1/sessions |
UpdateSession | POST /v1/sessions/{id}POST /v1/sessions/{id}/eventsPOST /v1/sessions/{id}/resourcesPOST /v1/sessions/{id}/resources/{id}DELETE /v1/sessions/{id}/resources/{id} |
ArchiveSession | POST /v1/sessions/{id}/archive |
DeleteSession | DELETE /v1/sessions/{id} |
| アクション | 認可されるルート |
|---|---|
CreateEnvironment | POST /v1/environments |
GetEnvironment | GET /v1/environments/{id}GET /v1/environments/{id}/workGET /v1/environments/{id}/work/{work_id}GET /v1/environments/{id}/work/stats |
ListEnvironments | GET /v1/environments |
UpdateEnvironment | POST /v1/environments/{id} |
ArchiveEnvironment | POST /v1/environments/{id}/archive |
DeleteEnvironment | DELETE /v1/environments/{id} |
ProcessEnvironmentWork | GET /v1/environments/{id}/work/pollPOST /v1/environments/{id}/work/{work_id}POST /v1/environments/{id}/work/{work_id}/ackPOST /v1/environments/{id}/work/{work_id}/heartbeatPOST /v1/environments/{id}/work/{work_id}/stop |
| アクション | 認可されるルート |
|---|---|
CreateVault | POST /v1/vaults |
GetVault | GET /v1/vaults/{id}GET /v1/vaults/{id}/credentialsGET /v1/vaults/{id}/credentials/{id} |
ListVaults | GET /v1/vaults |
UpdateVault | POST /v1/vaults/{id}POST /v1/vaults/{id}/credentialsPOST /v1/vaults/{id}/credentials/{id}POST /v1/vaults/{id}/credentials/{id}/archiveDELETE /v1/vaults/{id}/credentials/{id} |
ArchiveVault | POST /v1/vaults/{id}/archive |
DeleteVault | DELETE /v1/vaults/{id} |
| アクション | 認可されるルート |
|---|---|
CreateMemoryStore | POST /v1/memory_stores |
GetMemoryStore | GET /v1/memory_stores/{id}GET /v1/memory_stores/{id}/memoriesGET /v1/memory_stores/{id}/memories/{id}GET /v1/memory_stores/{id}/memory_versionsGET /v1/memory_stores/{id}/memory_versions/{id} |
ListMemoryStores | GET /v1/memory_stores |
UpdateMemoryStore | POST /v1/memory_stores/{id}POST /v1/memory_stores/{id}/memoriesPOST /v1/memory_stores/{id}/memories/{id}DELETE /v1/memory_stores/{id}/memories/{id}POST /v1/memory_stores/{id}/memory_versions/{id}/redact |
ArchiveMemoryStore | POST /v1/memory_stores/{id}/archive |
DeleteMemoryStore | DELETE /v1/memory_stores/{id} |
| アクション | 認可されるルート |
|---|---|
CreateWebhook | POST /v1/webhooks |
GetWebhook | GET /v1/webhooks/{id} |
ListWebhooks | GET /v1/webhooks |
UpdateWebhook | POST /v1/webhooks/{id} |
DeleteWebhook | DELETE /v1/webhooks/{id} |
RotateWebhookSecret | POST /v1/webhooks/{id}/regenerate_signing_secret |
| アクション | 認可されるルート |
|---|---|
CreateUserProfile | POST /v1/user_profiles |
GetUserProfile | GET /v1/user_profiles/{id} |
ListUserProfiles | GET /v1/user_profiles |
UpdateUserProfile | POST /v1/user_profiles/{id} |
| アクション | 認可されるルート |
|---|---|
CreateWorkspace | POST /v1/organizations/workspaces |
GetWorkspace | GET /v1/organizations/workspaces/{id} |
ListWorkspaces | GET /v1/organizations/workspaces |
UpdateWorkspace | POST /v1/organizations/workspaces/{id} |
ArchiveWorkspace | POST /v1/organizations/workspaces/{id}/archive |
| アクション | 認可されるルート |
|---|---|
ListComplianceActivities | GET /v1/compliance/activities |
| アクション | 認可されるルート |
|---|---|
CallWithBearerToken | (なし) |
CallWithBearerToken は、プリンシパルが AWS SigV4 ではなく APIキー(ベアラートークン)を通じて認証することを認可する認証レイヤーの権限です。ルートにはマッピングされません。APIキー保有者に実行させたいルートマッピングされたアクションと併せて付与してください。
| アクション | 認可されるルート |
|---|---|
AssumeConsole | (なし) |
AssumeConsole は、プリンシパルが AWS コンソールフェデレーションフローを通じて Claude Platform on AWS ワークスペースの Claude Console を開くことを認可します。ルートにはマッピングされません。AWS コンソールの Claude Platform on AWS サービスページで Open Claude Console をクリックできるようにすべきプリンシパルに付与してください。Claude Console のロール(Admin または Developer)は Anthropic アカウント担当者によって別途割り当てられ、プリンシパルの IAM 権限から導出されるものではありません。サインインフローとロールの説明については、Claude Console の使用を参照してください。
次の表は、Claude Platform on AWS 上のすべてのルートと、それを呼び出すために必要な IAM アクションを一覧で示しています。各 IAM アクションは、anthropic-beta ヘッダーを使用するリクエストも認可します。ルートのベータバリアントには別個の IAM アクションは必要ありません。CloudTrail は各アクションを Data イベント(高ボリュームのデータプレーン操作)または Management イベント(コントロールプレーン操作)のいずれかに分類します。ボールトおよび Webhook アクションは、シークレット(ボールト認証情報と Webhook 署名シークレット)を保持し、デフォルトで有効な監査ログの恩恵を受けるため、Management イベントとして分類されます。ワークスペースおよびコンプライアンスアクションも、組織スコープのコントロールプレーン操作であるため、Management イベントとして分類されます。推論、バッチ、モデル、ファイル、スキル、ユーザープロファイル、および残りの Claude Managed Agents アクションを含むその他すべてのアクションは、Data イベントとして分類されます。
| メソッド | ルート | IAM アクション | CloudTrail イベントタイプ |
|---|---|---|---|
POST | /v1/messages | CreateInference | Data |
POST | /v1/messages/count_tokens | CountTokens | Data |
POST | /v1/messages/batches | CreateBatchInference | Data |
GET | /v1/messages/batches | ListBatchInferences | Data |
GET | /v1/messages/batches/{id} | GetBatchInference | Data |
GET | /v1/messages/batches/{id}/results | GetBatchInference | Data |
POST | /v1/messages/batches/{id}/cancel | CancelBatchInference | Data |
DELETE | /v1/messages/batches/{id} | DeleteBatchInference | Data |
GET | /v1/models | ListModels | Data |
GET | /v1/models/{id} | GetModel | Data |
POST | /v1/files | CreateFile | Data |
GET | /v1/files | ListFiles | Data |
GET | /v1/files/{id} | GetFile | Data |
GET | /v1/files/{id}/content | GetFile | Data |
DELETE | /v1/files/{id} | DeleteFile | Data |
POST | /v1/skills | CreateSkill | Data |
GET | /v1/skills | ListSkills | Data |
GET | /v1/skills/{id} | GetSkill | Data |
DELETE | /v1/skills/{id} | DeleteSkill | Data |
POST | /v1/skills/{id}/versions | UpdateSkill | Data |
GET | /v1/skills/{id}/versions | GetSkill | Data |
GET | /v1/skills/{id}/versions/{version} | GetSkill | Data |
GET | /v1/skills/{id}/versions/{version}/content | GetSkill | Data |
DELETE | /v1/skills/{id}/versions/{version} | UpdateSkill | Data |
POST | /v1/user_profiles | CreateUserProfile | Data |
GET | /v1/user_profiles | ListUserProfiles | Data |
GET | /v1/user_profiles/{id} | GetUserProfile | Data |
POST | /v1/user_profiles/{id} | UpdateUserProfile | Data |
POST | /v1/organizations/workspaces | CreateWorkspace | Management |
GET | /v1/organizations/workspaces | ListWorkspaces | Management |
GET | /v1/organizations/workspaces/{id} | GetWorkspace | Management |
POST | /v1/organizations/workspaces/{id} | UpdateWorkspace | Management |
POST | /v1/organizations/workspaces/{id}/archive | ArchiveWorkspace | Management |
GET | /v1/compliance/activities | ListComplianceActivities | Management |
POST | /v1/agents | CreateAgent | Data |
GET | /v1/agents | ListAgents | Data |
GET | /v1/agents/{id} | GetAgent | Data |
POST | /v1/agents/{id} | UpdateAgent | Data |
POST | /v1/agents/{id}/archive | ArchiveAgent | Data |
GET | /v1/agents/{id}/versions | GetAgent | Data |
POST | /v1/sessions | CreateSession | Data |
GET | /v1/sessions | ListSessions | Data |
GET | /v1/sessions/{id} | GetSession | Data |
POST | /v1/sessions/{id} | UpdateSession | Data |
POST | /v1/sessions/{id}/archive | ArchiveSession | Data |
DELETE | /v1/sessions/{id} | DeleteSession | Data |
GET | /v1/sessions/{id}/events | GetSession | Data |
POST | /v1/sessions/{id}/events | UpdateSession | Data |
GET | /v1/sessions/{id}/events/stream | GetSession | Data |
GET | /v1/sessions/{id}/resources | GetSession | Data |
GET | /v1/sessions/{id}/resources/{id} | GetSession | Data |
POST | /v1/sessions/{id}/resources | UpdateSession | Data |
POST | /v1/sessions/{id}/resources/{id} | UpdateSession | Data |
DELETE | /v1/sessions/{id}/resources/{id} | UpdateSession | Data |
POST | /v1/environments | CreateEnvironment | Data |
GET | /v1/environments | ListEnvironments | Data |
GET | /v1/environments/{id} | GetEnvironment | Data |
POST | /v1/environments/{id} | UpdateEnvironment | Data |
POST | /v1/environments/{id}/archive | ArchiveEnvironment | Data |
DELETE | /v1/environments/{id} | DeleteEnvironment | Data |
GET | /v1/environments/{id}/work | GetEnvironment | Data |
GET | /v1/environments/{id}/work/poll | ProcessEnvironmentWork | Data |
GET | /v1/environments/{id}/work/{work_id} | GetEnvironment | Data |
GET | /v1/environments/{id}/work/stats | GetEnvironment | Data |
POST | /v1/environments/{id}/work/{work_id} | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/ack | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/heartbeat | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/stop | ProcessEnvironmentWork | Data |
POST | /v1/vaults | CreateVault | Management |
GET | /v1/vaults | ListVaults | Management |
GET | /v1/vaults/{id} | GetVault | Management |
POST | /v1/vaults/{id} | UpdateVault | Management |
POST | /v1/vaults/{id}/archive | ArchiveVault | Management |
DELETE | /v1/vaults/{id} | DeleteVault | Management |
GET | /v1/vaults/{id}/credentials | GetVault | Management |
POST | /v1/vaults/{id}/credentials | UpdateVault | Management |
GET | /v1/vaults/{id}/credentials/{id} | GetVault | Management |
POST | /v1/vaults/{id}/credentials/{id} | UpdateVault | Management |
POST | /v1/vaults/{id}/credentials/{id}/archive | UpdateVault | Management |
DELETE | /v1/vaults/{id}/credentials/{id} | UpdateVault | Management |
POST | /v1/memory_stores | CreateMemoryStore | Data |
GET | /v1/memory_stores | ListMemoryStores | Data |
GET | /v1/memory_stores/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id} | UpdateMemoryStore | Data |
POST | /v1/memory_stores/{id}/archive | ArchiveMemoryStore | Data |
DELETE | /v1/memory_stores/{id} | DeleteMemoryStore | Data |
POST | /v1/memory_stores/{id}/memories | UpdateMemoryStore | Data |
GET | /v1/memory_stores/{id}/memories | GetMemoryStore | Data |
GET | /v1/memory_stores/{id}/memories/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Data |
DELETE | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Data |
GET | /v1/memory_stores/{id}/memory_versions | GetMemoryStore | Data |
GET | /v1/memory_stores/{id}/memory_versions/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id}/memory_versions/{id}/redact | UpdateMemoryStore | Data |
GET | /v1/webhooks | ListWebhooks | Management |
GET | /v1/webhooks/{id} | GetWebhook | Management |
POST | /v1/webhooks | CreateWebhook | Management |
POST | /v1/webhooks/{id} | UpdateWebhook | Management |
DELETE | /v1/webhooks/{id} | DeleteWebhook | Management |
POST | /v1/webhooks/{id}/regenerate_signing_secret | RotateWebhookSecret | Management |
この表にないルートは Claude Platform on AWS では利用できません。ゲートウェイは、ここに記載されていないルートをデフォルトで拒否します。
AWS は Claude Platform on AWS 向けに 5 つのマネージドポリシーを提供しています。すべてのマネージドポリシーは Resource: "*" に適用されます。
| ポリシー | 付与される権限 |
|---|---|
AnthropicFullAccess | aws-external-anthropic:* |
AnthropicReadOnlyAccess | Get*、List*、CallWithBearerToken |
AnthropicInferenceAccess | Get*、List*、CreateInference、CreateBatchInference、CancelBatchInference、DeleteBatchInference、CountTokens、CallWithBearerToken |
AnthropicLimitedAccess | すべての AnthropicInferenceAccess アクションに加えて、すべての Claude Managed Agents アクション(エージェント、セッション、環境、ボールト、メモリストア、Webhook、およびセルフホスト型環境ワーク) |
AnthropicSelfHostedEnvironmentAccess | GetEnvironment、ProcessEnvironmentWork、GetSession、UpdateSession、GetSkill、CallWithBearerToken |
AnthropicInferenceAccess は、推論を実行するのに十分な最も狭いマネージドポリシーです。同期推論とバッチ推論の両方をカバーし、Get* および List* ワイルドカードを通じて、Claude Managed Agents(CMA)リソース(エージェント、セッション、環境、ボールト、メモリストア、および Webhook)を含む名前空間内のすべての API リソースへの読み取りアクセスを付与します。これには、GetFile を通じたファイルコンテンツのダウンロード(ファイルの注記を参照)、GetSkill を通じたスキルコンテンツのダウンロード(スキルの注記を参照)、および GetMemoryStore を通じたメモリコンテンツが含まれます。ボールト認証情報のシークレットと Webhook 署名シークレットは公開されません。これらのフィールドは書き込み専用であり、GetVault や GetWebhook によって返されることはありません(ボールトによる認証を参照)。AnthropicInferenceAccess は、ファイルの作成または削除、スキル管理、ユーザープロファイル管理、ワークスペースの変更、または Claude Managed Agents の書き込みアクション(作成、更新、アーカイブ、削除、処理、またはローテーション)を付与しません。CMA の読み取りを除外するには、AnthropicInferenceAccess を、必要な特定の非 CMA アクションのみを列挙するカスタムポリシーに置き換えてください。
AnthropicLimitedAccess には、推論アクションに加えてすべての Claude Managed Agents アクションが含まれます。
AnthropicSelfHostedEnvironmentAccess は、セルフホスト型サンドボックスワーカーを実行するのに十分な最も狭いマネージドポリシーです。環境ワーカーが認証に使用するプリンシパルにアタッチしてください。
AssumeConsole は、AnthropicReadOnlyAccess、AnthropicInferenceAccess、AnthropicLimitedAccess、または AnthropicSelfHostedEnvironmentAccess には含まれていません。Claude Console アクセスが必要なプリンシパルには、AnthropicFullAccess または aws-external-anthropic:AssumeConsole を付与するカスタムポリシーのいずれかが必要です。コンソールアクセスを参照してください。
1 つの本番ワークスペースに対して推論を実行する IAM プリンシパルに最小限の権限を付与します。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}ロールを単一のワークスペースに制限します。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "aws-external-anthropic:*",
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CallWithBearerToken",
"aws-external-anthropic:AssumeConsole"
],
"Resource": "*"
}
]
}特定のワークスペースでバッチ処理とファイルアップロードをブロックしつつ、同期推論は利用可能なままにします。サーバー側に永続化してはならない Zero Data Retention(ZDR)データを扱うワークスペースに有用です。このポリシーは、AnthropicInferenceAccess や単一ワークスペースの例などの Allow ポリシーと併せてアタッチしてください。Deny のみのポリシーは、単独では権限を付与しません。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:CreateFile"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}推論権限なしで、ワークスペースの作成と管理に必要なアクションを CI/CD ロールに付与します。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateWorkspace",
"aws-external-anthropic:GetWorkspace",
"aws-external-anthropic:ListWorkspaces",
"aws-external-anthropic:UpdateWorkspace",
"aws-external-anthropic:ArchiveWorkspace"
],
"Resource": "*"
}
]
}CreateWorkspace と ListWorkspaces はアカウントスコープの操作です。これらのアクションにワークスペース ARN を指定しても効果はありません。Resource: "*" を使用してください。
Was this page helpful?