Claude Platform на AWS использует AWS IAM для управления доступом. Каждый маршрут API сопоставлен с действием IAM в пространстве имён aws-external-anthropic. На этой странице перечислены все действия, маршруты, которые авторизует каждое действие, а также управляемые политики, доступные для типовых шаблонов доступа. Информацию о настройке платформы и аутентификации см. в разделе Claude Platform на AWS.
| Атрибут | Значение |
|---|---|
| Префикс сервиса IAM | aws-external-anthropic |
| Типы ресурсов | workspace |
Формат ARN рабочего пространства:
arn:aws:aws-external-anthropic:{region}:{account-id}:workspace/{workspace-id}Регион в ARN всегда заполнен и соответствует региону, к которому привязано рабочее пространство. Сегмент ресурса — это идентификатор рабочего пространства с префиксом (wrkspc_...), то же значение, которое вы передаёте в заголовке anthropic-workspace-id.
Сервис определяет 66 действий. Действия следуют соглашению AWS VerbNoun и используют дисциплину глаголов, благодаря чему подстановочные шаблоны Get* и List* формируют чёткую границу доступа только для чтения.
| Действие | Авторизуемые маршруты |
|---|---|
CreateInference | POST /v1/messages |
CountTokens | POST /v1/messages/count_tokens |
| Действие | Авторизуемые маршруты |
|---|---|
CreateBatchInference | POST /v1/messages/batches |
GetBatchInference | GET /v1/messages/batches/{id}GET /v1/messages/batches/{id}/results |
ListBatchInferences | GET /v1/messages/batches |
CancelBatchInference | POST /v1/messages/batches/{id}/cancel |
DeleteBatchInference | DELETE /v1/messages/batches/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
GetModel | GET /v1/models/{id} |
ListModels | GET /v1/models |
| Действие | Авторизуемые маршруты |
|---|---|
CreateFile | POST /v1/files |
GetFile | GET /v1/files/{id}GET /v1/files/{id}/content |
ListFiles | GET /v1/files |
DeleteFile | DELETE /v1/files/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
CreateSkill | POST /v1/skills |
GetSkill | GET /v1/skills/{id}GET /v1/skills/{id}/versionsGET /v1/skills/{id}/versions/{version}GET /v1/skills/{id}/versions/{version}/content |
ListSkills | GET /v1/skills |
UpdateSkill | POST /v1/skills/{id}/versionsDELETE /v1/skills/{id}/versions/{version} |
DeleteSkill | DELETE /v1/skills/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
CreateAgent | POST /v1/agents |
GetAgent | GET /v1/agents/{id}GET /v1/agents/{id}/versions |
ListAgents | GET /v1/agents |
UpdateAgent | POST /v1/agents/{id} |
ArchiveAgent | POST /v1/agents/{id}/archive |
| Действие | Авторизуемые маршруты |
|---|---|
CreateSession | POST /v1/sessions |
GetSession | GET /v1/sessions/{id}GET /v1/sessions/{id}/eventsGET /v1/sessions/{id}/events/streamGET /v1/sessions/{id}/resourcesGET /v1/sessions/{id}/resources/{id} |
ListSessions | GET /v1/sessions |
UpdateSession | POST /v1/sessions/{id}POST /v1/sessions/{id}/eventsPOST /v1/sessions/{id}/resourcesPOST /v1/sessions/{id}/resources/{id}DELETE /v1/sessions/{id}/resources/{id} |
ArchiveSession | POST /v1/sessions/{id}/archive |
DeleteSession | DELETE /v1/sessions/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
CreateEnvironment | POST /v1/environments |
GetEnvironment | GET /v1/environments/{id}GET /v1/environments/{id}/workGET /v1/environments/{id}/work/{work_id}GET /v1/environments/{id}/work/stats |
ListEnvironments | GET /v1/environments |
UpdateEnvironment | POST /v1/environments/{id} |
ArchiveEnvironment | POST /v1/environments/{id}/archive |
DeleteEnvironment | DELETE /v1/environments/{id} |
ProcessEnvironmentWork | GET /v1/environments/{id}/work/pollPOST /v1/environments/{id}/work/{work_id}POST /v1/environments/{id}/work/{work_id}/ackPOST /v1/environments/{id}/work/{work_id}/heartbeatPOST /v1/environments/{id}/work/{work_id}/stop |
| Действие | Авторизуемые маршруты |
|---|---|
CreateVault | POST /v1/vaults |
GetVault | GET /v1/vaults/{id}GET /v1/vaults/{id}/credentialsGET /v1/vaults/{id}/credentials/{id} |
ListVaults | GET /v1/vaults |
UpdateVault | POST /v1/vaults/{id}POST /v1/vaults/{id}/credentialsPOST /v1/vaults/{id}/credentials/{id}POST /v1/vaults/{id}/credentials/{id}/archiveDELETE /v1/vaults/{id}/credentials/{id} |
ArchiveVault | POST /v1/vaults/{id}/archive |
DeleteVault | DELETE /v1/vaults/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
CreateMemoryStore | POST /v1/memory_stores |
GetMemoryStore | GET /v1/memory_stores/{id}GET /v1/memory_stores/{id}/memoriesGET /v1/memory_stores/{id}/memories/{id}GET /v1/memory_stores/{id}/memory_versionsGET /v1/memory_stores/{id}/memory_versions/{id} |
ListMemoryStores | GET /v1/memory_stores |
UpdateMemoryStore | POST /v1/memory_stores/{id}POST /v1/memory_stores/{id}/memoriesPOST /v1/memory_stores/{id}/memories/{id}DELETE /v1/memory_stores/{id}/memories/{id}POST /v1/memory_stores/{id}/memory_versions/{id}/redact |
ArchiveMemoryStore | POST /v1/memory_stores/{id}/archive |
DeleteMemoryStore | DELETE /v1/memory_stores/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
CreateWebhook | POST /v1/webhooks |
GetWebhook | GET /v1/webhooks/{id} |
ListWebhooks | GET /v1/webhooks |
UpdateWebhook | POST /v1/webhooks/{id} |
DeleteWebhook | DELETE /v1/webhooks/{id} |
RotateWebhookSecret | POST /v1/webhooks/{id}/regenerate_signing_secret |
| Действие | Авторизуемые маршруты |
|---|---|
CreateUserProfile | POST /v1/user_profiles |
GetUserProfile | GET /v1/user_profiles/{id} |
ListUserProfiles | GET /v1/user_profiles |
UpdateUserProfile | POST /v1/user_profiles/{id} |
| Действие | Авторизуемые маршруты |
|---|---|
CreateWorkspace | POST /v1/organizations/workspaces |
GetWorkspace | GET /v1/organizations/workspaces/{id} |
ListWorkspaces | GET /v1/organizations/workspaces |
UpdateWorkspace | POST /v1/organizations/workspaces/{id} |
ArchiveWorkspace | POST /v1/organizations/workspaces/{id}/archive |
| Действие | Авторизуемые маршруты |
|---|---|
ListComplianceActivities | GET /v1/compliance/activities |
| Действие | Авторизуемые маршруты |
|---|---|
CallWithBearerToken | (нет) |
CallWithBearerToken — это разрешение уровня аутентификации, которое авторизует принципала на аутентификацию через ключ API (bearer-токен) вместо AWS SigV4. Оно не сопоставляется с маршрутом. Предоставляйте его вместе с сопоставленными с маршрутами действиями, которые должен выполнять владелец ключа API.
| Действие | Авторизуемые маршруты |
|---|---|
AssumeConsole | (нет) |
AssumeConsole авторизует принципала на открытие Claude Console для рабочего пространства Claude Platform на AWS через поток федерации AWS Console. Оно не сопоставляется с маршрутом. Предоставляйте его принципалам, которые должны иметь возможность нажать Open Claude Console на странице сервиса Claude Platform на AWS в AWS Console. Роль в Claude Console (Admin или Developer) назначается отдельно вашим представителем по работе с клиентами Anthropic; она не выводится из разрешений IAM принципала. См. Использование Claude Console для описания процесса входа и ролей.
В следующей таблице перечислены все маршруты Claude Platform на AWS и действие IAM, необходимое для их вызова. Каждое действие IAM также авторизует запросы, использующие заголовок anthropic-beta; бета-варианты маршрута не требуют отдельного действия IAM. CloudTrail классифицирует каждое действие либо как событие данных (Data event — высокочастотные операции плоскости данных), либо как событие управления (Management event — операции плоскости управления). Действия с хранилищами секретов и веб-хуками классифицируются как события управления, поскольку они содержат секреты (учётные данные хранилищ и секреты подписи веб-хуков) и выигрывают от включённого по умолчанию журналирования аудита. Действия с рабочими пространствами и соответствием требованиям также классифицируются как события управления, поскольку это операции плоскости управления уровня организации. Все остальные действия, включая инференс, пакетную обработку, модели, файлы, навыки, профили пользователей и остальные действия Claude Managed Agents, классифицируются как события данных.
| Метод | Маршрут | Действие IAM | Тип события CloudTrail |
|---|---|---|---|
POST | /v1/messages | CreateInference | Data |
POST | /v1/messages/count_tokens | CountTokens | Data |
POST | /v1/messages/batches | CreateBatchInference | Data |
GET | /v1/messages/batches | ListBatchInferences | Data |
GET | /v1/messages/batches/{id} | GetBatchInference | Data |
GET | /v1/messages/batches/{id}/results | GetBatchInference | Data |
POST | /v1/messages/batches/{id}/cancel | CancelBatchInference | Data |
DELETE | /v1/messages/batches/{id} | DeleteBatchInference | Data |
GET | /v1/models | ListModels | Data |
GET | /v1/models/{id} | GetModel | Data |
POST | /v1/files | CreateFile | Data |
GET | /v1/files | ListFiles | Data |
GET | /v1/files/{id} | GetFile | Data |
GET | /v1/files/{id}/content | GetFile | Data |
DELETE | /v1/files/{id} | DeleteFile | Data |
POST | /v1/skills | CreateSkill | Data |
GET | /v1/skills | ListSkills | Data |
GET | /v1/skills/{id} | GetSkill | Data |
DELETE | /v1/skills/{id} | DeleteSkill | Data |
POST | /v1/skills/{id}/versions | UpdateSkill | Data |
GET | /v1/skills/{id}/versions | GetSkill | Data |
GET | /v1/skills/{id}/versions/{version} | GetSkill | Data |
GET | /v1/skills/{id}/versions/{version}/content | GetSkill | Data |
DELETE | /v1/skills/{id}/versions/{version} | UpdateSkill | Data |
POST | /v1/user_profiles | CreateUserProfile | Data |
GET | /v1/user_profiles | ListUserProfiles | Data |
GET | /v1/user_profiles/{id} | GetUserProfile | Data |
POST | /v1/user_profiles/{id} | UpdateUserProfile | Data |
POST | /v1/organizations/workspaces | CreateWorkspace | Management |
GET | /v1/organizations/workspaces | ListWorkspaces | Management |
GET | /v1/organizations/workspaces/{id} | GetWorkspace | Management |
POST | /v1/organizations/workspaces/{id} | UpdateWorkspace | Management |
POST | /v1/organizations/workspaces/{id}/archive | ArchiveWorkspace | Management |
GET | /v1/compliance/activities | ListComplianceActivities | Management |
POST | /v1/agents | CreateAgent | Data |
GET | /v1/agents | ListAgents | Data |
GET | /v1/agents/{id} | GetAgent | Data |
POST | /v1/agents/{id} | UpdateAgent | Data |
POST | /v1/agents/{id}/archive | ArchiveAgent | Data |
GET | /v1/agents/{id}/versions | GetAgent | Data |
POST | /v1/sessions | CreateSession | Data |
GET | /v1/sessions | ListSessions | Data |
GET | /v1/sessions/{id} | GetSession | Data |
POST | /v1/sessions/{id} | UpdateSession | Data |
POST | /v1/sessions/{id}/archive | ArchiveSession | Data |
DELETE | /v1/sessions/{id} | DeleteSession | Data |
GET | /v1/sessions/{id}/events | GetSession | Data |
POST | /v1/sessions/{id}/events | UpdateSession | Data |
GET | /v1/sessions/{id}/events/stream | GetSession | Data |
GET | /v1/sessions/{id}/resources | GetSession | Data |
GET | /v1/sessions/{id}/resources/{id} | GetSession | Data |
POST | /v1/sessions/{id}/resources | UpdateSession | Data |
POST | /v1/sessions/{id}/resources/{id} | UpdateSession | Data |
DELETE | /v1/sessions/{id}/resources/{id} | UpdateSession | Data |
POST | /v1/environments | CreateEnvironment | Data |
GET | /v1/environments | ListEnvironments | Data |
GET | /v1/environments/{id} | GetEnvironment | Data |
POST | /v1/environments/{id} | UpdateEnvironment | Data |
POST | /v1/environments/{id}/archive | ArchiveEnvironment | Data |
DELETE | /v1/environments/{id} | DeleteEnvironment | Data |
GET | /v1/environments/{id}/work | GetEnvironment | Data |
GET | /v1/environments/{id}/work/poll | ProcessEnvironmentWork | Data |
GET | /v1/environments/{id}/work/{work_id} | GetEnvironment | Data |
GET | /v1/environments/{id}/work/stats | GetEnvironment | Data |
POST | /v1/environments/{id}/work/{work_id} | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/ack | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/heartbeat | ProcessEnvironmentWork | Data |
POST | /v1/environments/{id}/work/{work_id}/stop | ProcessEnvironmentWork | Data |
POST | /v1/vaults | CreateVault | Management |
GET | /v1/vaults | ListVaults | Management |
GET | /v1/vaults/{id} | GetVault | Management |
POST | /v1/vaults/{id} | UpdateVault | Management |
POST | /v1/vaults/{id}/archive | ArchiveVault | Management |
DELETE | /v1/vaults/{id} | DeleteVault | Management |
GET | /v1/vaults/{id}/credentials | GetVault | Management |
POST | /v1/vaults/{id}/credentials | UpdateVault | Management |
GET | /v1/vaults/{id}/credentials/{id} | GetVault | Management |
POST | /v1/vaults/{id}/credentials/{id} | UpdateVault | Management |
POST | /v1/vaults/{id}/credentials/{id}/archive | UpdateVault | Management |
DELETE | /v1/vaults/{id}/credentials/{id} | UpdateVault | Management |
POST | /v1/memory_stores | CreateMemoryStore | Data |
GET | /v1/memory_stores | ListMemoryStores | Data |
GET | /v1/memory_stores/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id} | UpdateMemoryStore | Data |
POST | /v1/memory_stores/{id}/archive | ArchiveMemoryStore | Data |
DELETE | /v1/memory_stores/{id} | DeleteMemoryStore | Data |
POST | /v1/memory_stores/{id}/memories | UpdateMemoryStore | Data |
GET | /v1/memory_stores/{id}/memories | GetMemoryStore | Data |
GET | /v1/memory_stores/{id}/memories/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Data |
DELETE | /v1/memory_stores/{id}/memories/{id} | UpdateMemoryStore | Data |
GET | /v1/memory_stores/{id}/memory_versions | GetMemoryStore | Data |
GET | /v1/memory_stores/{id}/memory_versions/{id} | GetMemoryStore | Data |
POST | /v1/memory_stores/{id}/memory_versions/{id}/redact | UpdateMemoryStore | Data |
GET | /v1/webhooks | ListWebhooks | Management |
GET | /v1/webhooks/{id} | GetWebhook | Management |
POST | /v1/webhooks | CreateWebhook | Management |
POST | /v1/webhooks/{id} | UpdateWebhook | Management |
DELETE | /v1/webhooks/{id} | DeleteWebhook | Management |
POST | /v1/webhooks/{id}/regenerate_signing_secret | RotateWebhookSecret | Management |
Маршруты, отсутствующие в этой таблице, недоступны в Claude Platform на AWS. Шлюз по умолчанию отклоняет любой маршрут, не указанный здесь.
AWS предоставляет пять управляемых политик для Claude Platform на AWS. Все управляемые политики применяются к Resource: "*".
| Политика | Предоставляет |
|---|---|
AnthropicFullAccess | aws-external-anthropic:* |
AnthropicReadOnlyAccess | Get*, List*, CallWithBearerToken |
AnthropicInferenceAccess | Get*, List*, CreateInference, CreateBatchInference, CancelBatchInference, DeleteBatchInference, CountTokens, CallWithBearerToken |
AnthropicLimitedAccess | Все действия AnthropicInferenceAccess, а также все действия Claude Managed Agents (агенты, сессии, окружения, хранилища секретов, хранилища памяти, веб-хуки и работа с самостоятельно размещаемыми окружениями) |
AnthropicSelfHostedEnvironmentAccess | GetEnvironment, ProcessEnvironmentWork, GetSession, UpdateSession, GetSkill, CallWithBearerToken |
AnthropicInferenceAccess — это самая узкая управляемая политика, достаточная для выполнения инференса. Она охватывает как синхронный, так и пакетный инференс и через подстановочные шаблоны Get* и List* предоставляет доступ на чтение ко всем ресурсам API в пространстве имён, включая ресурсы Claude Managed Agents (CMA): агенты, сессии, окружения, хранилища секретов, хранилища памяти и веб-хуки. Это включает загрузку содержимого файлов через GetFile (см. примечание в разделе Файлы), загрузку содержимого навыков через GetSkill (см. примечание в разделе Навыки) и содержимое памяти через GetMemoryStore. Секреты учётных данных хранилищ и секреты подписи веб-хуков не раскрываются: эти поля доступны только для записи и никогда не возвращаются действиями GetVault или GetWebhook (см. Аутентификация с помощью хранилищ секретов). AnthropicInferenceAccess не предоставляет создание или удаление файлов, управление навыками, управление профилями пользователей, изменение рабочих пространств или какие-либо действия записи Claude Managed Agents (создание, обновление, архивирование, удаление, обработку или ротацию). Чтобы исключить чтение CMA, замените AnthropicInferenceAccess на пользовательскую политику, которая перечисляет только конкретные действия, не относящиеся к CMA, которые вам нужны.
AnthropicLimitedAccess включает все действия Claude Managed Agents в дополнение к действиям инференса.
AnthropicSelfHostedEnvironmentAccess — это самая узкая управляемая политика, достаточная для запуска обработчика самостоятельно размещаемой песочницы. Прикрепите её к принципалу, от имени которого аутентифицируется ваш обработчик окружения.
AssumeConsole не включено в AnthropicReadOnlyAccess, AnthropicInferenceAccess, AnthropicLimitedAccess или AnthropicSelfHostedEnvironmentAccess. Принципалам, которым нужен доступ к Claude Console, требуется либо AnthropicFullAccess, либо пользовательская политика, предоставляющая aws-external-anthropic:AssumeConsole. См. Доступ к консоли.
Предоставляет минимальные разрешения для принципала IAM, который выполняет инференс в одном производственном рабочем пространстве:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateInference",
"aws-external-anthropic:CountTokens",
"aws-external-anthropic:GetModel",
"aws-external-anthropic:ListModels",
"aws-external-anthropic:GetWorkspace"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Ограничивает роль одним рабочим пространством:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "aws-external-anthropic:*",
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
},
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CallWithBearerToken",
"aws-external-anthropic:AssumeConsole"
],
"Resource": "*"
}
]
}Блокирует пакетную обработку и загрузку файлов в конкретном рабочем пространстве, оставляя доступным синхронный инференс. Полезно, когда рабочее пространство обрабатывает данные с нулевым хранением данных (ZDR), которые не должны сохраняться на стороне сервера. Прикрепите эту политику вместе с политикой Allow, такой как AnthropicInferenceAccess или пример для одного рабочего пространства; сама по себе политика, содержащая только Deny, не предоставляет никаких разрешений:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"aws-external-anthropic:CreateBatchInference",
"aws-external-anthropic:CreateFile"
],
"Resource": "arn:aws:aws-external-anthropic:us-west-2:123456789012:workspace/wrkspc_01AbCdEf23GhIj"
}
]
}Предоставляет роли CI/CD действия, необходимые для создания рабочих пространств и управления ими, без каких-либо разрешений на инференс:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"aws-external-anthropic:CreateWorkspace",
"aws-external-anthropic:GetWorkspace",
"aws-external-anthropic:ListWorkspaces",
"aws-external-anthropic:UpdateWorkspace",
"aws-external-anthropic:ArchiveWorkspace"
],
"Resource": "*"
}
]
}CreateWorkspace и ListWorkspaces — это операции уровня аккаунта. Указание ARN рабочего пространства для этих действий не имеет эффекта; используйте Resource: "*".
Was this page helpful?