本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
處理已洩露的長期和短期 Amazon Bedrock API 金鑰
如果您的 API 金鑰已洩露,您應該撤銷使用它的許可。您可以使用多種方法來撤銷 Amazon Bedrock API 金鑰的許可:
-
對於長期 Amazon Bedrock API 金鑰,您可以使用 UpdateServiceSpecificCredential、ResetServiceSpecificCredential 或 DeleteServiceSpecificCredential,以下列方式撤銷許可:
-
將金鑰的狀態設定為非作用中。稍後可以重新啟用它們。
-
重設金鑰。此動作會產生金鑰的新密碼。
-
永久刪除金鑰。
注意
若要透過 API 執行這些動作,您必須使用 AWS 登入資料進行驗證,而不是使用 Amazon Bedrock API 金鑰進行驗證。
-
-
對於長期和短期 Amazon Bedrock API 金鑰,您可以連接 IAM 政策來撤銷許可。
主題
變更長期 Amazon Bedrock API 金鑰的狀態
如果需要暫時防止某個金鑰被使用,請將其停用。在您準備好再次使用它時,請重新啟用它。
選擇您偏好方法的索引標籤,然後遵循下列步驟:
重設長期 Amazon Bedrock API 金鑰
如果金鑰的值已洩露或您不再擁有,請將其重設。金鑰必須尚未過期。如果已過期,請刪除金鑰並建立新的金鑰。
選擇您偏好方法的索引標籤,然後遵循下列步驟:
刪除長期 Amazon Bedrock API 金鑰
如果您不再需要金鑰或金鑰已過期,請將其刪除。
選擇您偏好方法的索引標籤,然後遵循下列步驟:
連接 IAM 政策以移除使用 Amazon Bedrock API 金鑰的許可
本節提供一些 IAM 政策,可用來限制對 Amazon Bedrock API 金鑰的存取。
拒絕身分使用 Amazon Bedrock API 金鑰進行呼叫
若要完全防止身分使用 Amazon Bedrock API 金鑰進行呼叫,您必須拒絕下列兩項動作:
-
bedrock:CallWithBearerToken– 透過 Amazon Bedrock 端點控制 API 金鑰用量。 -
bedrock-mantle:CallWithBearerToken– 透過 Amazon Bedrock Mantle 端點控制 API 金鑰用量。
重要
僅拒絕bedrock:CallWithBearerToken不會阻止透過 Mantle 端點使用 API 金鑰。您也必須拒絕 bedrock-mantle:CallWithBearerToken才能完全封鎖 API 金鑰用量。
若要防止身分使用 API 金鑰進行呼叫,請根據金鑰類型在身分上附加 IAM 政策:
-
長期金鑰 – 將政策連接至與金鑰相關聯的 IAM 使用者。
-
短期金鑰 – 將政策連接至用於產生金鑰的 IAM 身分。
您可以連接到 IAM 身分的 IAM 政策如下所示:
使 IAM 工作階段失效
如果短期金鑰遭到入侵,您可以透過使用來產生金鑰的工作階段失效,來防止其使用。若要使工作階段失效,請將下列政策連接至產生金鑰的 IAM 身分。將 2014-05-07T23:47:00Z 取代為您希望工作階段失效的時間。