← Strona główna
← Poradniki

Jak dać Creduna dostęp tylko do odczytu do konta AWS

Żeby sprawdzić, ile kosztuje Cię Claude w Amazon Bedrock, musimy odczytać liczniki zużycia i sumy rozliczeń. Kontrola zostaje po Twojej stronie: dostęp tworzysz samodzielnie, na własnym koncie AWS, z krótkiego szablonu, który możesz przeczytać przed uruchomieniem. Nic nie jest instalowane, niczego nie da się zmienić, a jedno kliknięcie wszystko usuwa.

W skrócie

  • Tworzysz jedną rolę IAM z szablonu. Zajmuje to około pięciu minut i nie wymaga wiersza poleceń.
  • Rola pozwala wyłącznie czytać: sumy kosztów, liczniki zużycia i listę modeli Bedrock. Nie widzi promptów ani odpowiedzi, nie wywoła modelu i niczego nie zmieni.
  • Rola działa tylko dla konta AWS Creduna i tylko razem z External ID, które jest unikalne dla Ciebie.
  • Usunięcie stosu usuwa rolę i natychmiast kończy nasz dostęp.

Co widzimy, a czego nie

Szablon tworzy jedną rolę o nazwie CredunaReadOnlyRole. Jej uprawnienia są zapisane w pliku zwykłym tekstem i są jedynymi, jakie dostajemy.

Możemy odczytaćNie możemy
Ile tokenów zużył każdy model Claude, godzina po godzinie (liczniki CloudWatch)Czytać Twoich promptów, odpowiedzi ani danych
Ile kosztował Cię Amazon Bedrock (sumy z Cost Explorer)Wywołać modelu ani wydać Twoich kredytów
Które modele Bedrock są dostępne na Twoim koncieTworzyć, zmieniać ani usuwać żadnych zasobów
Nazwy kont w Twojej organizacji AWS, jeśli z niej korzystaszZobaczyć kodu aplikacji, logów ani baz danych
Wszystko w lewej kolumnie to metadane. Nie ma w nich tego, co wpisali Twoi użytkownicy, ani tego, co odpowiedział Claude.

Zanim zaczniesz

  • Login do AWS, który może tworzyć role IAM przez CloudFormation. Administrator to ma; jeśli nie masz pewności, zapytaj osobę, która zarządza Waszym kontem AWS.
  • Wiadomość od nas z dwiema wartościami: CredunaAccountId (12 cyfr) i ExternalId (zaczyna się od creduna-).
  • Około pięciu minut.

External ID to zabezpieczenie zalecane przez AWS właśnie na taką sytuację. Sprawia, że rola odpowiada tylko na zapytania wykonywane w Twoim imieniu, nawet gdyby ktoś inny znał jej adres.

Krok po kroku

Sześć kroków w skrócie. Rysunek jest uproszczony: prawdziwa konsola AWS pokazuje więcej szczegółów, ale przyciski nazywają się tak samo.
  1. Pobierz szablon

    Zapisz plik creduna-readonly.yaml z linku w naszej wiadomości. Możesz go otworzyć w dowolnym edytorze tekstu: ma około pięćdziesięciu linii i opisuje jedną rolę.

  2. Otwórz CloudFormation

    Zaloguj się do konsoli AWS, wpisz CloudFormation w polu wyszukiwania u góry i otwórz usługę. Kliknij Create stack i wybierz With new resources (standard).

  3. Wgraj plik

    W sekcji Specify template wybierz Upload a template file, wskaż creduna-readonly.yaml i kliknij Next.

  4. Wypełnij trzy pola

    Stack name: CredunaReadOnly. CredunaAccountId i ExternalId: wklej dwie wartości z naszej wiadomości dokładnie tak, jak je dostałeś. Kliknij Next.

  5. Zostaw opcje bez zmian

    Kolejny ekran nie wymaga zmian. Przewiń w dół i kliknij Next.

  6. Potwierdź i utwórz

    Na dole ekranu podsumowania zaznacz pole z informacją, że AWS CloudFormation może utworzyć zasoby IAM z własnymi nazwami, i kliknij Submit.

  7. Odeślij nam RoleArn

    Poczekaj, aż status zmieni się na CREATE_COMPLETE, zwykle poniżej minuty. Otwórz zakładkę Outputs i skopiuj wartość o nazwie RoleArn. Wyślij ją do nas; to adres, a nie sekret.

To wszystko. Sprawdzamy dostęp po naszej stronie i dajemy znać, gdy pierwszy przegląd będzie gotowy.

Sprawdź, co powstało

Jeśli chcesz zobaczyć to na własne oczy: w konsoli AWS otwórz IAM, wybierz Roles i wyszukaj CredunaReadOnlyRole. Zakładka Permissions pokazuje sześć akcji tylko do odczytu wymienionych wyżej. Zakładka Trust relationships pokazuje jedyne konto, które może użyć roli, i External ID, które musi podać.

Jak cofnąć dostęp

Otwórz CloudFormation, zaznacz stos CredunaReadOnly i kliknij Delete. Rola znika, a nasz dostęp kończy się od razu. Nie musisz nas o tym uprzedzać i nic innego na Twoim koncie się nie zmienia.

Częste pytania

Czy Creduna widzi moje prompty albo dane moich klientów?

Nie. Rola czyta wyłącznie liczniki i sumy kosztów. Treść promptów i odpowiedzi nie jest ich częścią.

Czy Creduna może wygenerować koszty na moim koncie?

Rola nie może wywoływać modeli ani tworzyć zasobów. Odczyt Cost Explorer przez API AWS rozlicza po około jednym cencie za zapytanie, a przegląd wykonuje ich kilka.

Dlaczego rolę tworzę sam?

Żeby na Twoim koncie nie działo się nic, czego sam nie zrobiłeś. Szablon możesz najpierw przeczytać, a rolę usunąć bez pytania kogokolwiek.

Do czego służy External ID?

Wiąże rolę z Tobą. Zapytania bez Twojego External ID AWS odrzuca, nawet gdy przychodzą z naszego konta.

Który region wybrać?

Role IAM są globalne, więc stos możesz utworzyć w dowolnym regionie. Daj nam znać, w którym regionie używasz Claude, żebyśmy czytali właściwe liczniki.

Źródła