Jak dać Creduna dostęp tylko do odczytu do konta AWS
Żeby sprawdzić, ile kosztuje Cię Claude w Amazon Bedrock, musimy odczytać liczniki zużycia i sumy rozliczeń. Kontrola zostaje po Twojej stronie: dostęp tworzysz samodzielnie, na własnym koncie AWS, z krótkiego szablonu, który możesz przeczytać przed uruchomieniem. Nic nie jest instalowane, niczego nie da się zmienić, a jedno kliknięcie wszystko usuwa.
W skrócie
- Tworzysz jedną rolę IAM z szablonu. Zajmuje to około pięciu minut i nie wymaga wiersza poleceń.
- Rola pozwala wyłącznie czytać: sumy kosztów, liczniki zużycia i listę modeli Bedrock. Nie widzi promptów ani odpowiedzi, nie wywoła modelu i niczego nie zmieni.
- Rola działa tylko dla konta AWS Creduna i tylko razem z External ID, które jest unikalne dla Ciebie.
- Usunięcie stosu usuwa rolę i natychmiast kończy nasz dostęp.
Co widzimy, a czego nie
Szablon tworzy jedną rolę o nazwie CredunaReadOnlyRole. Jej uprawnienia są zapisane w pliku zwykłym tekstem i są jedynymi, jakie dostajemy.
| Możemy odczytać | Nie możemy |
|---|---|
| Ile tokenów zużył każdy model Claude, godzina po godzinie (liczniki CloudWatch) | Czytać Twoich promptów, odpowiedzi ani danych |
| Ile kosztował Cię Amazon Bedrock (sumy z Cost Explorer) | Wywołać modelu ani wydać Twoich kredytów |
| Które modele Bedrock są dostępne na Twoim koncie | Tworzyć, zmieniać ani usuwać żadnych zasobów |
| Nazwy kont w Twojej organizacji AWS, jeśli z niej korzystasz | Zobaczyć kodu aplikacji, logów ani baz danych |
Zanim zaczniesz
- Login do AWS, który może tworzyć role IAM przez CloudFormation. Administrator to ma; jeśli nie masz pewności, zapytaj osobę, która zarządza Waszym kontem AWS.
- Wiadomość od nas z dwiema wartościami: CredunaAccountId (12 cyfr) i ExternalId (zaczyna się od creduna-).
- Około pięciu minut.
External ID to zabezpieczenie zalecane przez AWS właśnie na taką sytuację. Sprawia, że rola odpowiada tylko na zapytania wykonywane w Twoim imieniu, nawet gdyby ktoś inny znał jej adres.
Krok po kroku
- Pobierz szablon
Zapisz plik creduna-readonly.yaml z linku w naszej wiadomości. Możesz go otworzyć w dowolnym edytorze tekstu: ma około pięćdziesięciu linii i opisuje jedną rolę.
- Otwórz CloudFormation
Zaloguj się do konsoli AWS, wpisz CloudFormation w polu wyszukiwania u góry i otwórz usługę. Kliknij Create stack i wybierz With new resources (standard).
- Wgraj plik
W sekcji Specify template wybierz Upload a template file, wskaż creduna-readonly.yaml i kliknij Next.
- Wypełnij trzy pola
Stack name: CredunaReadOnly. CredunaAccountId i ExternalId: wklej dwie wartości z naszej wiadomości dokładnie tak, jak je dostałeś. Kliknij Next.
- Zostaw opcje bez zmian
Kolejny ekran nie wymaga zmian. Przewiń w dół i kliknij Next.
- Potwierdź i utwórz
Na dole ekranu podsumowania zaznacz pole z informacją, że AWS CloudFormation może utworzyć zasoby IAM z własnymi nazwami, i kliknij Submit.
- Odeślij nam RoleArn
Poczekaj, aż status zmieni się na CREATE_COMPLETE, zwykle poniżej minuty. Otwórz zakładkę Outputs i skopiuj wartość o nazwie RoleArn. Wyślij ją do nas; to adres, a nie sekret.
To wszystko. Sprawdzamy dostęp po naszej stronie i dajemy znać, gdy pierwszy przegląd będzie gotowy.
Sprawdź, co powstało
Jeśli chcesz zobaczyć to na własne oczy: w konsoli AWS otwórz IAM, wybierz Roles i wyszukaj CredunaReadOnlyRole. Zakładka Permissions pokazuje sześć akcji tylko do odczytu wymienionych wyżej. Zakładka Trust relationships pokazuje jedyne konto, które może użyć roli, i External ID, które musi podać.
Jak cofnąć dostęp
Otwórz CloudFormation, zaznacz stos CredunaReadOnly i kliknij Delete. Rola znika, a nasz dostęp kończy się od razu. Nie musisz nas o tym uprzedzać i nic innego na Twoim koncie się nie zmienia.
Częste pytania
Czy Creduna widzi moje prompty albo dane moich klientów?
Nie. Rola czyta wyłącznie liczniki i sumy kosztów. Treść promptów i odpowiedzi nie jest ich częścią.
Czy Creduna może wygenerować koszty na moim koncie?
Rola nie może wywoływać modeli ani tworzyć zasobów. Odczyt Cost Explorer przez API AWS rozlicza po około jednym cencie za zapytanie, a przegląd wykonuje ich kilka.
Dlaczego rolę tworzę sam?
Żeby na Twoim koncie nie działo się nic, czego sam nie zrobiłeś. Szablon możesz najpierw przeczytać, a rolę usunąć bez pytania kogokolwiek.
Do czego służy External ID?
Wiąże rolę z Tobą. Zapytania bez Twojego External ID AWS odrzuca, nawet gdy przychodzą z naszego konta.
Który region wybrać?
Role IAM są globalne, więc stos możesz utworzyć w dowolnym regionie. Daj nam znać, w którym regionie używasz Claude, żebyśmy czytali właściwe liczniki.