Amazon WorkSpaces Agentic Access
Amazon WorkSpaces exposes 65 API operations that an AI agent could call, of which 65 are state-changing ‘acting’ operations. This is a recommended x-agentic-access execution contract — the scope, audience, consequence tier, short-lived token constraints, and escalation each action should carry before it is handed to an autonomous agent.
By consequence: 61 write and 4 safety-critical.
4 operations are classed safety-critical and should require human-in-the-loop approval at runtime.
Contracts are classified heuristically from the provider’s OpenAPI and refresh on every APIs.io network build; audience is bound per deployment. The model follows Curity’s Access Intelligence (apidays Munich 2026). Browse every provider’s agent contracts at agentic-access.apis.io.
By consequence
Highest-consequence actions
The physical and safety-critical operations an agent could invoke — the ones that most warrant scoped tokens, tight TTLs, and escalation. Full per-operation contracts are in the source below.
| Method | Path | Consequence | Human-in-loop |
|---|---|---|---|
| POST | /#X-Amz-Target=WorkspacesService.RebootWorkspaces | safety-critical | required |
| POST | /#X-Amz-Target=WorkspacesService.RevokeIpRules | safety-critical | required |
| POST | /#X-Amz-Target=WorkspacesService.StopWorkspaces | safety-critical | required |
| POST | /#X-Amz-Target=WorkspacesService.TerminateWorkspaces | safety-critical | required |
Source
Agentic Access
generated: '2026-07-15'
method: generated
source: openapi/amazon-workspaces-openapi-original.yaml
description: Recommended x-agentic-access execution contracts, classified heuristically from
the OpenAPI. A governance starting point for exposing this API to AI agents — review and bind
audience per deployment. See research/curity/agentic-governance/.
summary:
operations: 65
by_action_class:
acting: 65
by_consequence:
write: 61
safety-critical: 4
human_in_the_loop_required: 4
operations:
- path: /#X-Amz-Target=WorkspacesService.AssociateConnectionAlias
method: post
operationId: AssociateConnectionAlias
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.AssociateIpGroups
method: post
operationId: AssociateIpGroups
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.AuthorizeIpRules
method: post
operationId: AuthorizeIpRules
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CopyWorkspaceImage
method: post
operationId: CopyWorkspaceImage
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateConnectClientAddIn
method: post
operationId: CreateConnectClientAddIn
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateConnectionAlias
method: post
operationId: CreateConnectionAlias
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateIpGroup
method: post
operationId: CreateIpGroup
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateStandbyWorkspaces
method: post
operationId: CreateStandbyWorkspaces
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateTags
method: post
operationId: CreateTags
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateUpdatedWorkspaceImage
method: post
operationId: CreateUpdatedWorkspaceImage
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateWorkspaceBundle
method: post
operationId: CreateWorkspaceBundle
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateWorkspaceImage
method: post
operationId: CreateWorkspaceImage
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.CreateWorkspaces
method: post
operationId: CreateWorkspaces
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteClientBranding
method: post
operationId: DeleteClientBranding
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteConnectClientAddIn
method: post
operationId: DeleteConnectClientAddIn
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteConnectionAlias
method: post
operationId: DeleteConnectionAlias
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteIpGroup
method: post
operationId: DeleteIpGroup
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteTags
method: post
operationId: DeleteTags
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteWorkspaceBundle
method: post
operationId: DeleteWorkspaceBundle
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeleteWorkspaceImage
method: post
operationId: DeleteWorkspaceImage
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DeregisterWorkspaceDirectory
method: post
operationId: DeregisterWorkspaceDirectory
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeAccount
method: post
operationId: DescribeAccount
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeAccountModifications
method: post
operationId: DescribeAccountModifications
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeClientBranding
method: post
operationId: DescribeClientBranding
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeClientProperties
method: post
operationId: DescribeClientProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeConnectClientAddIns
method: post
operationId: DescribeConnectClientAddIns
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeConnectionAliasPermissions
method: post
operationId: DescribeConnectionAliasPermissions
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeConnectionAliases
method: post
operationId: DescribeConnectionAliases
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeIpGroups
method: post
operationId: DescribeIpGroups
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeTags
method: post
operationId: DescribeTags
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspaceBundles
method: post
operationId: DescribeWorkspaceBundles
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspaceDirectories
method: post
operationId: DescribeWorkspaceDirectories
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspaceImagePermissions
method: post
operationId: DescribeWorkspaceImagePermissions
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspaceImages
method: post
operationId: DescribeWorkspaceImages
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspaceSnapshots
method: post
operationId: DescribeWorkspaceSnapshots
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspaces
method: post
operationId: DescribeWorkspaces
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DescribeWorkspacesConnectionStatus
method: post
operationId: DescribeWorkspacesConnectionStatus
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DisassociateConnectionAlias
method: post
operationId: DisassociateConnectionAlias
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.DisassociateIpGroups
method: post
operationId: DisassociateIpGroups
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ImportClientBranding
method: post
operationId: ImportClientBranding
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ImportWorkspaceImage
method: post
operationId: ImportWorkspaceImage
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ListAvailableManagementCidrRanges
method: post
operationId: ListAvailableManagementCidrRanges
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.MigrateWorkspace
method: post
operationId: MigrateWorkspace
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyAccount
method: post
operationId: ModifyAccount
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyCertificateBasedAuthProperties
method: post
operationId: ModifyCertificateBasedAuthProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyClientProperties
method: post
operationId: ModifyClientProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifySamlProperties
method: post
operationId: ModifySamlProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifySelfservicePermissions
method: post
operationId: ModifySelfservicePermissions
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyWorkspaceAccessProperties
method: post
operationId: ModifyWorkspaceAccessProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyWorkspaceCreationProperties
method: post
operationId: ModifyWorkspaceCreationProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyWorkspaceProperties
method: post
operationId: ModifyWorkspaceProperties
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.ModifyWorkspaceState
method: post
operationId: ModifyWorkspaceState
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.RebootWorkspaces
method: post
operationId: RebootWorkspaces
x-agentic-access:
action-class: acting
consequence: safety-critical
subject: required
audience: null
token:
max-ttl: 120
exchange: true
purpose-required: true
proof-of-possession: true
escalation:
human-in-the-loop: required
audit: required
- path: /#X-Amz-Target=WorkspacesService.RebuildWorkspaces
method: post
operationId: RebuildWorkspaces
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.RegisterWorkspaceDirectory
method: post
operationId: RegisterWorkspaceDirectory
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.RestoreWorkspace
method: post
operationId: RestoreWorkspace
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.RevokeIpRules
method: post
operationId: RevokeIpRules
x-agentic-access:
action-class: acting
consequence: safety-critical
subject: required
audience: null
token:
max-ttl: 120
exchange: true
purpose-required: true
proof-of-possession: true
escalation:
human-in-the-loop: required
audit: required
- path: /#X-Amz-Target=WorkspacesService.StartWorkspaces
method: post
operationId: StartWorkspaces
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.StopWorkspaces
method: post
operationId: StopWorkspaces
x-agentic-access:
action-class: acting
consequence: safety-critical
subject: required
audience: null
token:
max-ttl: 120
exchange: true
purpose-required: true
proof-of-possession: true
escalation:
human-in-the-loop: required
audit: required
- path: /#X-Amz-Target=WorkspacesService.TerminateWorkspaces
method: post
operationId: TerminateWorkspaces
x-agentic-access:
action-class: acting
consequence: safety-critical
subject: required
audience: null
token:
max-ttl: 120
exchange: true
purpose-required: true
proof-of-possession: true
escalation:
human-in-the-loop: required
audit: required
- path: /#X-Amz-Target=WorkspacesService.UpdateConnectClientAddIn
method: post
operationId: UpdateConnectClientAddIn
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.UpdateConnectionAliasPermission
method: post
operationId: UpdateConnectionAliasPermission
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.UpdateRulesOfIpGroup
method: post
operationId: UpdateRulesOfIpGroup
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.UpdateWorkspaceBundle
method: post
operationId: UpdateWorkspaceBundle
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
- path: /#X-Amz-Target=WorkspacesService.UpdateWorkspaceImagePermission
method: post
operationId: UpdateWorkspaceImagePermission
x-agentic-access:
action-class: acting
consequence: write
subject: required
audience: null
token:
max-ttl: 900
escalation:
human-in-the-loop: conditional
triggers:
- abnormal
- high-value
audit: required
Work with this as data
Every access contract here is available over the APIs.io API and to AI agents over MCP. Agentic Access is not yet its own endpoint on the v1 API. Reach it through catalog search and the tag graph, or the MCP server.
MCP server
One button, every client — Claude, Cursor, VS Code and the rest.
https://apis.io/mcp
Tools for agentic access
3 MCP tools reach this
apis_io_searchSTART HERE — APIs, providers and tags for one query, each with its total.resolveTurn a domain, URL or GitHub org into the provider it belongs to.find_cohortsEvery scored population of providers in the catalog.
Call it yourself
curl for this page
curl "https://apis.io/api/v1/search?q=amazon-workspaces-agentic-access&limit=10"
curl "https://apis.io/api/v1/tags/amazon-workspaces-agentic-access"
Discovery needs no key. Ratings and market analysis are Pro.