claude "/claude-api tell me about customer-managed encryption keys"Ein „customer-managed encryption key" (vom Kunden verwalteter Verschlüsselungsschlüssel), oder CMEK, ermöglicht es dir, einen Verschlüsselungsschlüssel in deinem eigenen AWS KMS, Google Cloud KMS oder Azure Key Vault bereitzustellen und Anthropic diesen verwenden zu lassen, um bestimmte Workspace-Daten im Ruhezustand zu verschlüsseln. Du behältst die volle Kontrolle über den Schlüssel, einschließlich Rotation, Audit und Widerruf, und die Schlüsseloperationen, die Anthropic mit deinem Schlüssel durchführt, werden in den Audit-Logs deines Cloud-Anbieters aufgezeichnet.
Die Verwendung von CMEK ist optional. Berechtigte Organisationen können sich dafür entscheiden, vom Kunden verwaltete Verschlüsselungsschlüssel anstelle der Standardverschlüsselung zu verwenden, die Anthropic bereitstellt. Um CMEK zu aktivieren, kontaktiere dein Anthropic-Account-Team.
Die Aktivierung von CMEK ist dauerhaft und kann zu irreversiblem Datenverlust führen
Die Aktivierung von CMEK ist dauerhaft. Anthropic bewahrt keine Kopie deines Schlüssels auf, daher kann eine Fehlkonfiguration oder ein Schlüsselverlust deine CMEK-geschützten Daten dauerhaft zerstören. Wenn du dir bei einem Schritt unsicher bist, kontaktiere deinen Anthropic-Ansprechpartner, bevor du Änderungen anwendest.
Nur Organization Admins (auf der Claude Platform) oder Owner und der Primary Owner (auf Claude Enterprise) können CMEK konfigurieren. Auf der Claude Platform ist CMEK pro Workspace gültig und wird mit der Admin API konfiguriert. Auf Claude Enterprise ist CMEK pro Organisation gültig und wird in claude.ai > Organization settings > Data and privacy konfiguriert. Bei beiden Produkten schützt CMEK Daten, die nach der Aktivierung des Schlüssels geschrieben werden. Bestehende Daten (frühere Chats, Dateien und Sitzungen) bleiben mit von Anthropic verwalteten Schlüsseln verschlüsselt und werden nicht mit deinem Schlüssel neu verschlüsselt.
CMEK-Konfigurationsereignisse erscheinen im Compliance API Activity Feed. Die Schlüsseloperationen, die Anthropic mit deinem Schlüssel durchführt (wie das Wrapping und Unwrapping von Datenschlüsseln), erscheinen nicht in der Compliance API; sie erscheinen in den Audit-Logs deines Cloud-Anbieters.
Anthropic ruft deinen Key-Management-Service aus seinem standardmäßigen öffentlichen IP-Bereich auf. Wenn du den Zugriff auf deinen Key-Management-Service per IP einschränkst, erlaube die unter IP-Adressen aufgeführten Adressen.
CMEK ist derzeit nur in US-Regionen verfügbar, und alle Verschlüsselungsoperationen werden in US-Regionen verarbeitet.
Auf der Claude Platform auf AWS ist CMEK nur mit AWS-KMS-Schlüsseln verfügbar; Google Cloud KMS- und Azure Key Vault-Schlüssel können nicht registriert werden. Erstelle, validiere und verknüpfe Schlüssel in der Claude Console; die external_keys-API-Endpunkte sind derzeit auf der Claude Platform auf AWS nicht verfügbar. Der Schlüssel muss sich in derselben AWS-Region befinden wie der Workspace, mit dem er verknüpft ist.
Für minimale „latency" (Latenz) wähle eine Region in der Nähe der US-Infrastruktur von Anthropic:
| Anbieter | Empfohlene Regionen |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Was CMEK abdeckt, hängt davon ab, welches Produkt du verwendest.
Claude Platform
Claude Enterprise
Bei beiden Produkten erben Backups und Snapshots den Schlüssel.
Einige Funktionen werden deaktiviert oder wesentlich geändert, wenn CMEK aktiviert ist. Diese Liste ist nicht vollständig; überprüfe sie mit deinem Team, bevor du CMEK aktivierst.
Claude Platform
Claude Enterprise
Diese Funktionen bleiben verfügbar, aber ihre Daten werden nicht mit deinem Schlüssel verschlüsselt. Du kannst jede Funktion, die für deinen Anwendungsfall nicht geeignet ist, in den Settings deaktivieren.
Claude Platform
Claude Enterprise
Bei beiden Produkten werden Kontodaten für Benutzer in deiner Organisation (wie Namen, E-Mail-Adressen und Profilbilder) nicht mit deinem Schlüssel verschlüsselt.
Die folgenden Claude Platform APIs und Tools speichern Daten im Ruhezustand unter deinem Schlüssel, wenn CMEK aktiviert ist:
| APIs | Tools und Funktionen |
|---|---|
| Messages | Websuche |
| Models | Web-Fetch |
| Files | Codeausführung |
| Batch | Bash-Tool |
| Skills | Texteditor-Tool |
| User profiles | MCP-Connector |
| Strukturierte Ausgaben (nicht verfügbar für Claude Fable 5- oder Claude Mythos-Modelle in CMEK-Organisationen) | |
| Advisor-Tool | |
| Computer Use | |
| Kontextverwaltung |
In drei eng begrenzten Fällen kann Anthropic bestimmte Datensätze unter von Anthropic verwalteter Verschlüsselung aufbewahren:
Außerhalb des CSAM-Screenings erfordert die Aufbewahrung die ausdrückliche Entscheidung eines menschlichen Prüfers und folgt der Aufbewahrungsrichtlinie für kommerzielle Daten von Anthropic. Für jeden Fall der Aufbewahrung wird ein entsprechendes Compliance API Activity Feed-Ereignis mit einem Reason-Code generiert, der den Zweck der Aufbewahrung angibt. Siehe CMEK-Inhaltsaufbewahrung für Details. Metadaten des Sicherheits-Screenings (Datensätze, die aus den automatisierten Sicherheitsscans von Anthropic abgeleitet werden, wie Musterkennungen und Übereinstimmungsindikatoren, nicht Gesprächsinhalte) werden unter von Anthropic verwalteter Verschlüsselung aufbewahrt und bleiben nach dem Widerruf des Schlüssels lesbar.
Folge dem Leitfaden für den Key-Management-Service, den du verwendest.
Erstelle einen AWS-KMS-Schlüssel mit einer kontoübergreifenden Schlüsselrichtlinie, registriere und validiere ihn anschließend.
Erstelle einen Cloud-KMS-Kryptoschlüssel, gewähre dem Service-Konto von Anthropic Zugriff und registriere ihn anschließend.
Erstelle einen RSA-Schlüssel, gewähre dem Anthropic-Service-Principal Zugriff, registriere und validiere ihn anschließend.
Was this page helpful?