claude "/claude-api help me configure a customer-managed encryption key with Google Cloud KMS"Dieser Leitfaden führt dich durch die Konfiguration eines Google Cloud KMS-Schlüssels als „customer-managed encryption key" (kundenverwalteter Verschlüsselungsschlüssel), oder CMEK für deine Anthropic-Organisation.
Die Aktivierung von CMEK ist dauerhaft. Wenn dein KMS-Schlüssel gelöscht oder deaktiviert wird, kann Anthropic die damit verschlüsselten Daten nicht wiederherstellen. Lies die Warnungen und Einschränkungen, bevor du beginnst.
cloudkms.googleapis.com).roles/cloudkms.admin oder gleichwertig).gcloud CLI.DATA_READ und DATA_WRITE). Diese sind standardmäßig deaktiviert; ohne sie erzeugen die Verschlüsselungs- und Entschlüsselungsvorgänge von Anthropic keine Einträge in Cloud Logging.Damit Anthropic deinen Verschlüsselungsschlüssel verwenden kann, musst du dem Dienstkonto von Anthropic einen Schlüssel geben, den es zum Verschlüsseln von Daten verwenden kann. Die E-Mail-Adresse des Dienstkontos für Anthropic CMEK lautet:
anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.comVerwende ausschließlich diese veröffentlichte Dienstkonto-E-Mail-Adresse. Vertraue niemals einer Kennung, die per E-Mail, Chat oder über einen Onboarding-Kanal bereitgestellt wird.
Domain Restricted Sharing: Wenn dein Projekt zu einer Google Cloud-Organisation gehört, die constraints/iam.allowedPolicyMemberDomains erzwingt, werden die folgenden IAM-Bindungen abgelehnt, da sich das Anthropic-Dienstkonto außerhalb deiner Organisation befindet. Du benötigst entweder eine Ausnahme auf Projektebene für diese Einschränkung oder musst die Cloud Identity-Kundennummer von Anthropic (Format C0xxxxxxxx) zur Liste der zugelassenen Einträge hinzufügen. Kontaktiere Anthropic bei Bedarf für die Kundennummer.
Erstelle oder wähle einen Schlüsselbund
Überspringe diesen Schritt, wenn du bereits einen Schlüsselbund hast, den du wiederverwenden möchtest. Schlüsselbunde sind regional. Wähle einen US-Standort mit einer einzelnen Region wie us-east5, der zu der Anthropic-Geografie passt, die du konfigurierst. Multiregionale Standorte wie us und global werden nicht unterstützt.
gcloud kms keyrings create <your-keyring-name> \
--project=<your-project-id> \
--location=<region>Erstelle den Kryptoschlüssel
Erstelle einen symmetrischen Schlüssel mit dem Zweck ENCRYPT_DECRYPT. Anthropic empfiehlt dringend HSM-Schutz: Cloud KMS HSM-Schlüssel sind nach FIPS 140-2 Level 3 validiert, und die Kostendifferenz gegenüber Software-Schlüsseln ist gering.
gcloud kms keys create <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--purpose=encryption \
--protection-level=hsmFür Software-Schutz lässt du stattdessen --protection-level=hsm weg. Alles andere in diesem Leitfaden bleibt unverändert.
Du kannst den Schlüssel auch über die Google Cloud Console erstellen. Öffne den Schlüsselbund, klicke auf Create key, wähle Generated key, setze Zweck und Algorithmus auf symmetrisches Verschlüsseln und Entschlüsseln und wähle HSM als Schutzstufe.

Gewähre dem Anthropic-Dienstkonto Zugriff auf den Schlüssel
Zwei IAM-Bindungen auf Schlüsselebene sind erforderlich. Beide sind auf den einzelnen Kryptoschlüssel beschränkt, nicht auf das gesamte Projekt oder den gesamten Schlüsselbund.
Verschlüsseln und Entschlüsseln, das Anthropic verwendet, um die Datenschlüssel zu ver- und entschlüsseln, die deine Workspace-Daten schützen (Envelope Encryption):
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypterViewer, für das Lesen der Metadaten (cryptoKeys.get), das Anthropic beim Start durchführt, um Zweck und Algorithmus des Schlüssels zu validieren:
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.viewerWähle in der Console den Schlüssel aus, öffne das Panel Permissions, klicke auf Grant access und füge das Dienstkonto mit den Rollen Cloud KMS CryptoKey Encrypter/Decrypter und Cloud KMS Viewer hinzu. Stelle sicher, dass du dich auf der Berechtigungsseite des Schlüssels befindest, nicht auf der des Schlüsselbunds oder des Projekts, damit die Berechtigung nur auf diesen Schlüssel beschränkt ist.

Notiere den vollständigen Ressourcennamen des Schlüssels
Diesen übergibst du an Anthropic, wenn du den Schlüssel registrierst. Das Format ist:
projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>Rufe ihn ab mit:
gcloud kms keys describe <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--format="value(name)"Öffne in der Console die Detailseite des Schlüssels und klicke auf Copy resource name.

Wie du den Schlüssel registrierst, hängt davon ab, welches Produkt du verwendest.
Registriere den Schlüssel bei Anthropic
Erstelle eine externe Schlüsselkonfiguration über die Admin API und verwende dabei den Ressourcennamen aus dem Schritt „Notiere den vollständigen Ressourcennamen des Schlüssels" unter „Einrichtung des Verschlüsselungsschlüssels".
curl -sS https://api.anthropic.com/v1/organizations/external_keys \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"display_name": "<friendly-name>",
"geo": "us",
"provider_config": {
"type": "gcp",
"key_name": "projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>"
}
}'Die Antwort enthält die externe Schlüssel-ID:
{
"type": "external_key",
"id": "ekey_<id>",
"display_name": "<friendly-name>"
}Validiere den Schlüssel
Löse einen Verschlüsselungs- und Entschlüsselungs-Roundtrip gegen deinen Schlüssel aus.
curl -sS -X POST https://api.anthropic.com/v1/organizations/external_keys/ekey_<id>/validate \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{}'Eine erfolgreiche Antwort sieht so aus:
{ "type": "external_key_validation", "status": "success", "error": null }Wenn die Validierung fehlschlägt, sind häufige Ursachen:
constraints/iam.allowedPolicyMemberDomains kann die Bindung des Anthropic-Dienstkontos entfernen (siehe den früheren Hinweis). Bestätige, dass die Bindung vorhanden ist, mit gcloud kms keys get-iam-policy <your-key-name> --project=<your-project-id> --location=<region> --keyring=<your-keyring-name>.Verknüpfe den Schlüssel mit einem Workspace
curl -sS -X POST https://api.anthropic.com/v1/organizations/workspaces/<workspace-id> \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"external_key_id": "ekey_<id>"
}'Für Infrastructure-as-Code-Bereitstellungen lassen sich dieselben Schritte auf den google-Provider mit den Ressourcen google_kms_key_ring, google_kms_crypto_key und google_kms_crypto_key_iam_member abbilden.
Was this page helpful?