Claude Platform Docs
AdminCompliance API

Die Compliance API einrichten

Aktiviere die Compliance API für deine Organisation, erstelle dann einen Compliance Access Key (mit eingeschränkten Berechtigungen) oder einen Admin-API-Key und erfahre, welchen du verwenden solltest.

Die Compliance API verwendet zwei Key-Typen, und welchen du erstellst, hängt davon ab, welches Claude-Produkt deine Organisation nutzt. Primäre Eigentümer und Organisationseigentümer erstellen Compliance Access Keys in claude.ai; diese Keys schalten die vollständige Compliance API frei. Der Key eines primären Eigentümers kann jede Organisation unter der übergeordneten Organisation abdecken; der Key eines Organisationseigentümers deckt nur dessen eigene Organisation ab. Organisationsadministratoren erstellen Admin-API-Keys in Claude Console; diese Keys schalten nur den Activity Feed (Aktivitätsfeed) frei.

Welchen Key brauchst du?

Key-TypErstellt inVerwendet fürFunktioniert mit der Compliance API?
Compliance Access Key (sk-ant-api01-...)claude.ai > Organisationseinstellungen > APIActivity Feed, Chats, Dateien, Projekte, Sitzungen (in Apps wie Cowork und Claude Code), Benutzer, Organisationsmetadaten und OrganisationseinstellungenJa (alle Endpunkte)
Admin-API-Key (sk-ant-admin01-...)Claude Console > Settings > Admin keysDie Admin API und den Activity Feed der Compliance APINur Activity Feed
Analytics-API-Keyclaude.ai > Organisationseinstellungen > APIDie Claude Enterprise Analytics API (siehe Analytics APIs)Nein
Claude API-Key (sk-ant-api03-...)Claude Console > Settings > API keysAufrufen von Claude-Modellen über die Claude APINein

Ein Claude Enterprise-Tenant hat eine übergeordnete Organisation (parent organization), die Identität, SSO und SCIM für jede darunterliegende Workload-Organisation zentralisiert. Diese Workload-Organisationen sind die verknüpften Organisationen (linked organizations) der übergeordneten Organisation.

Die Compliance API einrichten

Die Einrichtung ist ein einziger Ablauf: Aktiviere die Compliance API für deine Organisation und erstelle dann einen Compliance Access Key in claude.ai. Eine Claude Console-Organisation erstellt stattdessen einen Admin-API-Key nach der Aktivierung; Admin-API-Keys erreichen nur den Activity Feed.

  1. Die Compliance API aktivieren

    Wo du die Compliance API aktivierst, hängt davon ab, wie deine Organisation eingerichtet ist:

    • Claude Enterprise-Organisationen: Der primäre Eigentümer aktiviert die Compliance API unter claude.ai > Organisationseinstellungen > API. Die Aktivierung erfolgt auf Ebene der übergeordneten Organisation und wird an jede verknüpfte Organisation weitergegeben, sowohl claude.ai als auch Claude Console.
    • Eigenständige Claude Console-Organisationen: Ein Organisationsadministrator schaltet den Schalter Compliance API unter Claude Console > Settings > Security ein. Die Aktivierung erfolgt für berechtigte Organisationen per Self-Service, und die Änderung wird sofort wirksam. Wenn der Abschnitt Compliance API nicht sichtbar ist, hast du entweder nicht die Administratorrolle, deine Organisation ist mit einer übergeordneten Organisation verknüpft (die Compliance API wird stattdessen von der übergeordneten Organisation aus aktiviert), oder deine Organisation ist nicht für die Self-Service-Aktivierung berechtigt; wende dich an dein Account-Team oder den Anthropic-Support, wenn du nicht sicher bist, was zutrifft.
    • Claude Console-Organisationen, die mit einer übergeordneten Organisation verknüpft sind: In Claude Console gibt es nichts einzuschalten. Bitte den primären Eigentümer deiner übergeordneten Organisation, die Compliance API in claude.ai zu aktivieren, oder wende dich an dein Account-Team.

    Eine eigenständige Claude Console-Organisation verwendet Admin-API-Keys statt Compliance Access Keys: Überspringe nach der Aktivierung die restlichen Schritte und erstelle stattdessen einen neuen Admin-API-Key. Die restlichen Schritte stellen Compliance Access Keys bereit, die nur Organisationen zur Verfügung stehen, die Teil eines Claude Enterprise-Tenants sind.

  2. Den Geltungsbereich des Keys festlegen

    Der Zugriff eines Keys wird bei seiner Erstellung festgelegt. Entscheide, welche Organisationen der Key abdeckt:

    • Ein Key für die übergeordnete Organisation kann auf jede Organisation unter der übergeordneten Organisation zugreifen.
    • Ein Key für eine einzelne Organisation kann nur auf diese Organisation zugreifen.
  3. Mit der passenden Rolle anmelden

    Melde dich bei claude.ai an. Der primäre Eigentümer der übergeordneten Organisation kann einen Key mit beiden Geltungsbereichen erstellen. Ein Organisationseigentümer kann nur einen Key erstellen, der auf seine eigene Organisation beschränkt ist.

    Wenn die im nächsten Schritt beschriebene Seite API nicht sichtbar ist oder Compliance-Scopes beim Erstellen eines Keys nicht verfügbar sind, kann entweder deine Rolle keine Compliance Access Keys erstellen, oder die Compliance API wurde für deine Organisation noch nicht aktiviert (kehre zum ersten Schritt zurück).

  4. API-Einstellungen öffnen

    Gehe zu claude.ai > Organisationseinstellungen > API und suche den Abschnitt Keys.

  5. Den Key erstellen

    Klicke auf Create key, benenne den Key und wähle einen oder mehrere Scopes (Berechtigungsbereiche) aus der folgenden Tabelle aus. Klicke auf Create.

    ScopeGewährt
    read:compliance_activitiesLesen des Activity Feeds. Ein Key, der die übergeordnete Organisation abdeckt, liest Ereignisse für die übergeordnete Organisation und alle verknüpften Organisationen.
    read:compliance_user_dataLesen von Benutzer-Chats, Nachrichten, Dateien, Projekten, Sitzungsmetadaten und -transkripten, Organisationsbenutzern und Gruppenmitgliedern
    delete:compliance_user_dataLöschen von Benutzer-Chats, Dateien und Projekten
    read:compliance_org_dataLesen von Organisationsmetadaten (Namen, Typen, Rollen und Gruppen) und der effektiven Einstellungen, die für Organisationen unter der übergeordneten Organisation gelten. Benutzerlisten und Gruppenmitgliedschaften erfordern read:compliance_user_data.

    Wähle den kleinsten Satz an Scopes, den deine Integration benötigt:

    • Eine Audit-Pipeline, die nur den Activity Feed liest, benötigt nur read:compliance_activities.
    • Ein eDiscovery-Tool, das Chats und Dateien liest, sie aber nie löscht, benötigt delete:compliance_user_data nicht.
    • Wenn dein Workflow sowohl liest als auch löscht, verwende zwei Keys mit getrennten Scopes, damit ein geleakter Lese-Key keine Daten löschen kann.

    Die Scopes eines Compliance Access Keys sind nach der Erstellung unveränderlich. Um Scopes zu ändern, erstelle einen neuen Key mit den gewünschten Scopes und lösche dann den alten.

  6. Das Secret kopieren und speichern

    Kopiere den angezeigten geheimen Key (beginnend mit sk-ant-api01-) und speichere ihn in deinem Secrets-Manager. Das vollständige Secret wird nur einmal angezeigt.

  7. Den Key für die Beispiele in diesem Leitfaden exportieren

    Setze den Key als Umgebungsvariable, damit die Shell-Beispiele in diesem Leitfaden ihn lesen können:

    export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...

Einen Admin-API-Key erstellen

Folge den Schritten unter Einen Admin-API-Key erstellen und setze den Key dann als Umgebungsvariable:

export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...

Der eigene Variablenname verhindert, dass der Admin-API-Key einen Compliance Access Key überschreibt, falls du beide bereitstellst. Die cURL-Beispiele in diesem Leitfaden lesen den Key aus $ANTHROPIC_COMPLIANCE_ACCESS_KEY; ersetze ihn durch $ANTHROPIC_ADMIN_KEY, wenn du den Activity Feed mit einem Admin-API-Key aufrufst.

Admin-API-Keys tragen den Scope read:compliance_activities nur, wenn die Compliance API zum Zeitpunkt der Erstellung des Keys für die Organisation aktiviert war; siehe Die Compliance API einrichten. Ihnen kann kein anderer Compliance API-Scope gewährt werden, daher geben Aufrufe an jeden anderen Endpunkt als den Activity Feed 403 Forbidden zurück.

Zur Rolle desselben Keys bei der Verwaltung deiner Claude Console-Organisation siehe Admin API.

Die Scopes deines Keys prüfen

Um die Scopes eines Keys zu prüfen, den du bereits hast, verwende eines der folgenden Signale.

  • Key-Präfix. sk-ant-admin01- ist ein Admin-API-Key (trägt nur read:compliance_activities, abhängig vom Aktivierungszeitpunkt wie im vorherigen Abschnitt beschrieben). sk-ant-api01- ist ein Compliance Access Key; seine Scopes sind die Teilmenge, die du bei der Erstellung ausgewählt hast.
  • Einstellungs-UI. Öffne den Abschnitt Keys unter claude.ai > Organisationseinstellungen > API oder den Abschnitt Admin keys unter Claude Console > Settings > Admin keys und lies die Spalte Scopes für den Key.
  • Fehlerantworten. Ein Aufruf, der die Scopes des Keys überschreitet, gibt einen 403 mit einer Meldung im Format Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>] zurück. Siehe Compliance API-Fehler behandeln für den vollständigen Fehlerkatalog.
{
  "error": {
    "type": "permission_error",
    "message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
  }
}

Keys verwalten und rotieren

Lösche einen Compliance Access Key in derselben Tabelle Keys, in der du ihn erstellt hast: Gehe zu claude.ai > Organisationseinstellungen > API. Lösche einen Admin-API-Key unter Claude Console > Settings > Admin keys.

Das Löschen eines Keys wird mit der nächsten Anfrage wirksam: Es gibt keine Übergangsfrist. Compliance Access Keys laufen nicht von selbst ab.

So rotierst du einen Key ohne Ausfall:

  1. Erstelle einen neuen Key mit denselben Scopes.
  2. Aktualisiere deine Integration, sodass sie den neuen Key verwendet.
  3. Überprüfe, dass die Integration mit dem neuen Key erfolgreich ist.
  4. Lösche den alten Key.

Vor einer Rotation gespeicherte Paginierungs-Cursor bleiben gültig: Cursor sind an die Organisation gebunden, nicht an den Key.

Wenn ein Compliance Access Key geleakt wird, lösche ihn sofort, prüfe den Activity Feed auf compliance_api_accessed-Aktivitäten des kompromittierten Keys und rotiere alle nachgelagerten Zugangsdaten, die der geleakte Key erreichen konnte. Übergib activity_types[]=compliance_api_accessed, um die Abfrage einzugrenzen, und behalte dann in deinem Client die Aktivitäten, deren actor.type api_actor ist und deren actor.api_key_id mit dem kompromittierten Key übereinstimmt; siehe Das Activity-Objekt verstehen für das Actor-Schema.

Nächste Schritte

Lies organisationsweite Aktivitätsereignisse mit jedem Key, der read:compliance_activities hat.

Verwende einen Compliance Access Key mit read:compliance_user_data, um claude.ai-Chats, Dateien und Projekte abzurufen, und delete:compliance_user_data, um sie zu löschen.

Verwende einen Compliance Access Key mit read:compliance_user_data, um die Sitzungen aufzulisten, die deine Benutzer in Claude-Apps und -Agenten wie Cowork und Claude Code ausführen, und ihre Transkripte abzurufen.

Was this page helpful?