Claude Enterprise-Organisationen haben Self-Service-Zugriff auf die vollständige API. Claude Console-Organisationen werden auf Anfrage aktiviert; kontaktiere dein Account-Team. Diese Seite beschreibt, wie du die Compliance API aktivierst und API-Keys erstellst.
Erforderliche Rolle: Organisationsadministrator (Claude Console) oder Primary Owner bzw. Organization Owner (claude.ai).
Die Compliance API verwendet zwei Key-Typen, und welchen du erstellst, hängt davon ab, welches Claude-Produkt deine Organisation verwendet. Primary Owner und Organization Owner erstellen Compliance Access Keys in claude.ai; diese Keys schalten die vollständige Compliance API frei. Der Key eines Primary Owners kann jede Organisation unter der übergeordneten Organisation abdecken; der Key eines Organization Owners deckt nur dessen eigene Organisation ab. Organisationsadministratoren erstellen Admin API keys in der Claude Console; diese Keys schalten nur den Activity Feed frei.
| Key-Typ | Erstellt in | Verwendet für | Funktioniert mit der Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organisationseinstellungen > API | Activity Feed, Chats, Dateien, Projekte, Benutzer, Organisationsmetadaten und Organisationseinstellungen | Ja (alle Endpunkte) |
Admin API key (sk-ant-admin01-...) | Claude Console > Einstellungen > Admin keys | Die Admin API und der Activity Feed der Compliance API | Nur Activity Feed |
| Analytics API key | claude.ai > Organisationseinstellungen > API | Die Claude Enterprise Analytics API (siehe Analytics APIs) | Nein |
Claude API key (sk-ant-api03-...) | Claude Console > Einstellungen > API keys | Aufrufen von Claude-Modellen über die Claude API | Nein |
Ein Claude Enterprise-Tenant hat eine übergeordnete Organisation (parent organization), die Identität, SSO und SCIM für jede darunterliegende Workload-Organisation zentralisiert. Diese Workload-Organisationen sind die verknüpften Organisationen (linked organizations) der übergeordneten Organisation.
Übergeordnete Claude Enterprise-Organisationen erscheinen nicht in der Claude Console (platform.claude.com). Die übergeordnete Organisation enthält keine Workloads, keine Claude API keys und keine Admin API keys. Erstelle Compliance Access Keys in den claude.ai Organisationseinstellungen, nicht in der Claude Console.
Die Einrichtung ist ein einziger Ablauf: Aktiviere die Compliance API für deine Organisation und erstelle dann einen Compliance Access Key in claude.ai. Eine Claude Console-Organisation erstellt stattdessen einen Admin API key nach der Aktivierung; Admin API keys erreichen nur den Activity Feed.
Ein Compliance Access Key mit read:compliance_user_data kann jeden Chat,
jede Datei und jedes Projekt in jeder verknüpften Organisation lesen, einschließlich Inhalten, die der Primary
Owner nicht gesehen hat. Ein Key mit delete:compliance_user_data kann diese Inhalte dauerhaft
löschen. Behandle Compliance Access Keys wie Zugangsdaten für Produktionsdatenbanken:
Speichere sie in einem Secrets Manager, niemals in der Versionskontrolle oder in der Konfiguration eines SIEM-Forwarders.
Aktiviere die Compliance API
Wie du die Compliance API aktivierst, hängt davon ab, welches Claude-Produkt deine Organisation verwendet. In beiden Fällen erfolgt die Aktivierung auf Ebene der übergeordneten Organisation und wird auf jede verknüpfte Organisation übertragen.
claude.ai): Die Aktivierung erfolgt im Self-Service.platform.claude.com): Die Aktivierung erfolgt auf Anfrage: Kontaktiere dein Anthropic-Account-Team.Lege den Geltungsbereich des Keys fest
Der Zugriff eines Keys wird bei seiner Erstellung festgelegt. Entscheide, welche Organisationen der Key abdeckt:
Melde dich mit der passenden Rolle an
Melde dich bei claude.ai an. Der Primary Owner der übergeordneten Organisation kann einen Key mit beiden Geltungsbereichen erstellen. Ein Organization Owner kann einen Key erstellen, der auf seine eigene Organisation beschränkt ist.
Wenn die im nächsten Schritt beschriebene API-Seite nicht sichtbar ist oder beim Erstellen eines Keys keine Compliance-Scopes verfügbar sind, kann entweder deine Rolle keine Compliance Access Keys erstellen, oder die Compliance API wurde für deine Organisation noch nicht aktiviert (kehre zum ersten Schritt zurück).
Öffne die API-Einstellungen
Gehe zu claude.ai > Organisationseinstellungen > API und suche den Abschnitt Keys.
Erstelle den Key
Klicke auf Create key, benenne den Key und wähle einen oder mehrere Scopes aus der folgenden Tabelle aus. Klicke auf Create.
| Scope | Gewährt |
|---|---|
read:compliance_activities | Lesen des Activity Feeds. Ein Key, der die übergeordnete Organisation abdeckt, liest Ereignisse für die übergeordnete Organisation und alle verknüpften Organisationen. |
read:compliance_user_data | Lesen von Benutzer-Chats, Nachrichten, Dateien, Projekten, Organisationsbenutzern, und Gruppenmitgliedern |
delete:compliance_user_data | Löschen von Benutzer-Chats, Dateien und Projekten |
read:compliance_org_data | Lesen von Organisationsmetadaten (Namen, Typen, Rollen und Gruppen) und der effektiv geltenden Einstellungen für Organisationen unter der übergeordneten Organisation. Benutzerlisten und Gruppenmitgliedschaften erfordern read:compliance_user_data. |
Wähle den kleinsten Scope-Satz, den deine Integration benötigt:
read:compliance_activities.delete:compliance_user_data.Die Scopes eines Compliance Access Keys sind nach der Erstellung unveränderlich. Um Scopes zu ändern, erstelle einen neuen Key mit den gewünschten Scopes und lösche dann den alten.
Kopiere und speichere das Secret
Kopiere den angezeigten geheimen Key (beginnend mit sk-ant-api01-) und speichere ihn in deinem Secrets Manager. Das vollständige Secret wird nur einmal angezeigt.
Exportiere den Key für die Beispiele in diesem Leitfaden
Setze den Key als Umgebungsvariable, damit die Shell-Beispiele in diesem Leitfaden ihn lesen können:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Die Compliance API muss bereits für deine Claude Console-Organisation aktiviert sein, bevor ein Admin API key den Activity Feed aufrufen kann.
Folge den Schritten in Einen Admin API key erstellen und setze den Key dann als Umgebungsvariable:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Der eindeutige Variablenname verhindert, dass der Admin API key einen Compliance Access Key überschreibt, wenn du beide bereitstellst. Die cURL-Beispiele in diesem Leitfaden lesen den Key aus $ANTHROPIC_COMPLIANCE_ACCESS_KEY; ersetze ihn durch $ANTHROPIC_ADMIN_KEY, wenn du den Activity Feed mit einem Admin API key aufrufst.
Admin API keys tragen den Scope read:compliance_activities nur dann, wenn die Compliance API für die Organisation aktiviert wurde, bevor der Key erstellt wurde; siehe Die Compliance API einrichten. Ihnen kann kein anderer Compliance API-Scope gewährt werden, daher geben Aufrufe an jeden anderen Endpunkt als den Activity Feed 403 Forbidden zurück.
Informationen zur Rolle desselben Keys bei der Verwaltung deiner Claude Console-Organisation findest du unter Admin API.
Um die Scopes eines Keys zu überprüfen, den du bereits hast, verwende eines der folgenden Signale.
sk-ant-admin01- ist ein Admin API key (trägt nur read:compliance_activities, vorbehaltlich des Aktivierungszeitpunkts im vorherigen Abschnitt). sk-ant-api01- ist ein Compliance Access Key; seine Scopes sind die Teilmenge, die du bei der Erstellung ausgewählt hast.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>] zurück. Siehe Compliance API-Fehler behandeln für den vollständigen Fehlerkatalog.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Lösche einen Compliance Access Key aus derselben Keys-Tabelle, in der du ihn erstellt hast: Gehe zu claude.ai > Organisationseinstellungen > API. Lösche einen Admin API key unter Claude Console > Einstellungen > Admin keys.
Das Löschen eines Keys wird mit der nächsten Anfrage wirksam: Es gibt keine Übergangsfrist. Compliance Access Keys laufen nicht von selbst ab.
So rotierst du einen Key ohne Ausfall:
Paginierungs-Cursor, die vor einer Rotation gespeichert wurden, bleiben gültig: Cursor sind an die Organisation gebunden, nicht an den Key.
Wenn ein Compliance Access Key geleakt wird, lösche ihn sofort, prüfe den Activity Feed auf compliance_api_accessed-Aktivitäten durch den kompromittierten Key und rotiere alle nachgelagerten Zugangsdaten, die der geleakte Key erreichen konnte. Übergib activity_types[]=compliance_api_accessed, um die Abfrage einzugrenzen, und behalte dann in deinem Client die Aktivitäten, deren actor.type api_actor ist und deren actor.api_key_id mit dem kompromittierten Key übereinstimmt; siehe Das Activity-Objekt verstehen für das Actor-Schema.
Lies organisationsweite Aktivitätsereignisse mit jedem Key, der read:compliance_activities hat.
Verwende einen Compliance Access Key mit read:compliance_user_data, um claude.ai-Inhalte abzurufen, und delete:compliance_user_data, um sie zu löschen.
Was this page helpful?