La Claude API admite dos formas de autenticar solicitudes:
| Método | Credencial | Ideal para |
|---|---|---|
| Clave de API | Secreto estático sk-ant-api... en el encabezado x-api-key | Desarrollo local, prototipado, scripts y servidores de un solo inquilino donde tú controlas el almacenamiento de secretos |
| Workload Identity Federation | Token bearer de corta duración intercambiado a partir del token de identidad de tu proveedor de identidad | Cargas de trabajo de producción en plataformas en la nube (AWS, Google Cloud, Azure), pipelines de CI/CD y Kubernetes, donde quieres eliminar los secretos estáticos |
Ambos métodos otorgan el mismo acceso a los endpoints de la Claude API. Elige claves de API para comenzar rápidamente, y pasa a Workload Identity Federation cuando tu carga de trabajo ya tenga una identidad emitida por la plataforma que puedas federar.
Las claves de API son secretos estáticos que generas en la Claude Console y pasas en cada solicitud.
x-api-key en las solicitudes HTTP directas, o establece la variable de entorno ANTHROPIC_API_KEY y los SDK de cliente la detectan automáticamente.POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/jsonAlmacena las claves de API en un gestor de secretos, rótalas periódicamente y revoca cualquier clave que sospeches que se haya filtrado. También puedes establecer una expiración al crear una clave para limitar cuánto tiempo permanece utilizable una credencial filtrada.
client = Anthropic(api_key="my-anthropic-api-key")
# o, con ANTHROPIC_API_KEY configurada en el entorno:
client = Anthropic()Cuando creas una clave de API desde la página de claves de API en la Claude Console, eliges una expiración: un valor predefinido (3 horas, 1 día, 7 días o 30 días), una duración personalizada, o Never para claves que almacenas en un gestor de secretos y rotas tú mismo. Si tu organización tiene una política de expiración máxima, la Console limita los valores predefinidos y las duraciones personalizadas al máximo de la política, y Never no está disponible. Las claves existentes mantienen su comportamiento actual; la expiración se establece en el momento de la creación y no se puede cambiar después. La misma elección de expiración se aplica cuando creas una clave de Admin API en la Claude Console.
Anthropic envía un correo electrónico al creador de la clave a medida que se acerca la expiración: 7 días antes de la expiración para claves creadas con una vida útil de al menos 14 días, y 1 día antes para claves con una vida útil de al menos 7 días. Las claves con vidas útiles más cortas expiran sin un correo electrónico de advertencia.
Después de que una clave expira, las solicitudes realizadas con ella devuelven un 401 authentication_error. Crea una nueva clave para restaurar el acceso; las claves expiradas no se pueden reactivar.
La tabla de claves de API de la Console muestra la expiración de cada clave, y la Admin API informa la marca de tiempo expires_at de cada clave en los endpoints List API Keys y Retrieve API Key, para que puedas auditar y rotar las claves antes de que expiren. El campo es null para claves sin expiración.
La expiración limita la vida útil de una credencial filtrada, pero no es un sustituto de la higiene de secretos. Independientemente de la expiración, almacena las claves en un gestor de secretos y revoca cualquier clave que sospeches que se haya filtrado.
Workload Identity Federation (WIF) permite que una carga de trabajo se autentique con un token de identidad de corta duración emitido por un proveedor de identidad (IdP) en el que ya confías, como AWS IAM, Google Cloud o cualquier emisor OIDC que cumpla con los estándares (como GitHub Actions, cuentas de servicio de Kubernetes, SPIFFE, Microsoft Entra ID u Okta). La carga de trabajo intercambia su JWT emitido por el IdP en POST /v1/oauth/token por un token de acceso de corta duración de la Claude API, y el SDK actualiza ese token automáticamente antes de que expire. No hay ninguna cadena sk-ant-api... que emitir, distribuir o rotar.
La federación elimina las claves de la Claude API de larga duración de tu entorno, lo que reduce el radio de impacto de una credencial filtrada y te permite gestionar el acceso con los mismos controles del IdP que ya usas para los recursos en la nube. No garantiza, por sí sola, la seguridad de extremo a extremo: la cadena de confianza es tan fuerte como la configuración de tu proveedor de identidad, y un secreto de larga duración un salto más arriba (por ejemplo, una credencial estática de la nube que puede emitir tokens del IdP) aún puede socavarla. Combina la federación con los controles de tu proveedor, como listas de IP permitidas, MFA y registro de auditoría.
Para configurar la federación, creas tres recursos en la Claude Console (una cuenta de servicio, un emisor de federación y una regla de federación) y luego apuntas tu SDK a la regla. Consulta Workload Identity Federation para ver el recorrido completo de configuración.
Configura emisores, reglas y cuentas de servicio, luego intercambia tokens
Guías paso a paso para AWS, Google Cloud, Azure, GitHub Actions, Kubernetes, SPIFFE y Okta
Variables de entorno, reglas de validación, configuración de perfiles y referencia de errores
Python, TypeScript, C#, Go, Java, PHP, Ruby y la CLI
Was this page helpful?