Cifra los datos en reposo del espacio de trabajo de Claude con una clave que tú controlas.
Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"
Una "customer-managed encryption key" (clave de cifrado gestionada por el cliente), o CMEK, te permite aprovisionar una clave de cifrado en tu propio AWS KMS, Google Cloud KMS o Azure Key Vault y hacer que Anthropic la use para cifrar ciertos datos del espacio de trabajo en reposo. Conservas el control total de la clave, incluida la rotación, la auditoría y la revocación, y las operaciones de clave que Anthropic realiza contra tu clave se registran en los registros de auditoría de tu proveedor de nube.
El uso de CMEK es opcional. Las organizaciones elegibles pueden optar por usar claves de cifrado gestionadas por el cliente en lugar del cifrado predeterminado que proporciona Anthropic. Para activar CMEK, contacta a tu equipo de cuenta de Anthropic.
Cómo funciona
Solo los administradores pueden configurar CMEK. En Claude Platform, CMEK tiene alcance por espacio de trabajo y se configura con la Admin API. En Claude Enterprise, CMEK tiene alcance por organización y se configura en claude.ai > Configuración de la organización > Datos y privacidad. En cualquiera de los dos productos, CMEK protege los datos escritos después de que se habilita la clave. Los datos existentes (chats, archivos y sesiones anteriores) permanecen cifrados con claves gestionadas por Anthropic y no se vuelven a cifrar con tu clave.
Los eventos de configuración de administrador de CMEK aparecen en el Feed de actividad de la Compliance API. Las operaciones de clave que Anthropic realiza contra tu clave (como envolver y desenvolver claves de datos) no aparecen en la Compliance API; aparecen en los registros de auditoría de tu proveedor de nube.
Anthropic llama a tu servicio de gestión de claves desde su rango de IP públicas estándar. Si restringes el acceso a tu servicio de gestión de claves por IP, permite las direcciones listadas en Direcciones IP.
Requisitos previos
Acceso de administrador de nube en la cuenta, proyecto o suscripción que alojará la clave de cifrado.
Un rol de administrador en tu organización de Anthropic: un rol de Administrador de la organización en la Claude Console en Claude Platform, o un rol de Propietario o Propietario principal en Claude Enterprise.
La configuración de retención de datos requerida para tu producto:
Claude Platform:Retención cero de datos (ZDR) desactivada para tu organización. Las organizaciones con un acuerdo de ZDR pueden, en su lugar, activar la retención de datos de 30 días para al menos un espacio de trabajo; consulta Requisitos de retención de datos específicos del modelo. Solo puedes adjuntar una clave a un espacio de trabajo con la retención de datos habilitada.
Claude Enterprise: ZDR desactivada para tu organización.
Disponibilidad y regiones
CMEK está disponible actualmente solo en regiones de EE. UU., y todas las operaciones de cifrado se procesan en regiones de EE. UU. Las claves multirregión y la residencia de claves en la UE aún no son compatibles.
En Claude Platform en AWS, CMEK está disponible solo con claves de AWS KMS; no se pueden registrar claves de Google Cloud KMS ni de Azure Key Vault. Crea, valida y adjunta claves en la Claude Console; los endpoints de la API external_keys no están disponibles actualmente en Claude Platform en AWS. La clave debe estar en la misma región de AWS que el espacio de trabajo al que está adjunta.
Para una latencia mínima, elige una región cercana a la infraestructura de Anthropic en EE. UU.:
Proveedor
Regiones recomendadas
AWS
us-east-2
Google Cloud
us-central1, us-east5
Azure
northcentralus, eastus2
Qué protege CMEK
Lo que cubre CMEK depende del producto que uses.
Cifrado
Claude Platform
Contenido de mensajes, archivos y adjuntos (tanto adjuntos en línea enviados con una solicitud como cargas de la Files API), y configuración de MCP y herramientas.
Claude Enterprise
Contenido de chat, incluidas habilidades, plugins y artifacts.
Adjuntos de chat y adjuntos de proyectos.
Claude Code en la CLI, incluido el contenido de mensajes.
Cowork en Claude Desktop.
Agentes de Office.
En ambos productos, las copias de seguridad y las instantáneas heredan la clave.
Deshabilitado o modificado
Algunas funciones se desactivan o se modifican sustancialmente cuando CMEK está habilitado. Esta lista no es exhaustiva; revísala con tu equipo antes de habilitar CMEK.
Claude Platform
Workbench en la Claude Console está deshabilitado.
Las partes de la Compliance API que devuelven contenido sin procesar, como prompts, respuestas y archivos, están deshabilitadas.
Es posible que las funciones beta y de vista previa de investigación no estén cubiertas por CMEK. Esto incluye Claude Managed Agents, una función beta que está deshabilitada en su totalidad, incluida la memoria del agente y el "agent dreaming".
Claude Enterprise
La búsqueda en el historial de conversaciones está deshabilitada. Los títulos de las conversaciones están cifrados, por lo que buscar por título o contenido no devuelve resultados.
La búsqueda en grandes cantidades de archivos es más lenta.
La Analytics API y las analíticas dentro del producto están degradadas. Algunas vistas e informes de uso pueden estar incompletos.
Las exportaciones de registros de auditoría están deshabilitadas.
Las URL firmadas para intercambios temporales de archivos están deshabilitadas. Estas respaldan las exportaciones de datos de administrador de claude.ai y los flujos de archivos de Claude Code Remote, como las actualizaciones de capturas de pantalla.
Las preferencias personales están deshabilitadas para los usuarios que pertenecen a una organización protegida por CMEK, en todas las organizaciones bajo el mismo padre. Los usuarios que no pertenecen a una organización protegida por CMEK aún pueden usarlas en todas las organizaciones.
No cifrado
Estas funciones permanecen disponibles, pero sus datos no se cifran con tu clave. Puedes deshabilitar cualquier función que no sea apropiada para tu caso de uso en Configuración.
Claude Platform
Datos que no están en reposo (como la caché) y datos con un TTL inferior a 24 horas.
Feed de actividad, registros de auditoría y tráfico de red de telemetría como OTEL, para que los clientes puedan mantener el cumplimiento incluso si se revoca una clave.
Claude Enterprise
Claude Code Desktop, Claude Code en la web y Claude en Slack. Anthropic recomienda deshabilitar cualquiera de estos que no sea apropiado para tu caso de uso en la consola de administración.
Es posible que las funciones beta y de vista previa de investigación no estén cubiertas por CMEK y pueden fallar en organizaciones con CMEK, por ejemplo Claude Security y Claude Design.
Exportación de datos bajo demanda en Configuración > Privacidad.
En ambos productos, los datos de cuenta de los usuarios de tu organización (como nombres, direcciones de correo electrónico y fotos de perfil) no se cifran con tu clave.
Compatibilidad de funciones
Las siguientes API y herramientas de Claude Platform almacenan datos en reposo bajo tu clave cuando CMEK está habilitado:
API
Herramientas y funciones
Messages
Búsqueda web
Models
Obtención web
Files
Ejecución de código
Batch
Herramienta Bash
Skills
Herramienta de editor de texto
Perfiles de usuario
Conector MCP
Salidas estructuradas (solo Claude Sonnet 4.6 y Claude Haiku 4.5)
Herramienta Advisor
Uso de computadora
Gestión de contexto
Preservación limitada fuera de tu clave
En tres casos específicos, Anthropic puede preservar registros concretos bajo cifrado gestionado por Anthropic:
Cuando Anthropic esté obligada por ley a retener registros (por ejemplo, material reportado al NCMEC bajo 18 U.S.C. § 2258A).
Riesgo inminente de daño grave (por ejemplo, desarrollo de armas CBRNE, ciberataques ofensivos o amenazas inminentes de violencia).
Violaciones de la Sección D.4 de los Términos de servicio comerciales de Anthropic o términos equivalentes en otro acuerdo aplicable del cliente con Anthropic.
Fuera del escaneo de CSAM, la preservación requiere la decisión explícita de un revisor humano y sigue la política de retención de datos comerciales de Anthropic. Para cada instancia de preservación, se genera un evento correspondiente en el Feed de actividad de la Compliance API con un código de motivo que indica el propósito de la preservación. Consulta Preservación de contenido de CMEK para obtener más detalles. Los metadatos de escaneo de seguridad (registros derivados de los escaneos de seguridad automatizados de Anthropic, como identificadores de patrones e indicadores de coincidencia, no el contenido de la conversación) se retienen bajo cifrado gestionado por Anthropic y permanecen legibles después de la revocación de la clave.
Limitaciones
Acción irreversible: Una vez que una clave se adjunta a un espacio de trabajo, no se puede desvincular ni intercambiar. En Claude Platform, adjuntar una clave también bloquea la configuración de retención de datos del espacio de trabajo: no puedes desactivar la retención de datos de 30 días para ese espacio de trabajo, y volver a la retención cero de datos requiere crear un nuevo espacio de trabajo y mover tu tráfico a él. La rotación del material de clave dentro de la misma clave (por ejemplo, la rotación automática de AWS KMS, un programa de rotación de Cloud KMS o una política de rotación de Azure Key Vault) se admite de forma transparente y no requiere ningún cambio en Anthropic. Cambiar a una clave diferente requiere crear un nuevo espacio de trabajo con la nueva clave y migrar tus datos. Revocar o deshabilitar la clave hace que todos los datos protegidos por CMEK en ese espacio de trabajo sean permanentemente inaccesibles, sin posibilidad de revertir.
Sin cifrado retroactivo: CMEK solo protege los datos escritos después de que se habilita la clave.
Latencia: Las operaciones que envuelven o desenvuelven claves de datos realizan un viaje de ida y vuelta a tu servicio de gestión de claves, lo que puede agregar una pequeña cantidad de latencia a las acciones que leen o escriben datos en reposo.
Retraso de revocación: La revocación de la clave puede tardar hasta una hora (el TTL de la caché). Las solicitudes que ya están en curso durante ese período pueden seguir teniendo éxito.
Costos de KMS: CMEK requiere una clave en un servicio de gestión de claves de terceros (AWS KMS, Google Cloud KMS o Azure Key Vault), lo que puede generar cargos separados facturados por tu proveedor de KMS.
Configura tu proveedor
Sigue la guía del servicio de gestión de claves que uses.