claude "/claude-api tell me about customer-managed encryption keys"Una "customer-managed encryption key" (clave de cifrado administrada por el cliente), o CMEK, te permite aprovisionar una clave de cifrado en tu propio AWS KMS, Google Cloud KMS o Azure Key Vault y hacer que Anthropic la use para cifrar ciertos datos en reposo del workspace. Conservas el control total de la clave, incluida la rotación, la auditoría y la revocación, y las operaciones de clave que Anthropic realiza contra tu clave se registran en los registros de auditoría de tu proveedor de nube.
El uso de CMEK es opcional. Las organizaciones elegibles pueden optar por usar claves de cifrado administradas por el cliente en lugar del cifrado predeterminado que proporciona Anthropic. Para activar CMEK, contacta a tu equipo de cuenta de Anthropic.
Habilitar CMEK es permanente y puede causar pérdida irreversible de datos
Habilitar CMEK es permanente. Anthropic no conserva ninguna copia de tu clave, por lo que una configuración incorrecta o la pérdida de la clave puede destruir permanentemente tus datos protegidos por CMEK. Si tienes dudas sobre algún paso, contacta a tu representante de Anthropic antes de aplicar cambios.
Solo los Administradores de Organización (en Claude Platform) o los Propietarios y el Propietario Principal (en Claude Enterprise) pueden configurar CMEK. En Claude Platform, CMEK tiene alcance por workspace y se configura con la Admin API. En Claude Enterprise, CMEK tiene alcance por organización y se configura en claude.ai > Configuración de la organización > Datos y privacidad. En cualquiera de los dos productos, CMEK protege los datos escritos después de que la clave se habilita. Los datos existentes (chats, archivos y sesiones anteriores) permanecen cifrados con claves administradas por Anthropic y no se vuelven a cifrar con tu clave.
Los eventos de configuración de CMEK aparecen en el Activity Feed de la Compliance API. Las operaciones de clave que Anthropic realiza contra tu clave (como envolver y desenvolver claves de datos) no aparecen en la Compliance API; aparecen en los registros de auditoría de tu proveedor de nube.
Anthropic llama a tu servicio de administración de claves desde su rango estándar de IP públicas. Si restringes el acceso a tu servicio de administración de claves por IP, permite las direcciones listadas en Direcciones IP.
CMEK está actualmente disponible solo en regiones de EE. UU., y todas las operaciones de cifrado se procesan en regiones de EE. UU.
En Claude Platform en AWS, CMEK está disponible solo con claves de AWS KMS; las claves de Google Cloud KMS y Azure Key Vault no se pueden registrar. Crea, valida y adjunta claves en la Claude Console; los endpoints de API external_keys no están disponibles actualmente en Claude Platform en AWS. La clave debe estar en la misma región de AWS que el workspace al que está adjunta.
Para una "latency" (latencia) mínima, elige una región cercana a la infraestructura de Anthropic en EE. UU.:
| Proveedor | Regiones recomendadas |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Lo que cubre CMEK depende del producto que uses.
Claude Platform
Claude Enterprise
En ambos productos, las copias de seguridad y las instantáneas heredan la clave.
Algunas funciones se desactivan o se modifican sustancialmente cuando CMEK está habilitado. Esta lista no es exhaustiva; revísala con tu equipo antes de habilitar CMEK.
Claude Platform
Claude Enterprise
Estas funciones siguen disponibles, pero sus datos no se cifran con tu clave. Puedes deshabilitar cualquier función que no sea apropiada para tu caso de uso en Configuración.
Claude Platform
Claude Enterprise
En ambos productos, los datos de cuenta de los usuarios de tu organización (como nombres, direcciones de correo electrónico y fotos de perfil) no se cifran con tu clave.
Las siguientes API y herramientas de Claude Platform almacenan datos en reposo con tu clave cuando CMEK está habilitado:
| APIs | Herramientas y funciones |
|---|---|
| Messages | Búsqueda web |
| Models | Obtención web |
| Files | Ejecución de código |
| Batch | Herramienta Bash |
| Skills | Herramienta de editor de texto |
| User profiles | Conector MCP |
| Salidas estructuradas (no disponibles para los modelos Claude Fable 5 o Claude Mythos en organizaciones con CMEK) | |
| Herramienta Advisor | |
| Uso de computadora | |
| Gestión de contexto |
En tres casos específicos, Anthropic puede preservar registros concretos bajo cifrado administrado por Anthropic:
Fuera del escaneo de CSAM, la preservación requiere la decisión explícita de un revisor humano y sigue la política de retención de datos comerciales de Anthropic. Por cada instancia de preservación, se genera un evento correspondiente en el Activity Feed de la Compliance API con un código de motivo que indica el propósito de la preservación. Consulta Preservación de contenido CMEK para más detalles. Los metadatos de escaneo de seguridad (registros derivados de los escaneos de seguridad automatizados de Anthropic, como identificadores de patrones e indicadores de coincidencia, no el contenido de las conversaciones) se retienen bajo cifrado administrado por Anthropic y permanecen legibles después de la revocación de la clave.
Sigue la guía del servicio de administración de claves que uses.
Crea una clave de AWS KMS con una política de clave entre cuentas, luego regístrala y valídala.
Crea una clave criptográfica de Cloud KMS, otorga acceso a la cuenta de servicio de Anthropic y luego regístrala.
Crea una clave RSA, otorga acceso al principal de servicio de Anthropic, luego regístrala y valídala.
Was this page helpful?