Las organizaciones de Claude Enterprise tienen acceso de autoservicio a la API completa. Las organizaciones de Claude Console se habilitan bajo solicitud; contacta a tu equipo de cuenta. Esta página describe cómo habilitar la Compliance API y crear claves de API.
Rol requerido: administrador de la organización (Claude Console), o propietario principal o propietario de la organización (claude.ai).
La Compliance API usa dos tipos de claves, y cuál crees depende de qué producto de Claude usa tu organización. Los propietarios principales y los propietarios de la organización crean Compliance Access Keys en claude.ai; estas claves desbloquean la Compliance API completa. La clave de un propietario principal puede cubrir todas las organizaciones bajo la organización principal; la clave de un propietario de organización cubre únicamente su propia organización. Los administradores de la organización crean claves de Admin API en Claude Console; estas claves desbloquean únicamente el Activity Feed.
| Tipo de clave | Se crea en | Se usa para | ¿Funciona con la Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Configuración de la organización > API | Activity Feed, chats, archivos, proyectos, usuarios, metadatos de la organización y configuración de la organización | Sí (todos los endpoints) |
Clave de Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | La Admin API y el Activity Feed de la Compliance API | Solo Activity Feed |
| Clave de Analytics API | claude.ai > Configuración de la organización > API | La Analytics API de Claude Enterprise (consulta Analytics APIs) | No |
Clave de Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Llamar a los modelos de Claude a través de la Claude API | No |
Un tenant de Claude Enterprise tiene una organización principal que centraliza la identidad, SSO y SCIM para cada organización de carga de trabajo debajo de ella. Estas organizaciones de carga de trabajo son las organizaciones vinculadas de la principal.
Las organizaciones principales de Claude Enterprise no aparecen en Claude Console (platform.claude.com). La organización principal no tiene cargas de trabajo, ni claves de Claude API, ni claves de Admin API. Crea las Compliance Access Keys en Configuración de la organización de claude.ai, no en Claude Console.
La configuración es un solo flujo: habilita la Compliance API para tu organización y luego crea una Compliance Access Key en claude.ai. Una organización de Claude Console, en cambio, crea una clave de Admin API después de la habilitación; las claves de Admin API solo alcanzan el Activity Feed.
Una Compliance Access Key con read:compliance_user_data puede leer cada chat,
archivo y proyecto en cada organización vinculada, incluido contenido que el propietario
principal no ha visto. Una clave con delete:compliance_user_data puede eliminar
permanentemente ese contenido. Trata las Compliance Access Keys como credenciales de base de datos
de producción: almacénalas en un gestor de secretos, nunca en el control de código fuente ni en la
configuración de un reenviador SIEM.
Habilita la Compliance API
Cómo habilitas la Compliance API depende de qué producto de Claude usa tu organización. En cualquier caso, la habilitación ocurre a nivel de la organización principal y se propaga a todas las organizaciones vinculadas.
claude.ai): La habilitación es de autoservicio.platform.claude.com): La habilitación es bajo solicitud: contacta a tu equipo de cuenta de Anthropic.Decide el alcance de la clave
El acceso de una clave se establece cuando se crea. Decide qué organizaciones cubre la clave:
Inicia sesión con el rol correspondiente
Inicia sesión en claude.ai. El propietario principal de la organización principal puede crear una clave con cualquiera de los dos alcances. Un propietario de organización puede crear una clave restringida únicamente a su propia organización.
Si la página API descrita en el siguiente paso no es visible, o los alcances de cumplimiento no están disponibles al crear una clave, entonces tu rol no puede crear Compliance Access Keys, o la Compliance API aún no ha sido habilitada para tu organización (regresa al primer paso).
Abre la configuración de API
Ve a claude.ai > Configuración de la organización > API y encuentra la sección Keys.
Crea la clave
Haz clic en Create key, nombra la clave y selecciona uno o más alcances de la siguiente tabla. Haz clic en Create.
| Alcance | Otorga |
|---|---|
read:compliance_activities | Leer el Activity Feed. Una clave que cubre la organización principal lee eventos de la organización principal y de todas las organizaciones vinculadas. |
read:compliance_user_data | Leer chats de usuarios, mensajes, archivos, proyectos, usuarios de la organización, y miembros de grupos |
delete:compliance_user_data | Eliminar chats, archivos y proyectos de usuarios |
read:compliance_org_data | Leer metadatos de la organización (nombres, tipos, roles y grupos) y la configuración efectiva vigente para las organizaciones bajo la organización principal. Los listados de usuarios y la membresía de grupos requieren read:compliance_user_data. |
Elige el conjunto de alcances más pequeño que tu integración necesite:
read:compliance_activities.delete:compliance_user_data.Los alcances de una Compliance Access Key son inmutables después de su creación. Para cambiar los alcances, crea una nueva clave con los alcances que quieras y luego elimina la anterior.
Copia y almacena el secreto
Copia la clave secreta mostrada (que comienza con sk-ant-api01-) y almacénala en tu gestor de secretos. El secreto completo se muestra solo una vez.
Exporta la clave para los ejemplos de esta guía
Establece la clave como una variable de entorno para que los ejemplos de shell de esta guía puedan leerla:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...La Compliance API ya debe estar habilitada para tu organización de Claude Console antes de que una clave de Admin API pueda llamar al Activity Feed.
Sigue los pasos en Crea una clave de Admin API, luego establece la clave como una variable de entorno:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...El nombre de variable distinto evita que la clave de Admin API sobrescriba una Compliance Access Key si aprovisionas ambas. Los ejemplos de cURL en esta guía leen la clave desde $ANTHROPIC_COMPLIANCE_ACCESS_KEY; sustituye $ANTHROPIC_ADMIN_KEY al llamar al Activity Feed con una clave de Admin API.
Las claves de Admin API llevan el alcance read:compliance_activities solo cuando la Compliance API fue habilitada para la organización antes de que se creara la clave; consulta Configura la Compliance API. No se les puede otorgar ningún otro alcance de la Compliance API, por lo que las llamadas a cualquier endpoint que no sea el Activity Feed devuelven 403 Forbidden.
Para conocer el rol de la misma clave en la gestión de tu organización de Claude Console, consulta Admin API.
Para inspeccionar los alcances de una clave que ya tienes, usa una de las siguientes señales.
sk-ant-admin01- es una clave de Admin API (lleva únicamente read:compliance_activities, sujeto al momento de habilitación descrito en la sección anterior). sk-ant-api01- es una Compliance Access Key; sus alcances son el subconjunto que seleccionaste al crearla.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consulta Maneja errores de la Compliance API para ver el catálogo completo de errores.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Elimina una Compliance Access Key desde la misma tabla Keys donde la creaste: ve a claude.ai > Configuración de la organización > API. Elimina una clave de Admin API desde Claude Console > Settings > Admin keys.
La eliminación de una clave surte efecto en la siguiente solicitud: no hay período de gracia. Las Compliance Access Keys no expiran por sí solas.
Para rotar una clave sin interrupciones:
Los cursores de paginación almacenados antes de una rotación siguen siendo válidos: los cursores están delimitados a la organización, no a la clave.
Si una Compliance Access Key se filtra, elimínala de inmediato, audita el Activity Feed en busca de actividades compliance_api_accessed realizadas por la clave comprometida y rota cualquier credencial descendente a la que la clave filtrada pudiera acceder. Pasa activity_types[]=compliance_api_accessed para delimitar la consulta, luego en tu cliente, conserva las actividades cuyo actor.type sea api_actor y cuyo actor.api_key_id coincida con la clave comprometida; consulta Comprende el objeto Activity para ver el esquema del actor.
Lee eventos de actividad de toda la organización con cualquier clave que tenga read:compliance_activities.
Usa una Compliance Access Key con read:compliance_user_data para recuperar contenido de claude.ai, y delete:compliance_user_data para eliminarlo.
Was this page helpful?