Claude Platform Docs
AdministraciónAPI de cumplimiento

Configurar la Compliance API

Habilita la Compliance API para tu organización, luego crea una Compliance Access Key (con permisos delimitados) o una clave de Admin API, y aprende cuál usar.

La Compliance API usa dos tipos de claves, y cuál creas depende de qué producto de Claude usa tu organización. Los propietarios principales y los propietarios de la organización crean Compliance Access Keys (claves de acceso de cumplimiento) en claude.ai; estas claves desbloquean la Compliance API completa. La clave de un propietario principal puede cubrir todas las organizaciones bajo la organización padre; la clave de un propietario de la organización cubre únicamente su propia organización. Los administradores de la organización crean claves de Admin API en Claude Console; estas claves desbloquean únicamente el Activity Feed (feed de actividad).

¿Qué clave necesitas?

Tipo de claveSe crea enSe usa para¿Funciona con la Compliance API?
Compliance Access Key (sk-ant-api01-...)claude.ai > Organization settings > APIActivity Feed, chats, archivos, proyectos, sesiones (en aplicaciones como Cowork y Claude Code), usuarios, metadatos de la organización y configuración de la organizaciónSí (todos los endpoints)
Clave de Admin API (sk-ant-admin01-...)Claude Console > Settings > Admin keysLa Admin API y el Activity Feed de la Compliance APISolo Activity Feed
Clave de Analytics APIclaude.ai > Organization settings > APILa Analytics API de Claude Enterprise (consulta Analytics APIs)No
Clave de Claude API (sk-ant-api03-...)Claude Console > Settings > API keysLlamar a los modelos de Claude a través de la Claude APINo

Un tenant de Claude Enterprise tiene una organización padre que centraliza la identidad, el SSO y el SCIM para cada organización de carga de trabajo que está debajo de ella. Estas organizaciones de carga de trabajo son las organizaciones vinculadas de la organización padre.

Configurar la Compliance API

La configuración es un solo flujo: habilita la Compliance API para tu organización y luego crea una Compliance Access Key en claude.ai. Una organización de Claude Console, en cambio, crea una clave de Admin API después de la habilitación; las claves de Admin API solo alcanzan el Activity Feed.

  1. Habilita la Compliance API

    Dónde habilitas la Compliance API depende de cómo está configurada tu organización:

    • Organizaciones de Claude Enterprise: El propietario principal habilita la Compliance API en claude.ai > Organization settings > API. La habilitación ocurre a nivel de la organización padre y se propaga en cascada a cada organización vinculada, tanto de claude.ai como de Claude Console.
    • Organizaciones independientes de Claude Console: Un administrador de la organización activa el interruptor Compliance API en Claude Console > Settings > Security. La habilitación es de autoservicio para las organizaciones elegibles, y el cambio surte efecto de inmediato. Si la sección Compliance API no está visible, no tienes el rol de administrador, tu organización está vinculada a una organización padre (en ese caso la Compliance API se habilita desde la organización padre), o tu organización no es elegible para la habilitación de autoservicio; contacta a tu equipo de cuenta o al soporte de Anthropic si no estás seguro de cuál aplica.
    • Organizaciones de Claude Console vinculadas a una organización padre: No hay nada que activar en Claude Console. Pide al propietario principal de tu organización padre que habilite la Compliance API en claude.ai, o contacta a tu equipo de cuenta.

    Una organización independiente de Claude Console usa claves de Admin API en lugar de Compliance Access Keys: después de la habilitación, omite los pasos restantes y crea una nueva clave de Admin API en su lugar. Los pasos restantes aprovisionan Compliance Access Keys, que están disponibles únicamente para organizaciones que forman parte de un tenant de Claude Enterprise.

  2. Decide el alcance de la clave

    El acceso de una clave se establece cuando se crea. Decide qué organizaciones cubre la clave:

    • Una clave para la organización padre puede acceder a todas las organizaciones bajo la organización padre.
    • Una clave para una sola organización puede acceder únicamente a esa organización.
  3. Inicia sesión con el rol correspondiente

    Inicia sesión en claude.ai. El propietario principal de la organización padre puede crear una clave con cualquiera de los dos alcances. Un propietario de la organización puede crear una clave restringida únicamente a su propia organización.

    Si la página API descrita en el siguiente paso no está visible, o los alcances de cumplimiento no están disponibles al crear una clave, o bien tu rol no puede crear Compliance Access Keys, o bien la Compliance API aún no se ha habilitado para tu organización (vuelve al primer paso).

  4. Abre la configuración de API

    Ve a claude.ai > Organization settings > API y busca la sección Keys.

  5. Crea la clave

    Haz clic en Create key, asigna un nombre a la clave y selecciona uno o más alcances (scopes) de la siguiente tabla. Haz clic en Create.

    AlcanceOtorga
    read:compliance_activitiesLeer el Activity Feed. Una clave que cubre la organización padre lee los eventos de la organización padre y de todas las organizaciones vinculadas.
    read:compliance_user_dataLeer chats, mensajes, archivos, proyectos, metadatos y transcripciones de sesiones de los usuarios, usuarios de la organización y miembros de grupos
    delete:compliance_user_dataEliminar chats, archivos y proyectos de los usuarios
    read:compliance_org_dataLeer los metadatos de la organización (nombres, tipos, roles y grupos) y la configuración efectiva vigente para las organizaciones bajo la organización padre. Los listados de usuarios y la membresía de grupos requieren read:compliance_user_data.

    Elige el conjunto de alcances más pequeño que necesite tu integración:

    • Un pipeline de auditoría que solo lee el Activity Feed necesita únicamente read:compliance_activities.
    • Una herramienta de eDiscovery que lee chats y archivos pero nunca los elimina no necesita delete:compliance_user_data.
    • Si tu flujo de trabajo lee y también elimina, usa dos claves con alcances separados para que una clave de lectura filtrada no pueda eliminar datos.

    Los alcances de una Compliance Access Key son inmutables después de su creación. Para cambiar los alcances, crea una nueva clave con los alcances que quieras y luego elimina la anterior.

  6. Copia y guarda el secreto

    Copia la clave secreta que se muestra (comienza con sk-ant-api01-) y guárdala en tu gestor de secretos. El secreto completo se muestra solo una vez.

  7. Exporta la clave para los ejemplos de esta guía

    Establece la clave como una variable de entorno para que los ejemplos de shell de esta guía puedan leerla:

    export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...

Crear una clave de Admin API

Sigue los pasos de Crear una clave de Admin API y luego establece la clave como una variable de entorno:

export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...

El nombre de variable distinto evita que la clave de Admin API sobrescriba una Compliance Access Key si aprovisionas ambas. Los ejemplos de cURL de esta guía leen la clave desde $ANTHROPIC_COMPLIANCE_ACCESS_KEY; sustitúyela por $ANTHROPIC_ADMIN_KEY cuando llames al Activity Feed con una clave de Admin API.

Las claves de Admin API tienen el alcance read:compliance_activities solo si la Compliance API estaba habilitada para la organización en el momento en que se creó la clave; consulta Configurar la Compliance API. No se les puede otorgar ningún otro alcance de la Compliance API, por lo que las llamadas a cualquier endpoint distinto del Activity Feed devuelven 403 Forbidden.

Para conocer el rol de esta misma clave en la administración de tu organización de Claude Console, consulta Admin API.

Verifica los alcances de tu clave

Para inspeccionar los alcances de una clave que ya tienes, usa una de las siguientes señales.

  • Prefijo de la clave. sk-ant-admin01- es una clave de Admin API (tiene únicamente read:compliance_activities, sujeto al momento de habilitación descrito en la sección anterior). sk-ant-api01- es una Compliance Access Key; sus alcances son el subconjunto que seleccionaste al crearla.
  • Interfaz de configuración. Abre la sección Keys en claude.ai > Organization settings > API, o la sección Admin keys en Claude Console > Settings > Admin keys, y lee la columna Scopes de la clave.
  • Respuestas de error. Una llamada que excede los alcances de la clave devuelve un 403 con un mensaje en el formato Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consulta Manejar errores de la Compliance API para ver el catálogo completo de errores.
{
  "error": {
    "type": "permission_error",
    "message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
  }
}

Administrar y rotar claves

Elimina una Compliance Access Key desde la misma tabla Keys donde la creaste: ve a claude.ai > Organization settings > API. Elimina una clave de Admin API desde Claude Console > Settings > Admin keys.

Eliminar una clave surte efecto en la siguiente solicitud: no hay período de gracia. Las Compliance Access Keys no expiran por sí solas.

Para rotar una clave sin interrupciones:

  1. Crea una nueva clave con los mismos alcances.
  2. Actualiza tu integración para que use la nueva clave.
  3. Verifica que la integración funcione correctamente con la nueva clave.
  4. Elimina la clave anterior.

Los cursores de paginación almacenados antes de una rotación siguen siendo válidos: los cursores están delimitados a la organización, no a la clave.

Si una Compliance Access Key se filtra, elimínala de inmediato, audita el Activity Feed en busca de actividades compliance_api_accessed realizadas por la clave comprometida, y rota cualquier credencial posterior a la que la clave filtrada pudiera acceder. Pasa activity_types[]=compliance_api_accessed para delimitar la consulta y luego, en tu cliente, conserva las actividades cuyo actor.type sea api_actor y cuyo actor.api_key_id coincida con la clave comprometida; consulta Comprender el objeto Activity para ver el esquema del actor.

Próximos pasos

Lee eventos de actividad de toda la organización con cualquier clave que tenga read:compliance_activities.

Usa una Compliance Access Key con read:compliance_user_data para recuperar chats, archivos y proyectos de claude.ai, y delete:compliance_user_data para eliminarlos.

Usa una Compliance Access Key con read:compliance_user_data para listar las sesiones que tus usuarios ejecutan en aplicaciones y agentes de Claude, como Cowork y Claude Code, y recuperar sus transcripciones.

Was this page helpful?