Preguntas frecuentes sobre la Compliance API
Respuestas a preguntas comunes sobre el acceso, los alcances, la retención y la integración de la Compliance API.
Acceso y alcances
Para una organización de Claude Enterprise, el propietario principal habilita la Compliance API en claude.ai > Organization settings > API, y la habilitación se propaga en cascada desde la organización principal a cada organización vinculada. Para una organización independiente de Claude Console que sea elegible (una sin organización principal), un administrador de la organización la habilita en Claude Console > Settings > Security. Una organización de Claude Console que está vinculada a una organización principal no habilita la Compliance API por sí misma; se habilita desde la organización principal. Consulta Configurar la Compliance API para ver los pasos.
Sí. Para una organización independiente de Claude Console, un administrador de la organización puede desactivar el interruptor Compliance API en Claude Console > Settings > Security, el mismo lugar donde se activa. Mientras la Compliance API está desactivada, no se registran eventos de actividad para tu organización, por lo que el Activity Feed (feed de actividad) no recibe eventos nuevos. Si tu organización está inscrita en Access Transparency, desactivar la Compliance API también detiene la entrega de eventos de Access Transparency. La actividad que no se registra mientras la Compliance API está desactivada no se puede recuperar más adelante. Volver a activar la Compliance API reanuda el registro desde ese momento en adelante; la actividad que ya se había registrado no se elimina.
No. Desactivar la Compliance API detiene el registro de nuevos eventos de actividad, pero no elimina los eventos que ya se capturaron mientras estaba activada. El registro se reanuda desde el momento en que la Compliance API se vuelve a activar.
Sí. Cuando la Compliance API se desactiva (o se vuelve a activar) en Claude Console, el cambio se registra como una actividad org_compliance_api_settings_updated en el Activity Feed, de modo que tu registro de auditoría muestra quién cambió la configuración y cuándo. Esta actividad es una excepción a la detención del registro: la desactivación se registra aunque no se registre ninguna otra actividad mientras la Compliance API está desactivada.
Esto es lo esperado. Una organización principal de Claude Enterprise centraliza la identidad en todas las organizaciones vinculadas; no ejecuta cargas de trabajo y no aparece en Claude Console en absoluto. Claude Console solo muestra las organizaciones de Claude Console vinculadas bajo la organización principal.
Para llamar a la Compliance API, en su lugar creas uno de dos tipos de clave:
- Para acceso completo a la Compliance API (Activity Feed más chats, archivos, proyectos, sesiones, usuarios, metadatos de la organización y configuración de la organización), el propietario principal de la organización principal (o un propietario de organización, para una clave restringida únicamente a su propia organización) crea una Compliance Access Key (clave de acceso de cumplimiento) en claude.ai.
- Para acceso únicamente al Activity Feed, un administrador de la organización en tu organización de Claude Console crea una clave de Admin API en Claude Console. La Compliance API ya debe estar habilitada para la organización, y el administrador debe crear la clave de Admin API mientras la Compliance API está habilitada para que esta lleve el alcance
read:compliance_activities.
No. Una clave de API de Claude (sk-ant-api03-...) autentica llamadas a los modelos Claude en la Claude API; no autentica llamadas a /v1/compliance/*. La Compliance API acepta únicamente Compliance Access Keys (sk-ant-api01-...) y claves de Admin API (sk-ant-admin01-...). Consulta ¿Qué clave necesitas? para ver la correspondencia completa.
Las claves de Admin API llevan un alcance fijo read:compliance_activities, que autoriza únicamente el Activity Feed. Todos los demás endpoints de la Compliance API requieren un alcance que solo puede llevar una Compliance Access Key creada en claude.ai. Llamar a un endpoint de contenido o de directorio con una clave de Admin API devuelve un 403 que indica el alcance que requiere esa familia de endpoints: read:compliance_user_data para chats, archivos, proyectos, adjuntos de proyectos, sesiones, usuarios y miembros de grupos, y read:compliance_org_data para organizaciones, roles, grupos y configuración efectiva de la organización. Por ejemplo, listar chats devuelve la siguiente respuesta.
{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Para acceder a los endpoints de contenido, el propietario principal de tu organización principal (o un propietario de organización, únicamente para su propia organización) debe crear una Compliance Access Key con read:compliance_user_data (y delete:compliance_user_data para eliminaciones), o read:compliance_org_data para los endpoints de organizaciones, roles, grupos y configuración efectiva. Una organización independiente de Claude Console (una sin organización principal) no puede crear una Compliance Access Key, por lo que los endpoints de contenido no están disponibles para ella; solo puede consultar el Activity Feed. Consulta Manejar errores de la Compliance API para ver el catálogo completo por endpoint.
Cobertura y retención de datos
El Activity Feed retiene 6 años de actividad de la organización, y los eventos nuevos se pueden consultar dentro de 1 minuto después de ocurrir. El feed se remonta como máximo al momento en que la Compliance API se habilitó por primera vez para tu organización: el registro no es retroactivo, y la actividad anterior a la habilitación no se rellena. La retención del Activity Feed es independiente de la política de retención de contenido de tu organización: el contenido de chats, archivos y proyectos sigue las reglas de retención configuradas para tu organización (indefinida de forma predeterminada), a menos que un usuario lo elimine antes.
No. El Activity Feed registra quién hizo qué y cuándo (autenticación, creación de chats, cargas de archivos, cambios en proyectos, acciones administrativas y eventos de recursos similares), pero no captura el texto de los prompts ni las respuestas del modelo dentro de los chats o mensajes.
Para recuperar los cuerpos de los mensajes y el contenido de los archivos, usa los endpoints de chats, mensajes y archivos con una Compliance Access Key que lleve read:compliance_user_data. La misma clave y alcance recuperan transcripciones de sesiones en las máquinas de los usuarios (como sesiones de Cowork y Claude Code) a través de los endpoints de sesiones locales, y transcripciones de sesiones de Cowork en la nube a través de los endpoints de sesiones remotas. Estos endpoints sirven únicamente contenido de Claude Enterprise; las cargas de trabajo de Claude Console, y las cargas de trabajo de la Claude API autenticadas con una clave de API, exponen eventos administrativos y de recursos a través del Activity Feed, pero no exponen el texto de los prompts ni las respuestas del modelo a través de la Compliance API.
Sí. Las sesiones de Cowork en Claude Desktop que se ejecutan en las máquinas de los usuarios, las sesiones de Claude Code (en la terminal, en Claude Desktop o en una extensión de IDE), las sesiones en la aplicación de escritorio Claude Science y las sesiones de Claude for Microsoft 365 en Excel, PowerPoint, Word y Outlook se capturan mientras los usuarios tienen la sesión iniciada con su cuenta de Claude Enterprise y están disponibles a través de los endpoints de sesiones locales. Las sesiones de Cowork iniciadas en claude.ai web o móvil, que se ejecutan en la nube en entornos administrados por Anthropic, están disponibles a través de los endpoints de sesiones remotas. Cada familia tiene un endpoint de listado que devuelve metadatos de las sesiones y un endpoint de mensajes que devuelve la transcripción de la sesión (prompts del usuario, respuestas del asistente, y llamadas a herramientas y sus resultados). La familia local agrega un tercer endpoint que recupera los metadatos de una sesión. Todos estos endpoints usan tu Compliance Access Key existente con read:compliance_user_data; no se necesita ninguna clave ni alcance nuevo.
Las sesiones locales se capturan a medida que sus solicitudes llegan a la Claude API, por lo que no se instala nada en el dispositivo, y la actividad en el dispositivo que nunca llega a la API no se captura. Las sesiones de Claude Code autenticadas con una clave de API de Claude Console, las sesiones de Claude Code ejecutadas a través de una plataforma en la nube de terceros (Amazon Bedrock, Google Cloud o Microsoft Foundry) y Claude Code en la web no se capturan. Claude Code en la web también se ejecuta en la nube en entornos administrados por Anthropic, pero no es una sesión remota; los endpoints de sesiones remotas devuelven únicamente sesiones de Cowork. Las organizaciones con preparación para HIPAA habilitada no obtienen datos de sesiones locales, y las sesiones para las que está vigente la retención cero de datos (ZDR) quedan excluidas.
Los endpoints de sesiones locales y remotas son estables para las sesiones de Cowork y Claude Code; la cobertura de las sesiones de Claude Science y Claude for Microsoft 365 está en beta.
Las transcripciones de sesiones locales y remotas incluyen prompts del usuario, respuestas del asistente, y llamadas a herramientas y sus resultados. Para las sesiones locales (en las máquinas de los usuarios), eso es lo que se le pidió a Claude que hiciera y lo que devolvió, no lo que ocurrió en el dispositivo.
| Datos | Sesiones locales (en las máquinas de los usuarios) | Sesiones remotas (en la nube) |
|---|---|---|
| Prompts del usuario | Sí; se devuelven como bloques text. | Sí; se devuelven como bloques text. |
| Respuestas del asistente | Sí; solo salida de texto. | Sí; solo salida de texto. |
| Llamadas a herramientas y resultados | Sí; cada entrada de tool_use y cada entrada text en un tool_result se trunca a 10,000 bytes de forma predeterminada (hasta aproximadamente 1 MiB cada una bajo solicitud). | Sí; cada entrada de tool_use y cada entrada text en un tool_result se trunca a 10,000 bytes de forma predeterminada (hasta aproximadamente 1 MiB cada una bajo solicitud). |
| Contenido y nombres de archivos | Sí; el texto que Claude lee a través de herramientas aparece en la transcripción, sujeto al mismo truncamiento. Las imágenes, los PDF y otro contenido binario o estructurado aparecen solo como bloques text de marcador de posición. Los nombres de archivos aparecen en las entradas y salidas de las llamadas a herramientas. | Sí; el contenido y los nombres de archivos aparecen en la transcripción a través de las entradas y salidas de las llamadas a herramientas (solo texto; el resto del contenido se omite). |
| Artifacts | Sí; el contenido generado aparece dentro de las entradas de las llamadas a herramientas en la transcripción. | Sí; el contenido generado aparece dentro de las entradas de las llamadas a herramientas en la transcripción. |
| Skills | Sí; el contenido de las skills aparece cuando el cliente lo envía como contenido de mensaje, y no se distingue de otro texto del usuario. | Sí; el contenido de las skills aparece en la transcripción. |
| Metadatos de la sesión | Sí; propietario (user.id y dirección de correo electrónico), organización, espacio de trabajo, product_surface, created_at y updated_at, desde los endpoints de listado y recuperación. Las sesiones locales no llevan status. | Sí; propietario, organización, estado, marcas de tiempo y product_surface, desde el endpoint de listado. |
| Bloques de pensamiento | No. | No. |
| Imágenes y otro contenido que no es texto | No; cada imagen, PDF u otro bloque binario o estructurado aparece como un bloque text de marcador de posición (por ejemplo, [image content not shown]) con truncated establecido en true. Los bytes sin procesar de los archivos nunca se devuelven. | No; los bloques que no son texto se omiten, y los bytes sin procesar de los archivos nunca se devuelven. |
| Uso de tokens, costo y latencia | No; el uso de tokens y el costo están disponibles a través de la Claude Enterprise Analytics API. | No; el uso de tokens y el costo están disponibles a través de la Claude Enterprise Analytics API. |
Consulta Sesiones en las máquinas de los usuarios y Sesiones en la nube para ver los endpoints y parámetros.
El registro de OpenTelemetry de Cowork y el monitoreo de Claude Code se superponen con los endpoints de sesiones, pero responden a necesidades diferentes: OTEL transmite telemetría por evento a la infraestructura que tú ejecutas a medida que ocurre la actividad, mientras que la Compliance API te permite recuperar de Anthropic, a posteriori, las transcripciones retenidas por sesión. OTEL también puede capturar prompts y respuestas, pero Anthropic recomienda la Compliance API para recuperar el contenido de las sesiones de Cowork y Claude Code. Para ver una tabla que compara sesiones locales, sesiones remotas y OTEL, consulta la introducción de Recuperar transcripciones de sesiones.
Los eventos de OTEL y los registros de la Compliance API comparten identificadores de organización y de usuario, por lo que puedes unirlos.
No. Las eliminaciones realizadas a través de la Compliance API son inmediatas, permanentes y no recuperables. El contenido de un chat que un usuario elimina en claude.ai tampoco es recuperable: la Compliance API sigue devolviendo el chat y sus mensajes, con deleted_at completado, pero no su contenido. Extrae cualquier contenido que necesites retener (para retención legal o archivo) mientras aún esté disponible. Consulta Planificar la retención de contenido para saber cuándo exportar contenido a tu propio archivo.
La Compliance API tiene límites de cobertura conocidos: el Activity Feed registra eventos de recursos pero no el texto de prompts ni respuestas, las cargas de trabajo de Claude Console y de la Claude API autenticadas con una clave de API no exponen ningún contenido de mensajes, y el contenido eliminado por tu política de retención, eliminado por un usuario en claude.ai o eliminado de forma definitiva a través de la Compliance API no es recuperable. Para ver los límites de cobertura completos y el contrato de entrega, consulta Garantías de entrega y completitud.
Las transcripciones de sesiones tienen sus propios límites. Las sesiones locales se capturan únicamente a medida que sus solicitudes llegan a la Claude API, por lo que la actividad en el dispositivo que nunca llega a la API no se captura. Las sesiones de Claude Code autenticadas con una clave de API de Claude Console, las sesiones de Claude Code ejecutadas a través de una plataforma en la nube de terceros (Amazon Bedrock, Google Cloud o Microsoft Foundry) y Claude Code en la web tampoco se capturan; las organizaciones con preparación para HIPAA habilitada no obtienen datos de sesiones locales; y las sesiones para las que está vigente la retención cero de datos quedan excluidas. Ninguna transcripción de sesión, local o remota, incluye bloques de pensamiento ni definiciones de herramientas. Las organizaciones que usan claves de cifrado administradas por el cliente reciben las transcripciones de sesiones locales como de costumbre. Mientras la clave no se pueda usar, el endpoint de mensajes devuelve 503 Service Unavailable en lugar del contenido de la transcripción, y los metadatos de las sesiones se siguen listando.
Integración y paginación
Une los registros Activity con tu SIEM mediante actor.user_id, actor.email_address, actor.ip_address, actor.user_agent y created_at. Consulta Diseñar tu integración de cumplimiento para ver la tabla de claves de unión y los patrones de consumo.
Sí. Una organización principal de Claude Enterprise puede tener muchas organizaciones vinculadas, incluida una combinación de organizaciones de claude.ai y organizaciones de Claude Console (por ejemplo, organizaciones de Claude Console separadas para producción y staging). La identidad, el SSO y SCIM se comparten en toda la organización principal; la facturación, los miembros, los proyectos y las claves de API permanecen separados para cada organización. La habilitación de la Compliance API ocurre a nivel de la organización principal y se propaga en cascada a todas las organizaciones vinculadas, y una Compliance Access Key que cubre la organización principal y lleva read:compliance_org_data puede enumerar todas las organizaciones bajo la organización principal a través de GET /v1/compliance/organizations.
Las actividades se devuelven de la más reciente a la más antigua, y los empates en created_at se resuelven por ID de actividad. Para ponerte al día, recorre las páginas hacia adelante mediante before_id hasta que has_more sea false; el first_id de esa respuesta final es tu nuevo cursor y habrás llegado al presente. El bucle completo, incluido el relleno inicial y las condiciones de seguridad sobre la persistencia del cursor, se encuentra en Lecturas incrementales basadas en cursor.
Para probar únicamente el Activity Feed, no necesitas una organización de Claude Enterprise: un administrador de la organización puede habilitar la Compliance API en una organización de prueba independiente de Claude Console que sea elegible y consultar el feed con una nueva clave de Admin API. Si la sección Compliance API no está visible en la configuración de Security de esa organización, la organización no es elegible para la habilitación de autoservicio.
Para probar todos los endpoints, configura una organización sandbox de Claude Enterprise vinculada a una organización de Claude Console bajo la misma organización principal. Esto permite que el sandbox ejercite tanto el Activity Feed (a través de una clave de Admin API) como los endpoints de chats, archivos, proyectos y sesiones (a través de una Compliance Access Key).
- Aprovisiona la organización de Claude Enterprise. Contacta a tu representante de Anthropic para configurar una organización sandbox de Claude Enterprise. En una organización de Claude Enterprise existente, el propietario principal puede habilitar la Compliance API directamente en claude.ai.
- Crea la organización de Claude Console. Crea tú mismo una organización de Claude Console en
platform.claude.comusando la misma dirección de correo electrónico. - Vincula las dos organizaciones. Inicia sesión como propietario principal de la organización de Claude Enterprise, ve a claude.ai > Organization settings > Identity and access y usa Merge Organizations para vincular las dos bajo una organización principal compartida.
Una vez vinculadas, sigue Configurar la Compliance API para crear claves y comenzar a consultar. Las organizaciones de prueba usan el mismo proceso de habilitación que las organizaciones de producción.
Was this page helpful?