claude "/claude-api tell me about customer-managed encryption keys"Une « customer-managed encryption key » (clé de chiffrement gérée par le client), ou CMEK, vous permet de provisionner une clé de chiffrement dans votre propre AWS KMS, Google Cloud KMS ou Azure Key Vault et de faire en sorte qu'Anthropic l'utilise pour chiffrer certaines données d'espace de travail au repos. Vous conservez le contrôle total de la clé, y compris la rotation, l'audit et la révocation, et les opérations de clé qu'Anthropic effectue sur votre clé sont enregistrées dans les journaux d'audit de votre fournisseur cloud.
L'utilisation de CMEK est facultative. Les organisations éligibles peuvent choisir d'activer les clés de chiffrement gérées par le client au lieu du chiffrement par défaut fourni par Anthropic. Pour activer CMEK, contactez votre équipe de compte Anthropic.
L'activation de CMEK est permanente et peut entraîner une perte de données irréversible
L'activation de CMEK est permanente. Anthropic ne conserve aucune copie de votre clé, donc une mauvaise configuration ou la perte de la clé peut détruire définitivement vos données protégées par CMEK. Si vous avez un doute sur une étape quelconque, contactez votre représentant Anthropic avant d'appliquer des modifications.
Seuls les administrateurs d'organisation (sur Claude Platform) ou les propriétaires et le propriétaire principal (sur Claude Enterprise) peuvent configurer CMEK. Sur Claude Platform, CMEK est défini par espace de travail et configuré avec l'Admin API. Sur Claude Enterprise, CMEK est défini par organisation et configuré dans claude.ai > Paramètres de l'organisation > Données et confidentialité. Sur l'un ou l'autre produit, CMEK protège les données écrites après l'activation de la clé. Les données existantes (conversations, fichiers et sessions antérieurs) restent chiffrées avec des clés gérées par Anthropic et ne sont pas rechiffrées avec votre clé.
Les événements de configuration CMEK apparaissent dans le flux d'activité de l'API de conformité. Les opérations de clé qu'Anthropic effectue sur votre clé (telles que l'encapsulation et la désencapsulation des clés de données) n'apparaissent pas dans l'API de conformité ; elles apparaissent dans les journaux d'audit de votre fournisseur cloud.
Anthropic appelle votre service de gestion de clés depuis sa plage d'adresses IP publiques standard. Si vous restreignez l'accès à votre service de gestion de clés par IP, autorisez les adresses répertoriées dans Adresses IP.
CMEK est actuellement disponible uniquement dans les régions des États-Unis, et toutes les opérations de chiffrement sont traitées dans les régions des États-Unis.
Sur Claude Platform sur AWS, CMEK est disponible uniquement avec les clés AWS KMS ; les clés Google Cloud KMS et Azure Key Vault ne peuvent pas être enregistrées. Créez, validez et attachez les clés dans la Claude Console ; les points de terminaison API external_keys ne sont pas actuellement disponibles sur Claude Platform sur AWS. La clé doit se trouver dans la même région AWS que l'espace de travail auquel elle est attachée.
Pour une latence minimale, choisissez une région proche de l'infrastructure américaine d'Anthropic :
| Fournisseur | Régions recommandées |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Ce que CMEK couvre dépend du produit que vous utilisez.
Claude Platform
Claude Enterprise
Sur les deux produits, les sauvegardes et les instantanés héritent de la clé.
Certaines fonctionnalités sont désactivées ou substantiellement modifiées lorsque CMEK est activé. Cette liste n'est pas exhaustive ; examinez-la avec votre équipe avant d'activer CMEK.
Claude Platform
Claude Enterprise
Ces fonctionnalités restent disponibles, mais leurs données ne sont pas chiffrées avec votre clé. Vous pouvez désactiver toute fonctionnalité qui n'est pas appropriée pour votre cas d'usage dans Paramètres.
Claude Platform
Claude Enterprise
Sur les deux produits, les données de compte des utilisateurs de votre organisation (telles que les noms, les adresses e-mail et les photos de profil) ne sont pas chiffrées avec votre clé.
Les API et outils Claude Platform suivants stockent les données au repos avec votre clé lorsque CMEK est activé :
| API | Outils et fonctionnalités |
|---|---|
| Messages | Recherche web |
| Models | Récupération web |
| Files | Exécution de code |
| Batch | Outil Bash |
| Skills | Outil d'édition de texte |
| User profiles | Connecteur MCP |
| Sorties structurées (non disponibles pour les modèles Claude Fable 5 ou Claude Mythos dans les organisations CMEK) | |
| Outil Advisor | |
| Utilisation de l'ordinateur | |
| Gestion du contexte |
Dans trois cas restreints, Anthropic peut conserver des enregistrements spécifiques sous un chiffrement géré par Anthropic :
En dehors du filtrage CSAM, la conservation nécessite la décision explicite d'un examinateur humain et suit la politique de rétention d'Anthropic pour les données commerciales. Pour chaque cas de conservation, un événement correspondant du flux d'activité de l'API de conformité est généré avec un code de motif indiquant l'objectif de la conservation. Consultez Conservation de contenu CMEK pour plus de détails. Les métadonnées de filtrage de sécurité (enregistrements dérivés des analyses de sécurité automatisées d'Anthropic, tels que les identifiants de motifs et les indicateurs de correspondance, et non le contenu des conversations) sont conservées sous un chiffrement géré par Anthropic et restent lisibles après la révocation de la clé.
Suivez le guide correspondant au service de gestion de clés que vous utilisez.
Créez une clé AWS KMS avec une politique de clé inter-comptes, puis enregistrez-la et validez-la.
Créez une clé cryptographique Cloud KMS, accordez l'accès au compte de service d'Anthropic, puis enregistrez-la.
Créez une clé RSA, accordez l'accès au principal de service Anthropic, puis enregistrez-la et validez-la.
Was this page helpful?