claude "/claude-api tell me about customer-managed encryption keys"Une « customer-managed encryption key » (clé de chiffrement gérée par le client), ou CMEK, vous permet de provisionner une clé de chiffrement dans votre propre AWS KMS, Google Cloud KMS ou Azure Key Vault, et de demander à Anthropic de l'utiliser pour chiffrer certaines données d'espace de travail au repos. Vous conservez le contrôle total de la clé, y compris la rotation, l'audit et la révocation, et les opérations de clé qu'Anthropic effectue sur votre clé sont enregistrées dans les journaux d'audit de votre fournisseur cloud.
L'utilisation de CMEK est facultative. Les organisations éligibles peuvent choisir d'utiliser des clés de chiffrement gérées par le client au lieu du chiffrement par défaut fourni par Anthropic. Pour activer CMEK, contactez votre équipe de compte Anthropic.
Seuls les administrateurs peuvent configurer CMEK. Sur Claude Platform, CMEK est défini par espace de travail et configuré avec l'Admin API. Sur Claude Enterprise, CMEK est défini par organisation et configuré dans claude.ai > Paramètres de l'organisation > Données et confidentialité. Sur l'un ou l'autre produit, CMEK protège les données écrites après l'activation de la clé. Les données existantes (conversations, fichiers et sessions antérieurs) restent chiffrées avec des clés gérées par Anthropic et ne sont pas rechiffrées avec votre clé.
Les événements de configuration administrateur CMEK apparaissent dans le flux d'activité de l'API de conformité. Les opérations de clé qu'Anthropic effectue sur votre clé (telles que l'encapsulation et la désencapsulation des clés de données) n'apparaissent pas dans l'API de conformité ; elles apparaissent dans les journaux d'audit de votre fournisseur cloud.
Anthropic appelle votre service de gestion de clés depuis sa plage d'adresses IP publiques standard. Si vous restreignez l'accès à votre service de gestion de clés par IP, autorisez les adresses répertoriées dans Adresses IP.
CMEK est actuellement disponible uniquement dans les régions américaines, et toutes les opérations de chiffrement sont traitées dans des régions américaines. Les clés multirégions et la résidence des clés dans l'UE ne sont pas encore prises en charge.
Sur Claude Platform on AWS, CMEK est disponible uniquement avec des clés AWS KMS ; les clés Google Cloud KMS et Azure Key Vault ne peuvent pas être enregistrées. Créez, validez et attachez les clés dans la Claude Console ; les points de terminaison API external_keys ne sont pas actuellement disponibles sur Claude Platform on AWS. La clé doit se trouver dans la même région AWS que l'espace de travail auquel elle est attachée.
Pour une latence minimale, choisissez une région proche de l'infrastructure américaine d'Anthropic :
| Fournisseur | Régions recommandées |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Ce que CMEK couvre dépend du produit que vous utilisez.
Claude Platform
Claude Enterprise
Sur les deux produits, les sauvegardes et les instantanés héritent de la clé.
Certaines fonctionnalités sont désactivées ou substantiellement modifiées lorsque CMEK est activé. Cette liste n'est pas exhaustive ; examinez-la avec votre équipe avant d'activer CMEK.
Claude Platform
Claude Enterprise
Ces fonctionnalités restent disponibles, mais leurs données ne sont pas chiffrées avec votre clé. Vous pouvez désactiver dans les paramètres toute fonctionnalité qui n'est pas appropriée pour votre cas d'usage.
Claude Platform
Claude Enterprise
Sur les deux produits, les données de compte des utilisateurs de votre organisation (telles que les noms, les adresses e-mail et les photos de profil) ne sont pas chiffrées avec votre clé.
Les API et outils Claude Platform suivants stockent des données au repos sous votre clé lorsque CMEK est activé :
| API | Outils et fonctionnalités |
|---|---|
| Messages | Recherche web |
| Models | Récupération web |
| Files | Exécution de code |
| Batch | Outil Bash |
| Skills | Outil d'éditeur de texte |
| User profiles | Connecteur MCP |
| Sorties structurées (Claude Sonnet 4.6 et Claude Haiku 4.5 uniquement) | |
| Outil Advisor | |
| Utilisation de l'ordinateur | |
| Gestion du contexte |
Dans trois cas restreints, Anthropic peut préserver des enregistrements spécifiques sous chiffrement géré par Anthropic :
En dehors du filtrage CSAM, la préservation nécessite la décision explicite d'un examinateur humain et suit la politique de conservation des données commerciales d'Anthropic. Pour chaque instance de préservation, un événement correspondant du flux d'activité de l'API de conformité est généré avec un code de motif indiquant l'objectif de la préservation. Consultez Préservation du contenu CMEK pour plus de détails. Les métadonnées de filtrage de sécurité (enregistrements dérivés des analyses de sécurité automatisées d'Anthropic, tels que les identifiants de motifs et les indicateurs de correspondance, et non le contenu des conversations) sont conservées sous chiffrement géré par Anthropic et restent lisibles après la révocation de la clé.
Suivez le guide correspondant au service de gestion de clés que vous utilisez.
Créez une clé AWS KMS avec une politique de clé inter-comptes, puis enregistrez-la et validez-la.
Créez une clé cryptographique Cloud KMS, accordez l'accès au compte de service d'Anthropic, puis enregistrez-la.
Créez une clé RSA, accordez l'accès au principal de service Anthropic, puis enregistrez-la et validez-la.
Was this page helpful?