Claude Platform Docs
AdministrationClés de chiffrement

Clés de chiffrement gérées par le client

Chiffrez les données au repos de votre espace de travail Claude avec une clé que vous contrôlez.

Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"

Une « customer-managed encryption key » (clé de chiffrement gérée par le client), ou CMEK, vous permet de provisionner une clé de chiffrement dans votre propre AWS KMS, Google Cloud KMS ou Azure Key Vault et de la faire utiliser par Anthropic pour chiffrer certaines données d'espace de travail au repos. Vous conservez le contrôle total de la clé, y compris la rotation, l'audit et la révocation, et les opérations de clé qu'Anthropic effectue sur votre clé sont enregistrées dans les journaux d'audit de votre fournisseur cloud.

L'utilisation de CMEK est facultative. Les organisations éligibles peuvent choisir d'utiliser des clés de chiffrement gérées par le client au lieu du chiffrement par défaut fourni par Anthropic. Pour activer CMEK, contactez l'équipe de votre compte Anthropic.

Fonctionnement

Seuls les administrateurs d'organisation (sur Claude Platform ; le rôle Admin sur Claude Platform sur AWS) ou les propriétaires et le propriétaire principal (sur Claude Enterprise) peuvent configurer CMEK. Sur Claude Platform, CMEK est défini par espace de travail et configuré avec l'Admin API (sur Claude Platform sur AWS, dans la Claude Console ou via les points de terminaison de clé externe et d'espace de travail autorisés par IAM). Sur Claude Enterprise, CMEK est défini par organisation et configuré dans claude.ai > Paramètres de l'organisation > Données et confidentialité. Sur l'un ou l'autre produit, CMEK protège les données écrites après la prise d'effet de votre clé. Les données existantes (chats, fichiers et sessions antérieurs) restent chiffrées avec des clés gérées par Anthropic et ne sont pas rechiffrées avec votre clé.

Sur Claude Platform, Anthropic recommande d'attacher votre clé à un nouvel espace de travail avant d'envoyer la moindre requête à cet espace de travail. Si vous attachez une clé à un espace de travail qui reçoit déjà des requêtes, votre clé peut prendre jusqu'à un jour pour prendre effet. Les données écrites avant ce moment, comme les données existantes, sont chiffrées avec des clés gérées par Anthropic et ne sont pas rechiffrées.

Les événements de configuration CMEK apparaissent dans le flux d'activité de la Compliance API. Les opérations de clé qu'Anthropic effectue sur votre clé (telles que l'enveloppement et le désenveloppement des clés de données) n'apparaissent pas dans la Compliance API ; elles apparaissent dans les journaux d'audit de votre fournisseur cloud.

Anthropic appelle votre service de gestion de clés depuis sa plage d'adresses IP publiques standard. Si vous restreignez l'accès à votre service de gestion de clés par adresse IP, autorisez les adresses répertoriées dans Adresses IP. Sur Claude Platform sur AWS, ne vous fiez pas aux restrictions basées sur l'adresse IP pour votre clé ; limitez plutôt l'accès avec la stratégie de clé décrite dans le guide AWS KMS.

Prérequis

  • Des autorisations pour créer des clés de chiffrement et gérer l'accès aux clés dans le compte, le projet ou l'abonnement qui hébergera la clé de chiffrement.
  • Un rôle d'administrateur d'organisation dans la Claude Console sur Claude Platform (le rôle Admin sur Claude Platform sur AWS), ou un rôle de propriétaire ou de propriétaire principal sur Claude Enterprise.
  • Configuration de la conservation des données : CMEK est autorisé avec la conservation zéro des données (ZDR) pour Claude Platform comme pour Claude Enterprise.

Disponibilité et régions

Sauf sur Claude Platform sur AWS (traité à la fin de cette section), CMEK est actuellement disponible uniquement dans les régions des États-Unis, et toutes les opérations de chiffrement sont traitées dans les régions des États-Unis. Pour une « latency » (latence) minimale, choisissez une région proche de l'infrastructure américaine d'Anthropic :

FournisseurRégions recommandées
AWSus-east-2
Google Cloudus-central1, us-east5
Azurenorthcentralus, eastus2

Sur Claude Platform sur AWS, CMEK est disponible uniquement avec des clés AWS KMS ; les clés Google Cloud KMS et Azure Key Vault ne peuvent pas être enregistrées. Ces recommandations de régions ne s'y appliquent pas : la clé doit être une clé KMS mono-région dans le même compte AWS et la même région que l'espace de travail auquel elle est attachée, et sa stratégie de clé doit accorder l'accès à un principal de service AWS plutôt qu'au rôle IAM d'Anthropic ; consultez Configurer CMEK sur Claude Platform sur AWS. Enregistrez et attachez les clés dans la Claude Console ; les points de terminaison de clé externe sont également disponibles sur Claude Platform sur AWS, autorisés via des actions IAM. Il n'y a pas d'étape de validation distincte : la clé est validée implicitement lorsque vous l'attachez à un espace de travail (l'appel d'attachement effectue un cycle de chiffrement/déchiffrement), de sorte qu'un problème de stratégie de clé se manifeste au moment de l'attachement plutôt qu'à l'enregistrement.

Ce que CMEK protège

Ce que CMEK couvre dépend du produit que vous utilisez.

Chiffré avec la clé CMEK

Claude Platform

  • Le contenu des messages, les fichiers et pièces jointes (aussi bien les pièces jointes en ligne envoyées avec une requête que les téléversements via la Files API), ainsi que la configuration MCP et des outils.
  • Les données de Claude Managed Agents, y compris les configurations d'agents, les environnements, les webhooks, ainsi que les sessions et leurs événements.

Claude Enterprise

  • Le contenu des chats, y compris les skills, les plugins et les artifacts.
  • Les pièces jointes des chats et les pièces jointes des projets.
  • Claude Code sur la CLI, y compris le contenu des messages.
  • Cowork dans Claude Desktop.
  • Les transcriptions de sessions locales de la Compliance API capturées à partir des sessions sur les machines des utilisateurs. Si votre clé ne peut pas être utilisée, le point de terminaison des messages renvoie 503 Service Unavailable au lieu du contenu de la transcription. Les métadonnées de session restent répertoriées.
  • Les agents Office.
  • Claude in Chrome.

Sur les deux produits, les sauvegardes et les instantanés héritent de la clé.

Désactivé ou modifié

Certaines fonctionnalités sont désactivées ou substantiellement modifiées lorsque CMEK est activé. Cette liste n'est pas exhaustive ; examinez-la avec votre équipe avant d'activer CMEK.

Claude Platform

  • Le Playground dans la Claude Console est désactivé.
  • Les parties de la Compliance API qui renvoient du contenu brut, comme les prompts, les réponses et les fichiers, sont désactivées.
  • D'autres fonctionnalités en bêta et en aperçu de recherche peuvent ne pas être couvertes par CMEK.

Claude Enterprise

  • La recherche dans l'historique des conversations est désactivée. Les titres des conversations sont chiffrés, de sorte qu'une recherche par titre ou par contenu ne renvoie aucun résultat.
  • La recherche dans les connaissances de projet (« retrieval-augmented generation » (génération augmentée par récupération), ou RAG) est désactivée. Les connaissances de projet sont chargées directement dans le contexte de chaque conversation au lieu d'être indexées et recherchées. Par conséquent, un projet peut utiliser nettement moins de connaissances qu'il ne le pourrait sans CMEK. Les connaissances au-delà de ce qui peut être chargé sont exclues de la conversation.
  • Certaines analyses sont dégradées : les analyses d'administration pour les skills et connecteurs claude.ai (sous claude.ai/analytics/usage et via la Claude Enterprise Analytics API), les rapports intelligents Claude (sous claude.ai/analytics/insights) et les métriques de contribution Claude Code (sous claude.ai/analytics/claude-code).
  • Les exportations de journaux d'audit sont désactivées.
  • Les URL signées pour les échanges de fichiers temporaires sont désactivées. Celles-ci sous-tendent les exportations de données d'organisation dans claude.ai et les flux de fichiers Claude Code Remote tels que les mises à jour de captures d'écran.

Chiffré avec une clé Anthropic

Ces fonctionnalités restent disponibles, mais leurs données ne sont pas chiffrées avec votre clé. Vous pouvez désactiver toute fonctionnalité qui n'est pas appropriée pour votre cas d'utilisation dans Paramètres.

Claude Platform

  • Les données qui ne sont pas au repos (comme le cache) et les données dont le TTL est inférieur à 24 heures.
  • Le flux d'activité, les journaux d'audit et le trafic réseau de télémétrie tel qu'OTEL, afin que les clients puissent maintenir leur conformité même si une clé est révoquée.
  • Les valeurs des identifiants de coffre-fort de Claude Managed Agents, telles que les jetons OAuth et les secrets client. Celles-ci sont stockées sous chiffrement géré par Anthropic, sont en écriture seule et ne sont jamais renvoyées dans les réponses de l'API.
  • Les profils utilisateur : les champs name, external_id et metadata sont stockés sous chiffrement géré par Anthropic, et non avec votre clé. Ne stockez pas de données personnelles sensibles dans le champ metadata du profil.

Claude Enterprise

  • Claude Code Desktop, Claude Code sur le web et Claude dans Slack. Anthropic recommande de désactiver dans la console d'administration ceux d'entre eux qui ne sont pas appropriés pour votre cas d'utilisation.
  • Les fonctionnalités en bêta et en aperçu de recherche peuvent ne pas être couvertes par CMEK et peuvent ne pas fonctionner dans les organisations CMEK, par exemple Claude Security et Claude Design.
  • L'exportation de données à la demande sous Paramètres > Confidentialité.
  • La section Préférences personnelles - Instructions pour Claude et les instructions globales Cowork. Celles-ci sont définies au niveau du compte et partagées entre toutes les organisations d'un utilisateur.

Sur les deux produits, les données de compte des utilisateurs de votre organisation (telles que les noms, adresses e-mail et photos de profil) ne sont pas chiffrées avec votre clé.

Prise en charge des fonctionnalités

Les API et outils Claude Platform suivants stockent les données au repos avec votre clé lorsque CMEK est activé :

APIOutils et fonctionnalités
MessagesRecherche web
ModelsRécupération web
FilesExécution de code
BatchOutil Bash
SkillsOutil d'édition de texte
Claude Managed AgentsConnecteur MCP
Sorties structurées (non disponibles pour les modèles Claude Fable ou Claude Mythos dans les organisations CMEK)
Outil Advisor
Utilisation de l'ordinateur
Utilisation du navigateur
Gestion du contexte

Conservation limitée en dehors de votre clé

Dans trois cas restreints, Anthropic peut conserver des enregistrements spécifiques sous chiffrement géré par Anthropic :

  • Lorsque Anthropic est légalement tenu de conserver des enregistrements (par exemple, le contenu signalé au NCMEC en vertu du 18 U.S.C. § 2258A).
  • Risque impérieux de préjudice grave (par exemple, développement d'armes CBRNE, cyberattaques offensives ou menaces imminentes de violence).
  • Violations de la section D.4 des Conditions commerciales d'utilisation d'Anthropic ou de conditions équivalentes dans un autre accord applicable du client avec Anthropic.

En dehors du dépistage CSAM, la conservation nécessite la décision explicite d'un examinateur humain et suit la politique de conservation des données commerciales d'Anthropic. Pour chaque cas de conservation, un événement correspondant du flux d'activité de la Compliance API est généré avec un code de motif indiquant l'objet de la conservation. Consultez Conservation de contenu CMEK pour plus de détails. Les métadonnées de dépistage de sécurité (enregistrements dérivés des analyses de sécurité automatisées d'Anthropic, tels que les identifiants de motifs et les indicateurs de correspondance, et non le contenu des conversations) sont conservées sous chiffrement géré par Anthropic et restent lisibles après la révocation de la clé.

Limitations

  • Action irréversible : une fois qu'une clé est attachée à un espace de travail, elle ne peut être ni détachée ni remplacée. Sur Claude Platform, l'attachement d'une clé verrouille également le paramètre de conservation des données de l'espace de travail : vous ne pouvez pas désactiver la conservation des données de 30 jours pour cet espace de travail, et revenir à la conservation zéro des données nécessite de créer un nouvel espace de travail et d'y transférer votre trafic. La rotation du matériel de clé au sein de la même clé (par exemple, la rotation automatique AWS KMS, un calendrier de rotation Cloud KMS ou une stratégie de rotation Azure Key Vault) est prise en charge de manière transparente et ne nécessite aucune modification côté Anthropic. Passer à une clé différente nécessite de créer un nouvel espace de travail avec la nouvelle clé et de migrer vos données. La révocation ou la désactivation de la clé rend toutes les données protégées par CMEK de cet espace de travail définitivement inaccessibles, sans possibilité de retour en arrière.
  • Pas de chiffrement rétroactif : CMEK ne protège que les données écrites après la prise d'effet de votre clé (voir Fonctionnement).
  • Latence : les opérations qui enveloppent ou désenveloppent des clés de données effectuent un aller-retour vers votre service de gestion de clés, ce qui peut ajouter une faible latence aux actions qui lisent ou écrivent des données au repos.
  • Délai de révocation : la révocation de la clé peut prendre jusqu'à 1 heure (le TTL du cache). Les requêtes déjà en cours pendant cette fenêtre peuvent continuer à aboutir.
  • Coûts KMS : CMEK nécessite une clé dans un service de gestion de clés tiers (AWS KMS, Google Cloud KMS ou Azure Key Vault), ce qui peut entraîner des frais distincts facturés par votre fournisseur KMS.
  • Télémétrie Claude Code derrière une passerelle : lorsque Claude Code se connecte via une passerelle ou un proxy LLM (une ANTHROPIC_BASE_URL personnalisée), CMEK ne s'applique pas à la télémétrie opérationnelle de Claude Code. Pour désactiver cette télémétrie, définissez la variable d'environnement DISABLE_TELEMETRY sur 1, comme décrit sous Services de télémétrie dans la documentation Claude Code.

Configurer votre fournisseur

Suivez le guide correspondant au service de gestion de clés que vous utilisez.

Créez une clé AWS KMS avec une stratégie de clé qui accorde l'accès à Anthropic, puis enregistrez-la.

Créez une clé cryptographique Cloud KMS, accordez l'accès au compte de service d'Anthropic, puis enregistrez-la.

Créez une clé RSA, accordez l'accès au principal de service Anthropic, puis enregistrez-la et validez-la.

Was this page helpful?