claude "/claude-api help me configure a customer-managed encryption key with Google Cloud KMS"Ce guide explique comment configurer une clé Google Cloud KMS en tant que « customer-managed encryption key » (clé de chiffrement gérée par le client), ou CMEK pour votre organisation Anthropic.
L'activation de CMEK est permanente. Si votre clé KMS est supprimée ou désactivée, Anthropic ne peut pas récupérer les données chiffrées avec celle-ci. Consultez les avertissements et limitations avant de commencer.
cloudkms.googleapis.com).roles/cloudkms.admin ou équivalent).gcloud installée et authentifiée.DATA_READ et DATA_WRITE). Ils sont désactivés par défaut ; sans eux, les opérations de chiffrement et de déchiffrement d'Anthropic ne produisent aucune entrée dans Cloud Logging.Pour qu'Anthropic utilise votre clé de chiffrement, vous devez donner au compte de service d'Anthropic une clé qu'il peut utiliser pour chiffrer les données. L'adresse e-mail du compte de service pour Anthropic CMEK est :
anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.comUtilisez uniquement cette adresse e-mail de compte de service publiée. Ne faites jamais confiance à un identifiant fourni par e-mail, chat ou tout autre canal d'intégration.
Partage restreint au domaine : si votre projet fait partie d'une organisation Google Cloud qui applique constraints/iam.allowedPolicyMemberDomains, les liaisons IAM suivantes sont rejetées car le compte de service Anthropic est en dehors de votre organisation. Vous avez besoin soit d'une exception au niveau du projet pour cette contrainte, soit d'ajouter l'ID client Cloud Identity d'Anthropic (format C0xxxxxxxx) à la liste autorisée. Contactez Anthropic pour obtenir l'ID client si nécessaire.
Créer ou choisir un trousseau de clés
Ignorez cette étape si vous avez déjà un trousseau de clés à réutiliser. Les trousseaux de clés sont régionaux. Choisissez un emplacement américain à région unique tel que us-east5 qui correspond à la zone géographique Anthropic que vous configurez. Les emplacements multirégionaux comme us et global ne sont pas pris en charge.
gcloud kms keyrings create <your-keyring-name> \
--project=<your-project-id> \
--location=<region>Créer la clé cryptographique
Créez une clé symétrique avec l'objectif ENCRYPT_DECRYPT. Anthropic recommande fortement la protection HSM : les clés HSM de Cloud KMS sont validées FIPS 140-2 niveau 3, et le surcoût par rapport aux clés logicielles est faible.
gcloud kms keys create <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--purpose=encryption \
--protection-level=hsmPour une protection logicielle à la place, omettez --protection-level=hsm. Rien d'autre ne change dans ce guide.
Vous pouvez également créer la clé depuis la console Google Cloud. Ouvrez le trousseau de clés, cliquez sur Create key, sélectionnez Generated key, définissez l'objectif et l'algorithme sur chiffrement et déchiffrement symétriques, et choisissez HSM comme niveau de protection.

Accorder au compte de service d'Anthropic l'accès à la clé
Deux liaisons IAM au niveau de la clé sont requises. Les deux sont limitées à la clé cryptographique unique, et non à l'ensemble du projet ou du trousseau de clés.
Chiffrement et déchiffrement, qu'Anthropic utilise pour chiffrer et déchiffrer les clés de données qui protègent les données de votre espace de travail (chiffrement d'enveloppe) :
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypterViewer, pour la lecture des métadonnées (cryptoKeys.get) qu'Anthropic effectue au démarrage pour valider l'objectif et l'algorithme de la clé :
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.viewerDepuis la console, sélectionnez la clé, ouvrez le panneau Permissions, cliquez sur Grant access, et ajoutez le compte de service avec les deux rôles Cloud KMS CryptoKey Encrypter/Decrypter et Cloud KMS Viewer. Assurez-vous d'être sur la page des autorisations de la clé, et non sur celle du trousseau de clés ou du projet, afin que l'attribution soit limitée à cette clé uniquement.

Noter le nom de ressource complet de la clé
Vous le transmettez à Anthropic lorsque vous enregistrez la clé. Le format est :
projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>Récupérez-le avec :
gcloud kms keys describe <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--format="value(name)"Depuis la console, ouvrez la page de détails de la clé et cliquez sur Copy resource name.

La manière dont vous enregistrez la clé dépend du produit que vous utilisez.
Enregistrer la clé auprès d'Anthropic
Créez une configuration de clé externe via l'API Admin, en utilisant le nom de ressource obtenu à l'étape « Noter le nom de ressource complet de la clé » de la section Configuration de la clé de chiffrement.
curl -sS https://api.anthropic.com/v1/organizations/external_keys \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"display_name": "<friendly-name>",
"geo": "us",
"provider_config": {
"type": "gcp",
"key_name": "projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>"
}
}'La réponse contient l'ID de la clé externe :
{
"type": "external_key",
"id": "ekey_<id>",
"display_name": "<friendly-name>"
}Valider la clé
Déclenchez un aller-retour de chiffrement et de déchiffrement avec votre clé.
curl -sS -X POST https://api.anthropic.com/v1/organizations/external_keys/ekey_<id>/validate \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{}'Une réponse réussie ressemble à ceci :
{ "type": "external_key_validation", "status": "success", "error": null }Si la validation échoue, les causes courantes sont :
constraints/iam.allowedPolicyMemberDomains peut supprimer la liaison du compte de service Anthropic (voir la note précédente). Confirmez que la liaison est présente avec gcloud kms keys get-iam-policy <your-key-name> --project=<your-project-id> --location=<region> --keyring=<your-keyring-name>.Attacher la clé à un espace de travail
curl -sS -X POST https://api.anthropic.com/v1/organizations/workspaces/<workspace-id> \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"external_key_id": "ekey_<id>"
}'Pour les déploiements d'infrastructure en tant que code, les mêmes étapes correspondent au fournisseur google avec les ressources google_kms_key_ring, google_kms_crypto_key et google_kms_crypto_key_iam_member.
Was this page helpful?