Claude Platform Docs
AdministrationAPI de conformité

Configurer la Compliance API

Activez la Compliance API pour votre organisation, puis créez une Compliance Access Key (avec des autorisations délimitées) ou une clé Admin API, et apprenez laquelle utiliser.

La Compliance API utilise deux types de clés, et celle que vous créez dépend du produit Claude utilisé par votre organisation. Les propriétaires principaux et les propriétaires d'organisation créent des « Compliance Access Keys » (clés d'accès de conformité) dans claude.ai ; ces clés donnent accès à l'intégralité de la Compliance API. La clé d'un propriétaire principal peut couvrir toutes les organisations rattachées à l'organisation parente ; la clé d'un propriétaire d'organisation couvre uniquement sa propre organisation. Les administrateurs d'organisation créent des « Admin API keys » (clés Admin API) dans Claude Console ; ces clés donnent accès uniquement à l'Activity Feed (flux d'activité).

De quelle clé avez-vous besoin ?

Type de cléCréée dansUtilisée pourFonctionne avec la Compliance API ?
Compliance Access Key (sk-ant-api01-...)claude.ai > Organization settings > APIActivity Feed, conversations, fichiers, projets, sessions (dans des applications telles que Cowork et Claude Code), utilisateurs, métadonnées d'organisation et paramètres d'organisationOui (tous les points de terminaison)
Clé Admin API (sk-ant-admin01-...)Claude Console > Settings > Admin keysL'Admin API et l'Activity Feed de la Compliance APIActivity Feed uniquement
Clé Analytics APIclaude.ai > Organization settings > APILa Claude Enterprise Analytics API (voir API Analytics)Non
Clé Claude API (sk-ant-api03-...)Claude Console > Settings > API keysAppeler les modèles Claude via la Claude APINon

Un tenant Claude Enterprise possède une organisation parente qui centralise l'identité, le SSO et le SCIM pour chaque organisation de charge de travail qui lui est rattachée. Ces organisations de charge de travail sont les organisations liées de l'organisation parente.

Configurer la Compliance API

La configuration se fait en un seul parcours : activez la Compliance API pour votre organisation, puis créez une Compliance Access Key dans claude.ai. Une organisation Claude Console, quant à elle, crée une clé Admin API après l'activation ; les clés Admin API n'accèdent qu'à l'Activity Feed.

  1. Activer la Compliance API

    L'endroit où vous activez la Compliance API dépend de la configuration de votre organisation :

    • Organisations Claude Enterprise : le propriétaire principal active la Compliance API dans claude.ai > Organization settings > API. L'activation s'effectue au niveau de l'organisation parente et se propage à chaque organisation liée, aussi bien claude.ai que Claude Console.
    • Organisations Claude Console autonomes : un administrateur d'organisation active le bouton Compliance API dans Claude Console > Settings > Security. L'activation est en libre-service pour les organisations éligibles, et la modification prend effet immédiatement. Si la section Compliance API n'est pas visible, soit vous n'avez pas le rôle d'administrateur, soit votre organisation est liée à une organisation parente (la Compliance API s'active alors depuis l'organisation parente), soit votre organisation n'est pas éligible à l'activation en libre-service ; contactez votre équipe de compte ou le support Anthropic si vous ne savez pas quel cas s'applique.
    • Organisations Claude Console liées à une organisation parente : il n'y a rien à activer dans Claude Console. Demandez au propriétaire principal de votre organisation parente d'activer la Compliance API dans claude.ai, ou contactez votre équipe de compte.

    Une organisation Claude Console autonome utilise des clés Admin API plutôt que des Compliance Access Keys : après l'activation, ignorez les étapes restantes et créez une nouvelle clé Admin API à la place. Les étapes restantes provisionnent des Compliance Access Keys, qui ne sont disponibles que pour les organisations faisant partie d'un tenant Claude Enterprise.

  2. Déterminer la portée de la clé

    L'accès d'une clé est défini lors de sa création. Déterminez quelles organisations la clé couvre :

    • Une clé pour l'organisation parente peut accéder à toutes les organisations rattachées à l'organisation parente.
    • Une clé pour une organisation unique peut accéder uniquement à cette organisation.
  3. Se connecter avec le rôle correspondant

    Connectez-vous à claude.ai. Le propriétaire principal de l'organisation parente peut créer une clé avec l'une ou l'autre portée. Un propriétaire d'organisation peut créer une clé restreinte à sa propre organisation uniquement.

    Si la page API décrite à l'étape suivante n'est pas visible, ou si les portées de conformité ne sont pas disponibles lors de la création d'une clé, soit votre rôle ne permet pas de créer des Compliance Access Keys, soit la Compliance API n'a pas encore été activée pour votre organisation (revenez à la première étape).

  4. Ouvrir les paramètres API

    Accédez à claude.ai > Organization settings > API et repérez la section Keys.

  5. Créer la clé

    Cliquez sur Create key, nommez la clé et sélectionnez une ou plusieurs portées (« scopes ») dans le tableau suivant. Cliquez sur Create.

    PortéeAccorde
    read:compliance_activitiesLire l'Activity Feed. Une clé couvrant l'organisation parente lit les événements de l'organisation parente et de toutes les organisations liées.
    read:compliance_user_dataLire les conversations, messages, fichiers, projets, métadonnées et transcriptions de session des utilisateurs, les utilisateurs de l'organisation et les membres des groupes
    delete:compliance_user_dataSupprimer les conversations, fichiers et projets des utilisateurs
    read:compliance_org_dataLire les métadonnées d'organisation (noms, types, rôles et groupes) et les paramètres effectifs en vigueur pour les organisations rattachées à l'organisation parente. Les listes d'utilisateurs et l'appartenance aux groupes nécessitent read:compliance_user_data.

    Choisissez le plus petit ensemble de portées dont votre intégration a besoin :

    • Un pipeline d'audit qui lit uniquement l'Activity Feed n'a besoin que de read:compliance_activities.
    • Un outil d'eDiscovery qui lit les conversations et les fichiers sans jamais les supprimer n'a pas besoin de delete:compliance_user_data.
    • Si votre flux de travail lit et supprime à la fois, utilisez deux clés avec des portées distinctes afin qu'une clé de lecture divulguée ne puisse pas supprimer de données.

    Les portées d'une Compliance Access Key sont immuables après la création. Pour modifier les portées, créez une nouvelle clé avec les portées souhaitées, puis supprimez l'ancienne.

  6. Copier et stocker le secret

    Copiez la clé secrète affichée (commençant par sk-ant-api01-) et stockez-la dans votre gestionnaire de secrets. Le secret complet n'est affiché qu'une seule fois.

  7. Exporter la clé pour les exemples de ce guide

    Définissez la clé comme variable d'environnement afin que les exemples shell de ce guide puissent la lire :

    export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...

Créer une clé Admin API

Suivez les étapes de Créer une clé Admin API, puis définissez la clé comme variable d'environnement :

export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...

Le nom de variable distinct empêche la clé Admin API d'écraser une Compliance Access Key si vous provisionnez les deux. Les exemples cURL de ce guide lisent la clé depuis $ANTHROPIC_COMPLIANCE_ACCESS_KEY ; remplacez-la par $ANTHROPIC_ADMIN_KEY lorsque vous appelez l'Activity Feed avec une clé Admin API.

Les clés Admin API ne portent la portée read:compliance_activities que si la Compliance API était activée pour l'organisation au moment de la création de la clé ; consultez Configurer la Compliance API. Aucune autre portée de la Compliance API ne peut leur être accordée, de sorte que les appels à tout point de terminaison autre que l'Activity Feed renvoient 403 Forbidden.

Pour le rôle de cette même clé dans la gestion de votre organisation Claude Console, consultez Admin API.

Vérifier les portées de votre clé

Pour inspecter les portées d'une clé que vous possédez déjà, utilisez l'un des signaux suivants.

  • Préfixe de la clé. sk-ant-admin01- est une clé Admin API (porte uniquement read:compliance_activities, sous réserve du moment d'activation décrit dans la section précédente). sk-ant-api01- est une Compliance Access Key ; ses portées sont le sous-ensemble que vous avez sélectionné lors de la création.
  • Interface des paramètres. Ouvrez la section Keys dans claude.ai > Organization settings > API, ou la section Admin keys dans Claude Console > Settings > Admin keys, et lisez la colonne Scopes de la clé.
  • Réponses d'erreur. Un appel qui dépasse les portées de la clé renvoie une erreur 403 avec un message au format Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consultez Gérer les erreurs de la Compliance API pour le catalogue complet des erreurs.
{
  "error": {
    "type": "permission_error",
    "message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
  }
}

Gérer et renouveler les clés

Supprimez une Compliance Access Key depuis le même tableau Keys où vous l'avez créée : accédez à claude.ai > Organization settings > API. Supprimez une clé Admin API depuis Claude Console > Settings > Admin keys.

La suppression d'une clé prend effet à la requête suivante : il n'y a pas de délai de grâce. Les Compliance Access Keys n'expirent pas d'elles-mêmes.

Pour renouveler une clé sans interruption de service :

  1. Créez une nouvelle clé avec les mêmes portées.
  2. Mettez à jour votre intégration pour utiliser la nouvelle clé.
  3. Vérifiez que l'intégration fonctionne avec la nouvelle clé.
  4. Supprimez l'ancienne clé.

Les curseurs de pagination stockés avant un renouvellement restent valides : les curseurs sont rattachés à l'organisation, et non à la clé.

Si une Compliance Access Key est divulguée, supprimez-la immédiatement, auditez l'Activity Feed à la recherche d'activités compliance_api_accessed effectuées par la clé compromise, et renouvelez tous les identifiants en aval que la clé divulguée pouvait atteindre. Passez activity_types[]=compliance_api_accessed pour délimiter la requête, puis, dans votre client, conservez les activités dont actor.type vaut api_actor et dont actor.api_key_id correspond à la clé compromise ; consultez Comprendre l'objet Activity pour le schéma de l'acteur.

Étapes suivantes

Lisez les événements d'activité à l'échelle de l'organisation avec n'importe quelle clé disposant de read:compliance_activities.

Utilisez une Compliance Access Key dotée de read:compliance_user_data pour récupérer les conversations, fichiers et projets claude.ai, et de delete:compliance_user_data pour les supprimer.

Utilisez une Compliance Access Key dotée de read:compliance_user_data pour lister les sessions que vos utilisateurs exécutent dans les applications et agents Claude, tels que Cowork et Claude Code, et récupérer leurs transcriptions.

Was this page helpful?