Les organisations Claude Enterprise disposent d'un accès en libre-service à l'API complète. Les organisations Claude Console sont activées sur demande ; contactez votre équipe de compte. Cette page décrit comment activer l'API de conformité et créer des clés API.
Rôle requis : administrateur d'organisation (Claude Console), ou propriétaire principal ou propriétaire d'organisation (claude.ai).
L'API de conformité utilise deux types de clés, et celle que vous créez dépend du produit Claude utilisé par votre organisation. Les propriétaires principaux et les propriétaires d'organisation créent des clés d'accès de conformité dans claude.ai ; ces clés déverrouillent l'intégralité de l'API de conformité. La clé d'un propriétaire principal peut couvrir chaque organisation sous l'organisation parente ; la clé d'un propriétaire d'organisation couvre uniquement sa propre organisation. Les administrateurs d'organisation créent des clés Admin API dans Claude Console ; ces clés déverrouillent uniquement le flux d'activité.
| Type de clé | Créée dans | Utilisée pour | Fonctionne avec l'API de conformité ? |
|---|---|---|---|
Clé d'accès de conformité (sk-ant-api01-...) | claude.ai > Paramètres de l'organisation > API | Flux d'activité, conversations, fichiers, projets, utilisateurs, métadonnées de l'organisation et paramètres de l'organisation | Oui (tous les points de terminaison) |
Clé Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | L'Admin API et le flux d'activité de l'API de conformité | Flux d'activité uniquement |
| Clé Analytics API | claude.ai > Paramètres de l'organisation > API | L'API Analytics de Claude Enterprise (voir API Analytics) | Non |
Clé API Claude (sk-ant-api03-...) | Claude Console > Settings > API keys | Appeler les modèles Claude via l'API Claude | Non |
Un locataire Claude Enterprise possède une organisation parente qui centralise l'identité, le SSO et le SCIM pour chaque organisation de charge de travail en dessous d'elle. Ces organisations de charge de travail sont les organisations liées du parent.
Les organisations parentes Claude Enterprise n'apparaissent pas dans Claude Console (platform.claude.com). Le parent ne porte aucune charge de travail, aucune clé API Claude et aucune clé Admin API. Créez les clés d'accès de conformité dans les Paramètres de l'organisation de claude.ai, pas dans Claude Console.
La configuration se fait en un seul flux : activez l'API de conformité pour votre organisation, puis créez une clé d'accès de conformité dans claude.ai. Une organisation Claude Console crée plutôt une clé Admin API après l'activation ; les clés Admin API n'atteignent que le flux d'activité.
Une clé d'accès de conformité avec read:compliance_user_data peut lire chaque conversation,
fichier et projet dans chaque organisation liée, y compris le contenu que le propriétaire
principal n'a pas vu. Une clé avec delete:compliance_user_data peut supprimer définitivement
ce contenu. Traitez les clés d'accès de conformité comme des identifiants de base de données
de production : stockez-les dans un gestionnaire de secrets, jamais dans le contrôle de source ou la configuration
d'un transmetteur SIEM.
Activer l'API de conformité
La manière dont vous activez l'API de conformité dépend du produit Claude utilisé par votre organisation. Dans les deux cas, l'activation se fait au niveau de l'organisation parente et se propage à chaque organisation liée.
claude.ai) : l'activation se fait en libre-service.platform.claude.com) : l'activation se fait sur demande : contactez votre équipe de compte Anthropic.Décider de la portée de la clé
L'accès d'une clé est défini lors de sa création. Décidez quelles organisations la clé couvre :
Se connecter avec le rôle correspondant
Connectez-vous à claude.ai. Le propriétaire principal de l'organisation parente peut créer une clé avec l'une ou l'autre portée. Un propriétaire d'organisation peut créer une clé restreinte à sa propre organisation uniquement.
Si la page API décrite à l'étape suivante n'est pas visible, ou si les portées de conformité ne sont pas disponibles lors de la création d'une clé, soit votre rôle ne peut pas créer de clés d'accès de conformité, soit l'API de conformité n'a pas encore été activée pour votre organisation (revenez à la première étape).
Ouvrir les paramètres de l'API
Accédez à claude.ai > Paramètres de l'organisation > API et trouvez la section Keys.
Créer la clé
Cliquez sur Create key, nommez la clé et sélectionnez une ou plusieurs portées dans le tableau suivant. Cliquez sur Create.
| Portée | Accorde |
|---|---|
read:compliance_activities | Lire le flux d'activité. Une clé couvrant l'organisation parente lit les événements de l'organisation parente et de toutes les organisations liées. |
read:compliance_user_data | Lire les conversations, messages, fichiers, projets des utilisateurs, les utilisateurs de l'organisation, et les membres des groupes |
delete:compliance_user_data | Supprimer les conversations, fichiers et projets des utilisateurs |
read:compliance_org_data | Lire les métadonnées de l'organisation (noms, types, rôles et groupes) et les paramètres effectifs en vigueur pour les organisations sous l'organisation parente. Les listes d'utilisateurs et l'appartenance aux groupes nécessitent read:compliance_user_data. |
Choisissez le plus petit ensemble de portées dont votre intégration a besoin :
read:compliance_activities.delete:compliance_user_data.Les portées d'une clé d'accès de conformité sont immuables après la création. Pour modifier les portées, créez une nouvelle clé avec les portées souhaitées, puis supprimez l'ancienne.
Copier et stocker le secret
Copiez la clé secrète affichée (commençant par sk-ant-api01-) et stockez-la dans votre gestionnaire de secrets. Le secret complet n'est affiché qu'une seule fois.
Exporter la clé pour les exemples de ce guide
Définissez la clé comme variable d'environnement afin que les exemples shell de ce guide puissent la lire :
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...L'API de conformité doit déjà être activée pour votre organisation Claude Console avant qu'une clé Admin API puisse appeler le flux d'activité.
Suivez les étapes de Créer une clé Admin API, puis définissez la clé comme variable d'environnement :
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Le nom de variable distinct empêche la clé Admin API d'écraser une clé d'accès de conformité si vous provisionnez les deux. Les exemples cURL de ce guide lisent la clé depuis $ANTHROPIC_COMPLIANCE_ACCESS_KEY ; remplacez-la par $ANTHROPIC_ADMIN_KEY lorsque vous appelez le flux d'activité avec une clé Admin API.
Les clés Admin API ne portent la portée read:compliance_activities que si l'API de conformité a été activée pour l'organisation avant la création de la clé ; voir Configurer l'API de conformité. Elles ne peuvent recevoir aucune autre portée de l'API de conformité, de sorte que les appels à tout point de terminaison autre que le flux d'activité renvoient 403 Forbidden.
Pour le rôle de cette même clé dans la gestion de votre organisation Claude Console, consultez Admin API.
Pour inspecter les portées d'une clé que vous possédez déjà, utilisez l'un des signaux suivants.
sk-ant-admin01- est une clé Admin API (elle porte uniquement read:compliance_activities, sous réserve du moment d'activation décrit dans la section précédente). sk-ant-api01- est une clé d'accès de conformité ; ses portées sont le sous-ensemble que vous avez sélectionné lors de la création.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consultez Gérer les erreurs de l'API de conformité pour le catalogue complet des erreurs.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Supprimez une clé d'accès de conformité depuis le même tableau Keys où vous l'avez créée : accédez à claude.ai > Paramètres de l'organisation > API. Supprimez une clé Admin API depuis Claude Console > Settings > Admin keys.
La suppression d'une clé prend effet à la requête suivante : il n'y a pas de période de grâce. Les clés d'accès de conformité n'expirent pas d'elles-mêmes.
Pour faire pivoter une clé sans interruption :
Les curseurs de pagination stockés avant une rotation restent valides : les curseurs sont délimités à l'organisation, pas à la clé.
Si une clé d'accès de conformité fuit, supprimez-la immédiatement, auditez le flux d'activité à la recherche d'activités compliance_api_accessed effectuées par la clé compromise, et faites pivoter tous les identifiants en aval que la clé divulguée pouvait atteindre. Passez activity_types[]=compliance_api_accessed pour délimiter la requête, puis dans votre client, conservez les activités dont le actor.type est api_actor et dont le actor.api_key_id correspond à la clé compromise ; consultez Comprendre l'objet Activity pour le schéma de l'acteur.
Lisez les événements d'activité à l'échelle de l'organisation avec n'importe quelle clé disposant de read:compliance_activities.
Utilisez une clé d'accès de conformité avec read:compliance_user_data pour récupérer le contenu de claude.ai, et delete:compliance_user_data pour le supprimer.
Was this page helpful?