claude "/claude-api tell me about customer-managed encryption keys""Customer-managed encryption key" (kunci enkripsi yang dikelola pelanggan), atau CMEK, memungkinkan Anda menyediakan kunci enkripsi di AWS KMS, Google Cloud KMS, atau Azure Key Vault milik Anda sendiri dan meminta Anthropic menggunakannya untuk mengenkripsi data workspace tertentu saat tidak aktif (at rest). Anda mempertahankan kendali penuh atas kunci tersebut, termasuk rotasi, audit, dan pencabutan, dan operasi kunci yang dilakukan Anthropic terhadap kunci Anda dicatat dalam log audit penyedia cloud Anda.
Penggunaan CMEK bersifat opsional. Organisasi yang memenuhi syarat dapat memilih untuk ikut serta menggunakan kunci enkripsi yang dikelola pelanggan alih-alih enkripsi default yang disediakan Anthropic. Untuk mengaktifkan CMEK, hubungi tim akun Anthropic Anda.
Mengaktifkan CMEK bersifat permanen dan dapat menyebabkan kehilangan data yang tidak dapat dipulihkan
Mengaktifkan CMEK bersifat permanen. Anthropic tidak menyimpan salinan kunci Anda, sehingga kesalahan konfigurasi atau kehilangan kunci dapat menghancurkan data yang dilindungi CMEK secara permanen. Jika Anda tidak yakin tentang langkah apa pun, hubungi perwakilan Anthropic Anda sebelum menerapkan perubahan.
Hanya Organization Admin (di Claude Platform) atau Owner dan Primary Owner (di Claude Enterprise) yang dapat mengonfigurasi CMEK. Di Claude Platform, CMEK dicakup per workspace dan dikonfigurasi dengan Admin API. Di Claude Enterprise, CMEK dicakup per organisasi dan dikonfigurasi di claude.ai > Organization settings > Data and privacy. Pada kedua produk, CMEK melindungi data yang ditulis setelah kunci diaktifkan. Data yang sudah ada (chat, file, dan sesi sebelumnya) tetap dienkripsi dengan kunci yang dikelola Anthropic dan tidak dienkripsi ulang dengan kunci Anda.
Peristiwa konfigurasi CMEK muncul di Compliance API Activity Feed. Operasi kunci yang dilakukan Anthropic terhadap kunci Anda (seperti wrapping dan unwrapping kunci data) tidak muncul di Compliance API; operasi tersebut muncul di log audit penyedia cloud Anda.
Anthropic memanggil layanan manajemen kunci Anda dari rentang IP publik standarnya. Jika Anda membatasi akses ke layanan manajemen kunci Anda berdasarkan IP, izinkan alamat yang tercantum di alamat IP.
CMEK saat ini hanya tersedia di region AS, dan semua operasi enkripsi diproses di region AS.
Di Claude Platform on AWS, CMEK hanya tersedia dengan kunci AWS KMS; kunci Google Cloud KMS dan Azure Key Vault tidak dapat didaftarkan. Buat, validasi, dan lampirkan kunci di Claude Console; endpoint API external_keys saat ini tidak tersedia di Claude Platform on AWS. Kunci harus berada di region AWS yang sama dengan workspace tempat kunci tersebut dilampirkan.
Untuk "latency" (latensi) minimal, pilih region yang dekat dengan infrastruktur AS milik Anthropic:
| Penyedia | Region yang direkomendasikan |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Apa yang dicakup CMEK bergantung pada produk yang Anda gunakan.
Claude Platform
Claude Enterprise
Pada kedua produk, backup dan snapshot mewarisi kunci tersebut.
Beberapa fitur dimatikan atau dimodifikasi secara substansial ketika CMEK diaktifkan. Daftar ini tidak lengkap; tinjau bersama tim Anda sebelum mengaktifkan CMEK.
Claude Platform
Claude Enterprise
Fitur-fitur ini tetap tersedia, tetapi datanya tidak dienkripsi dengan kunci Anda. Anda dapat menonaktifkan fitur apa pun yang tidak sesuai untuk kasus penggunaan Anda di Settings.
Claude Platform
Claude Enterprise
Pada kedua produk, data akun untuk pengguna di organisasi Anda (seperti nama, alamat email, dan foto profil) tidak dienkripsi dengan kunci Anda.
API dan alat Claude Platform berikut menyimpan data saat tidak aktif dengan kunci Anda ketika CMEK diaktifkan:
| API | Alat dan fitur |
|---|---|
| Messages | Web search |
| Models | Web fetch |
| Files | Code execution |
| Batch | Bash tool |
| Skills | Text editor tool |
| User profiles | MCP connector |
| Structured outputs (tidak tersedia untuk model Claude Fable 5 atau Claude Mythos di organisasi CMEK) | |
| Advisor tool | |
| Computer use | |
| Context management |
Dalam tiga kasus yang sempit, Anthropic dapat mempertahankan catatan tertentu dengan enkripsi yang dikelola Anthropic:
Di luar penyaringan CSAM, preservasi memerlukan keputusan eksplisit dari peninjau manusia dan mengikuti kebijakan retensi Anthropic untuk data komersial. Untuk setiap kejadian preservasi, peristiwa Compliance API Activity Feed yang sesuai dihasilkan dengan kode alasan yang menyampaikan tujuan preservasi tersebut. Lihat preservasi konten CMEK untuk detailnya. Metadata penyaringan keamanan (catatan yang berasal dari pemindaian keamanan otomatis Anthropic, seperti identifier pola dan indikator kecocokan, bukan konten percakapan) disimpan dengan enkripsi yang dikelola Anthropic dan tetap dapat dibaca setelah pencabutan kunci.
Ikuti panduan untuk layanan manajemen kunci yang Anda gunakan.
Buat kunci AWS KMS dengan kebijakan kunci lintas akun, lalu daftarkan dan validasi.
Buat crypto key Cloud KMS, berikan akses ke akun layanan Anthropic, lalu daftarkan.
Buat kunci RSA, berikan akses ke service principal Anthropic, lalu daftarkan dan validasi.
Was this page helpful?