claude "/claude-api help me configure a customer-managed encryption key with Google Cloud KMS"Panduan ini menjelaskan langkah-langkah mengonfigurasi kunci Google Cloud KMS sebagai customer-managed encryption key (CMEK) untuk organisasi Anthropic Anda.
Mengaktifkan CMEK bersifat permanen. Jika kunci KMS Anda dihapus atau dinonaktifkan, Anthropic tidak dapat memulihkan data yang dienkripsi dengan kunci tersebut. Tinjau peringatan dan batasan sebelum Anda memulai.
cloudkms.googleapis.com).roles/cloudkms.admin atau yang setara).gcloud CLI terinstal dan terautentikasi.DATA_READ dan DATA_WRITE). Log ini nonaktif secara default; tanpa log ini, operasi enkripsi dan dekripsi Anthropic tidak menghasilkan entri apa pun di Cloud Logging.Agar Anthropic dapat menggunakan kunci enkripsi Anda, Anda harus memberikan akun layanan Anthropic sebuah kunci yang dapat digunakan untuk mengenkripsi data. Email akun layanan untuk CMEK Anthropic adalah:
anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.comGunakan hanya email akun layanan yang dipublikasikan ini. Jangan pernah memercayai pengidentifikasi yang diberikan melalui email, chat, atau saluran onboarding apa pun.
Domain restricted sharing: Jika proyek Anda berada di bawah organisasi Google Cloud yang menerapkan constraints/iam.allowedPolicyMemberDomains, binding IAM di bawah ini akan ditolak karena akun layanan Anthropic berada di luar organisasi Anda. Anda memerlukan pengecualian tingkat proyek pada batasan tersebut, atau menambahkan Cloud Identity customer ID Anthropic (format C0xxxxxxxx) ke daftar yang diizinkan. Hubungi Anthropic untuk mendapatkan customer ID jika diperlukan.
Buat atau pilih key ring
Lewati langkah ini jika Anda sudah memiliki key ring yang dapat digunakan kembali. Key ring bersifat regional. Pilih lokasi AS dengan satu region seperti us-east5 yang sesuai dengan geografi Anthropic yang sedang Anda konfigurasikan. Lokasi multi-region seperti us dan global tidak didukung.
gcloud kms keyrings create <your-keyring-name> \
--project=<your-project-id> \
--location=<region>Buat crypto key
Buat kunci simetris dengan tujuan ENCRYPT_DECRYPT. Perlindungan HSM sangat direkomendasikan: kunci HSM Cloud KMS telah divalidasi FIPS 140-2 Level 3, dan selisih biaya dibandingkan kunci perangkat lunak relatif kecil.
gcloud kms keys create <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--purpose=encryption \
--protection-level=hsmUntuk perlindungan perangkat lunak, hilangkan --protection-level=hsm. Tidak ada hal lain dalam panduan ini yang berubah.
Anda juga dapat membuat kunci dari Google Cloud Console. Buka key ring, klik Create key, pilih Generated key, atur tujuan dan algoritma ke symmetric encrypt and decrypt, lalu pilih HSM di bagian protection level.

Berikan akses ke kunci untuk akun layanan Anthropic
Dua binding IAM tingkat kunci diperlukan. Keduanya dicakupkan ke satu crypto key, bukan ke seluruh proyek atau seluruh key ring.
Encrypt dan decrypt, yang digunakan Anthropic untuk mengenkripsi dan mendekripsi data key yang melindungi data workspace Anda (envelope encryption):
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypterViewer, untuk pembacaan metadata (cryptoKeys.get) yang dilakukan Anthropic saat startup untuk memvalidasi tujuan dan algoritma kunci:
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.viewerDari Console, pilih kunci, buka panel Permissions, klik Grant access, dan tambahkan akun layanan dengan kedua peran Cloud KMS CryptoKey Encrypter/Decrypter dan Cloud KMS Viewer. Pastikan Anda berada di halaman permissions kunci, bukan key ring atau proyek, sehingga pemberian akses dicakupkan hanya ke kunci ini.

Catat nama resource lengkap kunci
Anda meneruskan ini ke Anthropic saat mendaftarkan kunci. Formatnya adalah:
projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>Ambil dengan:
gcloud kms keys describe <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--format="value(name)"Dari Console, buka halaman detail kunci dan klik Copy resource name.

Cara Anda mendaftarkan kunci bergantung pada produk yang Anda gunakan.
Daftarkan kunci ke Anthropic
Buat konfigurasi kunci eksternal melalui Admin API, menggunakan nama resource dari langkah Catat nama resource lengkap kunci di bagian Penyiapan kunci enkripsi.
curl -sS https://api.anthropic.com/v1/organizations/external_keys \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"display_name": "<friendly-name>",
"geo": "us",
"provider_config": {
"type": "gcp",
"key_name": "projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>"
}
}'Respons berisi ID kunci eksternal:
{
"type": "external_key",
"id": "ekey_<id>",
"display_name": "<friendly-name>"
}Validasi kunci
Picu round-trip enkripsi dan dekripsi terhadap kunci Anda.
curl -sS -X POST https://api.anthropic.com/v1/organizations/external_keys/ekey_<id>/validate \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" -d '{}'Respons yang berhasil terlihat seperti ini:
{ "type": "external_key_validation", "status": "success", "error": null }Jika validasi gagal, penyebab umumnya adalah:
constraints/iam.allowedPolicyMemberDomains dapat menghapus binding akun layanan Anthropic (lihat catatan di atas). Konfirmasikan bahwa binding tersebut ada dengan gcloud kms keys get-iam-policy <your-key-name> --project=<your-project-id> --location=<region> --keyring=<your-keyring-name>.Lampirkan kunci ke workspace
curl -sS -X POST https://api.anthropic.com/v1/organizations/workspaces/<workspace-id> \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"external_key_id": "ekey_<id>"
}'Untuk deployment infrastructure-as-code, langkah-langkah yang sama dipetakan ke provider google dengan resource google_kms_key_ring, google_kms_crypto_key, dan google_kms_crypto_key_iam_member.
Was this page helpful?