claude "/claude-api help me configure a customer-managed encryption key with Google Cloud KMS"Panduan ini menjelaskan cara mengonfigurasi kunci Google Cloud KMS sebagai customer-managed encryption key (kunci enkripsi yang dikelola pelanggan), atau CMEK untuk organisasi Anthropic Anda.
Mengaktifkan CMEK bersifat permanen. Jika kunci KMS Anda dihapus atau dinonaktifkan, Anthropic tidak dapat memulihkan data yang dienkripsi dengan kunci tersebut. Tinjau peringatan dan batasan sebelum Anda memulai.
cloudkms.googleapis.com).roles/cloudkms.admin atau yang setara).gcloud CLI yang sudah terpasang dan terautentikasi.DATA_READ dan DATA_WRITE). Ini nonaktif secara default; tanpanya, operasi enkripsi dan dekripsi Anthropic tidak menghasilkan entri apa pun di Cloud Logging.Agar Anthropic menggunakan kunci enkripsi Anda, Anda harus memberikan akun layanan Anthropic sebuah kunci yang dapat digunakannya untuk mengenkripsi data. Email akun layanan untuk Anthropic CMEK adalah:
anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.comGunakan hanya email akun layanan yang dipublikasikan ini. Jangan pernah memercayai pengidentifikasi yang diberikan melalui email, chat, atau saluran onboarding apa pun.
Domain restricted sharing: Jika proyek Anda berada di bawah organisasi Google Cloud yang memberlakukan constraints/iam.allowedPolicyMemberDomains, binding IAM berikut akan ditolak karena akun layanan Anthropic berada di luar organisasi Anda. Anda memerlukan pengecualian tingkat proyek pada constraint tersebut, atau menambahkan ID pelanggan Cloud Identity Anthropic (format C0xxxxxxxx) ke daftar yang diizinkan. Hubungi Anthropic untuk mendapatkan ID pelanggan jika diperlukan.
Buat atau pilih key ring
Lewati langkah ini jika Anda sudah memiliki key ring yang dapat digunakan kembali. Key ring bersifat regional. Pilih lokasi single-region AS seperti us-east5 yang sesuai dengan geografi Anthropic yang Anda konfigurasikan. Lokasi multi-region seperti us dan global tidak didukung.
gcloud kms keyrings create <your-keyring-name> \
--project=<your-project-id> \
--location=<region>Buat crypto key
Buat kunci simetris dengan tujuan ENCRYPT_DECRYPT. Anthropic sangat merekomendasikan perlindungan HSM: kunci HSM Cloud KMS tervalidasi FIPS 140-2 Level 3, dan selisih biayanya dibandingkan kunci perangkat lunak cukup kecil.
gcloud kms keys create <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--purpose=encryption \
--protection-level=hsmUntuk perlindungan perangkat lunak sebagai gantinya, hilangkan --protection-level=hsm. Tidak ada hal lain dalam panduan ini yang berubah.
Anda juga dapat membuat kunci dari Google Cloud Console. Buka key ring, klik Create key, pilih Generated key, atur tujuan dan algoritma ke symmetric encrypt dan decrypt, lalu pilih HSM di bawah protection level.

Berikan akses akun layanan Anthropic ke kunci
Dua binding IAM tingkat kunci diperlukan. Keduanya dibatasi pada satu crypto key, bukan seluruh proyek atau seluruh keyring.
Encrypt dan decrypt, yang digunakan Anthropic untuk mengenkripsi dan mendekripsi kunci data yang melindungi data workspace Anda (envelope encryption):
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.cryptoKeyEncrypterDecrypterViewer, untuk pembacaan metadata (cryptoKeys.get) yang dilakukan Anthropic saat startup untuk memvalidasi tujuan dan algoritma kunci:
gcloud kms keys add-iam-policy-binding <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--member="serviceAccount:anthropic-cmek-client-us@gcp-anthropic-cmek-clients.iam.gserviceaccount.com" \
--role=roles/cloudkms.viewerDari Console, pilih kunci, buka panel Permissions, klik Grant access, dan tambahkan akun layanan dengan kedua peran Cloud KMS CryptoKey Encrypter/Decrypter dan Cloud KMS Viewer. Pastikan Anda berada di halaman izin kunci, bukan key ring atau proyek, sehingga pemberian akses hanya dibatasi pada kunci ini saja.

Catat nama resource kunci lengkap
Anda meneruskan ini ke Anthropic saat Anda mendaftarkan kunci. Formatnya adalah:
projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>Ambil dengan:
gcloud kms keys describe <your-key-name> \
--project=<your-project-id> \
--location=<region> \
--keyring=<your-keyring-name> \
--format="value(name)"Dari Console, buka halaman detail kunci dan klik Copy resource name.

Cara Anda mendaftarkan kunci bergantung pada produk yang Anda gunakan.
Daftarkan kunci ke Anthropic
Buat konfigurasi kunci eksternal melalui Admin API, menggunakan nama resource dari langkah Catat nama resource kunci lengkap di bawah Penyiapan kunci enkripsi.
curl -sS https://api.anthropic.com/v1/organizations/external_keys \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"display_name": "<friendly-name>",
"geo": "us",
"provider_config": {
"type": "gcp",
"key_name": "projects/<your-project-id>/locations/<region>/keyRings/<your-keyring-name>/cryptoKeys/<your-key-name>"
}
}'Respons berisi ID kunci eksternal:
{
"type": "external_key",
"id": "ekey_<id>",
"display_name": "<friendly-name>"
}Validasi kunci
Picu putaran enkripsi dan dekripsi terhadap kunci Anda.
curl -sS -X POST https://api.anthropic.com/v1/organizations/external_keys/ekey_<id>/validate \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{}'Respons yang berhasil terlihat seperti ini:
{ "type": "external_key_validation", "status": "success", "error": null }Jika validasi gagal, penyebab umumnya adalah:
constraints/iam.allowedPolicyMemberDomains dapat menghapus binding akun layanan Anthropic (lihat catatan sebelumnya). Konfirmasikan bahwa binding tersebut ada dengan gcloud kms keys get-iam-policy <your-key-name> --project=<your-project-id> --location=<region> --keyring=<your-keyring-name>.Lampirkan kunci ke workspace
curl -sS -X POST https://api.anthropic.com/v1/organizations/workspaces/<workspace-id> \
-H "x-api-key: <anthropic-admin-api-key>" \
-H "anthropic-version: 2023-06-01" \
-H "content-type: application/json" \
-d '{
"external_key_id": "ekey_<id>"
}'Untuk deployment infrastructure-as-code, langkah-langkah yang sama dipetakan ke provider google dengan resource google_kms_key_ring, google_kms_crypto_key, dan google_kms_crypto_key_iam_member.
Was this page helpful?