claude "/claude-api tell me about customer-managed encryption keys"Una "customer-managed encryption key" (chiave di crittografia gestita dal cliente), o CMEK, ti consente di effettuare il provisioning di una chiave di crittografia nel tuo AWS KMS, Google Cloud KMS o Azure Key Vault e fare in modo che Anthropic la utilizzi per crittografare determinati dati a riposo del workspace. Mantieni il pieno controllo della chiave, inclusi rotazione, audit e revoca, e le operazioni sulla chiave che Anthropic esegue con la tua chiave vengono registrate nei log di audit del tuo provider cloud.
L'uso di CMEK è facoltativo. Le organizzazioni idonee possono attivare l'uso delle chiavi di crittografia gestite dal cliente al posto della crittografia predefinita fornita da Anthropic. Per attivare CMEK, contatta il tuo team account Anthropic.
L'attivazione di CMEK è permanente e può causare una perdita di dati irreversibile
L'attivazione di CMEK è permanente. Anthropic non conserva alcuna copia della tua chiave, quindi una configurazione errata o la perdita della chiave può distruggere in modo permanente i tuoi dati protetti da CMEK. Se hai dubbi su qualsiasi passaggio, contatta il tuo referente Anthropic prima di applicare le modifiche.
Solo gli Organization Admin (su Claude Platform) o gli Owner e il Primary Owner (su Claude Enterprise) possono configurare CMEK. Su Claude Platform, CMEK ha ambito per workspace ed è configurato con l'Admin API. Su Claude Enterprise, CMEK ha ambito per organizzazione ed è configurato in claude.ai > Organization settings > Data and privacy. Su entrambi i prodotti, CMEK protegge i dati scritti dopo l'attivazione della chiave. I dati esistenti (chat, file e sessioni precedenti) rimangono crittografati con chiavi gestite da Anthropic e non vengono ricrittografati con la tua chiave.
Gli eventi di configurazione CMEK appaiono nell'Activity Feed della Compliance API. Le operazioni sulla chiave che Anthropic esegue con la tua chiave (come il wrapping e l'unwrapping delle chiavi dati) non appaiono nella Compliance API; appaiono nei log di audit del tuo provider cloud.
Anthropic chiama il tuo servizio di gestione delle chiavi dal suo intervallo IP pubblico standard. Se limiti l'accesso al tuo servizio di gestione delle chiavi tramite IP, consenti gli indirizzi elencati in Indirizzi IP.
CMEK è attualmente disponibile solo nelle regioni degli Stati Uniti e tutte le operazioni di crittografia vengono elaborate nelle regioni degli Stati Uniti.
Su Claude Platform su AWS, CMEK è disponibile solo con chiavi AWS KMS; le chiavi Google Cloud KMS e Azure Key Vault non possono essere registrate. Crea, convalida e collega le chiavi nella Claude Console; gli endpoint API external_keys non sono attualmente disponibili su Claude Platform su AWS. La chiave deve trovarsi nella stessa regione AWS del workspace a cui è collegata.
Per una latenza minima, scegli una regione vicina all'infrastruttura statunitense di Anthropic:
| Provider | Regioni consigliate |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Ciò che CMEK copre dipende dal prodotto che utilizzi.
Claude Platform
Claude Enterprise
Su entrambi i prodotti, i backup e gli snapshot ereditano la chiave.
Alcune funzionalità vengono disattivate o sostanzialmente modificate quando CMEK è abilitato. Questo elenco non è esaustivo; esaminalo con il tuo team prima di abilitare CMEK.
Claude Platform
Claude Enterprise
Queste funzionalità rimangono disponibili, ma i loro dati non sono crittografati con la tua chiave. Puoi disabilitare qualsiasi funzionalità non appropriata per il tuo caso d'uso in Settings.
Claude Platform
Claude Enterprise
Su entrambi i prodotti, i dati dell'account degli utenti della tua organizzazione (come nomi, indirizzi email e immagini del profilo) non sono crittografati con la tua chiave.
Le seguenti API e strumenti di Claude Platform memorizzano i dati a riposo con la tua chiave quando CMEK è abilitato:
| API | Strumenti e funzionalità |
|---|---|
| Messages | Ricerca web |
| Models | Recupero web |
| Files | Esecuzione di codice |
| Batch | Strumento Bash |
| Skills | Strumento editor di testo |
| User profiles | Connettore MCP |
| Output strutturati (non disponibili per i modelli Claude Fable 5 o Claude Mythos nelle organizzazioni CMEK) | |
| Strumento Advisor | |
| Uso del computer | |
| Gestione del contesto |
In tre casi circoscritti, Anthropic può conservare record specifici con crittografia gestita da Anthropic:
Al di fuori dello screening CSAM, la conservazione richiede la decisione esplicita di un revisore umano e segue la politica di conservazione per i dati commerciali di Anthropic. Per ogni istanza di conservazione, viene generato un evento corrispondente nell'Activity Feed della Compliance API con un codice motivo che indica lo scopo della conservazione. Consulta Conservazione dei contenuti CMEK per i dettagli. I metadati dello screening di sicurezza (record derivati dalle scansioni di sicurezza automatizzate di Anthropic, come identificatori di pattern e indicatori di corrispondenza, non il contenuto delle conversazioni) vengono conservati con crittografia gestita da Anthropic e rimangono leggibili dopo la revoca della chiave.
Segui la guida per il servizio di gestione delle chiavi che utilizzi.
Crea una chiave AWS KMS con una key policy cross-account, quindi registrala e convalidala.
Crea una crypto key Cloud KMS, concedi l'accesso al service account di Anthropic, quindi registrala.
Crea una chiave RSA, concedi l'accesso al service principal di Anthropic, quindi registrala e convalidala.
Was this page helpful?