Claude Platform Docs
AmministrazioneChiavi di crittografia

Chiavi di crittografia gestite dal cliente

Cripta i dati del workspace di Claude a riposo con una chiave che controlli tu.

Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"

Una chiave di crittografia gestita dal cliente (CMEK) ti consente di fornire una chiave di crittografia nel tuo AWS KMS, Google Cloud KMS o Azure Key Vault e far sì che Anthropic la utilizzi per criptare determinati dati del workspace a riposo. Mantieni il pieno controllo della chiave, inclusi rotazione, audit e revoca, e le operazioni sulla chiave che Anthropic esegue sulla tua chiave vengono registrate nei log di audit del tuo provider cloud.

L'uso di CMEK è facoltativo. Le organizzazioni idonee possono scegliere di aderire (opt in) per utilizzare chiavi di crittografia gestite dal cliente invece della crittografia predefinita fornita da Anthropic. Per attivare CMEK, contatta il tuo team account Anthropic.

Come funziona

Solo gli Organization Admin (su Claude Platform; il ruolo Admin su Claude Platform su AWS) o gli Owner e il Primary Owner (su Claude Enterprise) possono configurare CMEK. Su Claude Platform, CMEK è definito per workspace e configurato con l'Admin API (su Claude Platform su AWS, nella Claude Console o tramite gli endpoint esterni di chiave e workspace autorizzati da IAM). Su Claude Enterprise, CMEK è definito per organizzazione e configurato in claude.ai > Organization settings > Data and privacy. Su entrambi i prodotti, CMEK protegge i dati scritti dopo che la tua chiave entra in vigore. I dati esistenti (chat, file e sessioni precedenti) rimangono criptati con chiavi gestite da Anthropic e non vengono ri-criptati con la tua chiave.

Su Claude Platform, Anthropic consiglia di collegare la tua chiave a un nuovo workspace prima di inviare qualsiasi richiesta a quel workspace. Se colleghi una chiave a un workspace che riceve già richieste, la tua chiave può impiegare fino a un giorno per entrare in vigore. I dati scritti prima di allora, come i dati esistenti, sono criptati con chiavi gestite da Anthropic e non vengono ri-criptati.

Gli eventi di configurazione CMEK appaiono nel Compliance API Activity Feed. Le operazioni sulla chiave che Anthropic esegue sulla tua chiave (come il wrapping e l'unwrapping delle chiavi dati) non appaiono nella Compliance API; appaiono nei log di audit del tuo provider cloud.

Anthropic chiama il tuo servizio di gestione delle chiavi dal suo intervallo IP pubblico standard. Se limiti l'accesso al tuo servizio di gestione delle chiavi tramite IP, consenti gli indirizzi elencati in Indirizzi IP. Su Claude Platform su AWS, non fare affidamento su restrizioni basate su IP per la tua chiave; definisci invece l'accesso con la key policy descritta nella guida AWS KMS.

Prerequisiti

  • Autorizzazioni per creare chiavi di crittografia e gestire l'accesso alle chiavi nell'account, progetto o abbonamento che ospiterà la chiave di crittografia.
  • Un ruolo Organization Admin nella Claude Console su Claude Platform (il ruolo Admin su Claude Platform su AWS), o un ruolo Owner o Primary Owner su Claude Enterprise.
  • Configurazione della conservazione dei dati: CMEK è consentito con Zero data retention (ZDR) sia per Claude Platform che per Claude Enterprise.

Disponibilità e regioni

Ad eccezione di Claude Platform su AWS (trattato alla fine di questa sezione), CMEK è attualmente disponibile solo nelle regioni statunitensi, e tutte le operazioni di crittografia vengono elaborate nelle regioni statunitensi. Per una latenza minima, scegli una regione vicina all'infrastruttura statunitense di Anthropic:

ProviderRegioni consigliate
AWSus-east-2
Google Cloudus-central1, us-east5
Azurenorthcentralus, eastus2

Su Claude Platform su AWS, CMEK è disponibile solo con chiavi AWS KMS; le chiavi Google Cloud KMS e Azure Key Vault non possono essere registrate. Queste raccomandazioni sulle regioni non si applicano in quel caso: la chiave deve essere una chiave KMS a regione singola nello stesso account e regione AWS del workspace a cui è collegata, e la sua key policy deve concedere l'accesso a un service principal AWS anziché al ruolo IAM di Anthropic; consulta Configurare CMEK su Claude Platform su AWS. Registra e collega le chiavi nella Claude Console; gli endpoint esterni delle chiavi sono disponibili anche su Claude Platform su AWS, autorizzati tramite azioni IAM. Non c'è un passaggio di validazione separato: la chiave viene validata implicitamente quando la colleghi a un workspace (la chiamata di collegamento esegue un ciclo di crittografia/decrittografia), quindi un problema di key policy emerge al momento del collegamento anziché alla registrazione.

Cosa protegge CMEK

Ciò che CMEK copre dipende da quale prodotto utilizzi.

Criptato con chiave CMEK

Claude Platform

  • Contenuto dei messaggi, file e allegati (sia gli allegati inline inviati con una richiesta sia i caricamenti tramite Files API), e configurazione di MCP e strumenti.
  • Dati di Claude Managed Agents, incluse configurazioni degli agenti, ambienti, webhook, e sessioni e i loro eventi.

Claude Enterprise

  • Contenuto delle chat, inclusi skill, plugin e artifact.
  • Allegati delle chat e allegati dei progetti.
  • Claude Code sulla CLI, incluso il contenuto dei messaggi.
  • Cowork in Claude Desktop.
  • Trascrizioni delle sessioni locali della Compliance API acquisite dalle sessioni sulle macchine degli utenti. Se la tua chiave non può essere utilizzata, l'endpoint dei messaggi restituisce 503 Service Unavailable invece del contenuto della trascrizione. I metadati della sessione sono comunque elencati.
  • Office agents.
  • Claude in Chrome.

Su entrambi i prodotti, i backup e gli snapshot ereditano la chiave.

Disabilitato o modificato

Alcune funzionalità vengono disattivate o sostanzialmente modificate quando CMEK è abilitato. Questo elenco non è esaustivo; esaminalo con il tuo team prima di abilitare CMEK.

Claude Platform

  • Il Playground nella Claude Console è disabilitato.
  • Le porzioni della Compliance API che restituiscono contenuto grezzo, come prompt, risposte e file, sono disabilitate.
  • Altre funzionalità beta e research preview potrebbero non essere coperte da CMEK.

Claude Enterprise

  • La ricerca nella cronologia delle conversazioni è disabilitata. I titoli delle conversazioni sono criptati, quindi la ricerca per titolo o contenuto non restituisce risultati.
  • La ricerca nella conoscenza del progetto (retrieval-augmented generation, o RAG) è disabilitata. La conoscenza del progetto viene caricata direttamente nel contesto di ogni conversazione invece di essere indicizzata e ricercata. Di conseguenza, un progetto può utilizzare sostanzialmente meno conoscenza di quanto potrebbe senza CMEK. La conoscenza oltre ciò che può essere caricato viene esclusa dalla conversazione.
  • Alcune analisi sono degradate: le analisi admin per skill e connettori di claude.ai (sotto claude.ai/analytics/usage e tramite la Claude Enterprise Analytics API), i report intelligenti di Claude (sotto claude.ai/analytics/insights), e le metriche di contribuzione di Claude Code (sotto claude.ai/analytics/claude-code).
  • Le esportazioni dei log di audit sono disabilitate.
  • Gli URL firmati per gli scambi temporanei di file sono disabilitati. Questi supportano le esportazioni di dati dell'organizzazione in claude.ai e i flussi di file remoti di Claude Code come gli aggiornamenti degli screenshot.

Criptato con chiave Anthropic

Queste funzionalità rimangono disponibili, ma i loro dati non sono criptati con la tua chiave. Puoi disabilitare qualsiasi funzionalità non appropriata per il tuo caso d'uso in Settings.

Claude Platform

  • Dati che non sono a riposo (come la cache) e dati con un TTL inferiore a 24 ore.
  • Activity Feed, log di audit e traffico di rete di telemetria come OTEL, in modo che i clienti possano mantenere la conformità anche se una chiave viene revocata.
  • Valori delle credenziali del vault di Claude Managed Agents, come token OAuth e client secret. Questi sono memorizzati con crittografia gestita da Anthropic, sono write-only e non vengono mai restituiti nelle risposte API.
  • Profili utente: i campi name, external_id e metadata sono memorizzati con crittografia gestita da Anthropic, non con la tua chiave. Non memorizzare dati personali sensibili nel metadata del profilo.

Claude Enterprise

  • Claude Code Desktop, Claude Code sul web e Claude in Slack. Anthropic consiglia di disabilitare qualsiasi di questi che non sia appropriato per il tuo caso d'uso nella console admin.
  • Le funzionalità beta e research preview potrebbero non essere coperte da CMEK e possono interrompersi nelle organizzazioni CMEK, ad esempio Claude Security e Claude Design.
  • Esportazione dati on-demand sotto Settings > Privacy.
  • Preferenze personali - sezione Instructions for Claude e istruzioni globali di Cowork. Queste sono impostate a livello di account e condivise tra tutte le organizzazioni di un utente.

Su entrambi i prodotti, i dati dell'account per gli utenti della tua organizzazione (come nomi, indirizzi email e immagini del profilo) non sono criptati con la tua chiave.

Supporto delle funzionalità

Le seguenti API e strumenti di Claude Platform memorizzano i dati a riposo con la tua chiave quando CMEK è abilitato:

APIStrumenti e funzionalità
MessagesWeb search
ModelsWeb fetch
FilesCode execution
BatchBash tool
SkillsText editor tool
Claude Managed AgentsMCP connector
Structured outputs (non disponibile per i modelli Claude Fable o Claude Mythos nelle organizzazioni CMEK)
Advisor tool
Computer use
Browser use
Context management

Conservazione limitata al di fuori della tua chiave

In tre casi ristretti, Anthropic può conservare record specifici con crittografia gestita da Anthropic:

  • Dove Anthropic è tenuta per legge a conservare i record (ad esempio, materiale segnalato a NCMEC ai sensi di 18 U.S.C. § 2258A).
  • Rischio imminente di grave danno (ad esempio, sviluppo di armi CBRNE, attacchi informatici offensivi o minacce imminenti di violenza).
  • Violazioni della Sezione D.4 dei Commercial Terms of Service di Anthropic o termini equivalenti in un altro accordo applicabile del cliente con Anthropic.

Al di fuori dello screening CSAM, la conservazione richiede la decisione esplicita di un revisore umano e segue la politica di conservazione per i dati commerciali di Anthropic. Per ogni istanza di conservazione, viene generato un corrispondente evento del Compliance API Activity Feed con un codice motivo che trasmette lo scopo della conservazione. Consulta Conservazione dei contenuti CMEK per i dettagli. I metadati dello screening di sicurezza (record derivati dalle scansioni di sicurezza automatizzate di Anthropic, come identificatori di pattern e indicatori di corrispondenza, non il contenuto della conversazione) sono conservati con crittografia gestita da Anthropic e rimangono leggibili dopo la revoca della chiave.

Limitazioni

  • Azione irreversibile: Una volta che una chiave è collegata a un workspace, non può essere scollegata o sostituita. Su Claude Platform, il collegamento di una chiave blocca anche l'impostazione di conservazione dei dati del workspace: non puoi disattivare la conservazione dei dati di 30 giorni per quel workspace, e tornare a zero data retention richiede la creazione di un nuovo workspace e lo spostamento del tuo traffico su di esso. La rotazione del materiale chiave all'interno della stessa chiave (ad esempio, la rotazione automatica di AWS KMS, una pianificazione di rotazione di Cloud KMS o una politica di rotazione di Azure Key Vault) è supportata in modo trasparente e non richiede alcuna modifica in Anthropic. Il passaggio a una chiave diversa richiede la creazione di un nuovo workspace con la nuova chiave e la migrazione dei tuoi dati. La revoca o la disabilitazione della chiave rende tutti i dati protetti da CMEK in quel workspace permanentemente inaccessibili, senza alcun percorso di ripristino.
  • Nessuna crittografia retroattiva: CMEK protegge solo i dati scritti dopo che la tua chiave entra in vigore (vedi Come funziona).
  • Latenza: Le operazioni che eseguono il wrapping o l'unwrapping delle chiavi dati effettuano un round-trip al tuo servizio di gestione delle chiavi, che può aggiungere una piccola quantità di latenza alle azioni che leggono o scrivono dati a riposo.
  • Ritardo di revoca: La revoca della chiave può richiedere fino a 1 ora (il TTL della cache). Le richieste già in corso durante quella finestra possono continuare ad avere successo.
  • Costi KMS: CMEK richiede una chiave in un servizio di gestione delle chiavi di terze parti (AWS KMS, Google Cloud KMS o Azure Key Vault), che potrebbe comportare addebiti separati fatturati dal tuo provider KMS.
  • Telemetria di Claude Code dietro un gateway: Quando Claude Code si connette tramite un gateway o proxy LLM (un ANTHROPIC_BASE_URL personalizzato), CMEK non si applica alla telemetria operativa di Claude Code. Per disattivare questa telemetria, imposta la variabile d'ambiente DISABLE_TELEMETRY su 1, come descritto in Telemetry services nella documentazione di Claude Code.

Configura il tuo provider

Segui la guida per il servizio di gestione delle chiavi che utilizzi.

Crea una chiave AWS KMS con una key policy che concede l'accesso ad Anthropic, quindi registrala.

Crea una crypto key di Cloud KMS, concedi l'accesso all'account di servizio di Anthropic, quindi registrala.

Crea una chiave RSA, concedi l'accesso al service principal di Anthropic, quindi registrala e validala.

Was this page helpful?