Crittografa i dati del workspace Claude a riposo con una chiave sotto il tuo controllo.
Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"
Una "customer-managed encryption key" (chiave di crittografia gestita dal cliente), o CMEK, ti consente di eseguire il provisioning di una chiave di crittografia nel tuo AWS KMS, Google Cloud KMS o Azure Key Vault e fare in modo che Anthropic la utilizzi per crittografare determinati dati del workspace a riposo. Mantieni il pieno controllo della chiave, inclusi rotazione, audit e revoca, e le operazioni sulla chiave che Anthropic esegue sulla tua chiave vengono registrate nei log di audit del tuo provider cloud.
L'uso di CMEK è facoltativo. Le organizzazioni idonee possono aderire all'uso di chiavi di crittografia gestite dal cliente invece della crittografia predefinita fornita da Anthropic. Per attivare CMEK, contatta il tuo team account Anthropic.
Come funziona
Solo gli amministratori possono configurare CMEK. Su Claude Platform, CMEK ha ambito per workspace ed è configurato con l'Admin API. Su Claude Enterprise, CMEK ha ambito per organizzazione ed è configurato in claude.ai > Organization settings > Data and privacy. Su entrambi i prodotti, CMEK protegge i dati scritti dopo l'abilitazione della chiave. I dati esistenti (chat, file e sessioni precedenti) rimangono crittografati con chiavi gestite da Anthropic e non vengono ricrittografati con la tua chiave.
Gli eventi di configurazione amministrativa di CMEK appaiono nel Compliance API Activity Feed. Le operazioni sulla chiave che Anthropic esegue sulla tua chiave (come il wrapping e l'unwrapping delle chiavi dati) non appaiono nella Compliance API; appaiono nei log di audit del tuo provider cloud.
Anthropic chiama il tuo servizio di gestione delle chiavi dal suo intervallo di IP pubblici standard. Se limiti l'accesso al tuo servizio di gestione delle chiavi per IP, consenti gli indirizzi elencati in Indirizzi IP.
Prerequisiti
Accesso Cloud Admin nell'account, progetto o sottoscrizione che ospiterà la chiave di crittografia.
Un ruolo di amministratore nella tua organizzazione Anthropic: un ruolo Organization Admin nella Claude Console su Claude Platform, oppure un ruolo Owner o Primary Owner su Claude Enterprise.
La configurazione di conservazione dei dati richiesta per il tuo prodotto:
Claude Platform:Zero data retention (ZDR) disattivata per la tua organizzazione. Le organizzazioni con un accordo ZDR possono invece attivare la conservazione dei dati di 30 giorni per almeno un workspace; consulta Requisiti di conservazione dei dati specifici per modello. Puoi collegare una chiave solo a un workspace con la conservazione dei dati abilitata.
Claude Enterprise: ZDR disattivata per la tua organizzazione.
Disponibilità e regioni
CMEK è attualmente disponibile solo nelle regioni statunitensi e tutte le operazioni di crittografia vengono elaborate nelle regioni statunitensi. Le chiavi multi-regione e la residenza delle chiavi nell'UE non sono ancora supportate.
Su Claude Platform on AWS, CMEK è disponibile solo con chiavi AWS KMS; le chiavi Google Cloud KMS e Azure Key Vault non possono essere registrate. Crea, convalida e collega le chiavi nella Claude Console; gli endpoint API external_keys non sono attualmente disponibili su Claude Platform on AWS. La chiave deve trovarsi nella stessa regione AWS del workspace a cui è collegata.
Per una latenza minima, scegli una regione vicina all'infrastruttura statunitense di Anthropic:
Provider
Regioni consigliate
AWS
us-east-2
Google Cloud
us-central1, us-east5
Azure
northcentralus, eastus2
Cosa protegge CMEK
Ciò che CMEK copre dipende dal prodotto che utilizzi.
Crittografato
Claude Platform
Contenuto dei messaggi, file e allegati (sia allegati inline inviati con una richiesta sia caricamenti tramite Files API) e configurazione MCP e degli strumenti.
Claude Enterprise
Contenuto delle chat, inclusi skill, plugin e artifacts.
Allegati delle chat e allegati dei progetti.
Claude Code sulla CLI, incluso il contenuto dei messaggi.
Cowork in Claude Desktop.
Agenti Office.
Su entrambi i prodotti, backup e snapshot ereditano la chiave.
Disabilitato o modificato
Alcune funzionalità vengono disattivate o sostanzialmente modificate quando CMEK è abilitato. Questo elenco non è esaustivo; esaminalo con il tuo team prima di abilitare CMEK.
Claude Platform
Workbench nella Claude Console è disabilitato.
Le parti della Compliance API che restituiscono contenuto grezzo, come prompt, risposte e file, sono disabilitate.
Le funzionalità beta e di anteprima di ricerca potrebbero non essere coperte da CMEK. Questo include Claude Managed Agents, una funzionalità beta che è disabilitata nel suo complesso, inclusi agent memory e agent dreaming.
Claude Enterprise
La ricerca nella cronologia delle conversazioni è disabilitata. I titoli delle conversazioni sono crittografati, quindi la ricerca per titolo o contenuto non restituisce risultati.
La ricerca su un numero elevato di file è più lenta.
L'Analytics API e le analisi nel prodotto sono degradate. Alcune viste e report di utilizzo potrebbero essere incompleti.
Le esportazioni dei log di audit sono disabilitate.
Gli URL firmati per scambi temporanei di file sono disabilitati. Questi supportano le esportazioni di dati amministrativi di claude.ai e i flussi di file di Claude Code Remote come gli aggiornamenti degli screenshot.
Le preferenze personali sono disabilitate per gli utenti che appartengono a un'organizzazione protetta da CMEK, in tutte le organizzazioni sotto lo stesso parent. Gli utenti che non appartengono a un'organizzazione protetta da CMEK possono comunque utilizzarle in tutte le organizzazioni.
Non crittografato
Queste funzionalità rimangono disponibili, ma i loro dati non sono crittografati con la tua chiave. Puoi disabilitare qualsiasi funzionalità non appropriata per il tuo caso d'uso nelle Impostazioni.
Claude Platform
Dati che non sono a riposo (come la cache) e dati con un TTL inferiore a 24 ore.
Activity Feed, log di audit e traffico di rete di telemetria come OTEL, in modo che i clienti possano mantenere la conformità anche se una chiave viene revocata.
Claude Enterprise
Claude Code Desktop, Claude Code sul web e Claude in Slack. Anthropic consiglia di disabilitare nella console di amministrazione quelli non appropriati per il tuo caso d'uso.
Le funzionalità beta e di anteprima di ricerca potrebbero non essere coperte da CMEK e possono non funzionare nelle organizzazioni CMEK, ad esempio Claude Security e Claude Design.
Esportazione dati su richiesta in Settings > Privacy.
Su entrambi i prodotti, i dati dell'account per gli utenti della tua organizzazione (come nomi, indirizzi email e immagini del profilo) non sono crittografati con la tua chiave.
Supporto delle funzionalità
Le seguenti API e strumenti di Claude Platform archiviano dati a riposo con la tua chiave quando CMEK è abilitato:
API
Strumenti e funzionalità
Messages
Web search
Models
Web fetch
Files
Code execution
Batch
Bash tool
Skills
Text editor tool
User profiles
MCP connector
Structured outputs (solo Claude Sonnet 4.6 e Claude Haiku 4.5)
Advisor tool
Computer use
Context management
Conservazione limitata al di fuori della tua chiave
In tre casi circoscritti, Anthropic può conservare record specifici con crittografia gestita da Anthropic:
Quando Anthropic è tenuta per legge a conservare i record (ad esempio, materiale segnalato al NCMEC ai sensi del 18 U.S.C. § 2258A).
Rischio imminente di danno grave (ad esempio, sviluppo di armi CBRNE, attacchi informatici offensivi o minacce imminenti di violenza).
Violazioni della Sezione D.4 dei Termini di servizio commerciali di Anthropic o termini equivalenti in un altro accordo applicabile del cliente con Anthropic.
Al di fuori dello screening CSAM, la conservazione richiede la decisione esplicita di un revisore umano e segue la politica di conservazione per i dati commerciali di Anthropic. Per ogni istanza di conservazione, viene generato un evento corrispondente nel Compliance API Activity Feed con un codice motivo che indica lo scopo della conservazione. Consulta Conservazione dei contenuti CMEK per i dettagli. I metadati dello screening di sicurezza (record derivati dalle scansioni di sicurezza automatizzate di Anthropic, come identificatori di pattern e indicatori di corrispondenza, non il contenuto delle conversazioni) vengono conservati con crittografia gestita da Anthropic e rimangono leggibili dopo la revoca della chiave.
Limitazioni
Azione irreversibile: una volta che una chiave è collegata a un workspace, non può essere scollegata o sostituita. Su Claude Platform, collegare una chiave blocca anche l'impostazione di conservazione dei dati del workspace: non puoi disattivare la conservazione dei dati di 30 giorni per quel workspace, e tornare a zero data retention richiede la creazione di un nuovo workspace e lo spostamento del tuo traffico su di esso. La rotazione del materiale chiave all'interno della stessa chiave (ad esempio, la rotazione automatica di AWS KMS, una pianificazione di rotazione di Cloud KMS o una policy di rotazione di Azure Key Vault) è supportata in modo trasparente e non richiede alcuna modifica in Anthropic. Passare a una chiave diversa richiede la creazione di un nuovo workspace con la nuova chiave e la migrazione dei tuoi dati. Revocare o disabilitare la chiave rende tutti i dati protetti da CMEK in quel workspace permanentemente inaccessibili, senza alcuna possibilità di ripristino.
Nessuna crittografia retroattiva: CMEK protegge solo i dati scritti dopo l'abilitazione della chiave.
Latenza: le operazioni che eseguono il wrapping o l'unwrapping delle chiavi dati effettuano un round-trip al tuo servizio di gestione delle chiavi, il che può aggiungere una piccola quantità di latenza alle azioni che leggono o scrivono dati a riposo.
Ritardo di revoca: la revoca della chiave può richiedere fino a un'ora (il TTL della cache). Le richieste già in corso durante quella finestra potrebbero continuare ad avere successo.
Costi KMS: CMEK richiede una chiave in un servizio di gestione delle chiavi di terze parti (AWS KMS, Google Cloud KMS o Azure Key Vault), che può comportare addebiti separati fatturati dal tuo provider KMS.
Configura il tuo provider
Segui la guida per il servizio di gestione delle chiavi che utilizzi.