Le organizzazioni Claude Enterprise hanno accesso self-service all'API completa. Le organizzazioni Claude Console vengono abilitate su richiesta; contatta il tuo account team. Questa pagina descrive come abilitare la Compliance API e creare le chiavi API.
Ruolo richiesto: amministratore dell'organizzazione (Claude Console), oppure proprietario principale o proprietario dell'organizzazione (claude.ai).
La Compliance API utilizza due tipi di chiavi, e quale creare dipende da quale prodotto Claude utilizza la tua organizzazione. I proprietari principali e i proprietari dell'organizzazione creano le Compliance Access Key in claude.ai; queste chiavi sbloccano l'intera Compliance API. La chiave di un proprietario principale può coprire ogni organizzazione sotto l'organizzazione padre; la chiave di un proprietario dell'organizzazione copre solo la propria organizzazione. Gli amministratori dell'organizzazione creano le chiavi Admin API in Claude Console; queste chiavi sbloccano solo l'Activity Feed.
| Tipo di chiave | Creata in | Usata per | Funziona con la Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Impostazioni organizzazione > API | Activity Feed, chat, file, progetti, utenti, metadati dell'organizzazione e impostazioni dell'organizzazione | Sì (tutti gli endpoint) |
Chiave Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | L'Admin API e l'Activity Feed della Compliance API | Solo Activity Feed |
| Chiave Analytics API | claude.ai > Impostazioni organizzazione > API | L'Analytics API di Claude Enterprise (vedi Analytics API) | No |
Chiave Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Chiamare i modelli Claude tramite la Claude API | No |
Un tenant Claude Enterprise ha una organizzazione padre che centralizza identità, SSO e SCIM per ogni organizzazione di lavoro sottostante. Queste organizzazioni di lavoro sono le organizzazioni collegate del padre.
Le organizzazioni padre di Claude Enterprise non compaiono in Claude Console (platform.claude.com). Il padre non ha carichi di lavoro, né chiavi Claude API, né chiavi Admin API. Crea le Compliance Access Key nelle Impostazioni organizzazione di claude.ai, non in Claude Console.
La configurazione è un unico flusso: abilita la Compliance API per la tua organizzazione, poi crea una Compliance Access Key in claude.ai. Un'organizzazione Claude Console invece crea una chiave Admin API dopo l'abilitazione; le chiavi Admin API raggiungono solo l'Activity Feed.
Una Compliance Access Key con read:compliance_user_data può leggere ogni chat,
file e progetto in ogni organizzazione collegata, incluso il contenuto che il proprietario
principale non ha visto. Una chiave con delete:compliance_user_data può eliminare
definitivamente quel contenuto. Tratta le Compliance Access Key come credenziali di un
database di produzione: conservale in un secrets manager, mai nel controllo del codice sorgente o nella
configurazione di un forwarder SIEM.
Abilita la Compliance API
Il modo in cui abiliti la Compliance API dipende da quale prodotto Claude utilizza la tua organizzazione. In entrambi i casi, l'abilitazione avviene a livello di organizzazione padre e si propaga a ogni organizzazione collegata.
claude.ai): L'abilitazione è self-service.platform.claude.com): L'abilitazione è su richiesta: contatta il tuo account team Anthropic.Decidi l'ambito della chiave
L'accesso di una chiave viene impostato al momento della creazione. Decidi quali organizzazioni copre la chiave:
Accedi con il ruolo corrispondente
Accedi a claude.ai. Il proprietario principale dell'organizzazione padre può creare una chiave con entrambi gli ambiti. Un proprietario dell'organizzazione può creare una chiave limitata solo alla propria organizzazione.
Se la pagina API descritta nel passaggio successivo non è visibile, o gli ambiti di compliance non sono disponibili durante la creazione di una chiave, o il tuo ruolo non può creare Compliance Access Key, oppure la Compliance API non è ancora stata abilitata per la tua organizzazione (torna al primo passaggio).
Apri le impostazioni API
Vai su claude.ai > Impostazioni organizzazione > API e trova la sezione Keys.
Crea la chiave
Fai clic su Create key, assegna un nome alla chiave e seleziona uno o più ambiti dalla tabella seguente. Fai clic su Create.
| Ambito | Concede |
|---|---|
read:compliance_activities | Leggere l'Activity Feed. Una chiave che copre l'organizzazione padre legge gli eventi per l'organizzazione padre e tutte le organizzazioni collegate. |
read:compliance_user_data | Leggere chat, messaggi, file, progetti degli utenti, utenti dell'organizzazione e membri dei gruppi |
delete:compliance_user_data | Eliminare chat, file e progetti degli utenti |
read:compliance_org_data | Leggere i metadati dell'organizzazione (nomi, tipi, ruoli e gruppi) e le impostazioni effettive in vigore per le organizzazioni sotto l'organizzazione padre. Gli elenchi degli utenti e l'appartenenza ai gruppi richiedono read:compliance_user_data. |
Scegli l'insieme di ambiti più ristretto di cui la tua integrazione ha bisogno:
read:compliance_activities.delete:compliance_user_data.Gli ambiti di una Compliance Access Key sono immutabili dopo la creazione. Per cambiare gli ambiti, crea una nuova chiave con gli ambiti desiderati, poi elimina quella vecchia.
Copia e conserva il segreto
Copia la chiave segreta visualizzata (che inizia con sk-ant-api01-) e conservala nel tuo secrets manager. Il segreto completo viene visualizzato una sola volta.
Esporta la chiave per gli esempi di questa guida
Imposta la chiave come variabile d'ambiente in modo che gli esempi shell di questa guida possano leggerla:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...La Compliance API deve essere già abilitata per la tua organizzazione Claude Console prima che una chiave Admin API possa chiamare l'Activity Feed.
Segui i passaggi in Crea una chiave Admin API, poi imposta la chiave come variabile d'ambiente:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Il nome di variabile distinto evita che la chiave Admin API sovrascriva una Compliance Access Key se le provisioni entrambe. Gli esempi cURL di questa guida leggono la chiave da $ANTHROPIC_COMPLIANCE_ACCESS_KEY; sostituisci $ANTHROPIC_ADMIN_KEY quando chiami l'Activity Feed con una chiave Admin API.
Le chiavi Admin API portano l'ambito read:compliance_activities solo quando la Compliance API è stata abilitata per l'organizzazione prima della creazione della chiave; vedi Configura la Compliance API. Non possono ricevere nessun altro ambito della Compliance API, quindi le chiamate a qualsiasi endpoint diverso dall'Activity Feed restituiscono 403 Forbidden.
Per il ruolo della stessa chiave nella gestione della tua organizzazione Claude Console, vedi Admin API.
Per ispezionare gli ambiti di una chiave che possiedi già, usa uno dei seguenti segnali.
sk-ant-admin01- è una chiave Admin API (porta solo read:compliance_activities, soggetta alla tempistica di abilitazione della sezione precedente). sk-ant-api01- è una Compliance Access Key; i suoi ambiti sono il sottoinsieme che hai selezionato alla creazione.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Vedi Gestisci gli errori della Compliance API per il catalogo completo degli errori.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Elimina una Compliance Access Key dalla stessa tabella Keys in cui l'hai creata: vai su claude.ai > Impostazioni organizzazione > API. Elimina una chiave Admin API da Claude Console > Settings > Admin keys.
L'eliminazione di una chiave ha effetto alla richiesta successiva: non c'è alcun periodo di tolleranza. Le Compliance Access Key non scadono da sole.
Per ruotare una chiave senza interruzioni:
I cursori di paginazione memorizzati prima di una rotazione rimangono validi: i cursori sono legati all'organizzazione, non alla chiave.
Se una Compliance Access Key trapela, eliminala immediatamente, controlla l'Activity Feed per le attività compliance_api_accessed della chiave compromessa e ruota tutte le credenziali a valle che la chiave trapelata poteva raggiungere. Passa activity_types[]=compliance_api_accessed per delimitare la query, poi nel tuo client conserva le attività il cui actor.type è api_actor e il cui actor.api_key_id corrisponde alla chiave compromessa; vedi Comprendere l'oggetto Activity per lo schema dell'actor.
Leggi gli eventi di attività a livello di organizzazione con qualsiasi chiave che abbia read:compliance_activities.
Usa una Compliance Access Key con read:compliance_user_data per recuperare i contenuti di claude.ai, e delete:compliance_user_data per eliminarli.
Was this page helpful?