Access Transparency
Compliance API를 통해 Anthropic 직원이 조직의 데이터에 사람이 직접 접근한 내역에 대한 감사 기록을 받으세요.
Access Transparency가 Anthropic 직원에 의한 조직 데이터에 대한 사람의 접근 기록을 어떻게 생성하는지, 무엇을 다루는지, 그리고 Compliance API를 통해 이벤트를 받는 방법을 알아보세요.
Access Transparency 작동 방식
Anthropic 직원은 정의된 조건 하에서만 고객 콘텐츠에 접근합니다. Access Transparency는 이러한 접근을 고객이 볼 수 있도록 설계되었습니다. 이 설계는 다음 원칙에 기반합니다:
- 사람의 접근은 공개된 사유 코드 하에서만 발생합니다.
- 적용 대상 콘텐츠에 대한 사람의 조회는 기록됩니다. 적용 대상 콘텐츠에 도달할 수 있는 Anthropic의 내부 도구는 각 조회 시 이벤트를 발생시키도록 계측되어 있습니다.
- 이벤트는 자동화된 처리가 아닌 사람의 접근을 나타냅니다. Anthropic의 자동화된 안전 시스템은 대화형 사람 접근이 없는 보안 파이프라인에서 콘텐츠를 처리하며, 이 처리는
anthropic_access이벤트를 생성하지 않습니다. 자동화된 처리가 시작할 수 있는 유일한 이벤트는cmek_preserve보존 기록입니다(CMEK 콘텐츠 보존 참조). - 이벤트는 기존 피드로 전달됩니다. 활동은 Compliance API Activity Feed를 통해 접근할 수 있습니다. Compliance API에 대한 기존 자격 증명, 감사, 내보내기 및 SIEM 통합이 그대로 적용됩니다.
Access Transparency 적용 대상
- 적용 대상 콘텐츠: Access Transparency는 Claude Messages API 또는 Claude Code 세션을 통해 전송된 프롬프트 및 응답 콘텐츠를 다룹니다. Anthropic의 일반 ZDR 문서 및 Claude Code용 ZDR 문서에서 어떤 API와 기능이 ZDR의 적용을 받는지 설명합니다. 동일한 API와 기능이 Access Transparency의 적용을 받습니다.
- Anthropic 직원의 수동 조회: Anthropic 검토자가 적용 대상 콘텐츠를 수동으로 조회하면 이벤트가 생성됩니다.
Access Transparency 적용 제외 대상
- 자동화된 처리: 모델 서빙, 안전 분류기 및 악용 탐지 파이프라인은 정상 운영의 일부로 콘텐츠를 처리하며
anthropic_access이벤트를 생성하지 않습니다. 자동화된 처리에 의해 시작된 보존은cmek_preserve이벤트를 생성합니다(CMEK 콘텐츠 보존 참조). - 자체 조직의 활동: API 호출, 관리자 작업 및 Compliance API 읽기는 표준 Activity Feed 이벤트 유형으로 다뤄집니다.
- Claude for Enterprise 및 Claude 앱: claude.ai Enterprise 시트, Claude for Work, Cowork 및 Claude in Chrome은 적용되지 않습니다.
- Claude 소비자 제품: Claude Free, Pro 또는 Max 플랜.
- 파트너 운영 플랫폼: Amazon Bedrock 및 Google Cloud. 해당 플랫폼의 투명성 제어 기능을 참조하세요.
- ZDR이 적용되지 않는 모든 것: ZDR이 적용되지 않는 제품(예: Files API, Anthropic 호스팅 상태 저장 애플리케이션, Batch API)은 Access Transparency가 적용되지 않습니다. 자세한 내용은 ZDR 문서를 참조하세요.
시작하기
Access Transparency를 활성화하려면:
Access Transparency 요청
Anthropic 계정 담당자에게 문의하세요.
Anthropic의 자격 검토
Anthropic은 조직이 자격 기준을 충족하는지 확인하고 조직 수준에서 기능을 활성화합니다.
Compliance API를 통해 이벤트 수신
anthropic_access활동은 기존 Compliance Access Key 하에서 기존 Activity Feed에 나타나며, 새로운 엔드포인트나 자격 증명이 필요하지 않습니다.
Access Transparency는 조직 수준에서 활성화되며 모든 워크스페이스에 적용됩니다. 워크스페이스별 등록은 현재 제공되지 않습니다.
Access Transparency 이벤트 수신
Access Transparency 이벤트는 Compliance API Activity Feed에서 anthropic_access 활동 유형으로 전달됩니다. activity_types[]로 필터링하세요:
curl --fail-with-body -sS -G \
"https://api.anthropic.com/v1/compliance/activities" \
--data-urlencode "activity_types[]=anthropic_access" \
--data-urlencode "limit=50" \
--header "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"페이지네이션, 날짜 범위 필터링(created_at.gte / .lt) 및 응답 엔벨로프(has_more, first_id, last_id)는 Activity Feed의 나머지 부분과 공유됩니다. Activity Feed 쿼리를 참조하세요.
각 anthropic_access 활동은 표준 Activity 필드와 함께 다음 필드를 포함합니다:
| 필드 | 유형 | 설명 |
|---|---|---|
id | string | 이 활동의 고유 식별자 |
accessed_at | RFC 3339 string | 접근이 발생한 시점. 활동이 피드에 표시되는 시점보다 이를 수 있습니다 |
created_at | RFC 3339 string | 활동이 피드에 표시된 시점 |
actor | object | 항상 { "type": "anthropic_actor", "email_address": null }. 개별 직원의 신원은 공개되지 않습니다 |
accessor_department | string | 접근을 수행한 Anthropic 팀(예: Safeguards) |
reason_code | enum | 사유 코드 참조 |
resource_details.type | enum | 리소스 유형, 현재는 message만 해당. 향후 리소스 유형을 위해 확장 가능 |
resource_details.id | string or null | 접근된 콘텐츠의 식별자 |
resource_details.parent | string or null | 콘텐츠의 상위 항목 식별자(예: 메시지를 포함하는 대화 ID). 상위 항목이 있는 리소스가 지원될 때까지 현재는 null이거나 생략됨 |
organization_id | string | 콘텐츠가 속한 조직. 태그된 ID 형식(org_...) |
organization_uuid | string | 콘텐츠가 속한 조직. UUID 형식 |
workspace_id | string or null | 콘텐츠가 속한 워크스페이스 |
JSON 메시지 예시:
{
"id": "activity_013b013744txqZtFHLUaRqLr",
"type": "anthropic_access",
"created_at": "2026-06-08T17:12:09.812446Z",
"accessed_at": "2026-06-08T17:12:06.478035Z",
"organization_id": "org_0910d9133038914eta7i3vt",
"actor": { "type": "anthropic_actor", "email_address": null },
"resource_details": { "type": "message", "id": "msg_1234ABCD" },
"accessor_department": "Safeguards",
"reason_code": "safety_review",
"organization_uuid": "5b236db4-3fb4-4bf3-a560-b5e266038a15"
}CMEK 콘텐츠 보존
드문 경우에 Anthropic은 표준 보존 기간을 넘어 특정 콘텐츠를 보존합니다(예: 안전 검토에서 진행 중인 조사를 위해 보존해야 하는 심각하게 유해한 콘텐츠가 확인된 경우). 보존 자체는 기록되고 고객이 볼 수 있는 작업입니다:
- 보존 이벤트가 피드에 기록됩니다. 콘텐츠가 보존되면
cmek_preserve유형의 이벤트가 Compliance API Activity Feed에 기록됩니다. 보존 이벤트는anthropic_access이벤트와 동일한 필드를 포함하며 이벤트 유형만 다르므로, 하나를 처리하는 파서는 둘 다 처리할 수 있습니다. 사유 코드를 참조하세요. - 보존이 어떻게 시작되었는지와 관계없이 보존 이벤트가 기록됩니다. 보존은 일반적으로 콘텐츠에 대한 사람의 검토 후에 이루어지지만, 보존이 사람 검토자에 의해 시작되었든 자동화된 안전 파이프라인에 의해 시작되었든 이벤트가 기록됩니다. 이 기록은 누가 변경했는지와 무관하게 콘텐츠의 보존 상태가 변경되었음을 반영합니다.
- CMEK 조직의 경우 보존은 가시적인 키 이동입니다. 보존된 콘텐츠는 조사가 고객의 키와 독립적으로 계속될 수 있도록 고객 관리 키 외부에서 재암호화됩니다. 보존 이벤트는 이러한 일이 발생했다는 기록입니다. 다른 모든 보존 콘텐츠는 고객의 키 하에 유지됩니다.
접근 이벤트와 동일한 방식으로 보존 이벤트를 필터링하세요:
curl --fail-with-body -sS -G \
"https://api.anthropic.com/v1/compliance/activities" \
--data-urlencode "activity_types[]=cmek_preserve" \
--data-urlencode "limit=50" \
--header "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"JSON 메시지 예시:
{
"id": "activity_01AbCdEfGhJkMnPqRsTuVwXy",
"type": "cmek_preserve",
"created_at": "2026-07-02T09:41:53.204118Z",
"accessed_at": "2026-07-02T09:41:50.118764Z",
"organization_id": "org_0123456789abcdefghijklmn",
"actor": { "type": "anthropic_actor", "email_address": null },
"resource_details": { "type": "message", "id": "msg_0ExampleExampleExample" },
"accessor_department": "Safeguards",
"reason_code": "policy_violation_investigation",
"organization_uuid": "00000000-1111-2222-3333-444444444444"
}보존 이벤트의 경우 accessed_at은 콘텐츠가 보존된 시점을 기록합니다.
사유 코드
사유 코드 집합은 닫혀 있습니다. Anthropic은 새로운 코드를 도입하는 경우 이 페이지를 업데이트할 것입니다.
| 코드 | 의미 |
|---|---|
safety_review | 사용 정책 또는 안전 조사의 일환으로 콘텐츠가 조회됨 |
incident_response | 조직에 영향을 미치는 인시던트를 조사하는 동안 콘텐츠가 조회됨 |
policy_violation_investigation | Trust and Safety 정책 위반 조사 중 콘텐츠가 보존됨 |
csae_report | 아동 안전(CSAE) 신고를 위한 증거로 콘텐츠가 보존됨 |
서피스 자격
다음 표는 Access Transparency가 적용되는 서피스를 나열합니다. 적용된다는 것은 해당 서피스의 콘텐츠에 대한 사람의 접근이 anthropic_access 이벤트를 생성한다는 의미입니다.
| 서피스 | 적용 여부 | 세부 정보 |
|---|---|---|
Claude API (api.anthropic.com) | 예 | 프롬프트, 완성 결과 및 API 입력에 직접 포함된 데이터 |
| Claude Code (API 키 사용) | 예 | Claude Code의 API 트래픽은 Claude API 트래픽으로 적용됨 |
| Claude Platform on AWS | 예 | Claude Platform on AWS는 Compliance API 내에서 Access Transparency 이벤트를 생성함(AWS CloudTrail 아님) |
Claude API (api.anthropic.com) (Batch, Files) | 아니요 | Claude API Batch 및 Files API는 ZDR이 적용되지 않는 것과 마찬가지로 적용되지 않음 |
| Claude for Enterprise (claude.ai 시트) | 아니요 | 적용되지 않음 |
| Claude for Work | 아니요 | 적용되지 않음 |
| Claude Free, Pro, Max | 아니요 | 소비자 플랜은 자격이 없음 |
| Playground (Claude Console) | 아니요 | 적용되지 않음 |
| Microsoft Foundry | 아니요 | 제공되지 않음 |
| Amazon Bedrock, Google Cloud | 아니요 | 파트너 운영 플랫폼. 해당 플랫폼의 투명성 제어 기능을 참조하세요 |
제한 사항 및 제외 사항
적용 시점
Access Transparency는 조직에 활성화된 시점부터 적용됩니다. 활성화 시점에 이미 보존 기간 내에 있는 콘텐츠도 접근 시 이벤트를 생성할 수 있지만, Anthropic은 활성화 이전에 작성된 콘텐츠에 대한 적용을 보장하지 않습니다. 활성화 날짜를 신뢰할 수 있는 적용의 시작으로 간주하세요. Access Transparency 활성화와 콘텐츠 적용 사이에 최대 2시간의 지연이 있을 수 있습니다.
알림 시점
anthropic_access 및 cmek_preserve 이벤트는 기록 대상인 접근 또는 보존이 발생한 후 영업일 기준 2일 이내에 Compliance API 피드로 전달됩니다. 이 피드를 실시간 알림 채널로 취급해서는 안 되며, accessed_at 타임스탬프는 접근이 발생한 시점을 반영하는데, 이는 활동이 피드에 표시되기 최대 영업일 기준 2일 전일 수 있습니다. created_at 필드는 이벤트가 표시된 시점을 반영합니다.
자동화된 처리는 접근 이벤트를 생성하지 않습니다
anthropic_access 이벤트는 사람의 접근만 기록합니다. Anthropic의 자동화된 안전 시스템과 분류기는 정상 운영의 일부로 콘텐츠를 계속 처리하며, 이 처리는 anthropic_access 이벤트를 생성하지 않습니다. 자동화된 처리가 시작할 수 있는 유일한 이벤트는 cmek_preserve 보존 기록입니다(CMEK 콘텐츠 보존 참조). 빈 피드는 Anthropic의 어떤 사람도 콘텐츠를 조회하지 않았음을 의미하며, 콘텐츠가 자동화된 시스템에 의해 처리되지 않았음을 의미하지는 않습니다.
Access Transparency는 Anthropic이 접근할 수 있는 대상을 변경하지 않습니다
Access Transparency는 접근을 기록할 뿐, 접근을 허용하거나 제한하지 않습니다. Anthropic 직원이 콘텐츠에 접근할 수 있는 목적은 Anthropic과의 계약 및 사용 정책에 의해 규율되며, Access Transparency 활성화 여부와 관계없이 동일합니다.
CMEK 키 사용 로그는 읽기별 기록이 아닙니다
CMEK도 활성화한 조직의 경우, 클라우드 KMS 감사 로그(CloudTrail, Cloud Audit Logs 또는 Azure Monitor)는 Anthropic의 키 사용을 기록합니다. 키는 운영 중 짧은 기간 동안 캐시되므로, 개별 사람의 읽기가 반드시 별도의 KMS 복호화 항목을 생성하지는 않습니다. Access Transparency 피드를 접근별 기록으로 사용하세요. KMS 로그는 키 사용 패턴을 독립적으로 확인해 줍니다.
자주 묻는 질문
Anthropic 계정 담당자에게 문의하세요.
아니요. 자동화된 처리는 anthropic_access 이벤트를 생성하지 않으며, 사람 검토자가 이후에 콘텐츠를 조회하는 경우에만 anthropic_access 이벤트가 표시됩니다. 별도로, 콘텐츠가 보존되면 보존이 사람 검토자에 의해 시작되었든 자동화된 안전 파이프라인에 의해 시작되었든 cmek_preserve 이벤트가 기록됩니다.
Access Transparency는 플랫폼 배포에는 제공되지 않습니다. 사용 사례에 대해 논의하려면 Anthropic 계정 담당자에게 문의하세요.
Access Transparency는 소급 적용이 보장되지 않습니다. 등록 날짜 이후에 Claude API에 작성된 콘텐츠에 대한 사람의 접근을 다룹니다. 등록 이전에 작성된 콘텐츠에 대한 접근 이벤트가 표시될 수도 있습니다.
접근 후 영업일 기준 2일 이내입니다. 실시간 도착을 가정하지 말고 이에 맞는 조회 기간으로 SIEM 알림 또는 예약된 내보내기를 구성하세요.
resource_details.id 필드를 사용하세요. 이 필드에는 Messages API가 모든 응답 본문의 id 필드에 반환하는 것과 동일한 메시지 ID(msg_...)가 포함됩니다. 이를 유용하게 활용하려면 요청을 생성한 애플리케이션, 최종 사용자 또는 대화와 같은 내부 메타데이터와 함께 id를 자체 시스템에 기록하세요. 이벤트가 도착하면 해당 resource_details.id를 로그와 조인하여 정확히 어떤 요청이 조회되었는지 식별하세요.
Access Transparency는 조직 수준에서 활성화되며 모든 워크스페이스에 적용됩니다.
둘은 독립적입니다. CMEK를 사용하는 경우, 고객 키 외부에서의 안전 보존은 동일한 피드에 별도의 cmek_preserve 이벤트를 발생시킵니다. CMEK 콘텐츠 보존 및 CMEK를 참조하세요.
Anthropic 계정 담당자에게 문의하세요.
관련 리소스
Was this page helpful?