A Claude API suporta duas formas de autenticar requisições:
| Método | Credencial | Melhor para |
|---|---|---|
| Chave de API | Segredo estático sk-ant-api... no cabeçalho x-api-key | Desenvolvimento local, prototipagem, scripts e servidores single-tenant onde você controla o armazenamento de segredos |
| Workload Identity Federation | Token bearer de curta duração trocado a partir do token de identidade do seu provedor de identidade | Cargas de trabalho de produção em plataformas de nuvem (AWS, Google Cloud, Azure), pipelines de CI/CD e Kubernetes, onde você deseja eliminar segredos estáticos |
Ambos os métodos concedem o mesmo acesso aos endpoints da Claude API. Escolha chaves de API para começar rapidamente e migre para Workload Identity Federation quando sua carga de trabalho já tiver uma identidade emitida pela plataforma que você possa federar.
As "API keys" (chaves de API) são segredos estáticos que você gera no Claude Console e envia em cada requisição.
x-api-key em requisições HTTP diretas, ou defina a variável de ambiente ANTHROPIC_API_KEY e os SDKs de cliente a detectam automaticamente.POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/jsonArmazene chaves de API em um gerenciador de segredos, faça a rotação delas periodicamente e revogue qualquer chave que você suspeite ter vazado. Você também pode definir uma expiração ao criar uma chave para limitar por quanto tempo uma credencial vazada permanece utilizável.
client = Anthropic(api_key="my-anthropic-api-key")
# ou, com ANTHROPIC_API_KEY definida no ambiente:
client = Anthropic()Quando você cria uma chave de API na página de API keys no Claude Console, você escolhe uma expiração: uma predefinição (3 horas, 1 dia, 7 dias ou 30 dias), uma duração personalizada ou Never para chaves que você armazena em um gerenciador de segredos e rotaciona por conta própria. Se sua organização tiver uma política de expiração máxima, o Console limita as predefinições e durações personalizadas ao máximo da política, e Never fica indisponível. Chaves existentes mantêm seu comportamento atual; a expiração é definida no momento da criação e não pode ser alterada depois. A mesma escolha de expiração se aplica quando você cria uma chave de Admin API no Claude Console.
A Anthropic envia um e-mail ao criador da chave conforme a expiração se aproxima: 7 dias antes da expiração para chaves criadas com um tempo de vida de pelo menos 14 dias, e 1 dia antes para chaves com um tempo de vida de pelo menos 7 dias. Chaves com tempos de vida mais curtos expiram sem e-mail de aviso.
Depois que uma chave expira, as requisições feitas com ela retornam um 401 authentication_error. Crie uma nova chave para restaurar o acesso; chaves expiradas não podem ser reativadas.
A tabela de chaves de API do Console mostra a expiração de cada chave, e a Admin API informa o timestamp expires_at de cada chave nos endpoints List API Keys e Retrieve API Key, para que você possa auditar e rotacionar chaves antes que expirem. O campo é null para chaves sem expiração.
A expiração limita o tempo de vida de uma credencial vazada, mas não substitui a higiene de segredos. Independentemente da expiração, armazene as chaves em um gerenciador de segredos e revogue qualquer chave que você suspeite ter vazado.
O "Workload Identity Federation" (federação de identidade de carga de trabalho), ou WIF, permite que uma carga de trabalho se autentique com um token de identidade de curta duração emitido por um "identity provider" (provedor de identidade), ou IdP, no qual você já confia, como AWS IAM, Google Cloud ou qualquer emissor OIDC compatível com os padrões (como GitHub Actions, contas de serviço do Kubernetes, SPIFFE, Microsoft Entra ID ou Okta). A carga de trabalho troca seu JWT emitido pelo IdP em POST /v1/oauth/token por um token de acesso de curta duração da Claude API, e o SDK atualiza esse token automaticamente antes que ele expire. Não há nenhuma string sk-ant-api... para emitir, distribuir ou rotacionar.
A federação remove chaves de longa duração da Claude API do seu ambiente, o que reduz o raio de impacto de uma credencial vazada e permite gerenciar o acesso com os mesmos controles de IdP que você já usa para recursos de nuvem. Ela não garante, por si só, segurança de ponta a ponta: a cadeia de confiança é tão forte quanto a configuração do seu provedor de identidade, e um segredo de longa duração um salto acima na cadeia (por exemplo, uma credencial de nuvem estática que pode emitir tokens do IdP) ainda pode comprometê-la. Combine a federação com os controles do seu provedor, como listas de permissão de IP, MFA e registro de auditoria.
Para configurar a federação, você cria três recursos no Claude Console (uma conta de serviço, um emissor de federação e uma regra de federação) e, em seguida, aponta seu SDK para a regra. Consulte Workload Identity Federation para o passo a passo completo de configuração.
Configure emissores, regras e contas de serviço, depois troque tokens
Guias passo a passo para AWS, Google Cloud, Azure, GitHub Actions, Kubernetes, SPIFFE e Okta
Variáveis de ambiente, regras de validação, configuração de perfil e referência de erros
Python, TypeScript, C#, Go, Java, PHP, Ruby e a CLI
Was this page helpful?