claude "/claude-api tell me about customer-managed encryption keys"Uma "customer-managed encryption key" (chave de criptografia gerenciada pelo cliente), ou CMEK, permite que você provisione uma chave de criptografia no seu próprio AWS KMS, Google Cloud KMS ou Azure Key Vault e faça com que a Anthropic a use para criptografar determinados dados de workspace em repouso. Você mantém controle total da chave, incluindo rotação, auditoria e revogação, e as operações de chave que a Anthropic executa na sua chave são registradas nos logs de auditoria do seu provedor de nuvem.
O uso de CMEK é opcional. Organizações elegíveis podem optar por usar chaves de criptografia gerenciadas pelo cliente em vez da criptografia padrão que a Anthropic fornece. Para ativar a CMEK, entre em contato com sua equipe de conta da Anthropic.
Apenas administradores podem configurar a CMEK. Na Claude Platform, a CMEK tem escopo por workspace e é configurada com a Admin API. No Claude Enterprise, a CMEK tem escopo por organização e é configurada em claude.ai > Organization settings > Data and privacy. Em ambos os produtos, a CMEK protege dados gravados após a chave ser habilitada. Dados existentes (chats, arquivos e sessões anteriores) permanecem criptografados com chaves gerenciadas pela Anthropic e não são recriptografados com sua chave.
Eventos de configuração de administrador da CMEK aparecem no Activity Feed da Compliance API. As operações de chave que a Anthropic executa na sua chave (como encapsular e desencapsular chaves de dados) não aparecem na Compliance API; elas aparecem nos logs de auditoria do seu provedor de nuvem.
A Anthropic chama seu serviço de gerenciamento de chaves a partir de seu intervalo de IP público padrão. Se você restringir o acesso ao seu serviço de gerenciamento de chaves por IP, permita os endereços listados em Endereços IP.
A CMEK está atualmente disponível apenas em regiões dos EUA, e todas as operações de criptografia são processadas em regiões dos EUA. Chaves multirregionais e residência de chave na UE ainda não são suportadas.
Na Claude Platform on AWS, a CMEK está disponível apenas com chaves do AWS KMS; chaves do Google Cloud KMS e do Azure Key Vault não podem ser registradas. Crie, valide e anexe chaves no Claude Console; os endpoints da API external_keys não estão atualmente disponíveis na Claude Platform on AWS. A chave deve estar na mesma região da AWS que o workspace ao qual está anexada.
Para latência mínima, escolha uma região próxima à infraestrutura da Anthropic nos EUA:
| Provedor | Regiões recomendadas |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
O que a CMEK cobre depende de qual produto você usa.
Claude Platform
Claude Enterprise
Em ambos os produtos, backups e snapshots herdam a chave.
Alguns recursos são desativados ou substancialmente modificados quando a CMEK está habilitada. Esta lista não é exaustiva; revise-a com sua equipe antes de habilitar a CMEK.
Claude Platform
Claude Enterprise
Esses recursos permanecem disponíveis, mas seus dados não são criptografados com sua chave. Você pode desabilitar qualquer recurso que não seja apropriado para seu caso de uso em Configurações.
Claude Platform
Claude Enterprise
Em ambos os produtos, dados de conta de usuários na sua organização (como nomes, endereços de e-mail e fotos de perfil) não são criptografados com sua chave.
As seguintes APIs e ferramentas da Claude Platform armazenam dados em repouso com sua chave quando a CMEK está habilitada:
| APIs | Ferramentas e recursos |
|---|---|
| Messages | Web search |
| Models | Web fetch |
| Files | Code execution |
| Batch | Bash tool |
| Skills | Text editor tool |
| User profiles | MCP connector |
| Structured outputs (apenas Claude Sonnet 4.6 e Claude Haiku 4.5) | |
| Advisor tool | |
| Computer use | |
| Context management |
Em três casos restritos, a Anthropic pode preservar registros específicos sob criptografia gerenciada pela Anthropic:
Fora da triagem de CSAM, a preservação requer a decisão explícita de um revisor humano e segue a política de retenção para dados comerciais da Anthropic. Para cada instância de preservação, um evento correspondente do Activity Feed da Compliance API é gerado com um código de motivo que indica o propósito da preservação. Consulte Preservação de conteúdo CMEK para obter detalhes. Metadados de triagem de segurança (registros derivados das varreduras de segurança automatizadas da Anthropic, como identificadores de padrão e indicadores de correspondência, não conteúdo de conversa) são retidos sob criptografia gerenciada pela Anthropic e permanecem legíveis após a revogação da chave.
Siga o guia do serviço de gerenciamento de chaves que você usa.
Crie uma chave do AWS KMS com uma política de chave entre contas e, em seguida, registre-a e valide-a.
Crie uma chave criptográfica do Cloud KMS, conceda acesso à conta de serviço da Anthropic e, em seguida, registre-a.
Crie uma chave RSA, conceda acesso ao principal de serviço da Anthropic e, em seguida, registre-a e valide-a.
Was this page helpful?