Claude Platform Docs
AdministraçãoChaves de criptografia

Chaves de criptografia gerenciadas pelo cliente

Criptografe dados do workspace do Claude em repouso com uma chave que você controla.

Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"

Uma chave de criptografia gerenciada pelo cliente (CMEK) permite que você provisione uma chave de criptografia no seu próprio AWS KMS, Google Cloud KMS ou Azure Key Vault e faça com que a Anthropic a utilize para criptografar certos dados do workspace em repouso. Você mantém controle total da chave, incluindo rotação, auditoria e revogação, e as operações de chave que a Anthropic realiza contra sua chave são registradas nos logs de auditoria do seu provedor de nuvem.

O uso de CMEK é opcional. Organizações elegíveis podem optar por usar chaves de criptografia gerenciadas pelo cliente em vez da criptografia padrão que a Anthropic fornece. Para ativar o CMEK, entre em contato com sua equipe de conta da Anthropic.

Como funciona

Apenas Administradores da Organização (no Claude Platform; a função de Admin no Claude Platform on AWS) ou Proprietários e o Proprietário Principal (no Claude Enterprise) podem configurar o CMEK. No Claude Platform, o CMEK tem escopo por workspace e é configurado com a Admin API (no Claude Platform on AWS, no Claude Console ou através dos endpoints de chave externa e workspace autorizados por IAM). No Claude Enterprise, o CMEK tem escopo por organização e é configurado em claude.ai > Configurações da organização > Dados e privacidade. Em qualquer produto, o CMEK protege dados gravados após sua chave entrar em vigor. Dados existentes (chats, arquivos e sessões anteriores) permanecem criptografados com chaves gerenciadas pela Anthropic e não são recriptografados sob sua chave.

No Claude Platform, a Anthropic recomenda anexar sua chave a um novo workspace antes de enviar quaisquer requisições para esse workspace. Se você anexar uma chave a um workspace que já recebe requisições, sua chave pode levar até um dia para entrar em vigor. Dados gravados antes disso, como dados existentes, são criptografados com chaves gerenciadas pela Anthropic e não são recriptografados.

Eventos de configuração de CMEK aparecem no Feed de Atividades da Compliance API. As operações de chave que a Anthropic realiza contra sua chave (como empacotar e desempacotar chaves de dados) não aparecem na Compliance API; elas aparecem nos logs de auditoria do seu provedor de nuvem.

A Anthropic chama seu serviço de gerenciamento de chaves a partir de sua faixa de IP pública padrão. Se você restringir o acesso ao seu serviço de gerenciamento de chaves por IP, permita os endereços listados em Endereços IP. No Claude Platform on AWS, não confie em restrições baseadas em IP para sua chave; em vez disso, defina o escopo de acesso com a política de chave descrita no guia do AWS KMS.

Pré-requisitos

  • Permissões para criar chaves de criptografia e gerenciar o acesso à chave na conta, projeto ou assinatura que hospedará a chave de criptografia.
  • Uma função de Administrador da Organização no Claude Console no Claude Platform (a função de Admin no Claude Platform on AWS), ou uma função de Proprietário ou Proprietário Principal no Claude Enterprise.
  • Configuração de retenção de dados: o CMEK é permitido com Retenção zero de dados (ZDR) tanto para o Claude Platform quanto para o Claude Enterprise.

Disponibilidade e regiões

Exceto no Claude Platform on AWS (abordado no final desta seção), o CMEK está atualmente disponível apenas em regiões dos EUA, e todas as operações de criptografia são processadas em regiões dos EUA. Para latência mínima, escolha uma região próxima à infraestrutura dos EUA da Anthropic:

ProvedorRegiões recomendadas
AWSus-east-2
Google Cloudus-central1, us-east5
Azurenorthcentralus, eastus2

No Claude Platform on AWS, o CMEK está disponível apenas com chaves do AWS KMS; chaves do Google Cloud KMS e do Azure Key Vault não podem ser registradas. Essas recomendações de região não se aplicam ali: a chave deve ser uma chave KMS de região única na mesma conta e região da AWS que o workspace ao qual está anexada, e sua política de chave deve conceder acesso a um principal de serviço da AWS em vez da função IAM da Anthropic; consulte Configurar o CMEK no Claude Platform on AWS. Registre e anexe chaves no Claude Console; os endpoints de chave externa também estão disponíveis no Claude Platform on AWS, autorizados através de ações IAM. Não há etapa de validação separada: a chave é validada implicitamente quando você a anexa a um workspace (a chamada de anexação realiza um ciclo de criptografia/descriptografia), portanto um problema de política de chave surge no momento da anexação em vez de no registro.

O que o CMEK protege

O que o CMEK cobre depende de qual produto você usa.

Criptografado com a chave CMEK

Claude Platform

  • Conteúdo de mensagens, arquivos e anexos (tanto anexos inline enviados com uma requisição quanto uploads da Files API), e configuração de MCP e ferramentas.
  • Dados de Claude Managed Agents, incluindo configurações de agentes, ambientes, webhooks, e sessões e seus eventos.

Claude Enterprise

  • Conteúdo de chat, incluindo skills, plugins e artifacts.
  • Anexos de chat e anexos de projeto.
  • Claude Code na CLI, incluindo conteúdo de mensagens.
  • Cowork no Claude Desktop.
  • Transcrições de sessão local da Compliance API capturadas de sessões nas máquinas dos usuários. Se sua chave não puder ser usada, o endpoint de mensagens retorna 503 Service Unavailable em vez do conteúdo da transcrição. Os metadados da sessão ainda são listados.
  • Office agents.
  • Claude in Chrome.

Em ambos os produtos, backups e snapshots herdam a chave.

Desabilitado ou modificado

Alguns recursos são desativados ou substancialmente modificados quando o CMEK é habilitado. Esta lista não é exaustiva; revise-a com sua equipe antes de habilitar o CMEK.

Claude Platform

  • O Playground no Claude Console é desabilitado.
  • Partes da Compliance API que retornam conteúdo bruto, como prompts, respostas e arquivos, são desabilitadas.
  • Outros recursos beta e de research preview podem não ser cobertos pelo CMEK.

Claude Enterprise

  • A busca no histórico de conversas é desabilitada. Os títulos das conversas são criptografados, portanto buscar por título ou conteúdo não retorna resultados.
  • A busca de conhecimento de projeto ("retrieval-augmented generation" (geração aumentada por recuperação), ou RAG) é desabilitada. O conhecimento do projeto é carregado diretamente no contexto de cada conversa em vez de ser indexado e pesquisado. Como resultado, um projeto pode usar substancialmente menos conhecimento do que poderia sem o CMEK. O conhecimento além do que pode ser carregado é deixado de fora da conversa.
  • Certas análises são degradadas: análises de administrador para skills e conectores do claude.ai (em claude.ai/analytics/usage e através da Claude Enterprise Analytics API), relatórios inteligentes do Claude (em claude.ai/analytics/insights) e métricas de contribuição do Claude Code (em claude.ai/analytics/claude-code).
  • As exportações de log de auditoria são desabilitadas.
  • URLs assinadas para trocas temporárias de arquivos são desabilitadas. Elas dão suporte a exportações de dados da organização no claude.ai e fluxos de arquivos remotos do Claude Code, como atualizações de screenshots.

Criptografado com a chave da Anthropic

Esses recursos permanecem disponíveis, mas seus dados não são criptografados sob sua chave. Você pode desabilitar qualquer recurso que não seja apropriado para seu caso de uso em Configurações.

Claude Platform

  • Dados que não estão em repouso (como cache) e dados com um TTL menor que 24 horas.
  • Feed de Atividades, logs de auditoria e tráfego de rede de telemetria como OTEL, para que os clientes possam manter a conformidade mesmo se uma chave for revogada.
  • Valores de credencial de vault dos Claude Managed Agents, como tokens OAuth e segredos de cliente. Estes são armazenados sob criptografia gerenciada pela Anthropic, são somente de escrita e nunca são retornados em respostas da API.
  • Perfis de usuário: os campos name, external_id e metadata são armazenados sob criptografia gerenciada pela Anthropic, não sob sua chave. Não armazene dados pessoais sensíveis no metadata do perfil.

Claude Enterprise

  • Claude Code Desktop, Claude Code na web e Claude in Slack. A Anthropic recomenda desabilitar qualquer um destes que não seja apropriado para seu caso de uso no console de administração.
  • Recursos beta e de research preview podem não ser cobertos pelo CMEK e podem quebrar em organizações com CMEK, por exemplo, Claude Security e Claude Design.
  • Exportação de dados sob demanda em Configurações > Privacidade.
  • Preferências pessoais - seção Instruções para o Claude e instruções globais do Cowork. Estas são definidas no nível da conta e compartilhadas entre todas as organizações de um usuário.

Em ambos os produtos, os dados de conta dos usuários em sua organização (como nomes, endereços de e-mail e fotos de perfil) não são criptografados sob sua chave.

Suporte a recursos

As seguintes APIs e ferramentas do Claude Platform armazenam dados em repouso sob sua chave quando o CMEK está habilitado:

APIsFerramentas e recursos
MessagesWeb search
ModelsWeb fetch
FilesCode execution
BatchBash tool
SkillsText editor tool
Claude Managed AgentsMCP connector
Structured outputs (não disponível para modelos Claude Fable ou Claude Mythos em organizações com CMEK)
Advisor tool
Computer use
Browser use
Context management

Preservação limitada fora da sua chave

Em três casos restritos, a Anthropic pode preservar registros específicos sob criptografia gerenciada pela Anthropic:

  • Onde a Anthropic é obrigada por lei a reter registros (por exemplo, material reportado ao NCMEC sob 18 U.S.C. § 2258A).
  • Risco iminente de dano grave (por exemplo, desenvolvimento de armas CBRNE, ataques cibernéticos ofensivos ou ameaças iminentes de violência).
  • Violações da Seção D.4 dos Termos de Serviço Comerciais da Anthropic ou termos equivalentes em outro acordo aplicável do cliente com a Anthropic.

Fora da triagem de CSAM, a preservação requer a decisão explícita de um revisor humano e segue a política de retenção para dados comerciais da Anthropic. Para cada instância de preservação, um evento correspondente do Feed de Atividades da Compliance API é gerado com um código de motivo que transmite o propósito da preservação. Consulte Preservação de conteúdo CMEK para detalhes. Os metadados de triagem de segurança (registros derivados das varreduras de segurança automatizadas da Anthropic, como identificadores de padrão e indicadores de correspondência, não o conteúdo da conversa) são retidos sob criptografia gerenciada pela Anthropic e permanecem legíveis após a revogação da chave.

Limitações

  • Ação irreversível: Uma vez que uma chave é anexada a um workspace, ela não pode ser desanexada ou trocada. No Claude Platform, anexar uma chave também bloqueia a configuração de retenção de dados do workspace: você não pode desativar a retenção de dados de 30 dias para esse workspace, e retornar à retenção zero de dados requer criar um novo workspace e mover seu tráfego para ele. A rotação do material de chave dentro da mesma chave (por exemplo, rotação automática do AWS KMS, um cronograma de rotação do Cloud KMS ou uma política de rotação do Azure Key Vault) é suportada de forma transparente e não requer nenhuma alteração na Anthropic. Mudar para uma chave diferente requer criar um novo workspace com a nova chave e migrar seus dados. Revogar ou desabilitar a chave torna todos os dados protegidos por CMEK nesse workspace permanentemente inacessíveis, sem caminho de reversão.
  • Sem criptografia retroativa: O CMEK protege apenas dados gravados após sua chave entrar em vigor (consulte Como funciona).
  • Latência: Operações que empacotam ou desempacotam chaves de dados fazem uma ida e volta ao seu serviço de gerenciamento de chaves, o que pode adicionar uma pequena quantidade de latência a ações que leem ou gravam dados em repouso.
  • Atraso de revogação: A revogação de chave pode levar até 1 hora (o TTL do cache). Requisições já em andamento durante essa janela podem continuar a ter sucesso.
  • Custos de KMS: O CMEK requer uma chave em um serviço de gerenciamento de chaves de terceiros (AWS KMS, Google Cloud KMS ou Azure Key Vault), o que pode incorrer em cobranças separadas faturadas pelo seu provedor de KMS.
  • Telemetria do Claude Code atrás de um gateway: Quando o Claude Code se conecta através de um gateway ou proxy de LLM (uma ANTHROPIC_BASE_URL personalizada), o CMEK não se aplica à telemetria operacional do Claude Code. Para desativar essa telemetria, defina a variável de ambiente DISABLE_TELEMETRY como 1, conforme descrito em Serviços de telemetria na documentação do Claude Code.

Configure seu provedor

Siga o guia para o serviço de gerenciamento de chaves que você usa.

Crie uma chave do AWS KMS com uma política de chave que conceda acesso à Anthropic, depois registre-a.

Crie uma chave criptográfica do Cloud KMS, conceda acesso à conta de serviço da Anthropic, depois registre-a.

Crie uma chave RSA, conceda acesso ao principal de serviço da Anthropic, depois registre-a e valide-a.

Was this page helpful?