claude "/claude-api tell me about customer-managed encryption keys"Uma "customer-managed encryption key" (chave de criptografia gerenciada pelo cliente), ou CMEK, permite que você provisione uma chave de criptografia no seu próprio AWS KMS, Google Cloud KMS ou Azure Key Vault e faça com que a Anthropic a use para criptografar determinados dados do workspace em repouso. Você mantém controle total da chave, incluindo rotação, auditoria e revogação, e as operações de chave que a Anthropic executa contra sua chave são registradas nos logs de auditoria do seu provedor de nuvem.
O uso de CMEK é opcional. Organizações elegíveis podem optar por usar chaves de criptografia gerenciadas pelo cliente em vez da criptografia padrão que a Anthropic fornece. Para ativar CMEK, entre em contato com sua equipe de conta da Anthropic.
Habilitar CMEK é permanente e pode causar perda irreversível de dados
Habilitar CMEK é permanente. A Anthropic não mantém nenhuma cópia da sua chave, portanto, uma configuração incorreta ou a perda da chave pode destruir permanentemente seus dados protegidos por CMEK. Se você estiver incerto sobre qualquer etapa, entre em contato com seu representante da Anthropic antes de aplicar alterações.
Apenas Administradores da Organização (no Claude Platform) ou Proprietários e o Proprietário Principal (no Claude Enterprise) podem configurar CMEK. No Claude Platform, CMEK tem escopo por workspace e é configurado com a Admin API. No Claude Enterprise, CMEK tem escopo por organização e é configurado em claude.ai > Configurações da organização > Dados e privacidade. Em qualquer um dos produtos, CMEK protege dados gravados após a chave ser habilitada. Dados existentes (chats, arquivos e sessões anteriores) permanecem criptografados com chaves gerenciadas pela Anthropic e não são recriptografados sob sua chave.
Eventos de configuração de CMEK aparecem no Feed de Atividades da API de Conformidade. As operações de chave que a Anthropic executa contra sua chave (como encapsular e desencapsular chaves de dados) não aparecem na API de Conformidade; elas aparecem nos logs de auditoria do seu provedor de nuvem.
A Anthropic chama seu serviço de gerenciamento de chaves a partir de seu intervalo padrão de IPs públicos. Se você restringir o acesso ao seu serviço de gerenciamento de chaves por IP, permita os endereços listados em Endereços IP.
CMEK está atualmente disponível apenas em regiões dos EUA, e todas as operações de criptografia são processadas em regiões dos EUA.
No Claude Platform na AWS, CMEK está disponível apenas com chaves do AWS KMS; chaves do Google Cloud KMS e do Azure Key Vault não podem ser registradas. Crie, valide e anexe chaves no Claude Console; os endpoints de API external_keys não estão atualmente disponíveis no Claude Platform na AWS. A chave deve estar na mesma região da AWS que o workspace ao qual está anexada.
Para "latency" (latência) mínima, escolha uma região próxima à infraestrutura da Anthropic nos EUA:
| Provedor | Regiões recomendadas |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
O que CMEK cobre depende de qual produto você usa.
Claude Platform
Claude Enterprise
Em ambos os produtos, backups e snapshots herdam a chave.
Alguns recursos são desativados ou substancialmente modificados quando CMEK está habilitado. Esta lista não é exaustiva; revise-a com sua equipe antes de habilitar CMEK.
Claude Platform
Claude Enterprise
Esses recursos permanecem disponíveis, mas seus dados não são criptografados sob sua chave. Você pode desabilitar qualquer recurso que não seja apropriado para seu caso de uso em Configurações.
Claude Platform
Claude Enterprise
Em ambos os produtos, os dados de conta dos usuários da sua organização (como nomes, endereços de e-mail e fotos de perfil) não são criptografados sob sua chave.
As seguintes APIs e ferramentas do Claude Platform armazenam dados em repouso sob sua chave quando CMEK está habilitado:
| APIs | Ferramentas e recursos |
|---|---|
| Messages | Busca na web |
| Models | Busca de conteúdo web (web fetch) |
| Files | Execução de código |
| Batch | Ferramenta Bash |
| Skills | Ferramenta de editor de texto |
| User profiles | Conector MCP |
| Saídas estruturadas (não disponível para os modelos Claude Fable 5 ou Claude Mythos em organizações com CMEK) | |
| Ferramenta Advisor | |
| Uso de computador | |
| Gerenciamento de contexto |
Em três casos restritos, a Anthropic pode preservar registros específicos sob criptografia gerenciada pela Anthropic:
Fora da triagem de CSAM, a preservação requer a decisão explícita de um revisor humano e segue a política de retenção para dados comerciais da Anthropic. Para cada instância de preservação, um evento correspondente do Feed de Atividades da API de Conformidade é gerado com um código de motivo que indica o propósito da preservação. Consulte Preservação de conteúdo CMEK para detalhes. Metadados de triagem de segurança (registros derivados das varreduras automatizadas de segurança da Anthropic, como identificadores de padrões e indicadores de correspondência, não o conteúdo das conversas) são retidos sob criptografia gerenciada pela Anthropic e permanecem legíveis após a revogação da chave.
Siga o guia do serviço de gerenciamento de chaves que você usa.
Crie uma chave do AWS KMS com uma política de chave entre contas, depois registre-a e valide-a.
Crie uma chave criptográfica do Cloud KMS, conceda acesso à conta de serviço da Anthropic e depois registre-a.
Crie uma chave RSA, conceda acesso ao service principal da Anthropic, depois registre-a e valide-a.
Was this page helpful?