Configurar a Compliance API
Habilite a Compliance API para sua organização, depois crie uma Compliance Access Key (com permissões de escopo definido) ou uma chave de Admin API, e saiba qual delas usar.
A Compliance API usa dois tipos de chave, e qual delas você cria depende de qual produto Claude sua organização usa. Proprietários principais e proprietários da organização criam Compliance Access Keys no claude.ai; essas chaves desbloqueiam a Compliance API completa. A chave de um proprietário principal pode cobrir todas as organizações sob a organização pai; a chave de um proprietário da organização cobre apenas sua própria organização. Administradores da organização criam chaves de Admin API no Claude Console; essas chaves desbloqueiam apenas o Activity Feed (feed de atividades).
De qual chave você precisa?
| Tipo de chave | Criada em | Usada para | Funciona com a Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, chats, arquivos, projetos, sessões (em aplicativos como Cowork e Claude Code), usuários, metadados da organização e configurações da organização | Sim (todos os endpoints) |
Chave de Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | A Admin API e o Activity Feed da Compliance API | Apenas Activity Feed |
| Chave de Analytics API | claude.ai > Organization settings > API | A Claude Enterprise Analytics API (consulte Analytics APIs) | Não |
Chave de Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Chamar modelos Claude por meio da Claude API | Não |
Um tenant Claude Enterprise tem uma organização pai que centraliza identidade, SSO e SCIM para todas as organizações de carga de trabalho abaixo dela. Essas organizações de carga de trabalho são as organizações vinculadas da organização pai.
Configurar a Compliance API
A configuração é um único fluxo: habilite a Compliance API para sua organização e, em seguida, crie uma Compliance Access Key no claude.ai. Uma organização Claude Console, em vez disso, cria uma chave de Admin API após a habilitação; chaves de Admin API alcançam apenas o Activity Feed.
Habilite a Compliance API
Onde você habilita a Compliance API depende de como sua organização está configurada:
- Organizações Claude Enterprise: O proprietário principal habilita a Compliance API em claude.ai > Organization settings > API. A habilitação acontece no nível da organização pai e se propaga para todas as organizações vinculadas, tanto claude.ai quanto Claude Console.
- Organizações Claude Console independentes: Um administrador da organização ativa o botão de alternância Compliance API em Claude Console > Settings > Security. A habilitação é self-service para organizações elegíveis, e a alteração entra em vigor imediatamente. Se a seção Compliance API não estiver visível, você não tem a função de administrador, sua organização está vinculada a uma organização pai (a Compliance API é habilitada a partir da organização pai nesse caso), ou sua organização não é elegível para habilitação self-service; entre em contato com sua equipe de conta ou com o suporte da Anthropic se não tiver certeza de qual caso se aplica.
- Organizações Claude Console vinculadas a uma organização pai: Não há nada para ativar no Claude Console. Peça ao proprietário principal da sua organização pai para habilitar a Compliance API no claude.ai, ou entre em contato com sua equipe de conta.
Uma organização Claude Console independente usa chaves de Admin API em vez de Compliance Access Keys: após a habilitação, pule as etapas restantes e crie uma nova chave de Admin API. As etapas restantes provisionam Compliance Access Keys, que estão disponíveis apenas para organizações que fazem parte de um tenant Claude Enterprise.
Decida o escopo da chave
O acesso de uma chave é definido quando ela é criada. Decida quais organizações a chave cobre:
- Uma chave para a organização pai pode acessar todas as organizações sob a organização pai.
- Uma chave para uma única organização pode acessar apenas essa organização.
Faça login com a função correspondente
Faça login no claude.ai. O proprietário principal da organização pai pode criar uma chave com qualquer um dos escopos. Um proprietário da organização pode criar uma chave restrita apenas à sua própria organização.
Se a página API descrita na próxima etapa não estiver visível, ou se os escopos de compliance não estiverem disponíveis ao criar uma chave, ou sua função não pode criar Compliance Access Keys, ou a Compliance API ainda não foi habilitada para sua organização (volte à primeira etapa).
Abra as configurações de API
Acesse claude.ai > Organization settings > API e encontre a seção Keys.
Crie a chave
Clique em Create key, dê um nome à chave e selecione um ou mais escopos da tabela a seguir. Clique em Create.
Escopo Concede read:compliance_activitiesLer o Activity Feed. Uma chave que cobre a organização pai lê eventos da organização pai e de todas as organizações vinculadas. read:compliance_user_dataLer chats, mensagens, arquivos, projetos, metadados e transcrições de sessão dos usuários, usuários da organização e membros de grupos delete:compliance_user_dataExcluir chats, arquivos e projetos dos usuários read:compliance_org_dataLer metadados da organização (nomes, tipos, funções e grupos) e as configurações efetivas em vigor para organizações sob a organização pai. Listagens de usuários e associação a grupos exigem read:compliance_user_data.Escolha o menor conjunto de escopos de que sua integração precisa:
- Um pipeline de auditoria que apenas lê o Activity Feed precisa somente de
read:compliance_activities. - Uma ferramenta de eDiscovery que lê chats e arquivos, mas nunca os exclui, não precisa de
delete:compliance_user_data. - Se seu fluxo de trabalho lê e exclui, use duas chaves com escopos separados, para que uma chave de leitura vazada não possa excluir dados.
Os escopos de uma Compliance Access Key são imutáveis após a criação. Para alterar escopos, crie uma nova chave com os escopos desejados e, em seguida, exclua a antiga.
- Um pipeline de auditoria que apenas lê o Activity Feed precisa somente de
Copie e armazene o segredo
Copie a chave secreta exibida (começando com
sk-ant-api01-) e armazene-a em seu gerenciador de segredos. O segredo completo é exibido apenas uma vez.Exporte a chave para os exemplos deste guia
Defina a chave como uma variável de ambiente para que os exemplos de shell deste guia possam lê-la:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...
Criar uma chave de Admin API
Siga as etapas em Criar uma chave de Admin API e, em seguida, defina a chave como uma variável de ambiente:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...O nome de variável distinto impede que a chave de Admin API sobrescreva uma Compliance Access Key caso você provisione ambas. Os exemplos de cURL deste guia leem a chave de $ANTHROPIC_COMPLIANCE_ACCESS_KEY; substitua por $ANTHROPIC_ADMIN_KEY ao chamar o Activity Feed com uma chave de Admin API.
Chaves de Admin API possuem o escopo read:compliance_activities apenas se a Compliance API estava habilitada para a organização no momento em que a chave foi criada; consulte Configurar a Compliance API. Elas não podem receber nenhum outro escopo da Compliance API, portanto chamadas a qualquer endpoint que não seja o Activity Feed retornam 403 Forbidden.
Para o papel dessa mesma chave no gerenciamento da sua organização Claude Console, consulte Admin API.
Verificar os escopos da sua chave
Para inspecionar os escopos de uma chave que você já possui, use um dos seguintes sinais.
- Prefixo da chave.
sk-ant-admin01-é uma chave de Admin API (possui apenasread:compliance_activities, sujeito ao momento de habilitação descrito na seção anterior).sk-ant-api01-é uma Compliance Access Key; seus escopos são o subconjunto que você selecionou na criação. - Interface de configurações. Abra a seção Keys em claude.ai > Organization settings > API, ou a seção Admin keys em Claude Console > Settings > Admin keys, e leia a coluna Scopes da chave.
- Respostas de erro. Uma chamada que excede os escopos da chave retorna um 403 com uma mensagem no formato
Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consulte Tratar erros da Compliance API para o catálogo completo de erros.
{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Gerenciar e rotacionar chaves
Exclua uma Compliance Access Key na mesma tabela Keys onde você a criou: acesse claude.ai > Organization settings > API. Exclua uma chave de Admin API em Claude Console > Settings > Admin keys.
A exclusão de uma chave entra em vigor na próxima requisição: não há período de carência. Compliance Access Keys não expiram por conta própria.
Para rotacionar uma chave sem interrupção:
- Crie uma nova chave com os mesmos escopos.
- Atualize sua integração para usar a nova chave.
- Verifique se a integração funciona com a nova chave.
- Exclua a chave antiga.
Cursores de paginação armazenados antes de uma rotação permanecem válidos: os cursores têm escopo na organização, não na chave.
Se uma Compliance Access Key vazar, exclua-a imediatamente, audite o Activity Feed em busca de atividades compliance_api_accessed realizadas pela chave comprometida e rotacione quaisquer credenciais downstream que a chave vazada pudesse alcançar. Passe activity_types[]=compliance_api_accessed para restringir a consulta e, em seguida, no seu cliente, mantenha as atividades cujo actor.type seja api_actor e cujo actor.api_key_id corresponda à chave comprometida; consulte Entender o objeto Activity para o esquema do actor.
Próximos passos
Leia eventos de atividade de toda a organização com qualquer chave que tenha read:compliance_activities.
Use uma Compliance Access Key com read:compliance_user_data para recuperar chats, arquivos e projetos do claude.ai, e delete:compliance_user_data para excluí-los.
Use uma Compliance Access Key com read:compliance_user_data para listar as sessões que seus usuários executam em aplicativos e agentes Claude, como Cowork e Claude Code, e recuperar suas transcrições.
Was this page helpful?