Organizações Claude Enterprise têm acesso self-service à API completa. Organizações do Claude Console são habilitadas mediante solicitação; entre em contato com sua equipe de conta. Esta página descreve como habilitar a API de Compliance e criar chaves de API.
Função necessária: administrador da organização (Claude Console), ou proprietário principal ou proprietário da organização (claude.ai).
A API de Compliance usa dois tipos de chave, e qual delas você cria depende de qual produto Claude sua organização usa. Proprietários principais e proprietários da organização criam Compliance Access Keys no claude.ai; essas chaves desbloqueiam a API de Compliance completa. A chave de um proprietário principal pode cobrir todas as organizações sob a organização pai; a chave de um proprietário da organização cobre apenas sua própria organização. Administradores da organização criam chaves de Admin API no Claude Console; essas chaves desbloqueiam apenas o Activity Feed.
| Tipo de chave | Criada em | Usada para | Funciona com a API de Compliance? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Configurações da organização > API | Activity Feed, chats, arquivos, projetos, usuários, metadados da organização e configurações da organização | Sim (todos os endpoints) |
Chave de Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | A Admin API e o Activity Feed da API de Compliance | Apenas Activity Feed |
| Chave de Analytics API | claude.ai > Configurações da organização > API | A Analytics API do Claude Enterprise (consulte Analytics APIs) | Não |
Chave de API do Claude (sk-ant-api03-...) | Claude Console > Settings > API keys | Chamar modelos Claude por meio da API do Claude | Não |
Um tenant do Claude Enterprise tem uma organização pai que centraliza identidade, SSO e SCIM para cada organização de carga de trabalho abaixo dela. Essas organizações de carga de trabalho são as organizações vinculadas da organização pai.
Organizações pai do Claude Enterprise não aparecem no Claude Console (platform.claude.com). A organização pai não carrega cargas de trabalho, nem chaves de API do Claude, nem chaves de Admin API. Crie Compliance Access Keys nas Configurações da organização do claude.ai, não no Claude Console.
A configuração é um único fluxo: habilite a API de Compliance para sua organização e, em seguida, crie uma Compliance Access Key no claude.ai. Uma organização do Claude Console, em vez disso, cria uma chave de Admin API após a habilitação; chaves de Admin API alcançam apenas o Activity Feed.
Uma Compliance Access Key com read:compliance_user_data pode ler todos os chats,
arquivos e projetos em todas as organizações vinculadas, incluindo conteúdo que o proprietário
principal não viu. Uma chave com delete:compliance_user_data pode excluir permanentemente
esse conteúdo. Trate Compliance Access Keys como credenciais de banco de dados de
produção: armazene-as em um gerenciador de segredos, nunca no controle de código-fonte ou na configuração
de um encaminhador SIEM.
Habilite a API de Compliance
Como você habilita a API de Compliance depende de qual produto Claude sua organização usa. Em ambos os casos, a habilitação acontece no nível da organização pai e se propaga para todas as organizações vinculadas.
claude.ai): A habilitação é self-service.platform.claude.com): A habilitação é mediante solicitação: entre em contato com sua equipe de conta da Anthropic.Decida o escopo da chave
O acesso de uma chave é definido quando ela é criada. Decida quais organizações a chave cobre:
Faça login com a função correspondente
Faça login no claude.ai. O proprietário principal da organização pai pode criar uma chave com qualquer um dos escopos. Um proprietário da organização pode criar uma chave restrita apenas à sua própria organização.
Se a página API descrita na próxima etapa não estiver visível, ou se os escopos de compliance não estiverem disponíveis ao criar uma chave, ou sua função não pode criar Compliance Access Keys, ou a API de Compliance ainda não foi habilitada para sua organização (retorne à primeira etapa).
Abra as configurações de API
Acesse claude.ai > Configurações da organização > API e encontre a seção Keys.
Crie a chave
Clique em Create key, nomeie a chave e selecione um ou mais escopos da tabela a seguir. Clique em Create.
| Escopo | Concede |
|---|---|
read:compliance_activities | Ler o Activity Feed. Uma chave que cobre a organização pai lê eventos da organização pai e de todas as organizações vinculadas. |
read:compliance_user_data | Ler chats, mensagens, arquivos, projetos de usuários, usuários da organização, e membros de grupos |
delete:compliance_user_data | Excluir chats, arquivos e projetos de usuários |
read:compliance_org_data | Ler metadados da organização (nomes, tipos, funções e grupos) e as configurações efetivas em vigor para organizações sob a organização pai. Listagens de usuários e associação a grupos exigem read:compliance_user_data. |
Escolha o menor conjunto de escopos que sua integração precisa:
read:compliance_activities.delete:compliance_user_data.Os escopos de uma Compliance Access Key são imutáveis após a criação. Para alterar escopos, crie uma nova chave com os escopos desejados e, em seguida, exclua a antiga.
Copie e armazene o segredo
Copie a chave secreta exibida (começando com sk-ant-api01-) e armazene-a em seu gerenciador de segredos. O segredo completo é exibido apenas uma vez.
Exporte a chave para os exemplos deste guia
Defina a chave como uma variável de ambiente para que os exemplos de shell deste guia possam lê-la:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...A API de Compliance já deve estar habilitada para sua organização do Claude Console antes que uma chave de Admin API possa chamar o Activity Feed.
Siga as etapas em Criar uma chave de Admin API e, em seguida, defina a chave como uma variável de ambiente:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...O nome de variável distinto impede que a chave de Admin API sobrescreva uma Compliance Access Key se você provisionar ambas. Os exemplos de cURL neste guia leem a chave de $ANTHROPIC_COMPLIANCE_ACCESS_KEY; substitua por $ANTHROPIC_ADMIN_KEY ao chamar o Activity Feed com uma chave de Admin API.
Chaves de Admin API carregam o escopo read:compliance_activities apenas quando a API de Compliance foi habilitada para a organização antes da criação da chave; consulte Configure a API de Compliance. Elas não podem receber nenhum outro escopo da API de Compliance, portanto chamadas a qualquer endpoint que não seja o Activity Feed retornam 403 Forbidden.
Para o papel da mesma chave no gerenciamento da sua organização do Claude Console, consulte Admin API.
Para inspecionar os escopos de uma chave que você já possui, use um dos seguintes sinais.
sk-ant-admin01- é uma chave de Admin API (carrega apenas read:compliance_activities, sujeito ao momento da habilitação descrito na seção anterior). sk-ant-api01- é uma Compliance Access Key; seus escopos são o subconjunto que você selecionou na criação.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consulte Lidar com erros da API de Compliance para o catálogo completo de erros.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Exclua uma Compliance Access Key na mesma tabela Keys onde você a criou: acesse claude.ai > Configurações da organização > API. Exclua uma chave de Admin API em Claude Console > Settings > Admin keys.
A exclusão de uma chave entra em vigor na próxima requisição: não há período de carência. Compliance Access Keys não expiram por conta própria.
Para rotacionar uma chave sem interrupção:
Cursores de paginação armazenados antes de uma rotação permanecem válidos: os cursores têm escopo na organização, não na chave.
Se uma Compliance Access Key vazar, exclua-a imediatamente, audite o Activity Feed em busca de atividades compliance_api_accessed realizadas pela chave comprometida e rotacione quaisquer credenciais downstream que a chave vazada pudesse alcançar. Passe activity_types[]=compliance_api_accessed para delimitar a consulta e, em seguida, no seu cliente, mantenha as atividades cujo actor.type seja api_actor e cujo actor.api_key_id corresponda à chave comprometida; consulte Entenda o objeto Activity para o esquema do actor.
Leia eventos de atividade de toda a organização com qualquer chave que tenha read:compliance_activities.
Use uma Compliance Access Key com read:compliance_user_data para recuperar conteúdo do claude.ai, e delete:compliance_user_data para excluí-lo.
Was this page helpful?