Claude API поддерживает два способа аутентификации запросов:
| Метод | Учётные данные | Лучше всего подходит для |
|---|---|---|
| Ключ API | Статический секрет sk-ant-api... в заголовке x-api-key | Локальная разработка, прототипирование, скрипты и однопользовательские серверы, где вы контролируете хранение секретов |
| Workload Identity Federation | Краткосрочный bearer-токен, полученный в обмен на токен идентификации вашего провайдера идентификации | Производственные рабочие нагрузки на облачных платформах (AWS, Google Cloud, Azure), конвейеры CI/CD и Kubernetes, где вы хотите исключить статические секреты |
Оба метода предоставляют одинаковый доступ к конечным точкам Claude API. Выберите ключи API, чтобы быстро начать работу, и переходите на Workload Identity Federation, когда ваша рабочая нагрузка уже имеет выданную платформой идентичность, которую вы можете федерировать.
Ключи API — это статические секреты, которые вы генерируете в Claude Console и передаёте с каждым запросом.
x-api-key в прямых HTTP-запросах или задайте переменную окружения ANTHROPIC_API_KEY, и клиентские SDK подхватят её автоматически.POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/jsonХраните ключи API в менеджере секретов, периодически ротируйте их и отзывайте любой ключ, который, как вы подозреваете, был скомпрометирован. Вы также можете установить срок действия при создании ключа, чтобы ограничить время, в течение которого утёкшие учётные данные остаются пригодными для использования.
client = Anthropic(api_key="my-anthropic-api-key")
# или, если ANTHROPIC_API_KEY задан в переменных окружения:
client = Anthropic()Когда вы создаёте ключ API на странице API keys в Claude Console, вы выбираете срок действия: предустановленный вариант (3 часа, 1 день, 7 дней или 30 дней), пользовательскую длительность или Never для ключей, которые вы храните в менеджере секретов и ротируете самостоятельно. Если в вашей организации действует политика максимального срока действия, Console ограничивает предустановленные варианты и пользовательские длительности максимумом, заданным политикой, а вариант Never недоступен. Существующие ключи сохраняют своё текущее поведение; срок действия задаётся при создании и не может быть изменён впоследствии. Тот же выбор срока действия применяется, когда вы создаёте ключ Admin API в Claude Console.
Anthropic отправляет создателю ключа электронное письмо по мере приближения срока истечения: за 7 дней до истечения для ключей, созданных со сроком жизни не менее 14 дней, и за 1 день для ключей со сроком жизни не менее 7 дней. Ключи с более коротким сроком жизни истекают без предупреждающего письма.
После истечения срока действия ключа запросы с его использованием возвращают 401 authentication_error. Создайте новый ключ, чтобы восстановить доступ; истёкшие ключи не могут быть повторно активированы.
Таблица ключей API в Console показывает срок действия каждого ключа, а Admin API сообщает временную метку expires_at каждого ключа в конечных точках List API Keys и Retrieve API Key, так что вы можете проводить аудит и ротировать ключи до их истечения. Поле равно null для ключей без срока действия.
Срок действия ограничивает время жизни утёкших учётных данных, но не заменяет гигиену секретов. Независимо от срока действия, храните ключи в менеджере секретов и отзывайте любой ключ, который, как вы подозреваете, был скомпрометирован.
Workload Identity Federation (WIF) позволяет рабочей нагрузке аутентифицироваться с помощью краткосрочного токена идентификации, выданного провайдером идентификации (IdP), которому вы уже доверяете, таким как AWS IAM, Google Cloud или любой соответствующий стандартам эмитент OIDC (например, GitHub Actions, сервисные аккаунты Kubernetes, SPIFFE, Microsoft Entra ID или Okta). Рабочая нагрузка обменивает свой выданный IdP JWT через POST /v1/oauth/token на краткосрочный токен доступа Claude API, и SDK автоматически обновляет этот токен до его истечения. Нет строки sk-ant-api..., которую нужно выпускать, распространять или ротировать.
Федерация устраняет долгоживущие ключи Claude API из вашего окружения, что уменьшает радиус поражения при утечке учётных данных и позволяет управлять доступом с помощью тех же средств контроля IdP, которые вы уже используете для облачных ресурсов. Сама по себе она не гарантирует сквозную безопасность: цепочка доверия настолько сильна, насколько сильна конфигурация вашего провайдера идентификации, и долгоживущий секрет на один шаг выше по цепочке (например, статические облачные учётные данные, которые могут выпускать токены IdP) всё ещё может её подорвать. Сочетайте федерацию со средствами контроля вашего провайдера, такими как списки разрешённых IP-адресов, MFA и журналирование аудита.
Чтобы настроить федерацию, вы создаёте три ресурса в Claude Console (сервисный аккаунт, эмитент федерации и правило федерации), а затем указываете вашему SDK на это правило. Полное пошаговое руководство по настройке см. в разделе Workload Identity Federation.
Настройте эмитентов, правила и сервисные аккаунты, затем обменивайте токены
Пошаговые руководства для AWS, Google Cloud, Azure, GitHub Actions, Kubernetes, SPIFFE и Okta
Переменные окружения, правила валидации, конфигурация профилей и справочник ошибок
Python, TypeScript, C#, Go, Java, PHP, Ruby и CLI
Was this page helpful?