claude "/claude-api tell me about customer-managed encryption keys"«Customer-managed encryption key» (ключ шифрования, управляемый клиентом), или CMEK, позволяет вам создать ключ шифрования в вашем собственном AWS KMS, Google Cloud KMS или Azure Key Vault и поручить Anthropic использовать его для шифрования определённых данных рабочего пространства в состоянии покоя. Вы сохраняете полный контроль над ключом, включая ротацию, аудит и отзыв, а операции с ключом, которые Anthropic выполняет с вашим ключом, записываются в журналы аудита вашего облачного провайдера.
Использование CMEK является необязательным. Организации, соответствующие требованиям, могут подключить использование ключей шифрования, управляемых клиентом, вместо шифрования по умолчанию, которое предоставляет Anthropic. Чтобы активировать CMEK, обратитесь к вашей команде по работе с клиентами Anthropic.
Только администраторы могут настраивать CMEK. В Claude Platform CMEK действует на уровне рабочего пространства и настраивается с помощью Admin API. В Claude Enterprise CMEK действует на уровне организации и настраивается в claude.ai > Organization settings > Data and privacy. В обоих продуктах CMEK защищает данные, записанные после включения ключа. Существующие данные (предыдущие чаты, файлы и сессии) остаются зашифрованными ключами, управляемыми Anthropic, и не перешифровываются вашим ключом.
События административной настройки CMEK отображаются в ленте активности Compliance API. Операции с ключом, которые Anthropic выполняет с вашим ключом (такие как упаковка и распаковка ключей данных), не отображаются в Compliance API; они отображаются в журналах аудита вашего облачного провайдера.
Anthropic обращается к вашему сервису управления ключами со своего стандартного диапазона публичных IP-адресов. Если вы ограничиваете доступ к вашему сервису управления ключами по IP, разрешите адреса, перечисленные в разделе IP-адреса.
В настоящее время CMEK доступен только в регионах США, и все операции шифрования обрабатываются в регионах США. Мультирегиональные ключи и размещение ключей в ЕС пока не поддерживаются.
В Claude Platform на AWS CMEK доступен только с ключами AWS KMS; ключи Google Cloud KMS и Azure Key Vault зарегистрировать нельзя. Создавайте, проверяйте и прикрепляйте ключи в Claude Console; конечные точки API external_keys в настоящее время недоступны в Claude Platform на AWS. Ключ должен находиться в том же регионе AWS, что и рабочее пространство, к которому он прикреплён.
Для минимальной задержки выберите регион, близкий к инфраструктуре Anthropic в США:
| Провайдер | Рекомендуемые регионы |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
То, что покрывает CMEK, зависит от используемого вами продукта.
Claude Platform
Claude Enterprise
В обоих продуктах резервные копии и снимки наследуют ключ.
Некоторые функции отключаются или существенно изменяются при включении CMEK. Этот список не является исчерпывающим; изучите его вместе с вашей командой перед включением CMEK.
Claude Platform
Claude Enterprise
Эти функции остаются доступными, но их данные не шифруются вашим ключом. Вы можете отключить любую функцию, не подходящую для вашего сценария использования, в настройках.
Claude Platform
Claude Enterprise
В обоих продуктах данные учётных записей пользователей вашей организации (такие как имена, адреса электронной почты и изображения профиля) не шифруются вашим ключом.
Следующие API и инструменты Claude Platform хранят данные в состоянии покоя под вашим ключом при включённом CMEK:
| API | Инструменты и функции |
|---|---|
| Messages | Веб-поиск |
| Models | Веб-загрузка |
| Files | Выполнение кода |
| Batch | Инструмент Bash |
| Skills | Инструмент текстового редактора |
| User profiles | Коннектор MCP |
| Структурированные выходные данные (только Claude Sonnet 4.6 и Claude Haiku 4.5) | |
| Инструмент Advisor | |
| Использование компьютера | |
| Управление контекстом |
В трёх узких случаях Anthropic может сохранять определённые записи под шифрованием, управляемым Anthropic:
За исключением проверки на CSAM, сохранение требует явного решения человека-рецензента и следует политике хранения коммерческих данных Anthropic. Для каждого случая сохранения генерируется соответствующее событие ленты активности Compliance API с кодом причины, указывающим цель сохранения. Подробности см. в разделе Сохранение содержимого CMEK. Метаданные проверки безопасности (записи, полученные в результате автоматизированных проверок безопасности Anthropic, такие как идентификаторы шаблонов и индикаторы совпадений, но не содержимое разговоров) хранятся под шифрованием, управляемым Anthropic, и остаются читаемыми после отзыва ключа.
Следуйте руководству для используемого вами сервиса управления ключами.
Создайте ключ AWS KMS с политикой ключа для межаккаунтного доступа, затем зарегистрируйте и проверьте его.
Создайте криптографический ключ Cloud KMS, предоставьте доступ сервисному аккаунту Anthropic, затем зарегистрируйте его.
Создайте ключ RSA, предоставьте доступ сервисному принципалу Anthropic, затем зарегистрируйте и проверьте его.
Was this page helpful?