claude "/claude-api tell me about customer-managed encryption keys"«Customer-managed encryption key» (ключ шифрования, управляемый клиентом), или CMEK, позволяет вам создать ключ шифрования в вашем собственном AWS KMS, Google Cloud KMS или Azure Key Vault и предоставить Anthropic возможность использовать его для шифрования определённых данных рабочего пространства в состоянии покоя. Вы сохраняете полный контроль над ключом, включая ротацию, аудит и отзыв, а операции с ключом, которые Anthropic выполняет с вашим ключом, записываются в журналы аудита вашего облачного провайдера.
Использование CMEK необязательно. Организации, имеющие право на эту функцию, могут включить использование ключей шифрования, управляемых клиентом, вместо шифрования по умолчанию, которое предоставляет Anthropic. Чтобы активировать CMEK, свяжитесь с вашей командой по работе с клиентами Anthropic.
Включение CMEK необратимо и может привести к невосстановимой потере данных
Включение CMEK необратимо. Anthropic не хранит копию вашего ключа, поэтому неправильная конфигурация или потеря ключа может безвозвратно уничтожить ваши данные, защищённые CMEK. Если вы не уверены в каком-либо шаге, свяжитесь с вашим представителем Anthropic перед применением изменений.
Только администраторы организации (Organization Admins) на Claude Platform или владельцы (Owners) и основной владелец (Primary Owner) на Claude Enterprise могут настраивать CMEK. На Claude Platform CMEK ограничен областью рабочего пространства и настраивается с помощью Admin API. На Claude Enterprise CMEK ограничен областью организации и настраивается в claude.ai > Organization settings > Data and privacy. В обоих продуктах CMEK защищает данные, записанные после включения ключа. Существующие данные (предыдущие чаты, файлы и сессии) остаются зашифрованными ключами, управляемыми Anthropic, и не перешифровываются вашим ключом.
События конфигурации CMEK отображаются в ленте активности Compliance API. Операции с ключом, которые Anthropic выполняет с вашим ключом (такие как обёртывание и развёртывание ключей данных), не отображаются в Compliance API; они отображаются в журналах аудита вашего облачного провайдера.
Anthropic обращается к вашему сервису управления ключами из своего стандартного диапазона публичных IP-адресов. Если вы ограничиваете доступ к вашему сервису управления ключами по IP, разрешите адреса, перечисленные в разделе IP-адреса.
CMEK в настоящее время доступен только в регионах США, и все операции шифрования обрабатываются в регионах США.
На Claude Platform на AWS CMEK доступен только с ключами AWS KMS; ключи Google Cloud KMS и Azure Key Vault не могут быть зарегистрированы. Создавайте, проверяйте и прикрепляйте ключи в Claude Console; конечные точки API external_keys в настоящее время недоступны на Claude Platform на AWS. Ключ должен находиться в том же регионе AWS, что и рабочее пространство, к которому он прикреплён.
Для минимальной задержки выберите регион, близкий к инфраструктуре Anthropic в США:
| Провайдер | Рекомендуемые регионы |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1, us-east5 |
| Azure | northcentralus, eastus2 |
Что покрывает CMEK, зависит от того, какой продукт вы используете.
Claude Platform
Claude Enterprise
В обоих продуктах резервные копии и снимки наследуют ключ.
Некоторые функции отключаются или существенно изменяются при включении CMEK. Этот список не является исчерпывающим; просмотрите его с вашей командой перед включением CMEK.
Claude Platform
Claude Enterprise
Эти функции остаются доступными, но их данные не шифруются вашим ключом. Вы можете отключить любую функцию, которая не подходит для вашего случая использования, в разделе Settings.
Claude Platform
Claude Enterprise
В обоих продуктах данные учётных записей пользователей вашей организации (такие как имена, адреса электронной почты и изображения профиля) не шифруются вашим ключом.
Следующие API и инструменты Claude Platform хранят данные в состоянии покоя под вашим ключом при включённом CMEK:
| API | Инструменты и функции |
|---|---|
| Messages | Веб-поиск |
| Models | Веб-загрузка |
| Files | Выполнение кода |
| Batch | Инструмент Bash |
| Skills | Инструмент текстового редактора |
| User profiles | Коннектор MCP |
| Структурированные выводы (недоступны для моделей Claude Fable 5 или Claude Mythos в организациях с CMEK) | |
| Инструмент Advisor | |
| Использование компьютера | |
| Управление контекстом |
В трёх узких случаях Anthropic может сохранять определённые записи под шифрованием, управляемым Anthropic:
За исключением проверки на CSAM, сохранение требует явного решения человека-рецензента и следует политике хранения коммерческих данных Anthropic. Для каждого случая сохранения генерируется соответствующее событие в ленте активности Compliance API с кодом причины, указывающим цель сохранения. Подробности см. в разделе Сохранение содержимого CMEK. Метаданные проверки безопасности (записи, полученные в результате автоматизированных проверок безопасности Anthropic, такие как идентификаторы шаблонов и индикаторы совпадений, а не содержимое разговоров) хранятся под шифрованием, управляемым Anthropic, и остаются читаемыми после отзыва ключа.
Следуйте руководству для используемого вами сервиса управления ключами.
Создайте ключ AWS KMS с межаккаунтной политикой ключа, затем зарегистрируйте и проверьте его.
Создайте криптографический ключ Cloud KMS, предоставьте доступ сервисному аккаунту Anthropic, затем зарегистрируйте его.
Создайте ключ RSA, предоставьте доступ сервисному принципалу Anthropic, затем зарегистрируйте и проверьте его.
Was this page helpful?