Организации Claude Enterprise имеют самостоятельный доступ к полному API. Организации Claude Console подключаются по запросу; свяжитесь с вашей командой по работе с клиентами. На этой странице описано, как включить Compliance API и создать ключи API.
Требуемая роль: администратор организации (Claude Console) или основной владелец либо владелец организации (claude.ai).
Compliance API использует два типа ключей, и то, какой из них вы создаёте, зависит от того, какой продукт Claude использует ваша организация. Основные владельцы и владельцы организаций создают Compliance Access Keys в claude.ai; эти ключи открывают доступ к полному Compliance API. Ключ основного владельца может охватывать каждую организацию под родительской организацией; ключ владельца организации охватывает только его собственную организацию. Администраторы организаций создают ключи Admin API в Claude Console; эти ключи открывают доступ только к Activity Feed.
| Тип ключа | Создаётся в | Используется для | Работает с Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, чаты, файлы, проекты, пользователи, метаданные организации и настройки организации | Да (все конечные точки) |
Ключ Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Admin API и Activity Feed в Compliance API | Только Activity Feed |
| Ключ Analytics API | claude.ai > Organization settings > API | Claude Enterprise Analytics API (см. Analytics APIs) | Нет |
Ключ Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Вызов моделей Claude через Claude API | Нет |
Тенант Claude Enterprise имеет одну родительскую организацию, которая централизует идентификацию, SSO и SCIM для каждой рабочей организации под ней. Эти рабочие организации являются связанными организациями родительской.
Родительские организации Claude Enterprise не отображаются в Claude Console (platform.claude.com). Родительская организация не содержит рабочих нагрузок, ключей Claude API и ключей Admin API. Создавайте Compliance Access Keys в claude.ai в разделе Organization settings, а не в Claude Console.
Настройка представляет собой единый процесс: включите Compliance API для вашей организации, затем создайте Compliance Access Key в claude.ai. Организация Claude Console вместо этого создаёт ключ Admin API после включения; ключи Admin API имеют доступ только к Activity Feed.
Compliance Access Key с областью read:compliance_user_data может читать каждый чат,
файл и проект в каждой связанной организации, включая содержимое, которое основной
владелец не видел. Ключ с областью delete:compliance_user_data может безвозвратно
удалять это содержимое. Обращайтесь с Compliance Access Keys как с учётными данными производственной
базы данных: храните их в менеджере секретов, никогда — в системе контроля версий или в
конфигурации пересылки SIEM.
Включите Compliance API
Способ включения Compliance API зависит от того, какой продукт Claude использует ваша организация. В любом случае включение происходит на уровне родительской организации и распространяется на каждую связанную организацию.
claude.ai): Включение выполняется самостоятельно.platform.claude.com): Включение выполняется по запросу: свяжитесь с вашей командой по работе с клиентами Anthropic.Определите область действия ключа
Доступ ключа задаётся при его создании. Определите, какие организации охватывает ключ:
Войдите с соответствующей ролью
Войдите в claude.ai. Основной владелец родительской организации может создать ключ с любой из двух областей действия. Владелец организации может создать ключ, ограниченный только его собственной организацией.
Если страница API, описанная на следующем шаге, не видна, или области compliance недоступны при создании ключа, то либо ваша роль не позволяет создавать Compliance Access Keys, либо Compliance API ещё не был включён для вашей организации (вернитесь к первому шагу).
Откройте настройки API
Перейдите в claude.ai > Organization settings > API и найдите раздел Keys.
Создайте ключ
Нажмите Create key, задайте имя ключа и выберите одну или несколько областей из следующей таблицы. Нажмите Create.
| Область | Предоставляет |
|---|---|
read:compliance_activities | Чтение Activity Feed. Ключ, охватывающий родительскую организацию, читает события для родительской организации и всех связанных организаций. |
read:compliance_user_data | Чтение чатов пользователей, сообщений, файлов, проектов, пользователей организации, и участников групп |
delete:compliance_user_data | Удаление чатов, файлов и проектов пользователей |
read:compliance_org_data | Чтение метаданных организации (имена, типы, роли и группы) и действующих настроек для организаций под родительской организацией. Для списков пользователей и членства в группах требуется read:compliance_user_data. |
Выберите минимальный набор областей, необходимый вашей интеграции:
read:compliance_activities.delete:compliance_user_data.Области Compliance Access Key неизменяемы после создания. Чтобы изменить области, создайте новый ключ с нужными областями, затем удалите старый.
Скопируйте и сохраните секрет
Скопируйте отображаемый секретный ключ (начинающийся с sk-ant-api01-) и сохраните его в вашем менеджере секретов. Полный секрет отображается только один раз.
Экспортируйте ключ для примеров в этом руководстве
Задайте ключ как переменную окружения, чтобы примеры для командной оболочки в этом руководстве могли его прочитать:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Compliance API должен быть уже включён для вашей организации Claude Console, прежде чем ключ Admin API сможет вызывать Activity Feed.
Выполните шаги из раздела Создание ключа Admin API, затем задайте ключ как переменную окружения:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Отдельное имя переменной предотвращает перезапись Compliance Access Key ключом Admin API, если вы создаёте оба. Примеры cURL в этом руководстве читают ключ из $ANTHROPIC_COMPLIANCE_ACCESS_KEY; подставьте $ANTHROPIC_ADMIN_KEY при вызове Activity Feed с ключом Admin API.
Ключи Admin API несут область read:compliance_activities только в том случае, если Compliance API был включён для организации до создания ключа; см. Настройка Compliance API. Им нельзя предоставить никакую другую область Compliance API, поэтому вызовы любой конечной точки, кроме Activity Feed, возвращают 403 Forbidden.
О роли того же ключа в управлении вашей организацией Claude Console см. Admin API.
Чтобы проверить области уже имеющегося у вас ключа, используйте один из следующих признаков.
sk-ant-admin01- — это ключ Admin API (несёт только read:compliance_activities, с учётом сроков включения, описанных в предыдущем разделе). sk-ant-api01- — это Compliance Access Key; его области — это подмножество, выбранное вами при создании.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Полный каталог ошибок см. в разделе Обработка ошибок Compliance API.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Удалите Compliance Access Key из той же таблицы Keys, где вы его создали: перейдите в claude.ai > Organization settings > API. Удалите ключ Admin API в Claude Console > Settings > Admin keys.
Удаление ключа вступает в силу при следующем запросе: льготного периода нет. Compliance Access Keys не истекают сами по себе.
Чтобы выполнить ротацию ключа без простоя:
Курсоры пагинации, сохранённые до ротации, остаются действительными: курсоры привязаны к организации, а не к ключу.
Если Compliance Access Key утёк, немедленно удалите его, проверьте Activity Feed на наличие активностей compliance_api_accessed, выполненных скомпрометированным ключом, и выполните ротацию всех нижестоящих учётных данных, к которым мог получить доступ утёкший ключ. Передайте activity_types[]=compliance_api_accessed, чтобы ограничить запрос, затем в вашем клиенте оставьте активности, у которых actor.type равен api_actor, а actor.api_key_id совпадает со скомпрометированным ключом; схему actor см. в разделе Понимание объекта Activity.
Читайте события активности по всей организации с любым ключом, имеющим область read:compliance_activities.
Используйте Compliance Access Key с областью read:compliance_user_data для получения содержимого claude.ai и delete:compliance_user_data для его удаления.
Was this page helpful?