Claude Platform Docs

Настройка Compliance API

Включите Compliance API для вашей организации, затем создайте Compliance Access Key (с ограниченными разрешениями) или ключ Admin API и узнайте, какой из них использовать.

Compliance API использует два типа ключей, и то, какой из них вы создаёте, зависит от того, какой продукт Claude использует ваша организация. Основные владельцы и владельцы организаций создают Compliance Access Keys (ключи доступа для соответствия требованиям) в claude.ai; эти ключи открывают доступ ко всему Compliance API. Ключ основного владельца может охватывать все организации в рамках родительской организации; ключ владельца организации охватывает только его собственную организацию. Администраторы организаций создают ключи Admin API в Claude Console; эти ключи открывают доступ только к Activity Feed (ленте активности).

Какой ключ вам нужен?

Тип ключаГде создаётсяДля чего используетсяРаботает с Compliance API?
Compliance Access Key (sk-ant-api01-...)claude.ai > Organization settings > APIActivity Feed, чаты, файлы, проекты, сессии (в приложениях, таких как Cowork и Claude Code), пользователи, метаданные организации и настройки организацииДа (все конечные точки)
Ключ Admin API (sk-ant-admin01-...)Claude Console > Settings > Admin keysAdmin API и Activity Feed в Compliance APIТолько Activity Feed
Ключ Analytics APIclaude.ai > Organization settings > APIClaude Enterprise Analytics API (см. Analytics API)Нет
Ключ Claude API (sk-ant-api03-...)Claude Console > Settings > API keysВызов моделей Claude через Claude APIНет

Тенант Claude Enterprise имеет одну родительскую организацию, которая централизует управление идентификацией, SSO и SCIM для каждой рабочей организации под ней. Эти рабочие организации являются связанными организациями родительской организации.

Настройка Compliance API

Настройка представляет собой единый процесс: включите Compliance API для вашей организации, затем создайте Compliance Access Key в claude.ai. Организация Claude Console вместо этого создаёт ключ Admin API после включения; ключи Admin API имеют доступ только к Activity Feed.

  1. Включите Compliance API

    Где именно включается Compliance API, зависит от того, как настроена ваша организация:

    • Организации Claude Enterprise: основной владелец включает Compliance API в разделе claude.ai > Organization settings > API. Включение происходит на уровне родительской организации и распространяется на каждую связанную организацию — как claude.ai, так и Claude Console.
    • Автономные организации Claude Console: администратор организации включает переключатель Compliance API в разделе Claude Console > Settings > Security. Включение выполняется самостоятельно для соответствующих требованиям организаций, и изменение вступает в силу немедленно. Если раздел Compliance API не отображается, значит, у вас нет роли администратора, ваша организация связана с родительской организацией (в этом случае Compliance API включается из родительской организации) или ваша организация не имеет права на самостоятельное включение; обратитесь к вашей аккаунт-команде или в службу поддержки Anthropic, если вы не уверены, какой случай применим.
    • Организации Claude Console, связанные с родительской организацией: в Claude Console ничего включать не нужно. Попросите основного владельца вашей родительской организации включить Compliance API в claude.ai или обратитесь к вашей аккаунт-команде.

    Автономная организация Claude Console использует ключи Admin API, а не Compliance Access Keys: после включения пропустите оставшиеся шаги и вместо этого создайте новый ключ Admin API. Оставшиеся шаги предназначены для создания Compliance Access Keys, которые доступны только организациям, входящим в тенант Claude Enterprise.

  2. Определите область действия ключа

    Доступ ключа задаётся при его создании. Решите, какие организации охватывает ключ:

    • Ключ для родительской организации может получать доступ к каждой организации в рамках родительской организации.
    • Ключ для одной организации может получать доступ только к этой организации.
  3. Войдите с соответствующей ролью

    Войдите в claude.ai. Основной владелец родительской организации может создать ключ с любой из двух областей действия. Владелец организации может создать ключ, ограниченный только его собственной организацией.

    Если страница API, описанная в следующем шаге, не отображается или области соответствия (compliance scopes) недоступны при создании ключа, значит, либо ваша роль не позволяет создавать Compliance Access Keys, либо Compliance API ещё не включён для вашей организации (вернитесь к первому шагу).

  4. Откройте настройки API

    Перейдите в claude.ai > Organization settings > API и найдите раздел Keys.

  5. Создайте ключ

    Нажмите Create key, задайте имя ключа и выберите одну или несколько областей (scopes) из следующей таблицы. Нажмите Create.

    ОбластьПредоставляет
    read:compliance_activitiesЧтение Activity Feed. Ключ, охватывающий родительскую организацию, читает события для родительской организации и всех связанных организаций.
    read:compliance_user_dataЧтение пользовательских чатов, сообщений, файлов, проектов, метаданных и транскриптов сессий, пользователей организации и участников групп
    delete:compliance_user_dataУдаление пользовательских чатов, файлов и проектов
    read:compliance_org_dataЧтение метаданных организации (названий, типов, ролей и групп) и действующих настроек для организаций в рамках родительской организации. Для списков пользователей и состава групп требуется read:compliance_user_data.

    Выберите минимальный набор областей, необходимый вашей интеграции:

    • Конвейеру аудита, который только читает Activity Feed, нужна лишь область read:compliance_activities.
    • Инструменту eDiscovery, который читает чаты и файлы, но никогда их не удаляет, не нужна область delete:compliance_user_data.
    • Если ваш рабочий процесс и читает, и удаляет данные, используйте два ключа с раздельными областями, чтобы утечка ключа для чтения не позволила удалить данные.

    Области Compliance Access Key неизменяемы после создания. Чтобы изменить области, создайте новый ключ с нужными областями, затем удалите старый.

  6. Скопируйте и сохраните секрет

    Скопируйте отображённый секретный ключ (начинающийся с sk-ant-api01-) и сохраните его в вашем менеджере секретов. Полный секрет отображается только один раз.

  7. Экспортируйте ключ для примеров в этом руководстве

    Задайте ключ как переменную окружения, чтобы примеры для командной оболочки в этом руководстве могли его прочитать:

    export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...

Создание ключа Admin API

Выполните шаги из раздела Создание ключа Admin API, затем задайте ключ как переменную окружения:

export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...

Отдельное имя переменной не позволяет ключу Admin API перезаписать Compliance Access Key, если вы создаёте оба. Примеры cURL в этом руководстве читают ключ из $ANTHROPIC_COMPLIANCE_ACCESS_KEY; подставьте $ANTHROPIC_ADMIN_KEY при обращении к Activity Feed с ключом Admin API.

Ключи Admin API имеют область read:compliance_activities только в том случае, если Compliance API был включён для организации на момент создания ключа; см. Настройка Compliance API. Им нельзя предоставить никакую другую область Compliance API, поэтому вызовы любой конечной точки, кроме Activity Feed, возвращают 403 Forbidden.

О роли того же ключа в управлении вашей организацией Claude Console см. Admin API.

Проверка областей вашего ключа

Чтобы проверить области уже имеющегося у вас ключа, используйте один из следующих признаков.

  • Префикс ключа. sk-ant-admin01- — это ключ Admin API (имеет только read:compliance_activities, с учётом момента включения, описанного в предыдущем разделе). sk-ant-api01- — это Compliance Access Key; его области — это подмножество, выбранное вами при создании.
  • Интерфейс настроек. Откройте раздел Keys в claude.ai > Organization settings > API или раздел Admin keys в Claude Console > Settings > Admin keys и посмотрите столбец Scopes для ключа.
  • Ответы с ошибками. Вызов, выходящий за пределы областей ключа, возвращает 403 с сообщением в формате Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Полный каталог ошибок см. в разделе Обработка ошибок Compliance API.
{
  "error": {
    "type": "permission_error",
    "message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
  }
}

Управление ключами и их ротация

Удалите Compliance Access Key из той же таблицы Keys, где вы его создали: перейдите в claude.ai > Organization settings > API. Удалите ключ Admin API в разделе Claude Console > Settings > Admin keys.

Удаление ключа вступает в силу при следующем запросе: льготного периода нет. Compliance Access Keys не истекают сами по себе.

Чтобы выполнить ротацию ключа без простоя:

  1. Создайте новый ключ с теми же областями.
  2. Обновите вашу интеграцию, чтобы она использовала новый ключ.
  3. Убедитесь, что интеграция успешно работает с новым ключом.
  4. Удалите старый ключ.

Курсоры пагинации, сохранённые до ротации, остаются действительными: курсоры привязаны к организации, а не к ключу.

Если произошла утечка Compliance Access Key, немедленно удалите его, проверьте Activity Feed на наличие активностей compliance_api_accessed со стороны скомпрометированного ключа и выполните ротацию всех нижестоящих учётных данных, к которым мог получить доступ утёкший ключ. Передайте activity_types[]=compliance_api_accessed, чтобы ограничить запрос, затем в вашем клиенте оставьте активности, у которых actor.type равен api_actor, а actor.api_key_id совпадает со скомпрометированным ключом; схему actor см. в разделе Структура объекта Activity.

Следующие шаги

Читайте события активности по всей организации с помощью любого ключа, имеющего read:compliance_activities.

Используйте Compliance Access Key с read:compliance_user_data для получения чатов, файлов и проектов claude.ai и delete:compliance_user_data для их удаления.

Используйте Compliance Access Key с read:compliance_user_data, чтобы получить список сессий, которые ваши пользователи запускают в приложениях и агентах Claude, таких как Cowork и Claude Code, и получить их транскрипты.

Was this page helpful?