Часто задаваемые вопросы о Compliance API
Ответы на распространённые вопросы о доступе к Compliance API, областях действия, хранении данных и интеграции.
Доступ и области действия
Для организации Claude Enterprise основной владелец включает Compliance API в разделе claude.ai > Organization settings > API, и включение каскадно распространяется от родительской организации на каждую связанную организацию. Для подходящей автономной организации Claude Console (не имеющей родительской организации) администратор организации включает его в разделе Claude Console > Settings > Security. Организация Claude Console, связанная с родительской организацией, не включает Compliance API самостоятельно; он включается из родительской организации. Пошаговые инструкции см. в разделе Настройка Compliance API.
Да. Для автономной организации Claude Console администратор организации может выключить переключатель Compliance API в разделе Claude Console > Settings > Security — там же, где он включается. Пока Compliance API выключен, события активности для вашей организации не записываются, поэтому лента активности (Activity Feed) не получает новых событий. Если ваша организация зарегистрирована в Access Transparency, отключение Compliance API также останавливает доставку событий Access Transparency. Активность, не записанная в период, когда Compliance API был выключен, не может быть восстановлена позднее. Повторное включение Compliance API возобновляет запись с этого момента; уже записанная активность не удаляется.
Нет. Отключение Compliance API прекращает запись новых событий активности, но не удаляет события, которые уже были зафиксированы, пока он был включён. Запись возобновляется с момента повторного включения Compliance API.
Да. Когда Compliance API отключается (или снова включается) в Claude Console, это изменение записывается как активность org_compliance_api_settings_updated в ленте активности, поэтому ваш журнал аудита показывает, кто и когда изменил настройку. Эта активность является исключением из остановки записи: отключение записывается, даже несмотря на то, что никакая другая активность не записывается, пока Compliance API выключен.
Это ожидаемое поведение. Родительская организация Claude Enterprise централизует управление идентификацией для всех связанных организаций; она не несёт рабочих нагрузок и вообще не отображается в Claude Console. Claude Console всегда показывает только организации Claude Console, связанные под родительской организацией.
Для вызова Compliance API вместо этого вы создаёте ключ одного из двух типов:
- Для полного доступа к Compliance API (лента активности, а также чаты, файлы, проекты, сессии, пользователи, метаданные организации и настройки организации) основной владелец родительской организации (или владелец организации — для ключа, ограниченного только его собственной организацией) создаёт Compliance Access Key в claude.ai.
- Только для доступа к ленте активности администратор организации в вашей организации Claude Console создаёт ключ Admin API в Claude Console. Compliance API уже должен быть включён для организации, и администратор должен создать ключ Admin API в период, когда Compliance API включён, чтобы ключ получил область действия
read:compliance_activities.
Нет. Ключ Claude API (sk-ant-api03-...) аутентифицирует вызовы моделей Claude в Claude API; он не аутентифицирует вызовы к /v1/compliance/*. Compliance API принимает только Compliance Access Keys (sk-ant-api01-...) и ключи Admin API (sk-ant-admin01-...). Полное соответствие см. в разделе Какой ключ вам нужен?.
Ключи Admin API имеют фиксированную область действия read:compliance_activities, которая даёт доступ только к ленте активности. Каждая другая конечная точка Compliance API требует области действия, которую может иметь только Compliance Access Key, созданный в claude.ai. Вызов конечной точки содержимого или каталога с ключом Admin API возвращает 403 с указанием области действия, требуемой для этого семейства конечных точек: read:compliance_user_data для чатов, файлов, проектов, вложений проектов, сессий, пользователей и участников групп, и read:compliance_org_data для организаций, ролей, групп и действующих настроек организации. Например, запрос списка чатов возвращает следующий ответ.
{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Для доступа к конечным точкам содержимого основной владелец вашей родительской организации (или владелец организации — только для своей собственной организации) должен создать Compliance Access Key с областью read:compliance_user_data (и delete:compliance_user_data для удаления) либо read:compliance_org_data для конечных точек организаций, ролей, групп и действующих настроек. Автономная организация Claude Console (не имеющая родительской организации) не может создать Compliance Access Key, поэтому конечные точки содержимого ей недоступны; она может запрашивать только ленту активности. Полный каталог по конечным точкам см. в разделе Обработка ошибок Compliance API.
Охват данных и хранение
Лента активности хранит 6 лет активности организации, а новые события доступны для запроса в течение 1 минуты после их возникновения. Лента уходит в прошлое не далее момента, когда Compliance API был впервые включён для вашей организации: запись не является ретроактивной, и активность до включения не восполняется. Срок хранения ленты активности не зависит от политики хранения содержимого вашей организации: содержимое чатов, файлов и проектов подчиняется правилам хранения, настроенным для вашей организации (по умолчанию — бессрочно), если только пользователь не удалит его раньше.
Нет. Лента активности фиксирует, кто что сделал и когда (аутентификация, создание чатов, загрузка файлов, изменения проектов, административные действия и аналогичные события ресурсов), но не захватывает текст подсказок или ответы модели внутри чатов или сообщений.
Чтобы получить тела сообщений и содержимое файлов, используйте конечные точки чатов, сообщений и файлов с Compliance Access Key, имеющим область read:compliance_user_data. Тот же ключ и та же область позволяют получать транскрипты сессий на компьютерах пользователей (таких как сессии Cowork и Claude Code) через конечные точки локальных сессий, а транскрипты сессий Cowork в облаке — через конечные точки удалённых сессий. Эти конечные точки обслуживают только содержимое Claude Enterprise; рабочие нагрузки Claude Console и рабочие нагрузки Claude API, аутентифицированные с помощью ключа API, предоставляют административные события и события ресурсов через ленту активности, но не предоставляют текст подсказок или ответы модели через Compliance API.
Да. Сессии Cowork в Claude Desktop, выполняемые на компьютерах пользователей, сессии Claude Code (в терминале, в Claude Desktop или в расширении IDE), сессии в настольном приложении Claude Science и сессии Claude for Microsoft 365 в Excel, PowerPoint, Word и Outlook фиксируются, пока пользователи вошли в систему со своей учётной записью Claude Enterprise, и доступны через конечные точки локальных сессий. Сессии Cowork, запущенные в веб-версии или мобильном приложении claude.ai, которые выполняются в облаке в средах, управляемых Anthropic, доступны через конечные точки удалённых сессий. Каждое семейство имеет конечную точку списка, возвращающую метаданные сессий, и конечную точку сообщений, возвращающую транскрипт сессии (подсказки пользователя, ответы ассистента, а также вызовы инструментов и их результаты). Локальное семейство добавляет третью конечную точку, которая получает метаданные одной сессии. Все эти конечные точки используют ваш существующий Compliance Access Key с областью read:compliance_user_data; новый ключ или область не требуются.
Локальные сессии фиксируются по мере того, как их запросы достигают Claude API, поэтому на устройство ничего не устанавливается, а активность на устройстве, которая никогда не достигает API, не фиксируется. Сессии Claude Code, аутентифицированные с помощью ключа API Claude Console, сессии Claude Code, выполняемые через стороннюю облачную платформу (Amazon Bedrock, Google Cloud или Microsoft Foundry), и Claude Code в веб-версии не фиксируются. Claude Code в веб-версии также выполняется в облаке в средах, управляемых Anthropic, но не является удалённой сессией; конечные точки удалённых сессий возвращают только сессии Cowork. Организации с включённой готовностью к HIPAA не получают данных локальных сессий, а сессии, для которых действует нулевое хранение данных (ZDR), исключаются.
Конечные точки локальных и удалённых сессий стабильны для сессий Cowork и Claude Code; охват сессий Claude Science и Claude for Microsoft 365 находится в бета-версии.
Транскрипты как локальных, так и удалённых сессий содержат подсказки пользователя, ответы ассистента, а также вызовы инструментов и их результаты. Для локальных сессий (на компьютерах пользователей) это то, что Claude попросили сделать и что он вернул, а не то, что произошло на устройстве.
| Данные | Локальные сессии (на компьютерах пользователей) | Удалённые сессии (в облаке) |
|---|---|---|
| Подсказки пользователя | Да; возвращаются как блоки text. | Да; возвращаются как блоки text. |
| Ответы ассистента | Да; только текстовый вывод. | Да; только текстовый вывод. |
| Вызовы инструментов и результаты | Да; каждый ввод tool_use и каждая запись text в tool_result по умолчанию усекается до 10 000 байт (по запросу — до примерно 1 МиБ каждая). | Да; каждый ввод tool_use и каждая запись text в tool_result по умолчанию усекается до 10 000 байт (по запросу — до примерно 1 МиБ каждая). |
| Содержимое файлов и имена файлов | Да; текст, который Claude читает через инструменты, появляется в транскрипте с учётом того же усечения. Изображения, PDF и другое двоичное или структурированное содержимое отображаются только как блоки-заполнители text. Имена файлов появляются во входных и выходных данных вызовов инструментов. | Да; содержимое файлов и имена файлов появляются в транскрипте через входные и выходные данные вызовов инструментов (только текст; прочее содержимое опускается). |
| Artifacts | Да; сгенерированное содержимое появляется внутри входных данных вызовов инструментов в транскрипте. | Да; сгенерированное содержимое появляется внутри входных данных вызовов инструментов в транскрипте. |
| Навыки (Skills) | Да; содержимое навыка появляется, когда клиент отправляет его как содержимое сообщения, и оно не отличается от прочего пользовательского текста. | Да; содержимое навыка появляется в транскрипте. |
| Метаданные сессии | Да; владелец (user.id и адрес электронной почты), организация, рабочее пространство, product_surface, created_at и updated_at — из конечных точек списка и получения. Локальные сессии не имеют status. | Да; владелец, организация, статус, временные метки и product_surface — из конечной точки списка. |
| Блоки мышления | Нет. | Нет. |
| Изображения и другое нетекстовое содержимое | Нет; каждое изображение, PDF или другой двоичный или структурированный блок отображается как блок-заполнитель text (например, [image content not shown]) с truncated, установленным в true. Необработанные байты файлов никогда не возвращаются. | Нет; нетекстовые блоки опускаются, а необработанные байты файлов никогда не возвращаются. |
| Использование токенов, стоимость и задержка | Нет; использование токенов и стоимость доступны через Claude Enterprise Analytics API. | Нет; использование токенов и стоимость доступны через Claude Enterprise Analytics API. |
Конечные точки и параметры см. в разделах Сессии на компьютерах пользователей и Сессии в облаке.
Журналирование OpenTelemetry в Cowork и мониторинг Claude Code пересекаются с конечными точками сессий, но отвечают разным потребностям: OTEL передаёт телеметрию по каждому событию в инфраструктуру, которую вы эксплуатируете, по мере возникновения активности, тогда как Compliance API позволяет получать сохранённые транскрипты по каждой сессии от Anthropic постфактум. OTEL также может фиксировать подсказки и ответы, но Anthropic рекомендует Compliance API для получения содержимого сессий Cowork и Claude Code. Таблицу сравнения локальных сессий, удалённых сессий и OTEL см. во введении к разделу Получение транскриптов сессий.
События OTEL и записи Compliance API используют общие идентификаторы организаций и пользователей, поэтому вы можете их объединять.
Нет. Удаления, выполненные через Compliance API, являются немедленными, окончательными и невосстановимыми. Содержимое чата, который пользователь удаляет в claude.ai, также невосстановимо: Compliance API по-прежнему возвращает чат и его сообщения с заполненным полем deleted_at, но не их содержимое. Извлекайте любое содержимое, которое вам необходимо сохранить (для юридического удержания или архивирования), пока оно ещё доступно. О том, когда экспортировать содержимое в собственный архив, см. раздел Планирование хранения содержимого.
Compliance API имеет известные границы охвата: лента активности фиксирует события ресурсов, но не текст подсказок или ответов; рабочие нагрузки Claude Console и Claude API, аутентифицированные с помощью ключа API, вообще не предоставляют содержимого сообщений; а содержимое, удалённое вашей политикой хранения, удалённое пользователем в claude.ai или безвозвратно удалённое через Compliance API, невосстановимо. Полные границы охвата и контракт доставки см. в разделе Гарантии доставки и полнота.
Транскрипты сессий имеют собственные границы. Локальные сессии фиксируются только по мере того, как их запросы достигают Claude API, поэтому активность на устройстве, которая никогда не достигает API, не фиксируется. Сессии Claude Code, аутентифицированные с помощью ключа API Claude Console, сессии Claude Code, выполняемые через стороннюю облачную платформу (Amazon Bedrock, Google Cloud или Microsoft Foundry), и Claude Code в веб-версии также не фиксируются; организации с включённой готовностью к HIPAA не получают данных локальных сессий; а сессии, для которых действует нулевое хранение данных, исключаются. Ни один транскрипт сессии, локальной или удалённой, не включает блоки мышления или определения инструментов. Организации, использующие ключи шифрования, управляемые клиентом, получают транскрипты локальных сессий как обычно. Пока ключ не может быть использован, конечная точка сообщений возвращает 503 Service Unavailable вместо содержимого транскрипта, а метаданные сессий по-прежнему отображаются в списке.
Интеграция и пагинация
Объединяйте записи Activity с вашей SIEM по полям actor.user_id, actor.email_address, actor.ip_address, actor.user_agent и created_at. Таблицу ключей объединения и шаблоны потребления см. в разделе Проектирование интеграции для соответствия требованиям.
Да. Родительская организация Claude Enterprise может иметь множество связанных организаций, включая сочетание организаций claude.ai и организаций Claude Console (например, отдельные производственную и промежуточную организации Claude Console). Идентификация, SSO и SCIM являются общими для всей родительской организации; биллинг, участники, проекты и ключи API остаются отдельными для каждой организации. Включение Compliance API происходит на уровне родительской организации и каскадно распространяется на все связанные организации, а Compliance Access Key, охватывающий родительскую организацию и имеющий область read:compliance_org_data, может перечислить каждую организацию под родительской через GET /v1/compliance/organizations.
Активности возвращаются от новых к старым, при этом совпадения по created_at разрешаются по идентификатору активности. Чтобы догнать текущий момент, проходите страницы вперёд по before_id, пока has_more не станет false; значение first_id этого последнего ответа — ваш новый курсор, и вы достигли настоящего момента. Полный цикл, включая начальное восполнение и условия безопасности при сохранении курсора, описан в разделе Инкрементальное чтение на основе курсора.
Чтобы протестировать только ленту активности, вам не нужна организация Claude Enterprise: администратор организации может включить Compliance API в подходящей автономной тестовой организации Claude Console и запрашивать ленту с помощью нового ключа Admin API. Если раздел Compliance API не отображается в настройках Security этой организации, организация не подходит для самостоятельного включения.
Чтобы протестировать каждую конечную точку, настройте организацию-песочницу Claude Enterprise, связанную с организацией Claude Console под одной родительской организацией. Это позволяет песочнице задействовать как ленту активности (через ключ Admin API), так и конечные точки чатов, файлов, проектов и сессий (через Compliance Access Key).
- Подготовьте организацию Claude Enterprise. Свяжитесь с вашим представителем Anthropic, чтобы настроить организацию-песочницу Claude Enterprise. В существующей организации Claude Enterprise основной владелец может включить Compliance API непосредственно в claude.ai.
- Создайте организацию Claude Console. Создайте организацию Claude Console самостоятельно на
platform.claude.com, используя тот же адрес электронной почты. - Свяжите две организации. Войдите как основной владелец организации Claude Enterprise, перейдите в раздел claude.ai > Organization settings > Identity and access и используйте Merge Organizations, чтобы связать обе организации под общей родительской.
После связывания следуйте инструкциям раздела Настройка Compliance API, чтобы создать ключи и начать выполнять запросы. Тестовые организации используют тот же процесс включения, что и производственные организации.
Was this page helpful?