claude "/claude-api tell me about customer-managed encryption keys""Customer-managed encryption key"(客户管理的加密密钥),即 CMEK,允许您在自己的 AWS KMS、Google Cloud KMS 或 Azure Key Vault 中配置加密密钥,并让 Anthropic 使用该密钥对特定工作区的静态数据进行加密。您保留对密钥的完全控制权,包括轮换、审计和撤销,并且 Anthropic 对您的密钥执行的密钥操作会记录在您的云服务提供商的审计日志中。
使用 CMEK 是可选的。符合条件的组织可以选择启用客户管理的加密密钥,以替代 Anthropic 提供的默认加密。如需激活 CMEK,请联系您的 Anthropic 客户团队。
只有管理员可以配置 CMEK。在 Claude Platform 上,CMEK 的作用范围为每个工作区,并通过 Admin API 进行配置。在 Claude Enterprise 上,CMEK 的作用范围为每个组织,并在 claude.ai > Organization settings > Data and privacy 中进行配置。在这两种产品中,CMEK 均保护在密钥启用后写入的数据。现有数据(之前的聊天、文件和会话)仍使用 Anthropic 管理的密钥进行加密,不会使用您的密钥重新加密。
CMEK 管理员配置事件会显示在 Compliance API Activity Feed 中。Anthropic 对您的密钥执行的密钥操作(例如包装和解包数据密钥)不会显示在 Compliance API 中,而是显示在您的云服务提供商的审计日志中。
Anthropic 从其标准公共 IP 范围调用您的密钥管理服务。如果您按 IP 限制对密钥管理服务的访问,请允许 IP 地址中列出的地址。
CMEK 目前仅在美国区域可用,所有加密操作均在美国区域处理。目前尚不支持多区域密钥和欧盟密钥驻留。
在 Claude Platform on AWS 上,CMEK 仅支持 AWS KMS 密钥;无法注册 Google Cloud KMS 和 Azure Key Vault 密钥。请在 Claude Console 中创建、验证和附加密钥;external_keys API 端点目前在 Claude Platform on AWS 上不可用。密钥必须与其所附加的工作区位于同一 AWS 区域。
为了最大限度地降低延迟,请选择靠近 Anthropic 美国基础设施的区域:
| 提供商 | 推荐区域 |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1、us-east5 |
| Azure | northcentralus、eastus2 |
CMEK 涵盖的内容取决于您使用的产品。
Claude Platform
Claude Enterprise
在这两种产品中,备份和快照均继承该密钥。
启用 CMEK 后,某些功能会被关闭或发生重大修改。此列表并非详尽无遗;在启用 CMEK 之前,请与您的团队一起审阅。
Claude Platform
Claude Enterprise
这些功能仍然可用,但其数据不会使用您的密钥进行加密。您可以在"设置"中禁用任何不适合您使用场景的功能。
Claude Platform
Claude Enterprise
在这两种产品中,您组织中用户的账户数据(例如姓名、电子邮件地址和个人资料图片)不会使用您的密钥进行加密。
启用 CMEK 后,以下 Claude Platform API 和工具会使用您的密钥存储静态数据:
| API | 工具和功能 |
|---|---|
| Messages | 网络搜索 |
| Models | 网络抓取 |
| Files | 代码执行 |
| Batch | Bash 工具 |
| Skills | 文本编辑器工具 |
| 用户配置文件 | MCP 连接器 |
| 结构化输出(仅限 Claude Sonnet 4.6 和 Claude Haiku 4.5) | |
| Advisor 工具 | |
| 计算机使用 | |
| 上下文管理 |
在三种特定情况下,Anthropic 可能会在 Anthropic 管理的加密下保留特定记录:
除 CSAM 筛查外,保留需要人工审核员的明确决定,并遵循 Anthropic 的商业数据保留政策。对于每次保留实例,都会生成相应的 Compliance API Activity Feed 事件,并附带说明保留目的的原因代码。有关详细信息,请参阅 CMEK 内容保留。安全筛查元数据(源自 Anthropic 自动安全扫描的记录,例如模式标识符和匹配指示符,而非对话内容)在 Anthropic 管理的加密下保留,并在密钥撤销后仍可读取。
请按照您所使用的密钥管理服务的指南进行操作。
创建具有跨账户密钥策略的 AWS KMS 密钥,然后注册并验证它。
创建 Cloud KMS 加密密钥,授予 Anthropic 服务账户访问权限,然后注册它。
创建 RSA 密钥,授予 Anthropic 服务主体访问权限,然后注册并验证它。
Was this page helpful?