claude "/claude-api tell me about customer-managed encryption keys""Customer-managed encryption key"(客户管理的加密密钥),即 CMEK,允许您在自己的 AWS KMS、Google Cloud KMS 或 Azure Key Vault 中配置加密密钥,并让 Anthropic 使用它来加密某些静态工作区数据。您保留对密钥的完全控制权,包括轮换、审计和撤销,并且 Anthropic 对您的密钥执行的密钥操作会记录在您的云提供商的审计日志中。
CMEK 的使用是可选的。符合条件的组织可以选择启用客户管理的加密密钥,以替代 Anthropic 提供的默认加密。要激活 CMEK,请联系您的 Anthropic 客户团队。
启用 CMEK 是永久性的,可能导致不可逆的数据丢失
启用 CMEK 是永久性的。Anthropic 不保留您密钥的任何副本,因此配置错误或密钥丢失可能会永久销毁受 CMEK 保护的数据。如果您对任何步骤不确定,请在应用更改之前联系您的 Anthropic 代表。
只有组织管理员(在 Claude Platform 上)或所有者和主要所有者(在 Claude Enterprise 上)可以配置 CMEK。在 Claude Platform 上,CMEK 的作用范围是每个工作区,并通过 Admin API 进行配置。在 Claude Enterprise 上,CMEK 的作用范围是每个组织,并在 claude.ai > 组织设置 > 数据和隐私中进行配置。在这两种产品上,CMEK 保护在密钥启用后写入的数据。现有数据(之前的聊天、文件和会话)仍使用 Anthropic 管理的密钥加密,不会在您的密钥下重新加密。
CMEK 配置事件会出现在 Compliance API 活动源中。Anthropic 对您的密钥执行的密钥操作(例如包装和解包数据密钥)不会出现在 Compliance API 中;它们会出现在您的云提供商的审计日志中。
Anthropic 从其标准公共 IP 范围调用您的密钥管理服务。如果您按 IP 限制对密钥管理服务的访问,请允许 IP 地址中列出的地址。
CMEK 目前仅在美国区域可用,所有加密操作都在美国区域处理。
在 AWS 上的 Claude Platform 上,CMEK 仅支持 AWS KMS 密钥;无法注册 Google Cloud KMS 和 Azure Key Vault 密钥。请在 Claude Console 中创建、验证和附加密钥;external_keys API 端点目前在 AWS 上的 Claude Platform 上不可用。密钥必须与其附加到的工作区位于同一 AWS 区域。
为了最小化延迟,请选择靠近 Anthropic 美国基础设施的区域:
| 提供商 | 推荐区域 |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1、us-east5 |
| Azure | northcentralus、eastus2 |
CMEK 涵盖的内容取决于您使用的产品。
Claude Platform
Claude Enterprise
在这两种产品上,备份和快照都会继承该密钥。
启用 CMEK 后,某些功能会被关闭或大幅修改。此列表并不详尽;请在启用 CMEK 之前与您的团队一起审查。
Claude Platform
Claude Enterprise
这些功能仍然可用,但其数据不会在您的密钥下加密。您可以在设置中禁用任何不适合您用例的功能。
Claude Platform
Claude Enterprise
在这两种产品上,您组织中用户的账户数据(例如姓名、电子邮件地址和头像)不会在您的密钥下加密。
启用 CMEK 后,以下 Claude Platform API 和工具会在您的密钥下存储静态数据:
| API | 工具和功能 |
|---|---|
| Messages | 网络搜索 |
| Models | 网络获取 |
| Files | 代码执行 |
| Batch | Bash 工具 |
| Skills | 文本编辑器工具 |
| 用户配置文件 | MCP 连接器 |
| 结构化输出(在 CMEK 组织中不适用于 Claude Fable 5 或 Claude Mythos 模型) | |
| Advisor 工具 | |
| 计算机使用 | |
| 上下文管理 |
在三种特定情况下,Anthropic 可能会在 Anthropic 管理的加密下保留特定记录:
除 CSAM 筛查之外,保留需要人工审核员的明确决定,并遵循 Anthropic 的商业数据保留政策。对于每一次保留,都会生成相应的 Compliance API 活动源事件,其中包含传达保留目的的原因代码。有关详细信息,请参阅 CMEK 内容保留。安全筛查元数据(源自 Anthropic 自动安全扫描的记录,例如模式标识符和匹配指示符,而非对话内容)在 Anthropic 管理的加密下保留,并在密钥撤销后仍可读取。
请按照您所使用的密钥管理服务的指南进行操作。
创建具有跨账户密钥策略的 AWS KMS 密钥,然后注册并验证它。
创建 Cloud KMS 加密密钥,授予 Anthropic 的服务账号访问权限,然后注册它。
创建 RSA 密钥,授予 Anthropic 服务主体访问权限,然后注册并验证它。
Was this page helpful?