claude "/claude-api tell me about customer-managed encryption keys""Customer-managed encryption key"(客户管理的加密密钥),即 CMEK,允许您在自己的 AWS KMS、Google Cloud KMS 或 Azure Key Vault 中配置加密密钥,并让 Anthropic 使用该密钥对特定工作区的静态数据进行加密。您保留对密钥的完全控制权,包括轮换、审计和撤销,并且 Anthropic 对您的密钥执行的密钥操作会记录在您的云提供商的审计日志中。
组织可以选择启用客户管理的加密密钥,以替代 Anthropic 提供的默认加密方式。
CMEK 按工作区附加。只有管理员可以对其进行配置。CMEK 保护的是密钥启用后写入的数据。现有数据(之前的聊天、文件和会话)仍使用 Anthropic 管理的密钥进行加密,不会使用您的密钥重新加密。
CMEK 管理员配置事件会显示在 Compliance API 活动信息流中。Anthropic 对您的密钥执行的密钥操作(例如包装和解包数据密钥)不会显示在 Compliance API 中;它们会显示在您的云提供商的审计日志中。
CMEK 目前仅在美国区域可用,所有加密操作均在美国区域处理。目前尚不支持多区域密钥和欧盟密钥驻留。
在 Claude Platform on AWS 上,CMEK 仅支持 AWS KMS 密钥;无法注册 Google Cloud KMS 和 Azure Key Vault 密钥。请在 Claude Console 中创建、验证和附加密钥;external_keys API 端点目前在 Claude Platform on AWS 上不可用。密钥必须与其所附加的工作区位于同一 AWS 区域。
目前,已启用 HIPAA 的组织不支持 CMEK。计划在未来支持 CMEK 与 HIPAA 同时使用。如果您的组织已启用 HIPAA,请在配置 CMEK 之前联系您的 Anthropic 代表。
为了最大限度地降低延迟,请选择靠近 Anthropic 美国基础设施的区域:
| 提供商 | 推荐区域 |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1、us-east5 |
| Azure | northcentralus、eastus2 |
启用 CMEK 后,某些功能会被关闭或发生重大修改:
以下功能仍然可用,但其数据不会使用您的密钥进行加密。您可以在"设置"中禁用任何不适合您使用场景的功能。
启用 CMEK 后,以下 API、托管代理资源和工具会将静态数据存储在您的密钥保护之下:
| API | 托管代理 | 工具和功能 |
|---|---|---|
| Messages | Agents | 网络搜索 |
| Models | Environments | 网络抓取 |
| Files | Sessions | 代码执行 |
| Batch | Vaults | Bash 工具 |
| Skills | 文本编辑器工具 | |
| User profiles | MCP 连接器 | |
| 结构化输出(仅限 Claude Sonnet 4.6 和 Claude Haiku 4.5) | ||
| Advisor 工具 | ||
| 计算机使用 | ||
| 上下文管理 |
请按照您所使用的密钥管理服务对应的指南进行操作。
创建具有跨账户密钥策略的 AWS KMS 密钥,然后注册并验证它。
创建 Cloud KMS 加密密钥,授予 Anthropic 服务账户访问权限,然后注册它。
创建 RSA 密钥,授予 Anthropic 服务主体访问权限,然后注册并验证它。
Was this page helpful?