设置 Compliance API
为您的组织启用 Compliance API,然后创建 Compliance Access Key(具有限定范围的权限)或 Admin API 密钥,并了解应使用哪一种。
Compliance API 使用两种密钥类型,您创建哪一种取决于您的组织使用哪种 Claude 产品。主要所有者和组织所有者在 claude.ai 中创建 "Compliance Access Key"(合规访问密钥);这些密钥可解锁完整的 Compliance API。主要所有者的密钥可以覆盖父组织下的每个组织;组织所有者的密钥仅覆盖其自己的组织。组织管理员在 Claude Console 中创建 "Admin API key"(管理 API 密钥);这些密钥仅解锁 Activity Feed(活动源)。
您需要哪种密钥?
| 密钥类型 | 创建位置 | 用途 | 是否适用于 Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed、聊天、文件、项目、会话(在 Cowork 和 Claude Code 等应用中)、用户、组织元数据和组织设置 | 是(所有端点) |
Admin API 密钥 (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Admin API 和 Compliance API Activity Feed | 仅 Activity Feed |
| Analytics API 密钥 | claude.ai > Organization settings > API | Claude Enterprise Analytics API(请参阅 Analytics API) | 否 |
Claude API 密钥 (sk-ant-api03-...) | Claude Console > Settings > API keys | 通过 Claude API 调用 Claude 模型 | 否 |
一个 Claude Enterprise 租户有一个父组织(parent organization),它为其下的每个工作负载组织集中管理身份、SSO 和 SCIM。这些工作负载组织是父组织的关联组织(linked organizations)。
设置 Compliance API
设置是一个流程:为您的组织启用 Compliance API,然后在 claude.ai 中创建 Compliance Access Key。Claude Console 组织则在启用后创建 Admin API 密钥;Admin API 密钥仅能访问 Activity Feed。
启用 Compliance API
在何处启用 Compliance API 取决于您的组织的设置方式:
- Claude Enterprise 组织: 主要所有者在 claude.ai > Organization settings > API 启用 Compliance API。启用在父组织级别进行,并级联到每个关联组织,包括 claude.ai 和 Claude Console。
- 独立 Claude Console 组织: 组织管理员在 Claude Console > Settings > Security 打开 Compliance API 开关。符合条件的组织可自助启用,更改立即生效。如果 Compliance API 部分不可见,则说明您没有管理员角色,或者您的组织已关联到父组织(此时应从父组织启用 Compliance API),或者您的组织不符合自助启用的条件;如果您不确定属于哪种情况,请联系您的客户团队或 Anthropic 支持。
- 关联到父组织的 Claude Console 组织: 在 Claude Console 中无需打开任何设置。请让您父组织的主要所有者在 claude.ai 中启用 Compliance API,或联系您的客户团队。
独立 Claude Console 组织使用 Admin API 密钥而非 Compliance Access Key:启用后,请跳过其余步骤,改为创建新的 Admin API 密钥。其余步骤用于配置 Compliance Access Key,这些密钥仅适用于属于 Claude Enterprise 租户的组织。
确定密钥的范围
密钥的访问权限在创建时设定。请确定密钥覆盖哪些组织:
- 父组织的密钥可以访问父组织下的每个组织。
- 单个组织的密钥只能访问该组织。
使用匹配的角色登录
登录 claude.ai。父组织的主要所有者可以创建任一范围的密钥。组织所有者只能创建限定于其自己组织的密钥。
如果下一步中描述的 API 页面不可见,或者创建密钥时合规范围不可用,则说明您的角色无法创建 Compliance Access Key,或者您的组织尚未启用 Compliance API(请返回第一步)。
打开 API 设置
前往 claude.ai > Organization settings > API 并找到 Keys 部分。
创建密钥
点击 Create key,为密钥命名,并从下表中选择一个或多个范围。点击 Create。
范围 授予权限 read:compliance_activities读取 Activity Feed。覆盖父组织的密钥可读取父组织及所有关联组织的事件。 read:compliance_user_data读取用户聊天、消息、文件、项目、会话元数据和记录、组织用户以及群组成员 delete:compliance_user_data删除用户聊天、文件和项目 read:compliance_org_data读取组织元数据(名称、类型、角色和群组)以及父组织下各组织当前生效的设置。用户列表和群组成员资格需要 read:compliance_user_data。选择您的集成所需的最小范围集:
- 仅读取 Activity Feed 的审计管道只需要
read:compliance_activities。 - 读取聊天和文件但从不删除它们的 eDiscovery 工具不需要
delete:compliance_user_data。 - 如果您的工作流既读取又删除,请使用具有不同范围的两个密钥,这样泄露的读取密钥就无法删除数据。
Compliance Access Key 的范围在创建后不可更改。要更改范围,请创建一个具有所需范围的新密钥,然后删除旧密钥。
- 仅读取 Activity Feed 的审计管道只需要
复制并存储密钥
复制显示的密钥(以
sk-ant-api01-开头)并将其存储在您的密钥管理器中。完整密钥仅显示一次。导出密钥以用于本指南中的示例
将密钥设置为环境变量,以便本指南中的 shell 示例可以读取它:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...
创建 Admin API 密钥
按照创建 Admin API 密钥中的步骤操作,然后将密钥设置为环境变量:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...使用不同的变量名可以防止在您同时配置两种密钥时 Admin API 密钥覆盖 Compliance Access Key。本指南中的 cURL 示例从 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 读取密钥;使用 Admin API 密钥调用 Activity Feed 时,请替换为 $ANTHROPIC_ADMIN_KEY。
仅当创建密钥时组织已启用 Compliance API,Admin API 密钥才会带有 read:compliance_activities 范围;请参阅设置 Compliance API。它们无法被授予任何其他 Compliance API 范围,因此对 Activity Feed 以外的任何端点的调用都会返回 403 Forbidden。
有关同一密钥在管理您的 Claude Console 组织中的作用,请参阅 Admin API。
检查您的密钥范围
要检查您已有密钥的范围,请使用以下信号之一。
- 密钥前缀。
sk-ant-admin01-是 Admin API 密钥(仅带有read:compliance_activities,受上一节中启用时机的限制)。sk-ant-api01-是 Compliance Access Key;其范围是您在创建时选择的子集。 - 设置界面。 打开 claude.ai > Organization settings > API 中的 Keys 部分,或 Claude Console > Settings > Admin keys 中的 Admin keys 部分,并查看该密钥的 Scopes 列。
- 错误响应。 超出密钥范围的调用会返回 403,消息格式为
Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]。有关完整的错误目录,请参阅处理 Compliance API 错误。
{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}管理和轮换密钥
从创建 Compliance Access Key 的同一 Keys 表中删除它:前往 claude.ai > Organization settings > API。从 Claude Console > Settings > Admin keys 删除 Admin API 密钥。
删除密钥在下一次请求时生效:没有宽限期。Compliance Access Key 不会自行过期。
要在不中断服务的情况下轮换密钥:
- 创建一个具有相同范围的新密钥。
- 更新您的集成以使用新密钥。
- 验证集成使用新密钥能够成功运行。
- 删除旧密钥。
轮换前存储的分页游标仍然有效:游标的范围限定于组织,而非密钥。
如果 Compliance Access Key 泄露,请立即删除它,审计 Activity Feed 中由被泄露密钥产生的 compliance_api_accessed 活动,并轮换泄露密钥可能触及的任何下游凭据。传递 activity_types[]=compliance_api_accessed 以限定查询范围,然后在您的客户端中保留 actor.type 为 api_actor 且 actor.api_key_id 与被泄露密钥匹配的活动;有关 actor 架构,请参阅了解 Activity 对象。
后续步骤
使用任何具有 read:compliance_activities 的密钥读取组织范围的活动事件。
使用具有 read:compliance_user_data 的 Compliance Access Key 检索 claude.ai 聊天、文件和项目,并使用 delete:compliance_user_data 删除它们。
使用具有 read:compliance_user_data 的 Compliance Access Key 列出您的用户在 Claude 应用和代理(例如 Cowork 和 Claude Code)中运行的会话,并检索其记录。
Was this page helpful?