Claude Platform Docs
管理合规 API

设置 Compliance API

为您的组织启用 Compliance API,然后创建 Compliance Access Key(具有限定范围的权限)或 Admin API 密钥,并了解应使用哪一种。

Compliance API 使用两种密钥类型,您创建哪一种取决于您的组织使用哪种 Claude 产品。主要所有者和组织所有者在 claude.ai 中创建 "Compliance Access Key"(合规访问密钥);这些密钥可解锁完整的 Compliance API。主要所有者的密钥可以覆盖父组织下的每个组织;组织所有者的密钥仅覆盖其自己的组织。组织管理员在 Claude Console 中创建 "Admin API key"(管理 API 密钥);这些密钥仅解锁 Activity Feed(活动源)。

您需要哪种密钥?

密钥类型创建位置用途是否适用于 Compliance API?
Compliance Access Key (sk-ant-api01-...)claude.ai > Organization settings > APIActivity Feed、聊天、文件、项目、会话(在 Cowork 和 Claude Code 等应用中)、用户、组织元数据和组织设置是(所有端点)
Admin API 密钥 (sk-ant-admin01-...)Claude Console > Settings > Admin keysAdmin API 和 Compliance API Activity Feed仅 Activity Feed
Analytics API 密钥claude.ai > Organization settings > APIClaude Enterprise Analytics API(请参阅 Analytics API
Claude API 密钥 (sk-ant-api03-...)Claude Console > Settings > API keys通过 Claude API 调用 Claude 模型

一个 Claude Enterprise 租户有一个父组织(parent organization),它为其下的每个工作负载组织集中管理身份、SSO 和 SCIM。这些工作负载组织是父组织的关联组织(linked organizations)。

设置 Compliance API

设置是一个流程:为您的组织启用 Compliance API,然后在 claude.ai 中创建 Compliance Access Key。Claude Console 组织则在启用后创建 Admin API 密钥;Admin API 密钥仅能访问 Activity Feed

  1. 启用 Compliance API

    在何处启用 Compliance API 取决于您的组织的设置方式:

    • Claude Enterprise 组织: 主要所有者在 claude.ai > Organization settings > API 启用 Compliance API。启用在父组织级别进行,并级联到每个关联组织,包括 claude.ai 和 Claude Console。
    • 独立 Claude Console 组织: 组织管理员在 Claude Console > Settings > Security 打开 Compliance API 开关。符合条件的组织可自助启用,更改立即生效。如果 Compliance API 部分不可见,则说明您没有管理员角色,或者您的组织已关联到父组织(此时应从父组织启用 Compliance API),或者您的组织不符合自助启用的条件;如果您不确定属于哪种情况,请联系您的客户团队或 Anthropic 支持
    • 关联到父组织的 Claude Console 组织: 在 Claude Console 中无需打开任何设置。请让您父组织的主要所有者在 claude.ai 中启用 Compliance API,或联系您的客户团队。

    独立 Claude Console 组织使用 Admin API 密钥而非 Compliance Access Key:启用后,请跳过其余步骤,改为创建新的 Admin API 密钥。其余步骤用于配置 Compliance Access Key,这些密钥仅适用于属于 Claude Enterprise 租户的组织。

  2. 确定密钥的范围

    密钥的访问权限在创建时设定。请确定密钥覆盖哪些组织:

    • 父组织的密钥可以访问父组织下的每个组织。
    • 单个组织的密钥只能访问该组织。
  3. 使用匹配的角色登录

    登录 claude.ai。父组织的主要所有者可以创建任一范围的密钥。组织所有者只能创建限定于其自己组织的密钥。

    如果下一步中描述的 API 页面不可见,或者创建密钥时合规范围不可用,则说明您的角色无法创建 Compliance Access Key,或者您的组织尚未启用 Compliance API(请返回第一步)。

  4. 打开 API 设置

    前往 claude.ai > Organization settings > API 并找到 Keys 部分。

  5. 创建密钥

    点击 Create key,为密钥命名,并从下表中选择一个或多个范围。点击 Create

    范围授予权限
    read:compliance_activities读取 Activity Feed。覆盖父组织的密钥可读取父组织及所有关联组织的事件。
    read:compliance_user_data读取用户聊天、消息、文件、项目、会话元数据和记录、组织用户以及群组成员
    delete:compliance_user_data删除用户聊天、文件和项目
    read:compliance_org_data读取组织元数据(名称、类型、角色和群组)以及父组织下各组织当前生效的设置。用户列表和群组成员资格需要 read:compliance_user_data

    选择您的集成所需的最小范围集:

    • 仅读取 Activity Feed 的审计管道只需要 read:compliance_activities
    • 读取聊天和文件但从不删除它们的 eDiscovery 工具不需要 delete:compliance_user_data
    • 如果您的工作流既读取又删除,请使用具有不同范围的两个密钥,这样泄露的读取密钥就无法删除数据。

    Compliance Access Key 的范围在创建后不可更改。要更改范围,请创建一个具有所需范围的新密钥,然后删除旧密钥。

  6. 复制并存储密钥

    复制显示的密钥(以 sk-ant-api01- 开头)并将其存储在您的密钥管理器中。完整密钥仅显示一次。

  7. 导出密钥以用于本指南中的示例

    将密钥设置为环境变量,以便本指南中的 shell 示例可以读取它:

    export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...

创建 Admin API 密钥

按照创建 Admin API 密钥中的步骤操作,然后将密钥设置为环境变量:

export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...

使用不同的变量名可以防止在您同时配置两种密钥时 Admin API 密钥覆盖 Compliance Access Key。本指南中的 cURL 示例从 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 读取密钥;使用 Admin API 密钥调用 Activity Feed 时,请替换为 $ANTHROPIC_ADMIN_KEY

仅当创建密钥时组织已启用 Compliance API,Admin API 密钥才会带有 read:compliance_activities 范围;请参阅设置 Compliance API。它们无法被授予任何其他 Compliance API 范围,因此对 Activity Feed 以外的任何端点的调用都会返回 403 Forbidden

有关同一密钥在管理您的 Claude Console 组织中的作用,请参阅 Admin API

检查您的密钥范围

要检查您已有密钥的范围,请使用以下信号之一。

  • 密钥前缀。 sk-ant-admin01- 是 Admin API 密钥(仅带有 read:compliance_activities,受上一节中启用时机的限制)。sk-ant-api01- 是 Compliance Access Key;其范围是您在创建时选择的子集。
  • 设置界面。 打开 claude.ai > Organization settings > API 中的 Keys 部分,或 Claude Console > Settings > Admin keys 中的 Admin keys 部分,并查看该密钥的 Scopes 列。
  • 错误响应。 超出密钥范围的调用会返回 403,消息格式为 Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]。有关完整的错误目录,请参阅处理 Compliance API 错误
{
  "error": {
    "type": "permission_error",
    "message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
  }
}

管理和轮换密钥

从创建 Compliance Access Key 的同一 Keys 表中删除它:前往 claude.ai > Organization settings > API。从 Claude Console > Settings > Admin keys 删除 Admin API 密钥。

删除密钥在下一次请求时生效:没有宽限期。Compliance Access Key 不会自行过期。

要在不中断服务的情况下轮换密钥:

  1. 创建一个具有相同范围的新密钥。
  2. 更新您的集成以使用新密钥。
  3. 验证集成使用新密钥能够成功运行。
  4. 删除旧密钥。

轮换前存储的分页游标仍然有效:游标的范围限定于组织,而非密钥。

如果 Compliance Access Key 泄露,请立即删除它,审计 Activity Feed 中由被泄露密钥产生的 compliance_api_accessed 活动,并轮换泄露密钥可能触及的任何下游凭据。传递 activity_types[]=compliance_api_accessed 以限定查询范围,然后在您的客户端中保留 actor.typeapi_actoractor.api_key_id 与被泄露密钥匹配的活动;有关 actor 架构,请参阅了解 Activity 对象

后续步骤

使用任何具有 read:compliance_activities 的密钥读取组织范围的活动事件。

使用具有 read:compliance_user_data 的 Compliance Access Key 检索 claude.ai 聊天、文件和项目,并使用 delete:compliance_user_data 删除它们。

使用具有 read:compliance_user_data 的 Compliance Access Key 列出您的用户在 Claude 应用和代理(例如 Cowork 和 Claude Code)中运行的会话,并检索其记录。

Was this page helpful?