Claude API 支援兩種請求身份驗證方式:
| 方法 | 憑證 | 最適合 |
|---|---|---|
| API 金鑰 | 在 x-api-key 標頭中的靜態 sk-ant-api... 密鑰 | 本地開發、原型設計、腳本,以及您可以控制密鑰儲存的單租戶伺服器 |
| Workload Identity Federation | 從您的身份提供者的身份權杖交換而來的短期有效 bearer 權杖 | 雲端平台(AWS、Google Cloud、Azure)上的生產工作負載、CI/CD 管線和 Kubernetes,您希望消除靜態密鑰的場景 |
兩種方法都授予對 Claude API 端點的相同存取權限。選擇 API 金鑰以快速開始,當您的工作負載已經擁有可以聯合的平台發行身份時,再轉移到 Workload Identity Federation。
API 金鑰是您在 Claude Console 中生成並在每個請求中傳遞的靜態密鑰。
x-api-key 標頭,或設定 ANTHROPIC_API_KEY 環境變數,客戶端 SDK 會自動取用它。POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/json將 API 金鑰儲存在密鑰管理器中,定期輪換它們,並撤銷任何您懷疑已洩漏的金鑰。您也可以在建立金鑰時設定到期時間,以限制洩漏的憑證可用的時間。
client = Anthropic(api_key="my-anthropic-api-key")
# 或者,在環境中設定 ANTHROPIC_API_KEY 後:
client = Anthropic()當您從 Claude Console 中的 API keys 頁面建立 API 金鑰時,您可以選擇一個到期時間:預設選項(3 小時、1 天、7 天或 30 天)、自訂期限,或對於您儲存在密鑰管理器中並自行輪換的金鑰選擇永不。如果您的組織有最大到期時間政策,Console 會將預設選項和自訂期限限制在政策最大值內,且永不選項將不可用。現有金鑰保持其目前行為;到期時間在建立時設定,之後無法更改。當您在 Claude Console 中建立 Admin API 金鑰時,也適用相同的到期時間選擇。
Anthropic 會在到期時間臨近時向金鑰的建立者發送電子郵件:對於生命週期至少為 14 天的金鑰,在到期前 7 天發送;對於生命週期至少為 7 天的金鑰,在到期前 1 天發送。生命週期較短的金鑰會在沒有警告電子郵件的情況下到期。
金鑰到期後,使用它發出的請求會回傳 401 authentication_error。建立新金鑰以恢復存取;已到期的金鑰無法重新啟用。
Console 的 API 金鑰表格顯示每個金鑰的到期時間,Admin API 在 List API Keys 和 Retrieve API Key 端點上報告每個金鑰的 expires_at 時間戳記,因此您可以在金鑰到期前進行稽核和輪換。對於沒有到期時間的金鑰,該欄位為 null。
到期時間限制了洩漏憑證的生命週期,但它不能替代密鑰衛生管理。無論到期時間如何,都應將金鑰儲存在密鑰管理器中,並撤銷任何您懷疑已洩漏的金鑰。
「Workload Identity Federation」(工作負載身份聯合),即 WIF,讓工作負載能夠使用由您已信任的身份提供者(IdP)發行的短期有效身份權杖進行身份驗證,例如 AWS IAM、Google Cloud 或任何符合標準的 OIDC 發行者(例如 GitHub Actions、Kubernetes 服務帳戶、SPIFFE、Microsoft Entra ID 或 Okta)。工作負載在 POST /v1/oauth/token 將其 IdP 發行的 JWT 交換為短期有效的 Claude API 存取權杖,SDK 會在權杖到期前自動重新整理。沒有需要鑄造、分發或輪換的 sk-ant-api... 字串。
聯合機制從您的環境中移除了長期有效的 Claude API 金鑰,這縮小了憑證洩漏的影響範圍,並讓您可以使用已用於雲端資源的相同 IdP 控制來管理存取。它本身並不能保證端到端的安全性:信任鏈的強度取決於您的身份提供者的配置,而上游一跳處的長期有效密鑰(例如,可以鑄造 IdP 權杖的靜態雲端憑證)仍然可能破壞它。請將聯合機制與您的提供者的控制措施搭配使用,例如 IP 允許清單、MFA 和稽核日誌記錄。
要配置聯合機制,您需要在 Claude Console 中建立三個資源(一個服務帳戶、一個聯合發行者和一個聯合規則),然後將您的 SDK 指向該規則。請參閱 Workload Identity Federation 以了解完整的設定流程。
配置發行者、規則和服務帳戶,然後交換權杖
AWS、Google Cloud、Azure、GitHub Actions、Kubernetes、SPIFFE 和 Okta 的逐步指南
環境變數、驗證規則、設定檔配置和錯誤參考
Python、TypeScript、C#、Go、Java、PHP、Ruby 和 CLI
Was this page helpful?