claude "/claude-api tell me about customer-managed encryption keys"「Customer-managed encryption key」(客戶管理的加密金鑰),即 CMEK,讓您可以在自己的 AWS KMS、Google Cloud KMS 或 Azure Key Vault 中佈建加密金鑰,並讓 Anthropic 使用該金鑰來加密特定工作區的靜態資料。您保有對金鑰的完整控制權,包括輪替、稽核和撤銷,而 Anthropic 對您的金鑰執行的金鑰操作會記錄在您的雲端供應商稽核日誌中。
組織可以選擇啟用客戶管理的加密金鑰,以取代 Anthropic 提供的預設加密。
CMEK 是以每個工作區為單位附加的。只有管理員可以進行設定。CMEK 保護的是金鑰啟用後寫入的資料。現有資料(先前的對話、檔案和工作階段)仍使用 Anthropic 管理的金鑰加密,不會以您的金鑰重新加密。
CMEK 管理員設定事件會出現在 Compliance API Activity Feed 中。Anthropic 對您的金鑰執行的金鑰操作(例如包裝和解包裝資料金鑰)不會出現在 Compliance API 中;它們會出現在您的雲端供應商稽核日誌中。
CMEK 目前僅在美國區域提供,且所有加密操作均在美國區域處理。目前尚不支援多區域金鑰和歐盟金鑰駐留。
在 Claude Platform on AWS 上,CMEK 僅支援 AWS KMS 金鑰;無法註冊 Google Cloud KMS 和 Azure Key Vault 金鑰。請在 Claude Console 中建立、驗證和附加金鑰;external_keys API 端點目前在 Claude Platform on AWS 上不可用。金鑰必須與其附加的工作區位於相同的 AWS 區域。
目前已啟用 HIPAA 的組織不支援 CMEK。將 CMEK 與 HIPAA 搭配使用的支援已在規劃中。如果您的組織已啟用 HIPAA,請在設定 CMEK 之前聯絡您的 Anthropic 代表。
為了將延遲降至最低,請選擇靠近 Anthropic 美國基礎設施的區域:
| 供應商 | 建議區域 |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1、us-east5 |
| Azure | northcentralus、eastus2 |
啟用 CMEK 後,某些功能會被關閉或大幅修改:
這些功能仍然可用,但其資料不會以您的金鑰加密。您可以在「設定」中停用任何不適合您使用情境的功能。
啟用 CMEK 後,以下 API、受管理的代理資源和工具會以您的金鑰加密儲存靜態資料:
| API | 受管理的代理 | 工具與功能 |
|---|---|---|
| Messages | Agents | 網頁搜尋 |
| Models | Environments | 網頁擷取 |
| Files | Sessions | 程式碼執行 |
| Batch | Vaults | Bash 工具 |
| Skills | 文字編輯器工具 | |
| User profiles | MCP 連接器 | |
| 結構化輸出(僅限 Claude Sonnet 4.6 和 Claude Haiku 4.5) | ||
| Advisor 工具 | ||
| 電腦使用 | ||
| 上下文管理 |
請依照您所使用的金鑰管理服務的指南進行操作。
建立具有跨帳戶金鑰原則的 AWS KMS 金鑰,然後註冊並驗證它。
建立 Cloud KMS 加密金鑰,授予 Anthropic 服務帳戶存取權,然後註冊它。
建立 RSA 金鑰,授予 Anthropic 服務主體存取權,然後註冊並驗證它。
Was this page helpful?