claude "/claude-api tell me about customer-managed encryption keys"「Customer-managed encryption key」(客戶管理的加密金鑰),即 CMEK,讓您可以在自己的 AWS KMS、Google Cloud KMS 或 Azure Key Vault 中佈建加密金鑰,並讓 Anthropic 使用它來加密特定的靜態工作區資料。您保有對金鑰的完全控制權,包括輪替、稽核和撤銷,而 Anthropic 對您的金鑰執行的金鑰操作會記錄在您雲端供應商的稽核日誌中。
CMEK 的使用是選擇性的。符合資格的組織可以選擇加入使用客戶管理的加密金鑰,而非 Anthropic 提供的預設加密。若要啟用 CMEK,請聯繫您的 Anthropic 客戶團隊。
啟用 CMEK 是永久性的,且可能導致無法復原的資料遺失
啟用 CMEK 是永久性的。Anthropic 不會保留您金鑰的任何副本,因此錯誤設定或金鑰遺失可能會永久銷毀您受 CMEK 保護的資料。如果您對任何步驟不確定,請在套用變更之前聯繫您的 Anthropic 代表。
只有 Organization Admin(在 Claude Platform 上)或 Owner 和 Primary Owner(在 Claude Enterprise 上)可以設定 CMEK。在 Claude Platform 上,CMEK 的範圍是每個工作區,並透過 Admin API 設定。在 Claude Enterprise 上,CMEK 的範圍是每個組織,並在 claude.ai > Organization settings > Data and privacy 中設定。在任一產品上,CMEK 保護在金鑰啟用後寫入的資料。現有資料(先前的聊天、檔案和工作階段)仍以 Anthropic 管理的金鑰加密,不會以您的金鑰重新加密。
CMEK 設定事件會出現在 Compliance API Activity Feed 中。Anthropic 對您的金鑰執行的金鑰操作(例如包裝和解包裝資料金鑰)不會出現在 Compliance API 中;它們會出現在您雲端供應商的稽核日誌中。
Anthropic 會從其標準公用 IP 範圍呼叫您的金鑰管理服務。如果您透過 IP 限制對金鑰管理服務的存取,請允許 IP 位址中列出的位址。
CMEK 目前僅在美國區域提供,且所有加密操作都在美國區域處理。
在 Claude Platform on AWS 上,CMEK 僅可搭配 AWS KMS 金鑰使用;無法註冊 Google Cloud KMS 和 Azure Key Vault 金鑰。請在 Claude Console 中建立、驗證和附加金鑰;external_keys API 端點目前在 Claude Platform on AWS 上不可用。金鑰必須與其附加的工作區位於相同的 AWS 區域。
為了將延遲降至最低,請選擇靠近 Anthropic 美國基礎設施的區域:
| 供應商 | 建議區域 |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1、us-east5 |
| Azure | northcentralus、eastus2 |
CMEK 涵蓋的範圍取決於您使用的產品。
Claude Platform
Claude Enterprise
在這兩種產品上,備份和快照都會繼承該金鑰。
啟用 CMEK 時,某些功能會被關閉或大幅修改。此清單並非詳盡無遺;請在啟用 CMEK 之前與您的團隊一起檢閱。
Claude Platform
Claude Enterprise
這些功能仍然可用,但其資料不會以您的金鑰加密。您可以在設定中停用任何不適合您使用情境的功能。
Claude Platform
Claude Enterprise
在這兩種產品上,您組織中使用者的帳戶資料(例如姓名、電子郵件地址和個人資料圖片)不會以您的金鑰加密。
啟用 CMEK 時,以下 Claude Platform API 和工具會以您的金鑰儲存靜態資料:
| API | 工具與功能 |
|---|---|
| Messages | 網頁搜尋 |
| Models | 網頁擷取 |
| Files | 程式碼執行 |
| Batch | Bash 工具 |
| Skills | 文字編輯器工具 |
| User profiles | MCP 連接器 |
| 結構化輸出(在 CMEK 組織中不適用於 Claude Fable 5 或 Claude Mythos 模型) | |
| Advisor 工具 | |
| 電腦使用 | |
| 上下文管理 |
在三種狹窄的情況下,Anthropic 可能會以 Anthropic 管理的加密保存特定記錄:
除了 CSAM 篩查之外,保存需要人工審查者的明確決定,並遵循 Anthropic 的商業資料保留政策。對於每一次保存,都會產生相應的 Compliance API Activity Feed 事件,並附有傳達保存目的的原因代碼。詳情請參閱 CMEK 內容保存。安全篩查中繼資料(源自 Anthropic 自動安全掃描的記錄,例如模式識別碼和比對指標,而非對話內容)以 Anthropic 管理的加密保留,並在金鑰撤銷後仍可讀取。
請遵循您所使用的金鑰管理服務的指南。
建立具有跨帳戶金鑰政策的 AWS KMS 金鑰,然後註冊並驗證它。
建立 Cloud KMS 加密金鑰,授予 Anthropic 服務帳戶存取權,然後註冊它。
建立 RSA 金鑰,授予 Anthropic 服務主體存取權,然後註冊並驗證它。
Was this page helpful?