claude "/claude-api tell me about customer-managed encryption keys"「Customer-managed encryption key」(客戶管理的加密金鑰),即 CMEK,讓您可以在自己的 AWS KMS、Google Cloud KMS 或 Azure Key Vault 中佈建加密金鑰,並讓 Anthropic 使用該金鑰來加密特定的工作區靜態資料。您保有對金鑰的完整控制權,包括輪替、稽核和撤銷,而 Anthropic 對您的金鑰執行的金鑰操作會記錄在您的雲端供應商稽核日誌中。
使用 CMEK 是選擇性的。符合資格的組織可以選擇加入使用客戶管理的加密金鑰,以取代 Anthropic 提供的預設加密。若要啟用 CMEK,請聯絡您的 Anthropic 客戶團隊。
只有管理員可以設定 CMEK。在 Claude Platform 上,CMEK 的範圍是以每個工作區為單位,並透過 Admin API 進行設定。在 Claude Enterprise 上,CMEK 的範圍是以每個組織為單位,並在 claude.ai > Organization settings > Data and privacy 中進行設定。在任一產品上,CMEK 保護的是金鑰啟用後寫入的資料。現有資料(先前的對話、檔案和工作階段)仍使用 Anthropic 管理的金鑰加密,不會在您的金鑰下重新加密。
CMEK 管理員設定事件會出現在 Compliance API Activity Feed 中。Anthropic 對您的金鑰執行的金鑰操作(例如包裝和解包裝資料金鑰)不會出現在 Compliance API 中;它們會出現在您的雲端供應商稽核日誌中。
Anthropic 會從其標準公用 IP 範圍呼叫您的金鑰管理服務。如果您依 IP 限制對金鑰管理服務的存取,請允許 IP 位址中列出的位址。
CMEK 目前僅在美國區域提供,且所有加密操作均在美國區域處理。目前尚不支援多區域金鑰和歐盟金鑰駐留。
在 Claude Platform on AWS 上,CMEK 僅支援 AWS KMS 金鑰;無法註冊 Google Cloud KMS 和 Azure Key Vault 金鑰。請在 Claude Console 中建立、驗證和附加金鑰;external_keys API 端點目前在 Claude Platform on AWS 上不可用。金鑰必須與其附加的工作區位於相同的 AWS 區域。
為了將延遲降至最低,請選擇靠近 Anthropic 美國基礎設施的區域:
| 供應商 | 建議區域 |
|---|---|
| AWS | us-east-2 |
| Google Cloud | us-central1、us-east5 |
| Azure | northcentralus、eastus2 |
CMEK 涵蓋的內容取決於您使用的產品。
Claude Platform
Claude Enterprise
在兩種產品上,備份和快照都會繼承該金鑰。
啟用 CMEK 後,某些功能會被關閉或大幅修改。此清單並非詳盡無遺;在啟用 CMEK 之前,請與您的團隊一起檢視。
Claude Platform
Claude Enterprise
這些功能仍然可用,但其資料不會在您的金鑰下加密。您可以在「設定」中停用任何不適合您使用案例的功能。
Claude Platform
Claude Enterprise
在兩種產品上,您組織中使用者的帳戶資料(例如姓名、電子郵件地址和個人資料圖片)不會在您的金鑰下加密。
啟用 CMEK 後,以下 Claude Platform API 和工具會在您的金鑰下儲存靜態資料:
| API | 工具和功能 |
|---|---|
| Messages | 網頁搜尋 |
| Models | 網頁擷取 |
| Files | 程式碼執行 |
| Batch | Bash 工具 |
| Skills | 文字編輯器工具 |
| User profiles | MCP 連接器 |
| 結構化輸出(僅限 Claude Sonnet 4.6 和 Claude Haiku 4.5) | |
| Advisor 工具 | |
| 電腦使用 | |
| 上下文管理 |
在三種特定情況下,Anthropic 可能會在 Anthropic 管理的加密下保存特定記錄:
除了 CSAM 篩查之外,保存需要人工審查人員的明確決定,並遵循 Anthropic 的商業資料保留政策。對於每個保存實例,都會產生對應的 Compliance API Activity Feed 事件,並附帶說明保存目的的原因代碼。詳情請參閱 CMEK 內容保存。安全篩查中繼資料(源自 Anthropic 自動安全掃描的記錄,例如模式識別碼和比對指標,而非對話內容)會在 Anthropic 管理的加密下保留,並在金鑰撤銷後仍可讀取。
請依照您使用的金鑰管理服務的指南進行操作。
建立具有跨帳戶金鑰原則的 AWS KMS 金鑰,然後註冊並驗證它。
建立 Cloud KMS 加密金鑰,授予 Anthropic 服務帳戶存取權,然後註冊它。
建立 RSA 金鑰,授予 Anthropic 服務主體存取權,然後註冊並驗證它。
Was this page helpful?