Claude Platform Docs
管理合規 API

設定 Compliance API

為您的組織啟用 Compliance API,然後建立 Compliance Access Key(具有限定範圍的權限)或 Admin API 金鑰,並了解應使用哪一種。

Compliance API 使用兩種金鑰類型,您要建立哪一種取決於您的組織使用哪一項 Claude 產品。主要擁有者與組織擁有者在 claude.ai 中建立「Compliance Access Key」(合規存取金鑰);這些金鑰可解鎖完整的 Compliance API。主要擁有者的金鑰可涵蓋上層組織之下的每個組織;組織擁有者的金鑰僅涵蓋其自己的組織。組織管理員在 Claude Console 中建立「Admin API key」(Admin API 金鑰);這些金鑰僅能解鎖 Activity Feed(活動摘要)。

您需要哪一種金鑰?

金鑰類型建立位置用途是否適用於 Compliance API?
Compliance Access Keysk-ant-api01-...claude.ai > Organization settings > APIActivity Feed、聊天、檔案、專案、工作階段(在 Cowork 與 Claude Code 等應用程式中)、使用者、組織中繼資料,以及組織設定是(所有端點)
Admin API 金鑰sk-ant-admin01-...Claude Console > Settings > Admin keysAdmin API 以及 Compliance API Activity Feed僅限 Activity Feed
Analytics API 金鑰claude.ai > Organization settings > APIClaude Enterprise Analytics API(請參閱 Analytics API
Claude API 金鑰sk-ant-api03-...Claude Console > Settings > API keys透過 Claude API 呼叫 Claude 模型

一個 Claude Enterprise 租戶擁有一個上層組織(parent organization),為其下的每個工作負載組織集中管理身分識別、SSO 與 SCIM。這些工作負載組織即為上層組織的連結組織(linked organizations)。

設定 Compliance API

設定是單一流程:為您的組織啟用 Compliance API,然後在 claude.ai 中建立 Compliance Access Key。Claude Console 組織則是在啟用後建立 Admin API 金鑰;Admin API 金鑰僅能存取 Activity Feed

  1. 啟用 Compliance API

    您在何處啟用 Compliance API 取決於您組織的設定方式:

    • Claude Enterprise 組織: 主要擁有者在 claude.ai > Organization settings > API 啟用 Compliance API。啟用發生在上層組織層級,並向下套用至每個連結組織,包括 claude.ai 與 Claude Console。
    • 獨立 Claude Console 組織: 組織管理員在 Claude Console > Settings > Security 開啟 Compliance API 切換開關。符合資格的組織可自助啟用,且變更會立即生效。如果看不到 Compliance API 區段,表示您沒有管理員角色、您的組織已連結至上層組織(Compliance API 改由上層組織啟用),或您的組織不符合自助啟用的資格;若您不確定屬於哪種情況,請聯絡您的客戶團隊或 Anthropic 支援
    • 連結至上層組織的 Claude Console 組織: 在 Claude Console 中沒有需要開啟的項目。請要求您上層組織的主要擁有者在 claude.ai 中啟用 Compliance API,或聯絡您的客戶團隊。

    獨立 Claude Console 組織使用 Admin API 金鑰而非 Compliance Access Key:啟用後,請略過其餘步驟,改為建立新的 Admin API 金鑰。其餘步驟用於佈建 Compliance Access Key,僅適用於屬於 Claude Enterprise 租戶的組織。

  2. 決定金鑰的範圍

    金鑰的存取權限在建立時即已設定。請決定金鑰涵蓋哪些組織:

    • 上層組織的金鑰可存取上層組織之下的每個組織。
    • 單一組織的金鑰僅能存取該組織。
  3. 以相符的角色登入

    登入 claude.ai。上層組織的主要擁有者可建立任一範圍的金鑰。組織擁有者僅能建立限定於其自己組織的金鑰。

    如果看不到下一步所述的 API 頁面,或在建立金鑰時無法使用合規範圍,表示您的角色無法建立 Compliance Access Key,或您的組織尚未啟用 Compliance API(請回到第一步)。

  4. 開啟 API 設定

    前往 claude.ai > Organization settings > API,並找到 Keys 區段。

  5. 建立金鑰

    按一下 Create key,為金鑰命名,並從下表中選取一個或多個範圍。按一下 Create

    範圍授予權限
    read:compliance_activities讀取 Activity Feed。涵蓋上層組織的金鑰可讀取上層組織及所有連結組織的事件。
    read:compliance_user_data讀取使用者聊天、訊息、檔案、專案、工作階段中繼資料與逐字稿、組織使用者,以及群組成員
    delete:compliance_user_data刪除使用者聊天、檔案與專案
    read:compliance_org_data讀取組織中繼資料(名稱、類型、角色與群組),以及上層組織之下各組織目前生效的設定。使用者清單與群組成員資格需要 read:compliance_user_data

    請選擇您的整合所需的最小範圍集合:

    • 僅讀取 Activity Feed 的稽核管線只需要 read:compliance_activities
    • 讀取聊天與檔案但從不刪除的 eDiscovery 工具不需要 delete:compliance_user_data
    • 如果您的工作流程同時需要讀取與刪除,請使用具有不同範圍的兩把金鑰,如此一來外洩的讀取金鑰便無法刪除資料。

    Compliance Access Key 的範圍在建立後不可變更。若要變更範圍,請以您想要的範圍建立新金鑰,然後刪除舊金鑰。

  6. 複製並儲存密鑰

    複製顯示的密鑰(以 sk-ant-api01- 開頭),並將其儲存在您的機密管理工具中。完整密鑰僅會顯示一次。

  7. 匯出金鑰以供本指南中的範例使用

    將金鑰設為環境變數,讓本指南中的 shell 範例可以讀取它:

    export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...

建立 Admin API 金鑰

請依照建立 Admin API 金鑰中的步驟操作,然後將金鑰設為環境變數:

export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...

使用不同的變數名稱可避免在您同時佈建兩種金鑰時,Admin API 金鑰覆寫 Compliance Access Key。本指南中的 cURL 範例從 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 讀取金鑰;以 Admin API 金鑰呼叫 Activity Feed 時,請改用 $ANTHROPIC_ADMIN_KEY

只有在建立金鑰時該組織已啟用 Compliance API 的情況下,Admin API 金鑰才會帶有 read:compliance_activities 範圍;請參閱設定 Compliance API。它們無法被授予任何其他 Compliance API 範圍,因此呼叫 Activity Feed 以外的任何端點都會傳回 403 Forbidden

關於同一把金鑰在管理您的 Claude Console 組織方面的角色,請參閱 Admin API

檢查金鑰的範圍

若要檢視您現有金鑰的範圍,請使用下列其中一種訊號。

  • 金鑰前綴。 sk-ant-admin01- 是 Admin API 金鑰(僅帶有 read:compliance_activities,並受前一節所述的啟用時機限制)。sk-ant-api01- 是 Compliance Access Key;其範圍為您在建立時選取的子集。
  • 設定 UI。 開啟 claude.ai > Organization settings > API 中的 Keys 區段,或 Claude Console > Settings > Admin keys 中的 Admin keys 區段,並查看該金鑰的 Scopes 欄位。
  • 錯誤回應。 超出金鑰範圍的呼叫會傳回 403,訊息格式為 Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]。完整的錯誤目錄請參閱處理 Compliance API 錯誤
{
  "error": {
    "type": "permission_error",
    "message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
  }
}

管理與輪替金鑰

從您建立 Compliance Access Key 的同一個 Keys 表格中刪除它:前往 claude.ai > Organization settings > API。從 Claude Console > Settings > Admin keys 刪除 Admin API 金鑰。

刪除金鑰會在下一次請求時生效:沒有緩衝期。Compliance Access Key 不會自行過期。

若要在不中斷服務的情況下輪替金鑰:

  1. 以相同範圍建立新金鑰。
  2. 更新您的整合以使用新金鑰。
  3. 驗證整合使用新金鑰可成功運作。
  4. 刪除舊金鑰。

輪替前儲存的分頁游標仍然有效:游標的範圍限定於組織,而非金鑰。

如果 Compliance Access Key 外洩,請立即刪除它,在 Activity Feed 中稽核遭洩漏金鑰所產生的 compliance_api_accessed 活動,並輪替該外洩金鑰可能觸及的任何下游憑證。傳入 activity_types[]=compliance_api_accessed 以限定查詢範圍,然後在您的用戶端中保留 actor.typeapi_actoractor.api_key_id 與遭洩漏金鑰相符的活動;actor 結構描述請參閱了解 Activity 物件

後續步驟

使用任何具有 read:compliance_activities 的金鑰讀取全組織的活動事件。

使用具有 read:compliance_user_data 的 Compliance Access Key 擷取 claude.ai 聊天、檔案與專案,並使用 delete:compliance_user_data 刪除它們。

使用具有 read:compliance_user_data 的 Compliance Access Key 列出您的使用者在 Claude 應用程式與代理程式(例如 Cowork 與 Claude Code)中執行的工作階段,並擷取其逐字稿。

Was this page helpful?