Claude Enterprise 組織可自助存取完整的 API。Claude Console 組織需依請求啟用;請聯繫您的客戶團隊。本頁說明如何啟用 Compliance API 並建立 API 金鑰。
**所需角色:**組織管理員(Claude Console),或主要擁有者或組織擁有者(claude.ai)。
Compliance API 使用兩種金鑰類型,您要建立哪一種取決於您的組織使用哪個 Claude 產品。主要擁有者和組織擁有者在 claude.ai 中建立 Compliance Access Key;這些金鑰可解鎖完整的 Compliance API。主要擁有者的金鑰可涵蓋父組織下的每個組織;組織擁有者的金鑰僅涵蓋其自己的組織。組織管理員在 Claude Console 中建立 Admin API 金鑰;這些金鑰僅解鎖活動摘要。
| 金鑰類型 | 建立位置 | 用途 | 可與 Compliance API 搭配使用? |
|---|---|---|---|
Compliance Access Key(sk-ant-api01-...) | claude.ai > 組織設定 > API | 活動摘要、對話、檔案、專案、使用者、組織中繼資料以及組織設定 | 是(所有端點) |
Admin API 金鑰(sk-ant-admin01-...) | Claude Console > 設定 > Admin 金鑰 | Admin API 和 Compliance API 活動摘要 | 僅限活動摘要 |
| Analytics API 金鑰 | claude.ai > 組織設定 > API | Claude Enterprise Analytics API(請參閱 Analytics API) | 否 |
Claude API 金鑰(sk-ant-api03-...) | Claude Console > 設定 > API 金鑰 | 透過 Claude API 呼叫 Claude 模型 | 否 |
Claude Enterprise 租戶有一個父組織(parent organization),為其下的每個工作負載組織集中管理身分識別、SSO 和 SCIM。這些工作負載組織是父組織的連結組織(linked organizations)。
Claude Enterprise 父組織不會出現在 Claude Console(platform.claude.com)中。父組織不承載任何工作負載、Claude API 金鑰或 Admin API 金鑰。請在 claude.ai 的組織設定中建立 Compliance Access Key,而非在 Claude Console 中。
設定是一個流程:為您的組織啟用 Compliance API,然後在 claude.ai 中建立 Compliance Access Key。Claude Console 組織則在啟用後建立 Admin API 金鑰;Admin API 金鑰僅能存取活動摘要。
具有 read:compliance_user_data 的 Compliance Access Key 可以讀取每個連結組織中的每個對話、
檔案和專案,包括主要
擁有者未曾看過的內容。具有 delete:compliance_user_data 的金鑰可以永久
刪除這些內容。請將 Compliance Access Key 視同正式環境資料庫
憑證:將其儲存在密鑰管理工具中,切勿放在原始碼版本控制或 SIEM
轉發器設定中。
啟用 Compliance API
啟用 Compliance API 的方式取決於您的組織使用哪個 Claude 產品。無論哪種情況,啟用都發生在父組織層級,並會套用到每個連結組織。
claude.ai):**啟用為自助式。platform.claude.com):**啟用需依請求進行:請聯繫您的 Anthropic 客戶團隊。決定金鑰的範圍
金鑰的存取權限在建立時即已設定。請決定金鑰涵蓋哪些組織:
以相符的角色登入
登入 claude.ai。父組織的主要擁有者可以建立任一範圍的金鑰。組織擁有者只能建立僅限於其自己組織的金鑰。
如果下一步所述的 API 頁面不可見,或建立金鑰時無法使用合規範圍,則可能是您的角色無法建立 Compliance Access Key,或您的組織尚未啟用 Compliance API(請回到第一步)。
開啟 API 設定
前往 claude.ai > 組織設定 > API,並找到金鑰區段。
建立金鑰
點擊建立金鑰,為金鑰命名,並從下表中選擇一個或多個範圍。點擊建立。
| 範圍 | 授予 |
|---|---|
read:compliance_activities | 讀取活動摘要。涵蓋父組織的金鑰可讀取父組織和所有連結組織的事件。 |
read:compliance_user_data | 讀取使用者對話、訊息、檔案、專案、組織使用者、以及群組成員 |
delete:compliance_user_data | 刪除使用者對話、檔案和專案 |
read:compliance_org_data | 讀取組織中繼資料(名稱、類型、角色和群組)以及父組織下各組織的有效設定。使用者清單和群組成員資格需要 read:compliance_user_data。 |
請選擇您的整合所需的最小範圍集合:
read:compliance_activities。delete:compliance_user_data。Compliance Access Key 的範圍在建立後不可變更。若要變更範圍,請建立具有所需範圍的新金鑰,然後刪除舊金鑰。
複製並儲存密鑰
複製顯示的密鑰(以 sk-ant-api01- 開頭)並將其儲存在您的密鑰管理工具中。完整的密鑰僅會顯示一次。
匯出金鑰以供本指南中的範例使用
將金鑰設定為環境變數,以便本指南中的 shell 範例可以讀取它:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...在 Admin API 金鑰可以呼叫活動摘要之前,必須已為您的 Claude Console 組織啟用 Compliance API。
請依照建立 Admin API 金鑰中的步驟操作,然後將金鑰設定為環境變數:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...使用不同的變數名稱可避免在您同時佈建兩者時,Admin API 金鑰覆寫 Compliance Access Key。本指南中的 cURL 範例從 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 讀取金鑰;使用 Admin API 金鑰呼叫活動摘要時,請替換為 $ANTHROPIC_ADMIN_KEY。
只有在建立金鑰之前已為組織啟用 Compliance API 時,Admin API 金鑰才會帶有 read:compliance_activities 範圍;請參閱設定 Compliance API。它們無法被授予任何其他 Compliance API 範圍,因此對活動摘要以外的任何端點的呼叫都會回傳 403 Forbidden。
關於同一金鑰在管理您的 Claude Console 組織中的角色,請參閱 Admin API。
若要檢查您已擁有的金鑰上的範圍,請使用以下其中一種訊號。
sk-ant-admin01- 是 Admin API 金鑰(僅帶有 read:compliance_activities,且受前一節所述的啟用時機限制)。sk-ant-api01- 是 Compliance Access Key;其範圍是您在建立時選擇的子集。Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]。完整的錯誤目錄請參閱處理 Compliance API 錯誤。{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}從您建立 Compliance Access Key 的同一個金鑰表格中刪除它:前往 claude.ai > 組織設定 > API。從 Claude Console > 設定 > Admin 金鑰 刪除 Admin API 金鑰。
刪除金鑰會在下一個請求時生效:沒有寬限期。Compliance Access Key 不會自行過期。
若要在不中斷服務的情況下輪替金鑰:
在輪替之前儲存的分頁游標仍然有效:游標的範圍限定於組織,而非金鑰。
如果 Compliance Access Key 外洩,請立即刪除它,在活動摘要中稽核由遭入侵金鑰產生的 compliance_api_accessed 活動,並輪替外洩金鑰可能觸及的任何下游憑證。傳入 activity_types[]=compliance_api_accessed 來限定查詢範圍,然後在您的用戶端中,保留 actor.type 為 api_actor 且 actor.api_key_id 與遭入侵金鑰相符的活動;actor 結構描述請參閱了解 Activity 物件。
使用任何具有 read:compliance_activities 的金鑰讀取全組織的活動事件。
使用具有 read:compliance_user_data 的 Compliance Access Key 擷取 claude.ai 內容,並使用 delete:compliance_user_data 刪除它。
Was this page helpful?