設定 Compliance API
為您的組織啟用 Compliance API,然後建立 Compliance Access Key(具有限定範圍的權限)或 Admin API 金鑰,並了解應使用哪一種。
Compliance API 使用兩種金鑰類型,您要建立哪一種取決於您的組織使用哪一項 Claude 產品。主要擁有者與組織擁有者在 claude.ai 中建立「Compliance Access Key」(合規存取金鑰);這些金鑰可解鎖完整的 Compliance API。主要擁有者的金鑰可涵蓋上層組織之下的每個組織;組織擁有者的金鑰僅涵蓋其自己的組織。組織管理員在 Claude Console 中建立「Admin API key」(Admin API 金鑰);這些金鑰僅能解鎖 Activity Feed(活動摘要)。
您需要哪一種金鑰?
| 金鑰類型 | 建立位置 | 用途 | 是否適用於 Compliance API? |
|---|---|---|---|
Compliance Access Key(sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed、聊天、檔案、專案、工作階段(在 Cowork 與 Claude Code 等應用程式中)、使用者、組織中繼資料,以及組織設定 | 是(所有端點) |
Admin API 金鑰(sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Admin API 以及 Compliance API Activity Feed | 僅限 Activity Feed |
| Analytics API 金鑰 | claude.ai > Organization settings > API | Claude Enterprise Analytics API(請參閱 Analytics API) | 否 |
Claude API 金鑰(sk-ant-api03-...) | Claude Console > Settings > API keys | 透過 Claude API 呼叫 Claude 模型 | 否 |
一個 Claude Enterprise 租戶擁有一個上層組織(parent organization),為其下的每個工作負載組織集中管理身分識別、SSO 與 SCIM。這些工作負載組織即為上層組織的連結組織(linked organizations)。
設定 Compliance API
設定是單一流程:為您的組織啟用 Compliance API,然後在 claude.ai 中建立 Compliance Access Key。Claude Console 組織則是在啟用後建立 Admin API 金鑰;Admin API 金鑰僅能存取 Activity Feed。
啟用 Compliance API
您在何處啟用 Compliance API 取決於您組織的設定方式:
- Claude Enterprise 組織: 主要擁有者在 claude.ai > Organization settings > API 啟用 Compliance API。啟用發生在上層組織層級,並向下套用至每個連結組織,包括 claude.ai 與 Claude Console。
- 獨立 Claude Console 組織: 組織管理員在 Claude Console > Settings > Security 開啟 Compliance API 切換開關。符合資格的組織可自助啟用,且變更會立即生效。如果看不到 Compliance API 區段,表示您沒有管理員角色、您的組織已連結至上層組織(Compliance API 改由上層組織啟用),或您的組織不符合自助啟用的資格;若您不確定屬於哪種情況,請聯絡您的客戶團隊或 Anthropic 支援。
- 連結至上層組織的 Claude Console 組織: 在 Claude Console 中沒有需要開啟的項目。請要求您上層組織的主要擁有者在 claude.ai 中啟用 Compliance API,或聯絡您的客戶團隊。
獨立 Claude Console 組織使用 Admin API 金鑰而非 Compliance Access Key:啟用後,請略過其餘步驟,改為建立新的 Admin API 金鑰。其餘步驟用於佈建 Compliance Access Key,僅適用於屬於 Claude Enterprise 租戶的組織。
決定金鑰的範圍
金鑰的存取權限在建立時即已設定。請決定金鑰涵蓋哪些組織:
- 上層組織的金鑰可存取上層組織之下的每個組織。
- 單一組織的金鑰僅能存取該組織。
以相符的角色登入
登入 claude.ai。上層組織的主要擁有者可建立任一範圍的金鑰。組織擁有者僅能建立限定於其自己組織的金鑰。
如果看不到下一步所述的 API 頁面,或在建立金鑰時無法使用合規範圍,表示您的角色無法建立 Compliance Access Key,或您的組織尚未啟用 Compliance API(請回到第一步)。
開啟 API 設定
前往 claude.ai > Organization settings > API,並找到 Keys 區段。
建立金鑰
按一下 Create key,為金鑰命名,並從下表中選取一個或多個範圍。按一下 Create。
範圍 授予權限 read:compliance_activities讀取 Activity Feed。涵蓋上層組織的金鑰可讀取上層組織及所有連結組織的事件。 read:compliance_user_data讀取使用者聊天、訊息、檔案、專案、工作階段中繼資料與逐字稿、組織使用者,以及群組成員 delete:compliance_user_data刪除使用者聊天、檔案與專案 read:compliance_org_data讀取組織中繼資料(名稱、類型、角色與群組),以及上層組織之下各組織目前生效的設定。使用者清單與群組成員資格需要 read:compliance_user_data。請選擇您的整合所需的最小範圍集合:
- 僅讀取 Activity Feed 的稽核管線只需要
read:compliance_activities。 - 讀取聊天與檔案但從不刪除的 eDiscovery 工具不需要
delete:compliance_user_data。 - 如果您的工作流程同時需要讀取與刪除,請使用具有不同範圍的兩把金鑰,如此一來外洩的讀取金鑰便無法刪除資料。
Compliance Access Key 的範圍在建立後不可變更。若要變更範圍,請以您想要的範圍建立新金鑰,然後刪除舊金鑰。
- 僅讀取 Activity Feed 的稽核管線只需要
複製並儲存密鑰
複製顯示的密鑰(以
sk-ant-api01-開頭),並將其儲存在您的機密管理工具中。完整密鑰僅會顯示一次。匯出金鑰以供本指南中的範例使用
將金鑰設為環境變數,讓本指南中的 shell 範例可以讀取它:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...
建立 Admin API 金鑰
請依照建立 Admin API 金鑰中的步驟操作,然後將金鑰設為環境變數:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...使用不同的變數名稱可避免在您同時佈建兩種金鑰時,Admin API 金鑰覆寫 Compliance Access Key。本指南中的 cURL 範例從 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 讀取金鑰;以 Admin API 金鑰呼叫 Activity Feed 時,請改用 $ANTHROPIC_ADMIN_KEY。
只有在建立金鑰時該組織已啟用 Compliance API 的情況下,Admin API 金鑰才會帶有 read:compliance_activities 範圍;請參閱設定 Compliance API。它們無法被授予任何其他 Compliance API 範圍,因此呼叫 Activity Feed 以外的任何端點都會傳回 403 Forbidden。
關於同一把金鑰在管理您的 Claude Console 組織方面的角色,請參閱 Admin API。
檢查金鑰的範圍
若要檢視您現有金鑰的範圍,請使用下列其中一種訊號。
- 金鑰前綴。
sk-ant-admin01-是 Admin API 金鑰(僅帶有read:compliance_activities,並受前一節所述的啟用時機限制)。sk-ant-api01-是 Compliance Access Key;其範圍為您在建立時選取的子集。 - 設定 UI。 開啟 claude.ai > Organization settings > API 中的 Keys 區段,或 Claude Console > Settings > Admin keys 中的 Admin keys 區段,並查看該金鑰的 Scopes 欄位。
- 錯誤回應。 超出金鑰範圍的呼叫會傳回 403,訊息格式為
Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]。完整的錯誤目錄請參閱處理 Compliance API 錯誤。
{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}管理與輪替金鑰
從您建立 Compliance Access Key 的同一個 Keys 表格中刪除它:前往 claude.ai > Organization settings > API。從 Claude Console > Settings > Admin keys 刪除 Admin API 金鑰。
刪除金鑰會在下一次請求時生效:沒有緩衝期。Compliance Access Key 不會自行過期。
若要在不中斷服務的情況下輪替金鑰:
- 以相同範圍建立新金鑰。
- 更新您的整合以使用新金鑰。
- 驗證整合使用新金鑰可成功運作。
- 刪除舊金鑰。
輪替前儲存的分頁游標仍然有效:游標的範圍限定於組織,而非金鑰。
如果 Compliance Access Key 外洩,請立即刪除它,在 Activity Feed 中稽核遭洩漏金鑰所產生的 compliance_api_accessed 活動,並輪替該外洩金鑰可能觸及的任何下游憑證。傳入 activity_types[]=compliance_api_accessed 以限定查詢範圍,然後在您的用戶端中保留 actor.type 為 api_actor 且 actor.api_key_id 與遭洩漏金鑰相符的活動;actor 結構描述請參閱了解 Activity 物件。
後續步驟
使用任何具有 read:compliance_activities 的金鑰讀取全組織的活動事件。
使用具有 read:compliance_user_data 的 Compliance Access Key 擷取 claude.ai 聊天、檔案與專案,並使用 delete:compliance_user_data 刪除它們。
使用具有 read:compliance_user_data 的 Compliance Access Key 列出您的使用者在 Claude 應用程式與代理程式(例如 Cowork 與 Claude Code)中執行的工作階段,並擷取其逐字稿。
Was this page helpful?