Die Compliance API verwendet zwei Key-Typen, und welchen du erstellst, hängt davon ab, welches Claude-Produkt deine Organisation nutzt. Primary Owner und Organization Owner erstellen Compliance Access Keys in claude.ai; diese Keys schalten die vollständige Compliance API frei. Der Key eines Primary Owners kann jede Organisation unter der übergeordneten Organisation abdecken; der Key eines Organization Owners deckt nur dessen eigene Organisation ab. Organisationsadministratoren erstellen Admin-API-Keys in Claude Console; diese Keys schalten nur den Activity Feed frei.
| Key-Typ | Erstellt in | Verwendet für | Funktioniert mit der Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, Chats, Dateien, Projekte, Cowork- und Claude Code-Sitzungen, Benutzer, Organisationsmetadaten und Organisationseinstellungen | Ja (alle Endpunkte) |
Admin-API-Key (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Die Admin API und den Activity Feed der Compliance API | Nur Activity Feed |
| Analytics-API-Key | claude.ai > Organization settings > API | Die Claude Enterprise Analytics API (siehe Analytics APIs) | Nein |
Claude-API-Key (sk-ant-api03-...) | Claude Console > Settings > API keys | Aufrufen von Claude-Modellen über die Claude API | Nein |
Ein Claude Enterprise-Mandant hat eine übergeordnete Organisation (parent organization), die Identität, SSO und SCIM für jede darunter liegende Workload-Organisation zentralisiert. Diese Workload-Organisationen sind die verknüpften Organisationen (linked organizations) der übergeordneten Organisation.
Die Einrichtung ist ein einziger Ablauf: Aktiviere die Compliance API für deine Organisation und erstelle dann einen Compliance Access Key in claude.ai. Eine Claude Console-Organisation erstellt stattdessen einen Admin-API-Key nach der Aktivierung; Admin-API-Keys erreichen nur den Activity Feed.
Compliance API aktivieren
Wo du die Compliance API aktivierst, hängt davon ab, wie deine Organisation eingerichtet ist:
Eine eigenständige Claude Console-Organisation verwendet Admin-API-Keys anstelle von Compliance Access Keys: Überspringe nach der Aktivierung die verbleibenden Schritte und erstelle stattdessen einen neuen Admin-API-Key. Die verbleibenden Schritte stellen Compliance Access Keys bereit, die nur für Organisationen verfügbar sind, die Teil eines Claude Enterprise-Mandanten sind.
Geltungsbereich des Keys festlegen
Der Zugriff eines Keys wird bei seiner Erstellung festgelegt. Entscheide, welche Organisationen der Key abdeckt:
Mit der passenden Rolle anmelden
Melde dich bei claude.ai an. Der Primary Owner der übergeordneten Organisation kann einen Key mit beiden Geltungsbereichen erstellen. Ein Organization Owner kann nur einen Key erstellen, der auf seine eigene Organisation beschränkt ist.
Wenn die im nächsten Schritt beschriebene API-Seite nicht sichtbar ist oder beim Erstellen eines Keys keine Compliance-Scopes verfügbar sind, kann entweder deine Rolle keine Compliance Access Keys erstellen, oder die Compliance API wurde für deine Organisation noch nicht aktiviert (kehre zum ersten Schritt zurück).
API-Einstellungen öffnen
Gehe zu claude.ai > Organization settings > API und suche den Abschnitt Keys.
Key erstellen
Klicke auf Create key, benenne den Key und wähle einen oder mehrere Scopes aus der folgenden Tabelle aus. Klicke auf Create.
| Scope | Gewährt |
|---|---|
read:compliance_activities | Lesen des Activity Feeds. Ein Key, der die übergeordnete Organisation abdeckt, liest Ereignisse für die übergeordnete Organisation und alle verknüpften Organisationen. |
read:compliance_user_data | Lesen von Benutzer-Chats, Nachrichten, Dateien, Projekten, Cowork- und Claude Code-Sitzungen und deren Transkripten, Organisationsbenutzern und Gruppenmitgliedern |
delete:compliance_user_data | Löschen von Benutzer-Chats, Dateien und Projekten |
read:compliance_org_data | Lesen von Organisationsmetadaten (Namen, Typen, Rollen und Gruppen) und der effektiven Einstellungen, die für Organisationen unter der übergeordneten Organisation gelten. Benutzerauflistungen und Gruppenmitgliedschaft erfordern read:compliance_user_data. |
Wähle den kleinsten Scope-Satz, den deine Integration benötigt:
read:compliance_activities.delete:compliance_user_data.Scopes von Compliance Access Keys sind nach der Erstellung unveränderlich. Um Scopes zu ändern, erstelle einen neuen Key mit den gewünschten Scopes und lösche dann den alten.
Secret kopieren und speichern
Kopiere den angezeigten geheimen Key (beginnend mit sk-ant-api01-) und speichere ihn in deinem Secrets Manager. Das vollständige Secret wird nur einmal angezeigt.
Key für die Beispiele in diesem Leitfaden exportieren
Setze den Key als Umgebungsvariable, damit die Shell-Beispiele in diesem Leitfaden ihn lesen können:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Folge den Schritten unter Admin-API-Key erstellen und setze dann den Key als Umgebungsvariable:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Der eigene Variablenname verhindert, dass der Admin-API-Key einen Compliance Access Key überschreibt, falls du beide bereitstellst. Die cURL-Beispiele in diesem Leitfaden lesen den Key aus $ANTHROPIC_COMPLIANCE_ACCESS_KEY; ersetze $ANTHROPIC_ADMIN_KEY, wenn du den Activity Feed mit einem Admin-API-Key aufrufst.
Admin-API-Keys tragen den Scope read:compliance_activities nur, wenn die Compliance API zum Zeitpunkt der Key-Erstellung für die Organisation aktiviert war; siehe Compliance API einrichten. Ihnen kann kein anderer Compliance-API-Scope gewährt werden, sodass Aufrufe an jeden anderen Endpunkt als den Activity Feed 403 Forbidden zurückgeben.
Zur Rolle desselben Keys bei der Verwaltung deiner Claude Console-Organisation siehe Admin API.
Um die Scopes eines Keys zu prüfen, den du bereits hast, nutze eines der folgenden Signale.
sk-ant-admin01- ist ein Admin-API-Key (trägt nur read:compliance_activities, abhängig vom Aktivierungszeitpunkt im vorherigen Abschnitt). sk-ant-api01- ist ein Compliance Access Key; seine Scopes sind die Teilmenge, die du bei der Erstellung ausgewählt hast.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>] zurück. Siehe Compliance-API-Fehler behandeln für den vollständigen Fehlerkatalog.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Lösche einen Compliance Access Key in derselben Keys-Tabelle, in der du ihn erstellt hast: Gehe zu claude.ai > Organization settings > API. Lösche einen Admin-API-Key unter Claude Console > Settings > Admin keys.
Das Löschen eines Keys wird bei der nächsten Anfrage wirksam: Es gibt keine Übergangsfrist. Compliance Access Keys laufen nicht von selbst ab.
So rotierst du einen Key ohne Ausfall:
Paginierungs-Cursor, die vor einer Rotation gespeichert wurden, bleiben gültig: Cursor sind an die Organisation gebunden, nicht an den Key.
Wenn ein Compliance Access Key leakt, lösche ihn sofort, prüfe den Activity Feed auf compliance_api_accessed-Aktivitäten durch den kompromittierten Key und rotiere alle nachgelagerten Zugangsdaten, die der geleakte Key erreichen konnte. Übergib activity_types[]=compliance_api_accessed, um die Abfrage einzugrenzen, und behalte dann in deinem Client die Aktivitäten, deren actor.type api_actor ist und deren actor.api_key_id mit dem kompromittierten Key übereinstimmt; siehe Das Activity-Objekt verstehen für das Actor-Schema.
Lies organisationsweite Aktivitätsereignisse mit jedem Key, der read:compliance_activities hat.
Verwende einen Compliance Access Key mit read:compliance_user_data, um Claude Enterprise-Inhalte abzurufen, einschließlich Cowork- und Claude Code-Sitzungstranskripten, und delete:compliance_user_data, um Chats, Dateien und Projekte zu löschen.
Was this page helpful?