La API de Claude admite tres formas de autenticar solicitudes:
| Método | Credencial | Ideal para |
|---|---|---|
| Clave de API | Secreto estático sk-ant-api... en el encabezado x-api-key | Desarrollo local, prototipado, scripts y servidores de un solo inquilino donde controlas el almacenamiento de secretos |
| Workload Identity Federation | Token de portador de corta duración intercambiado a partir del token de identidad de tu proveedor de identidad | Cargas de trabajo de producción en plataformas en la nube (AWS, Google Cloud, Azure), pipelines de CI/CD y Kubernetes, donde deseas eliminar secretos estáticos |
| App Attest | Token de acceso de corta duración emitido a una instalación genuina y atestiguada de tu aplicación registrada de iOS o macOS | Aplicaciones de iOS y macOS distribuidas a usuarios finales, donde la aplicación llama directamente a la API de Claude sin back end ni proxy |
Las claves de API y Workload Identity Federation otorgan el mismo acceso a los endpoints de la API de Claude. Elige claves de API para comenzar rápidamente y cambia a Workload Identity Federation cuando tu carga de trabajo ya tenga una identidad emitida por la plataforma que puedas federar. Usa App Attest para aplicaciones de iOS y macOS que distribuyas a usuarios finales.
Las claves de API son secretos estáticos que generas en la Claude Console y pasas en cada solicitud.
x-api-key en solicitudes HTTP directas, o establece la variable de entorno ANTHROPIC_API_KEY y los SDKs de cliente la detectarán automáticamente.POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/jsonAlmacena las claves de API en un gestor de secretos, rótalas periódicamente y revoca cualquier clave que sospeches que se ha filtrado. También puedes establecer una expiración al crear una clave para limitar el tiempo durante el cual una credencial filtrada sigue siendo utilizable.
client = Anthropic(api_key="my-anthropic-api-key")
# o, con ANTHROPIC_API_KEY configurada en el entorno:
client = Anthropic()Cuando creas una clave de API desde la página de API keys en la Claude Console, eliges una expiración: un valor predefinido (3 horas, 1 día, 7 días o 30 días), una duración personalizada o Never para claves que almacenas en un gestor de secretos y rotas tú mismo. Si tu organización tiene una política de expiración máxima, la Console limita los valores predefinidos y las duraciones personalizadas al máximo de la política, y Never no está disponible. Las claves existentes mantienen su comportamiento actual; la expiración se establece en el momento de la creación y no se puede cambiar después. La misma elección de expiración se aplica cuando creas una clave de Admin API en la Claude Console.
Anthropic envía un correo electrónico al creador de la clave a medida que se acerca la expiración: 7 días antes de la expiración para claves creadas con una vida útil de al menos 14 días, y 1 día antes para claves con una vida útil de al menos 7 días. Las claves con vidas útiles más cortas expiran sin un correo de advertencia.
Después de que una clave expira, las solicitudes realizadas con ella devuelven un 401 authentication_error. Crea una nueva clave para restaurar el acceso; las claves expiradas no se pueden reactivar.
La tabla de claves de API de la Console muestra la expiración de cada clave, y la Admin API informa la marca de tiempo expires_at de cada clave en los endpoints List API Keys y Retrieve API Key, para que puedas auditar y rotar las claves antes de que expiren. El campo es null para claves sin expiración.
La expiración limita la vida útil de una credencial filtrada, pero no sustituye la higiene de secretos. Independientemente de la expiración, almacena las claves en un gestor de secretos y revoca cualquier clave que sospeches que se ha filtrado.
Workload Identity Federation (WIF) permite que una carga de trabajo se autentique con un token de identidad de corta duración emitido por un proveedor de identidad (IdP) en el que ya confías, como AWS IAM, Google Cloud o cualquier emisor OIDC compatible con los estándares (como GitHub Actions, cuentas de servicio de Kubernetes, SPIFFE, Microsoft Entra ID u Okta). La carga de trabajo intercambia su JWT emitido por el IdP en POST /v1/oauth/token por un token de acceso de corta duración de la API de Claude, y el SDK actualiza ese token automáticamente antes de que expire. No hay ninguna cadena sk-ant-api... que generar, distribuir ni rotar.
La federación elimina las claves de API de Claude de larga duración de tu entorno, lo que reduce el radio de impacto de una credencial filtrada y te permite gestionar el acceso con los mismos controles de IdP que ya usas para los recursos en la nube. Por sí sola, no garantiza seguridad de extremo a extremo: la cadena de confianza es tan fuerte como la configuración de tu proveedor de identidad, y un secreto de larga duración un salto más arriba (por ejemplo, una credencial estática de la nube que puede generar tokens de IdP) aún puede comprometerla. Combina la federación con los controles de tu proveedor, como listas de IPs permitidas, MFA y registro de auditoría.
Para configurar la federación, creas tres recursos en la Claude Console (una cuenta de servicio, un emisor de federación y una regla de federación) y luego apuntas tu SDK a la regla. Consulta Workload Identity Federation para ver el tutorial completo de configuración.
App Attest autentica aplicaciones de iOS y macOS que llaman a la API de Claude directamente desde el dispositivo. Cada instalación demuestra que es una compilación genuina y sin modificar de una aplicación que registraste en la Claude Console, utilizando el servicio App Attest de Apple. Anthropic luego emite al dispositivo un token de acceso de corta duración que factura el uso a tu workspace. Los tokens están limitados a tu workspace, expiran después de una hora y autorizan únicamente llamadas a la Messages API.
Para registrar tu aplicación y obtener un ID de cliente, consulta App Attest para aplicaciones de iOS y macOS.
Configura emisores, reglas y cuentas de servicio, y luego intercambia tokens
Guías paso a paso para AWS, Google Cloud, Azure, GitHub Actions, Kubernetes, SPIFFE y Okta
Variables de entorno, reglas de validación, configuración de perfiles y referencia de errores
Permite que instalaciones genuinas de tu aplicación llamen a la API de Claude sin incluir una clave de API
Python, TypeScript, C#, Go, Java, PHP, Ruby y la CLI
Was this page helpful?