La Compliance API usa dos tipos de claves, y cuál crees depende de qué producto de Claude use tu organización. Los propietarios principales y los propietarios de la organización crean Compliance Access Keys en claude.ai; estas claves desbloquean la Compliance API completa. La clave de un propietario principal puede cubrir todas las organizaciones bajo la organización principal; la clave de un propietario de la organización cubre únicamente su propia organización. Los administradores de la organización crean claves de Admin API en Claude Console; estas claves desbloquean únicamente el Activity Feed.
| Tipo de clave | Creada en | Usada para | ¿Funciona con la Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, chats, archivos, proyectos, sesiones de Cowork y Claude Code, usuarios, metadatos de la organización y configuración de la organización | Sí (todos los endpoints) |
Clave de Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | La Admin API y el Activity Feed de la Compliance API | Solo Activity Feed |
| Clave de Analytics API | claude.ai > Organization settings > API | La Analytics API de Claude Enterprise (consulta Analytics APIs) | No |
Clave de Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Llamar a los modelos de Claude a través de la Claude API | No |
Un tenant de Claude Enterprise tiene una organización principal que centraliza la identidad, SSO y SCIM para cada organización de carga de trabajo debajo de ella. Estas organizaciones de carga de trabajo son las organizaciones vinculadas de la principal.
La configuración es un solo flujo: habilita la Compliance API para tu organización, luego crea una Compliance Access Key en claude.ai. Una organización de Claude Console, en cambio, crea una clave de Admin API después de la habilitación; las claves de Admin API solo acceden al Activity Feed.
Habilita la Compliance API
Dónde habilitas la Compliance API depende de cómo esté configurada tu organización:
Una organización independiente de Claude Console usa claves de Admin API en lugar de Compliance Access Keys: después de la habilitación, omite los pasos restantes y crea una nueva clave de Admin API en su lugar. Los pasos restantes aprovisionan Compliance Access Keys, que solo están disponibles para organizaciones que forman parte de un tenant de Claude Enterprise.
Decide el alcance de la clave
El acceso de una clave se establece cuando se crea. Decide qué organizaciones cubre la clave:
Inicia sesión con el rol correspondiente
Inicia sesión en claude.ai. El propietario principal de la organización principal puede crear una clave con cualquiera de los dos alcances. Un propietario de la organización puede crear una clave restringida únicamente a su propia organización.
Si la página API descrita en el siguiente paso no está visible, o los alcances de cumplimiento no están disponibles al crear una clave, o bien tu rol no puede crear Compliance Access Keys, o la Compliance API aún no se ha habilitado para tu organización (regresa al primer paso).
Abre la configuración de API
Ve a claude.ai > Organization settings > API y busca la sección Keys.
Crea la clave
Haz clic en Create key, asigna un nombre a la clave y selecciona uno o más alcances de la siguiente tabla. Haz clic en Create.
| Alcance | Otorga |
|---|---|
read:compliance_activities | Leer el Activity Feed. Una clave que cubre la organización principal lee eventos de la organización principal y de todas las organizaciones vinculadas. |
read:compliance_user_data | Leer chats de usuarios, mensajes, archivos, proyectos, sesiones de Cowork y Claude Code y sus transcripciones, usuarios de la organización y miembros de grupos |
delete:compliance_user_data | Eliminar chats, archivos y proyectos de usuarios |
read:compliance_org_data | Leer metadatos de la organización (nombres, tipos, roles y grupos) y la configuración efectiva vigente para las organizaciones bajo la organización principal. Los listados de usuarios y la membresía de grupos requieren read:compliance_user_data. |
Elige el conjunto de alcances más pequeño que tu integración necesite:
read:compliance_activities.delete:compliance_user_data.Los alcances de las Compliance Access Keys son inmutables después de la creación. Para cambiar los alcances, crea una nueva clave con los alcances que desees y luego elimina la anterior.
Copia y almacena el secreto
Copia la clave secreta mostrada (que comienza con sk-ant-api01-) y almacénala en tu gestor de secretos. El secreto completo se muestra solo una vez.
Exporta la clave para los ejemplos de esta guía
Establece la clave como una variable de entorno para que los ejemplos de shell de esta guía puedan leerla:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Sigue los pasos en Crear una clave de Admin API, luego establece la clave como una variable de entorno:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...El nombre de variable distinto evita que la clave de Admin API sobrescriba una Compliance Access Key si aprovisionas ambas. Los ejemplos de cURL en esta guía leen la clave desde $ANTHROPIC_COMPLIANCE_ACCESS_KEY; sustituye $ANTHROPIC_ADMIN_KEY cuando llames al Activity Feed con una clave de Admin API.
Las claves de Admin API llevan el alcance read:compliance_activities solo si la Compliance API estaba habilitada para la organización en el momento en que se creó la clave; consulta Configurar la Compliance API. No se les puede otorgar ningún otro alcance de la Compliance API, por lo que las llamadas a cualquier endpoint que no sea el Activity Feed devuelven 403 Forbidden.
Para conocer el rol de la misma clave en la gestión de tu organización de Claude Console, consulta Admin API.
Para inspeccionar los alcances de una clave que ya tienes, usa una de las siguientes señales.
sk-ant-admin01- es una clave de Admin API (lleva únicamente read:compliance_activities, sujeto al momento de habilitación descrito en la sección anterior). sk-ant-api01- es una Compliance Access Key; sus alcances son el subconjunto que seleccionaste al crearla.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consulta Manejar errores de la Compliance API para ver el catálogo completo de errores.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Elimina una Compliance Access Key desde la misma tabla Keys donde la creaste: ve a claude.ai > Organization settings > API. Elimina una clave de Admin API desde Claude Console > Settings > Admin keys.
La eliminación de una clave surte efecto en la siguiente solicitud: no hay período de gracia. Las Compliance Access Keys no expiran por sí solas.
Para rotar una clave sin interrupciones:
Los cursores de paginación almacenados antes de una rotación siguen siendo válidos: los cursores están delimitados a la organización, no a la clave.
Si una Compliance Access Key se filtra, elimínala de inmediato, audita el Activity Feed en busca de actividades compliance_api_accessed realizadas por la clave comprometida, y rota cualquier credencial descendente a la que la clave filtrada pudiera acceder. Pasa activity_types[]=compliance_api_accessed para delimitar la consulta, luego en tu cliente, conserva las actividades cuyo actor.type sea api_actor y cuyo actor.api_key_id coincida con la clave comprometida; consulta Entender el objeto Activity para ver el esquema del actor.
Lee eventos de actividad de toda la organización con cualquier clave que tenga read:compliance_activities.
Usa una Compliance Access Key con read:compliance_user_data para recuperar contenido de Claude Enterprise, incluidas las transcripciones de sesiones de Cowork y Claude Code, y delete:compliance_user_data para eliminar chats, archivos y proyectos.
Was this page helpful?