Chiffrez les données d'espace de travail Claude au repos avec une clé que vous contrôlez.
Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"
Une « customer-managed encryption key » (clé de chiffrement gérée par le client), ou CMEK, vous permet de provisionner une clé de chiffrement dans votre propre AWS KMS, Google Cloud KMS ou Azure Key Vault, et de demander à Anthropic de l'utiliser pour chiffrer certaines données d'espace de travail au repos. Vous conservez le contrôle total de la clé, y compris la rotation, l'audit et la révocation, et les opérations de clé qu'Anthropic effectue sur votre clé sont enregistrées dans les journaux d'audit de votre fournisseur cloud.
L'utilisation de CMEK est facultative. Les organisations éligibles peuvent choisir d'utiliser des clés de chiffrement gérées par le client au lieu du chiffrement par défaut fourni par Anthropic. Pour activer CMEK, contactez votre équipe de compte Anthropic.
Fonctionnement
Seuls les administrateurs d'organisation (sur Claude Platform) ou les propriétaires et le propriétaire principal (sur Claude Enterprise) peuvent configurer CMEK. Sur Claude Platform, CMEK est limité à chaque espace de travail et configuré avec l'Admin API. Sur Claude Enterprise, CMEK est limité à chaque organisation et configuré dans claude.ai > Paramètres de l'organisation > Données et confidentialité. Sur les deux produits, CMEK protège les données écrites après l'activation de la clé. Les données existantes (conversations, fichiers et sessions antérieurs) restent chiffrées avec des clés gérées par Anthropic et ne sont pas rechiffrées avec votre clé.
Les événements de configuration CMEK apparaissent dans le flux d'activité de l'API de conformité. Les opérations de clé qu'Anthropic effectue sur votre clé (telles que l'encapsulation et la désencapsulation des clés de données) n'apparaissent pas dans l'API de conformité ; elles apparaissent dans les journaux d'audit de votre fournisseur cloud.
Anthropic appelle votre service de gestion de clés depuis sa plage d'adresses IP publiques standard. Si vous restreignez l'accès à votre service de gestion de clés par IP, autorisez les adresses répertoriées dans Adresses IP.
Prérequis
Autorisations pour créer des clés de chiffrement et gérer l'accès aux clés dans le compte, le projet ou l'abonnement qui hébergera la clé de chiffrement.
Un rôle d'administrateur d'organisation dans la Claude Console sur Claude Platform, ou un rôle de propriétaire ou de propriétaire principal sur Claude Enterprise.
Configuration de la rétention des données : CMEK est autorisé avec la rétention zéro des données (ZDR) pour Claude Platform et Claude Enterprise.
Disponibilité et régions
CMEK est actuellement disponible uniquement dans les régions américaines, et toutes les opérations de chiffrement sont traitées dans les régions américaines.
Sur Claude Platform on AWS, CMEK est disponible uniquement avec des clés AWS KMS ; les clés Google Cloud KMS et Azure Key Vault ne peuvent pas être enregistrées. Créez, validez et attachez les clés dans la Claude Console ; les points de terminaison de l'API external_keys ne sont actuellement pas disponibles sur Claude Platform on AWS. La clé doit se trouver dans la même région AWS que l'espace de travail auquel elle est attachée.
Pour une latence minimale, choisissez une région proche de l'infrastructure américaine d'Anthropic :
Fournisseur
Régions recommandées
AWS
us-east-2
Google Cloud
us-central1, us-east5
Azure
northcentralus, eastus2
Ce que CMEK protège
Ce que CMEK couvre dépend du produit que vous utilisez.
Chiffré
Claude Platform
Contenu des messages, fichiers et pièces jointes (à la fois les pièces jointes en ligne envoyées avec une requête et les téléversements via l'API Files), et la configuration MCP et des outils.
Données des agents gérés Claude, y compris les configurations d'agents, les environnements, les webhooks, ainsi que les sessions et leurs événements.
Claude Enterprise
Contenu des conversations, y compris les compétences, les plugins et les artifacts.
Pièces jointes des conversations et pièces jointes des projets.
Claude Code sur la CLI, y compris le contenu des messages.
Cowork dans Claude Desktop.
Agents Office.
Claude in Chrome.
Sur les deux produits, les sauvegardes et les instantanés héritent de la clé.
Désactivé ou modifié
Certaines fonctionnalités sont désactivées ou substantiellement modifiées lorsque CMEK est activé. Cette liste n'est pas exhaustive ; examinez-la avec votre équipe avant d'activer CMEK.
Claude Platform
Workbench dans la Claude Console est désactivé.
Les parties de l'API de conformité qui renvoient du contenu brut, comme les prompts, les réponses et les fichiers, sont désactivées.
Dans les agents gérés Claude, les magasins de mémoire et les dreams sont désactivés. Les requêtes vers ces points de terminaison depuis un espace de travail protégé par CMEK renvoient une erreur invalid_request_error (HTTP 400). Pour utiliser les magasins de mémoire ou les dreams, envoyez les requêtes depuis un espace de travail sans CMEK.
D'autres fonctionnalités bêta et en aperçu de recherche peuvent ne pas être couvertes par CMEK.
Claude Enterprise
La recherche dans l'historique des conversations est désactivée. Les titres des conversations sont chiffrés, donc la recherche par titre ou par contenu ne renvoie aucun résultat.
La recherche dans un grand nombre de fichiers est plus lente.
Certaines analyses sont dégradées : les analyses administrateur pour les compétences et connecteurs claude.ai (sous claude.ai/analytics/usage et via l'API d'analyse Claude Enterprise), les rapports intelligents Claude (sous claude.ai/analytics/insights), et les métriques de contribution Claude Code (sous claude.ai/analytics/claude-code).
Les exports de journaux d'audit sont désactivés.
Les URL signées pour les échanges de fichiers temporaires sont désactivées. Celles-ci sous-tendent les exports de données d'organisation dans claude.ai et les flux de fichiers Claude Code Remote tels que les mises à jour de captures d'écran.
Les préférences personnelles sont désactivées pour les utilisateurs appartenant à une organisation protégée par CMEK, dans toutes les organisations sous le même parent. Les utilisateurs qui n'appartiennent pas à une organisation protégée par CMEK peuvent toujours les utiliser dans toutes les organisations.
Les transcriptions de sessions locales de l'API de conformité pour Cowork et Claude Code ne renvoient actuellement aucun contenu de message. Les métadonnées de session sont listées comme d'habitude, et le point de terminaison des messages de session locale (GET /v1/compliance/apps/sessions/local/{session_id}/messages) renvoie chaque message avec son contenu marqué comme indisponible ; consultez Récupérer une transcription de session locale pour la structure de la réponse.
Non chiffré
Ces fonctionnalités restent disponibles, mais leurs données ne sont pas chiffrées avec votre clé. Vous pouvez désactiver toute fonctionnalité qui n'est pas appropriée pour votre cas d'usage dans Paramètres.
Claude Platform
Les données qui ne sont pas au repos (comme le cache) et les données avec une durée de vie (TTL) inférieure à 24 heures.
Le flux d'activité, les journaux d'audit et le trafic réseau de télémétrie tel qu'OTEL, afin que les clients puissent maintenir leur conformité même si une clé est révoquée.
Les valeurs d'identifiants de coffre-fort des agents gérés Claude, telles que les jetons OAuth et les secrets client. Celles-ci sont stockées sous chiffrement géré par Anthropic, sont en écriture seule et ne sont jamais renvoyées dans les réponses de l'API.
Profils utilisateur : les champs name, external_id et metadata sont stockés sous chiffrement géré par Anthropic, et non avec votre clé. Ne stockez pas de données personnelles sensibles dans le champ metadata du profil.
Claude Enterprise
Claude Code Desktop, Claude Code sur le web et Claude in Slack. Anthropic recommande de désactiver dans la console d'administration ceux qui ne sont pas appropriés pour votre cas d'usage.
Les fonctionnalités bêta et en aperçu de recherche peuvent ne pas être couvertes par CMEK et peuvent ne pas fonctionner dans les organisations CMEK, par exemple Claude Security et Claude Design.
L'export de données à la demande sous Paramètres > Confidentialité.
Sur les deux produits, les données de compte des utilisateurs de votre organisation (telles que les noms, adresses e-mail et photos de profil) ne sont pas chiffrées avec votre clé.
Prise en charge des fonctionnalités
Les API et outils Claude Platform suivants stockent les données au repos sous votre clé lorsque CMEK est activé :
API
Outils et fonctionnalités
Messages
Recherche web
Models
Récupération web
Files
Exécution de code
Batch
Outil Bash
Skills
Outil éditeur de texte
Agents gérés Claude (magasins de mémoire et dreams non disponibles)
Connecteur MCP
Sorties structurées (non disponibles pour les modèles Claude Fable 5 ou Claude Mythos dans les organisations CMEK)
Outil Advisor
Utilisation de l'ordinateur
Gestion du contexte
Préservation limitée en dehors de votre clé
Dans trois cas restreints, Anthropic peut préserver des enregistrements spécifiques sous chiffrement géré par Anthropic :
Lorsque Anthropic est tenu par la loi de conserver des enregistrements (par exemple, du matériel signalé au NCMEC en vertu de 18 U.S.C. § 2258A).
Risque imminent de préjudice grave (par exemple, développement d'armes CBRNE, cyberattaques offensives ou menaces imminentes de violence).
Violations de la Section D.4 des Conditions commerciales de service d'Anthropic ou des conditions équivalentes dans un autre accord applicable du client avec Anthropic.
En dehors du filtrage CSAM, la préservation nécessite la décision explicite d'un examinateur humain et suit la politique de rétention d'Anthropic pour les données commerciales. Pour chaque instance de préservation, un événement correspondant du flux d'activité de l'API de conformité est généré avec un code de motif indiquant l'objectif de la préservation. Consultez Préservation de contenu CMEK pour plus de détails. Les métadonnées de filtrage de sécurité (enregistrements dérivés des analyses de sécurité automatisées d'Anthropic, tels que les identifiants de motifs et les indicateurs de correspondance, et non le contenu des conversations) sont conservées sous chiffrement géré par Anthropic et restent lisibles après la révocation de la clé.
Limitations
Action irréversible : une fois qu'une clé est attachée à un espace de travail, elle ne peut pas être détachée ni remplacée. Sur Claude Platform, attacher une clé verrouille également le paramètre de rétention des données de l'espace de travail : vous ne pouvez pas désactiver la rétention des données de 30 jours pour cet espace de travail, et revenir à la rétention zéro des données nécessite de créer un nouvel espace de travail et d'y déplacer votre trafic. La rotation du matériel de clé au sein de la même clé (par exemple, la rotation automatique AWS KMS, un calendrier de rotation Cloud KMS ou une politique de rotation Azure Key Vault) est prise en charge de manière transparente et ne nécessite aucune modification chez Anthropic. Passer à une clé différente nécessite de créer un nouvel espace de travail avec la nouvelle clé et de migrer vos données. Révoquer ou désactiver la clé rend toutes les données protégées par CMEK dans cet espace de travail définitivement inaccessibles, sans possibilité de retour en arrière.
Pas de chiffrement rétroactif : CMEK ne protège que les données écrites après l'activation de la clé.
Latence : les opérations qui encapsulent ou désencapsulent des clés de données effectuent un aller-retour vers votre service de gestion de clés, ce qui peut ajouter une légère latence aux actions qui lisent ou écrivent des données au repos.
Délai de révocation : la révocation de la clé peut prendre jusqu'à 1 heure (la durée de vie du cache). Les requêtes déjà en cours pendant cette fenêtre peuvent continuer à aboutir.
Coûts KMS : CMEK nécessite une clé dans un service de gestion de clés tiers (AWS KMS, Google Cloud KMS ou Azure Key Vault), ce qui peut entraîner des frais distincts facturés par votre fournisseur KMS.
Configurer votre fournisseur
Suivez le guide correspondant au service de gestion de clés que vous utilisez.