La Compliance API utilise deux types de clés, et celle que vous créez dépend du produit Claude utilisé par votre organisation. Les propriétaires principaux et les propriétaires d'organisation créent des Compliance Access Keys dans claude.ai ; ces clés donnent accès à l'intégralité de la Compliance API. La clé d'un propriétaire principal peut couvrir toutes les organisations rattachées à l'organisation parente ; la clé d'un propriétaire d'organisation couvre uniquement sa propre organisation. Les administrateurs d'organisation créent des clés Admin API dans Claude Console ; ces clés donnent accès uniquement au flux d'activité.
| Type de clé | Créée dans | Utilisée pour | Fonctionne avec la Compliance API ? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Flux d'activité, conversations, fichiers, projets, sessions Cowork et Claude Code, utilisateurs, métadonnées d'organisation et paramètres d'organisation | Oui (tous les points de terminaison) |
Clé Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | L'Admin API et le flux d'activité de la Compliance API | Flux d'activité uniquement |
| Clé Analytics API | claude.ai > Organization settings > API | L'Analytics API de Claude Enterprise (voir Analytics APIs) | Non |
Clé Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Appeler les modèles Claude via la Claude API | Non |
Un locataire Claude Enterprise possède une organisation parente qui centralise l'identité, le SSO et le SCIM pour chaque organisation de charge de travail qui en dépend. Ces organisations de charge de travail sont les organisations liées de l'organisation parente.
La configuration se fait en un seul flux : activez la Compliance API pour votre organisation, puis créez une Compliance Access Key dans claude.ai. Une organisation Claude Console crée plutôt une clé Admin API après l'activation ; les clés Admin API n'accèdent qu'au flux d'activité.
Activer la Compliance API
L'endroit où vous activez la Compliance API dépend de la configuration de votre organisation :
Une organisation Claude Console autonome utilise des clés Admin API plutôt que des Compliance Access Keys : après l'activation, ignorez les étapes restantes et créez plutôt une nouvelle clé Admin API. Les étapes restantes provisionnent des Compliance Access Keys, qui ne sont disponibles que pour les organisations faisant partie d'un locataire Claude Enterprise.
Déterminer la portée de la clé
L'accès d'une clé est défini lors de sa création. Déterminez quelles organisations la clé couvre :
Se connecter avec le rôle correspondant
Connectez-vous à claude.ai. Le propriétaire principal de l'organisation parente peut créer une clé avec l'une ou l'autre portée. Un propriétaire d'organisation ne peut créer qu'une clé restreinte à sa propre organisation.
Si la page API décrite à l'étape suivante n'est pas visible, ou si les portées de conformité ne sont pas disponibles lors de la création d'une clé, soit votre rôle ne permet pas de créer des Compliance Access Keys, soit la Compliance API n'a pas encore été activée pour votre organisation (revenez à la première étape).
Ouvrir les paramètres API
Accédez à claude.ai > Organization settings > API et repérez la section Keys.
Créer la clé
Cliquez sur Create key, nommez la clé et sélectionnez une ou plusieurs portées dans le tableau suivant. Cliquez sur Create.
| Portée | Accorde |
|---|---|
read:compliance_activities | Lire le flux d'activité. Une clé couvrant l'organisation parente lit les événements de l'organisation parente et de toutes les organisations liées. |
read:compliance_user_data | Lire les conversations des utilisateurs, les messages, les fichiers, les projets, les sessions Cowork et Claude Code et leurs transcriptions, les utilisateurs de l'organisation et les membres des groupes |
delete:compliance_user_data | Supprimer les conversations, fichiers et projets des utilisateurs |
read:compliance_org_data | Lire les métadonnées d'organisation (noms, types, rôles et groupes) et les paramètres effectifs en vigueur pour les organisations rattachées à l'organisation parente. Les listes d'utilisateurs et l'appartenance aux groupes nécessitent read:compliance_user_data. |
Choisissez le plus petit ensemble de portées dont votre intégration a besoin :
read:compliance_activities.delete:compliance_user_data.Les portées des Compliance Access Keys sont immuables après création. Pour modifier les portées, créez une nouvelle clé avec les portées souhaitées, puis supprimez l'ancienne.
Copier et stocker le secret
Copiez la clé secrète affichée (commençant par sk-ant-api01-) et stockez-la dans votre gestionnaire de secrets. Le secret complet n'est affiché qu'une seule fois.
Exporter la clé pour les exemples de ce guide
Définissez la clé comme variable d'environnement afin que les exemples shell de ce guide puissent la lire :
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Suivez les étapes décrites dans Créer une clé Admin API, puis définissez la clé comme variable d'environnement :
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Ce nom de variable distinct évite que la clé Admin API n'écrase une Compliance Access Key si vous provisionnez les deux. Les exemples cURL de ce guide lisent la clé depuis $ANTHROPIC_COMPLIANCE_ACCESS_KEY ; substituez $ANTHROPIC_ADMIN_KEY lorsque vous appelez le flux d'activité avec une clé Admin API.
Les clés Admin API ne portent la portée read:compliance_activities que si la Compliance API était activée pour l'organisation au moment de la création de la clé ; voir Configurer la Compliance API. Aucune autre portée de la Compliance API ne peut leur être accordée, de sorte que les appels à tout point de terminaison autre que le flux d'activité renvoient 403 Forbidden.
Pour le rôle de cette même clé dans la gestion de votre organisation Claude Console, voir Admin API.
Pour inspecter les portées d'une clé que vous possédez déjà, utilisez l'un des indicateurs suivants.
sk-ant-admin01- est une clé Admin API (porte uniquement read:compliance_activities, sous réserve du moment d'activation décrit dans la section précédente). sk-ant-api01- est une Compliance Access Key ; ses portées correspondent au sous-ensemble que vous avez sélectionné lors de la création.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Voir Gérer les erreurs de la Compliance API pour le catalogue complet des erreurs.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Supprimez une Compliance Access Key depuis le même tableau Keys où vous l'avez créée : accédez à claude.ai > Organization settings > API. Supprimez une clé Admin API depuis Claude Console > Settings > Admin keys.
La suppression d'une clé prend effet à la requête suivante : il n'y a pas de période de grâce. Les Compliance Access Keys n'expirent pas d'elles-mêmes.
Pour faire tourner une clé sans interruption de service :
Les curseurs de pagination stockés avant une rotation restent valides : les curseurs sont liés à l'organisation, pas à la clé.
Si une Compliance Access Key est divulguée, supprimez-la immédiatement, auditez le flux d'activité à la recherche d'activités compliance_api_accessed effectuées par la clé compromise, et faites tourner tous les identifiants en aval auxquels la clé divulguée pouvait accéder. Passez activity_types[]=compliance_api_accessed pour délimiter la requête, puis, dans votre client, conservez les activités dont actor.type est api_actor et dont actor.api_key_id correspond à la clé compromise ; voir Comprendre l'objet Activity pour le schéma de l'acteur.
Lisez les événements d'activité à l'échelle de l'organisation avec n'importe quelle clé dotée de read:compliance_activities.
Utilisez une Compliance Access Key dotée de read:compliance_user_data pour récupérer le contenu Claude Enterprise, y compris les transcriptions de sessions Cowork et Claude Code, et de delete:compliance_user_data pour supprimer des conversations, des fichiers et des projets.
Was this page helpful?