Crittografa i dati del workspace Claude a riposo con una chiave sotto il tuo controllo.
Learn more with the /claude-api skill in Claude Code
claude "/claude-api tell me about customer-managed encryption keys"
Una "customer-managed encryption key" (chiave di crittografia gestita dal cliente), o CMEK, ti consente di effettuare il provisioning di una chiave di crittografia nel tuo AWS KMS, Google Cloud KMS o Azure Key Vault e di far sì che Anthropic la utilizzi per crittografare determinati dati del workspace a riposo. Mantieni il pieno controllo della chiave, inclusi rotazione, audit e revoca, e le operazioni sulla chiave che Anthropic esegue vengono registrate nei log di audit del tuo provider cloud.
L'uso di CMEK è facoltativo. Le organizzazioni idonee possono aderire all'uso di chiavi di crittografia gestite dal cliente invece della crittografia predefinita fornita da Anthropic. Per attivare CMEK, contatta il tuo team account Anthropic.
Come funziona
Solo gli Organization Admin (su Claude Platform) o gli Owner e il Primary Owner (su Claude Enterprise) possono configurare CMEK. Su Claude Platform, CMEK ha ambito per workspace ed è configurato con l'Admin API. Su Claude Enterprise, CMEK ha ambito per organizzazione ed è configurato in claude.ai > Organization settings > Data and privacy. In entrambi i prodotti, CMEK protegge i dati scritti dopo l'abilitazione della chiave. I dati esistenti (chat, file e sessioni precedenti) rimangono crittografati con chiavi gestite da Anthropic e non vengono ricrittografati con la tua chiave.
Gli eventi di configurazione CMEK appaiono nel Compliance API Activity Feed. Le operazioni sulla chiave che Anthropic esegue (come il wrapping e l'unwrapping delle chiavi dati) non appaiono nella Compliance API; appaiono nei log di audit del tuo provider cloud.
Anthropic chiama il tuo servizio di gestione delle chiavi dal suo intervallo di IP pubblici standard. Se limiti l'accesso al tuo servizio di gestione delle chiavi per IP, consenti gli indirizzi elencati in Indirizzi IP.
Prerequisiti
Autorizzazioni per creare chiavi di crittografia e gestire l'accesso alle chiavi nell'account, progetto o sottoscrizione che ospiterà la chiave di crittografia.
Un ruolo Organization Admin nella Claude Console su Claude Platform, oppure un ruolo Owner o Primary Owner su Claude Enterprise.
Configurazione della conservazione dei dati: CMEK è consentito con Zero data retention (ZDR) sia per Claude Platform che per Claude Enterprise.
Disponibilità e regioni
CMEK è attualmente disponibile solo nelle regioni statunitensi e tutte le operazioni di crittografia vengono elaborate nelle regioni statunitensi.
Su Claude Platform on AWS, CMEK è disponibile solo con chiavi AWS KMS; le chiavi Google Cloud KMS e Azure Key Vault non possono essere registrate. Crea, convalida e collega le chiavi nella Claude Console; gli endpoint API external_keys non sono attualmente disponibili su Claude Platform on AWS. La chiave deve trovarsi nella stessa regione AWS del workspace a cui è collegata.
Per una latenza minima, scegli una regione vicina all'infrastruttura statunitense di Anthropic:
Provider
Regioni consigliate
AWS
us-east-2
Google Cloud
us-central1, us-east5
Azure
northcentralus, eastus2
Cosa protegge CMEK
Ciò che CMEK copre dipende dal prodotto che utilizzi.
Crittografato
Claude Platform
Contenuto dei messaggi, file e allegati (sia allegati inline inviati con una richiesta sia caricamenti tramite Files API) e configurazione MCP e degli strumenti.
Dati di Claude Managed Agents, incluse configurazioni degli agenti, ambienti, webhook, sessioni e relativi eventi.
Claude Enterprise
Contenuto delle chat, inclusi skill, plugin e artifact.
Allegati delle chat e allegati dei progetti.
Claude Code sulla CLI, incluso il contenuto dei messaggi.
Cowork in Claude Desktop.
Agenti Office.
Claude in Chrome.
In entrambi i prodotti, backup e snapshot ereditano la chiave.
Disabilitato o modificato
Alcune funzionalità vengono disattivate o modificate in modo sostanziale quando CMEK è abilitato. Questo elenco non è esaustivo; esaminalo con il tuo team prima di abilitare CMEK.
Claude Platform
Workbench nella Claude Console è disabilitato.
Le parti della Compliance API che restituiscono contenuto grezzo, come prompt, risposte e file, sono disabilitate.
In Claude Managed Agents, i memory store e i dream sono disabilitati. Le richieste a questi endpoint da un workspace protetto da CMEK restituiscono un invalid_request_error (HTTP 400). Per utilizzare memory store o dream, invia le richieste da un workspace senza CMEK.
Altre funzionalità beta e di anteprima di ricerca potrebbero non essere coperte da CMEK.
Claude Enterprise
La ricerca nella cronologia delle conversazioni è disabilitata. I titoli delle conversazioni sono crittografati, quindi la ricerca per titolo o contenuto non restituisce risultati.
La ricerca su un numero elevato di file è più lenta.
Alcune analisi sono degradate: le analisi admin per skill e connettori di claude.ai (in claude.ai/analytics/usage e tramite la Claude Enterprise Analytics API), i report intelligenti di Claude (in claude.ai/analytics/insights) e le metriche di contributo di Claude Code (in claude.ai/analytics/claude-code).
Le esportazioni dei log di audit sono disabilitate.
Gli URL firmati per scambi temporanei di file sono disabilitati. Questi supportano le esportazioni dei dati dell'organizzazione in claude.ai e i flussi di file di Claude Code Remote come gli aggiornamenti degli screenshot.
Le preferenze personali sono disabilitate per gli utenti che appartengono a un'organizzazione protetta da CMEK, in tutte le organizzazioni sotto lo stesso parent. Gli utenti che non appartengono a un'organizzazione protetta da CMEK possono comunque utilizzarle in tutte le organizzazioni.
Le trascrizioni delle sessioni locali della Compliance API per Cowork e Claude Code attualmente non restituiscono alcun contenuto dei messaggi. I metadati della sessione sono elencati come di consueto e l'endpoint dei messaggi della sessione locale (GET /v1/compliance/apps/sessions/local/{session_id}/messages) restituisce ogni messaggio con il contenuto contrassegnato come non disponibile; consulta Recuperare una trascrizione di sessione locale per la struttura della risposta.
Non crittografato
Queste funzionalità rimangono disponibili, ma i loro dati non sono crittografati con la tua chiave. Puoi disabilitare qualsiasi funzionalità non appropriata per il tuo caso d'uso in Settings.
Claude Platform
Dati che non sono a riposo (come la cache) e dati con un TTL inferiore a 24 ore.
Activity Feed, log di audit e traffico di rete di telemetria come OTEL, in modo che i clienti possano mantenere la conformità anche se una chiave viene revocata.
Valori delle credenziali vault di Claude Managed Agents, come token OAuth e client secret. Questi sono archiviati con crittografia gestita da Anthropic, sono di sola scrittura e non vengono mai restituiti nelle risposte API.
Profili utente: i campi name, external_id e metadata sono archiviati con crittografia gestita da Anthropic, non con la tua chiave. Non archiviare dati personali sensibili nei metadata del profilo.
Claude Enterprise
Claude Code Desktop, Claude Code sul web e Claude for Slack. Anthropic consiglia di disabilitare nella console di amministrazione quelli non appropriati per il tuo caso d'uso.
Le funzionalità beta e di anteprima di ricerca potrebbero non essere coperte da CMEK e possono non funzionare nelle organizzazioni CMEK, ad esempio Claude Security e Claude Design.
Esportazione dati su richiesta in Settings > Privacy.
In entrambi i prodotti, i dati dell'account degli utenti nella tua organizzazione (come nomi, indirizzi email e immagini del profilo) non sono crittografati con la tua chiave.
Supporto delle funzionalità
Le seguenti API e strumenti di Claude Platform archiviano dati a riposo con la tua chiave quando CMEK è abilitato:
API
Strumenti e funzionalità
Messages
Web search
Models
Web fetch
Files
Code execution
Batch
Bash tool
Skills
Text editor tool
Claude Managed Agents (memory store e dream non disponibili)
MCP connector
Structured outputs (non disponibile per i modelli Claude Fable 5 o Claude Mythos nelle organizzazioni CMEK)
Advisor tool
Computer use
Context management
Conservazione limitata al di fuori della tua chiave
In tre casi circoscritti, Anthropic può conservare record specifici con crittografia gestita da Anthropic:
Quando Anthropic è tenuta per legge a conservare i record (ad esempio, materiale segnalato al NCMEC ai sensi del 18 U.S.C. § 2258A).
Rischio imminente di danno grave (ad esempio, sviluppo di armi CBRNE, attacchi informatici offensivi o minacce imminenti di violenza).
Violazioni della Sezione D.4 dei Commercial Terms of Service di Anthropic o termini equivalenti in un altro accordo applicabile del cliente con Anthropic.
Al di fuori dello screening CSAM, la conservazione richiede la decisione esplicita di un revisore umano e segue la policy di conservazione per i dati commerciali di Anthropic. Per ogni istanza di conservazione, viene generato un evento corrispondente nel Compliance API Activity Feed con un codice motivo che indica lo scopo della conservazione. Consulta Conservazione dei contenuti CMEK per i dettagli. I metadati dello screening di sicurezza (record derivati dalle scansioni di sicurezza automatizzate di Anthropic, come identificatori di pattern e indicatori di corrispondenza, non il contenuto delle conversazioni) sono conservati con crittografia gestita da Anthropic e rimangono leggibili dopo la revoca della chiave.
Limitazioni
Azione irreversibile: una volta che una chiave è collegata a un workspace, non può essere scollegata o sostituita. Su Claude Platform, collegare una chiave blocca anche l'impostazione di conservazione dei dati del workspace: non puoi disattivare la conservazione dei dati di 30 giorni per quel workspace, e tornare alla zero data retention richiede la creazione di un nuovo workspace e lo spostamento del traffico su di esso. La rotazione del materiale della chiave all'interno della stessa chiave (ad esempio, la rotazione automatica di AWS KMS, una pianificazione di rotazione di Cloud KMS o una policy di rotazione di Azure Key Vault) è supportata in modo trasparente e non richiede alcuna modifica in Anthropic. Passare a una chiave diversa richiede la creazione di un nuovo workspace con la nuova chiave e la migrazione dei dati. Revocare o disabilitare la chiave rende tutti i dati protetti da CMEK in quel workspace permanentemente inaccessibili, senza possibilità di ripristino.
Nessuna crittografia retroattiva: CMEK protegge solo i dati scritti dopo l'abilitazione della chiave.
Latenza: le operazioni di wrapping o unwrapping delle chiavi dati effettuano un round-trip al tuo servizio di gestione delle chiavi, il che può aggiungere una piccola quantità di latenza alle azioni che leggono o scrivono dati a riposo.
Ritardo di revoca: la revoca della chiave può richiedere fino a 1 ora (il TTL della cache). Le richieste già in corso durante quella finestra possono continuare ad avere successo.
Costi KMS: CMEK richiede una chiave in un servizio di gestione delle chiavi di terze parti (AWS KMS, Google Cloud KMS o Azure Key Vault), che può comportare addebiti separati fatturati dal tuo provider KMS.
Configura il tuo provider
Segui la guida per il servizio di gestione delle chiavi che utilizzi.