La Compliance API utilizza due tipi di chiave, e quale creare dipende dal prodotto Claude utilizzato dalla tua organizzazione. I primary owner e gli organization owner creano le Compliance Access Key in claude.ai; queste chiavi sbloccano l'intera Compliance API. La chiave di un primary owner può coprire ogni organizzazione sotto l'organizzazione padre; la chiave di un organization owner copre solo la propria organizzazione. Gli organization admin creano le chiavi Admin API in Claude Console; queste chiavi sbloccano solo l'Activity Feed.
| Tipo di chiave | Creata in | Utilizzata per | Funziona con la Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, chat, file, progetti, sessioni Cowork e Claude Code, utenti, metadati dell'organizzazione e impostazioni dell'organizzazione | Sì (tutti gli endpoint) |
Chiave Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | L'Admin API e l'Activity Feed della Compliance API | Solo Activity Feed |
| Chiave Analytics API | claude.ai > Organization settings > API | La Claude Enterprise Analytics API (vedi Analytics API) | No |
Chiave Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Chiamare i modelli Claude tramite la Claude API | No |
Un tenant Claude Enterprise ha una organizzazione padre che centralizza identità, SSO e SCIM per ogni organizzazione di lavoro sottostante. Queste organizzazioni di lavoro sono le organizzazioni collegate dell'organizzazione padre.
La configurazione è un unico flusso: abilita la Compliance API per la tua organizzazione, quindi crea una Compliance Access Key in claude.ai. Un'organizzazione Claude Console invece crea una chiave Admin API dopo l'abilitazione; le chiavi Admin API raggiungono solo l'Activity Feed.
Abilita la Compliance API
Dove abilitare la Compliance API dipende da come è configurata la tua organizzazione:
Un'organizzazione Claude Console autonoma utilizza chiavi Admin API anziché Compliance Access Key: dopo l'abilitazione, salta i passaggi rimanenti e crea una nuova chiave Admin API. I passaggi rimanenti provvedono alla creazione delle Compliance Access Key, disponibili solo per le organizzazioni che fanno parte di un tenant Claude Enterprise.
Decidi l'ambito della chiave
L'accesso di una chiave viene impostato al momento della creazione. Decidi quali organizzazioni copre la chiave:
Accedi con il ruolo corrispondente
Accedi a claude.ai. Il primary owner dell'organizzazione padre può creare una chiave con entrambi gli ambiti. Un organization owner può creare una chiave limitata solo alla propria organizzazione.
Se la pagina API descritta nel passaggio successivo non è visibile, o gli scope di compliance non sono disponibili durante la creazione di una chiave, il tuo ruolo non può creare Compliance Access Key, oppure la Compliance API non è ancora stata abilitata per la tua organizzazione (torna al primo passaggio).
Apri le impostazioni API
Vai a claude.ai > Organization settings > API e trova la sezione Keys.
Crea la chiave
Fai clic su Create key, assegna un nome alla chiave e seleziona uno o più scope dalla tabella seguente. Fai clic su Create.
| Scope | Concede |
|---|---|
read:compliance_activities | Lettura dell'Activity Feed. Una chiave che copre l'organizzazione padre legge gli eventi per l'organizzazione padre e tutte le organizzazioni collegate. |
read:compliance_user_data | Lettura di chat utente, messaggi, file, progetti, sessioni Cowork e Claude Code e relative trascrizioni, utenti dell'organizzazione e membri dei gruppi |
delete:compliance_user_data | Eliminazione di chat utente, file e progetti |
read:compliance_org_data | Lettura dei metadati dell'organizzazione (nomi, tipi, ruoli e gruppi) e delle impostazioni effettive in vigore per le organizzazioni sotto l'organizzazione padre. Gli elenchi degli utenti e l'appartenenza ai gruppi richiedono read:compliance_user_data. |
Scegli il set di scope più ristretto necessario alla tua integrazione:
read:compliance_activities.delete:compliance_user_data.Gli scope delle Compliance Access Key sono immutabili dopo la creazione. Per modificare gli scope, crea una nuova chiave con gli scope desiderati, quindi elimina quella vecchia.
Copia e conserva il segreto
Copia la chiave segreta visualizzata (che inizia con sk-ant-api01-) e conservala nel tuo secrets manager. Il segreto completo viene visualizzato una sola volta.
Esporta la chiave per gli esempi in questa guida
Imposta la chiave come variabile d'ambiente in modo che gli esempi shell in questa guida possano leggerla:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Segui i passaggi in Creare una chiave Admin API, quindi imposta la chiave come variabile d'ambiente:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Il nome distinto della variabile impedisce alla chiave Admin API di sovrascrivere una Compliance Access Key se ne provvedi entrambe. Gli esempi cURL in questa guida leggono la chiave da $ANTHROPIC_COMPLIANCE_ACCESS_KEY; sostituisci $ANTHROPIC_ADMIN_KEY quando chiami l'Activity Feed con una chiave Admin API.
Le chiavi Admin API portano lo scope read:compliance_activities solo se la Compliance API era abilitata per l'organizzazione al momento della creazione della chiave; vedi Configurare la Compliance API. Non possono ricevere nessun altro scope della Compliance API, quindi le chiamate a qualsiasi endpoint diverso dall'Activity Feed restituiscono 403 Forbidden.
Per il ruolo della stessa chiave nella gestione della tua organizzazione Claude Console, vedi Admin API.
Per ispezionare gli scope di una chiave che già possiedi, usa uno dei seguenti segnali.
sk-ant-admin01- è una chiave Admin API (porta solo read:compliance_activities, soggetto alla tempistica di abilitazione descritta nella sezione precedente). sk-ant-api01- è una Compliance Access Key; i suoi scope sono il sottoinsieme selezionato alla creazione.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Vedi Gestire gli errori della Compliance API per il catalogo completo degli errori.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Elimina una Compliance Access Key dalla stessa tabella Keys in cui l'hai creata: vai a claude.ai > Organization settings > API. Elimina una chiave Admin API da Claude Console > Settings > Admin keys.
L'eliminazione di una chiave ha effetto alla richiesta successiva: non c'è periodo di tolleranza. Le Compliance Access Key non scadono da sole.
Per ruotare una chiave senza interruzioni:
I cursori di paginazione memorizzati prima di una rotazione rimangono validi: i cursori sono limitati all'organizzazione, non alla chiave.
Se una Compliance Access Key viene compromessa, eliminala immediatamente, esamina l'Activity Feed per le attività compliance_api_accessed effettuate dalla chiave compromessa e ruota tutte le credenziali a valle che la chiave compromessa poteva raggiungere. Passa activity_types[]=compliance_api_accessed per limitare la query, quindi nel tuo client conserva le attività il cui actor.type è api_actor e il cui actor.api_key_id corrisponde alla chiave compromessa; vedi Comprendere l'oggetto Activity per lo schema dell'actor.
Leggi gli eventi di attività a livello di organizzazione con qualsiasi chiave che abbia read:compliance_activities.
Usa una Compliance Access Key con read:compliance_user_data per recuperare contenuti Claude Enterprise, incluse le trascrizioni delle sessioni Cowork e Claude Code, e delete:compliance_user_data per eliminare chat, file e progetti.
Was this page helpful?