A Claude API oferece suporte a três formas de autenticar requisições:
| Método | Credencial | Ideal para |
|---|---|---|
| Chave de API | Segredo estático sk-ant-api... no cabeçalho x-api-key | Desenvolvimento local, prototipagem, scripts e servidores single-tenant onde você controla o armazenamento de segredos |
| Workload Identity Federation | Bearer token de curta duração obtido em troca do token de identidade do seu provedor de identidade | Workloads de produção em plataformas de nuvem (AWS, Google Cloud, Azure), pipelines de CI/CD e Kubernetes, onde você deseja eliminar segredos estáticos |
| App Attest | Token de acesso de curta duração emitido para uma instalação genuína e atestada do seu app iOS ou macOS registrado | Apps iOS e macOS distribuídos para usuários finais, onde o app chama a Claude API diretamente sem back end ou proxy |
Chaves de API e Workload Identity Federation concedem o mesmo acesso aos endpoints da Claude API. Escolha chaves de API para começar rapidamente e migre para Workload Identity Federation quando seu workload já tiver uma identidade emitida pela plataforma que você possa federar. Use App Attest para apps iOS e macOS que você distribui para usuários finais.
Chaves de API são segredos estáticos que você gera no Claude Console e passa em cada requisição.
x-api-key em requisições HTTP diretas, ou defina a variável de ambiente ANTHROPIC_API_KEY e os SDKs de cliente a detectam automaticamente.POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/jsonArmazene chaves de API em um gerenciador de segredos, faça a rotação delas periodicamente e revogue qualquer chave que você suspeite ter vazado. Você também pode definir uma expiração ao criar uma chave para limitar por quanto tempo uma credencial vazada permanece utilizável.
client = Anthropic(api_key="my-anthropic-api-key")
# ou, com ANTHROPIC_API_KEY definida no ambiente:
client = Anthropic()Ao criar uma chave de API na página de chaves de API no Claude Console, você escolhe uma expiração: uma opção predefinida (3 horas, 1 dia, 7 dias ou 30 dias), uma duração personalizada ou Never (Nunca) para chaves que você armazena em um gerenciador de segredos e rotaciona por conta própria. Se sua organização tiver uma política de expiração máxima, o Console limita as opções predefinidas e as durações personalizadas ao máximo da política, e a opção Never fica indisponível. Chaves existentes mantêm seu comportamento atual; a expiração é definida no momento da criação e não pode ser alterada posteriormente. A mesma escolha de expiração se aplica quando você cria uma chave da Admin API no Claude Console.
A Anthropic envia um e-mail ao criador da chave conforme a expiração se aproxima: 7 dias antes da expiração para chaves criadas com um tempo de vida de pelo menos 14 dias, e 1 dia antes para chaves com um tempo de vida de pelo menos 7 dias. Chaves com tempos de vida mais curtos expiram sem um e-mail de aviso.
Depois que uma chave expira, as requisições feitas com ela retornam um 401 authentication_error. Crie uma nova chave para restaurar o acesso; chaves expiradas não podem ser reativadas.
A tabela de chaves de API do Console mostra a expiração de cada chave, e a Admin API informa o timestamp expires_at de cada chave nos endpoints List API Keys e Retrieve API Key, para que você possa auditar e rotacionar chaves antes que expirem. O campo é null para chaves sem expiração.
A expiração limita o tempo de vida de uma credencial vazada, mas não substitui boas práticas de higiene de segredos. Independentemente da expiração, armazene chaves em um gerenciador de segredos e revogue qualquer chave que você suspeite ter vazado.
"Workload Identity Federation" (federação de identidade de workload), ou WIF, permite que um workload se autentique com um token de identidade de curta duração emitido por um "identity provider" (provedor de identidade), ou IdP, em que você já confia, como AWS IAM, Google Cloud ou qualquer emissor OIDC em conformidade com os padrões (como GitHub Actions, service accounts do Kubernetes, SPIFFE, Microsoft Entra ID ou Okta). O workload troca seu JWT emitido pelo IdP em POST /v1/oauth/token por um token de acesso de curta duração da Claude API, e o SDK renova esse token automaticamente antes que ele expire. Não há nenhuma string sk-ant-api... para gerar, distribuir ou rotacionar.
A federação remove chaves de API de longa duração da Claude API do seu ambiente, o que reduz o raio de impacto de uma credencial vazada e permite que você gerencie o acesso com os mesmos controles de IdP que já usa para recursos de nuvem. Por si só, ela não garante segurança de ponta a ponta: a cadeia de confiança é tão forte quanto a configuração do seu provedor de identidade, e um segredo de longa duração um nível acima na cadeia (por exemplo, uma credencial de nuvem estática que pode gerar tokens de IdP) ainda pode comprometê-la. Combine a federação com os controles do seu provedor, como listas de IPs permitidos, MFA e registro de auditoria.
Para configurar a federação, você cria três recursos no Claude Console (uma service account, um emissor de federação e uma regra de federação) e, em seguida, aponta seu SDK para a regra. Consulte Workload Identity Federation para o passo a passo completo de configuração.
O App Attest autentica apps iOS e macOS que chamam a Claude API diretamente do dispositivo. Cada instalação comprova que é uma build genuína e não modificada de um app que você registrou no Claude Console, usando o serviço App Attest da Apple. A Anthropic então emite para o dispositivo um token de acesso de curta duração que cobra o uso no seu workspace. Os tokens têm escopo limitado ao seu workspace, expiram após uma hora e autorizam apenas chamadas à Messages API.
Para registrar seu app e obter um client ID, consulte App Attest para apps iOS e macOS.
Configure emissores, regras e service accounts e, em seguida, troque tokens
Guias passo a passo para AWS, Google Cloud, Azure, GitHub Actions, Kubernetes, SPIFFE e Okta
Variáveis de ambiente, regras de validação, configuração de perfil e referência de erros
Permita que instalações genuínas do seu app chamem a Claude API sem incluir uma chave de API
Python, TypeScript, C#, Go, Java, PHP, Ruby e a CLI
Was this page helpful?