A Compliance API usa dois tipos de chave, e qual delas você cria depende de qual produto Claude sua organização usa. Proprietários principais e proprietários de organização criam Compliance Access Keys no claude.ai; essas chaves desbloqueiam a Compliance API completa. A chave de um proprietário principal pode cobrir todas as organizações sob a organização pai; a chave de um proprietário de organização cobre apenas sua própria organização. Administradores de organização criam chaves de Admin API no Claude Console; essas chaves desbloqueiam apenas o Activity Feed.
| Tipo de chave | Criada em | Usada para | Funciona com a Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, chats, arquivos, projetos, sessões do Cowork e do Claude Code, usuários, metadados da organização e configurações da organização | Sim (todos os endpoints) |
Chave de Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | A Admin API e o Activity Feed da Compliance API | Apenas Activity Feed |
| Chave de Analytics API | claude.ai > Organization settings > API | A Claude Enterprise Analytics API (consulte Analytics APIs) | Não |
Chave de Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Chamar modelos Claude através da Claude API | Não |
Um tenant Claude Enterprise tem uma organização pai que centraliza identidade, SSO e SCIM para cada organização de carga de trabalho abaixo dela. Essas organizações de carga de trabalho são as organizações vinculadas da organização pai.
A configuração é um único fluxo: habilite a Compliance API para sua organização e, em seguida, crie uma Compliance Access Key no claude.ai. Uma organização do Claude Console, em vez disso, cria uma chave de Admin API após a habilitação; chaves de Admin API acessam apenas o Activity Feed.
Habilitar a Compliance API
Onde você habilita a Compliance API depende de como sua organização está configurada:
Uma organização independente do Claude Console usa chaves de Admin API em vez de Compliance Access Keys: após a habilitação, pule as etapas restantes e crie uma nova chave de Admin API. As etapas restantes provisionam Compliance Access Keys, que estão disponíveis apenas para organizações que fazem parte de um tenant Claude Enterprise.
Decidir o escopo da chave
O acesso de uma chave é definido quando ela é criada. Decida quais organizações a chave cobre:
Fazer login com a função correspondente
Faça login no claude.ai. O proprietário principal da organização pai pode criar uma chave com qualquer um dos escopos. Um proprietário de organização pode criar uma chave restrita apenas à sua própria organização.
Se a página API descrita na próxima etapa não estiver visível, ou se os escopos de compliance não estiverem disponíveis ao criar uma chave, sua função não pode criar Compliance Access Keys, ou a Compliance API ainda não foi habilitada para sua organização (retorne à primeira etapa).
Abrir as configurações de API
Vá para claude.ai > Organization settings > API e encontre a seção Keys.
Criar a chave
Clique em Create key, dê um nome à chave e selecione um ou mais escopos da tabela a seguir. Clique em Create.
| Escopo | Concede |
|---|---|
read:compliance_activities | Ler o Activity Feed. Uma chave que cobre a organização pai lê eventos da organização pai e de todas as organizações vinculadas. |
read:compliance_user_data | Ler chats de usuários, mensagens, arquivos, projetos, sessões do Cowork e do Claude Code e suas transcrições, usuários da organização e membros de grupos |
delete:compliance_user_data | Excluir chats, arquivos e projetos de usuários |
read:compliance_org_data | Ler metadados da organização (nomes, tipos, funções e grupos) e as configurações efetivas em vigor para organizações sob a organização pai. Listagens de usuários e associação a grupos exigem read:compliance_user_data. |
Escolha o menor conjunto de escopos que sua integração precisa:
read:compliance_activities.delete:compliance_user_data.Os escopos de Compliance Access Keys são imutáveis após a criação. Para alterar escopos, crie uma nova chave com os escopos desejados e, em seguida, exclua a antiga.
Copiar e armazenar o segredo
Copie a chave secreta exibida (começando com sk-ant-api01-) e armazene-a em seu gerenciador de segredos. O segredo completo é exibido apenas uma vez.
Exportar a chave para os exemplos deste guia
Defina a chave como uma variável de ambiente para que os exemplos de shell deste guia possam lê-la:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Siga as etapas em Criar uma chave de Admin API e, em seguida, defina a chave como uma variável de ambiente:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...O nome de variável distinto evita que a chave de Admin API sobrescreva uma Compliance Access Key caso você provisione ambas. Os exemplos de cURL neste guia leem a chave de $ANTHROPIC_COMPLIANCE_ACCESS_KEY; substitua por $ANTHROPIC_ADMIN_KEY ao chamar o Activity Feed com uma chave de Admin API.
Chaves de Admin API carregam o escopo read:compliance_activities apenas se a Compliance API estava habilitada para a organização no momento em que a chave foi criada; consulte Configurar a Compliance API. Elas não podem receber nenhum outro escopo da Compliance API, então chamadas a qualquer endpoint que não seja o Activity Feed retornam 403 Forbidden.
Para o papel dessa mesma chave no gerenciamento da sua organização do Claude Console, consulte Admin API.
Para inspecionar os escopos de uma chave que você já possui, use um dos seguintes sinais.
sk-ant-admin01- é uma chave de Admin API (carrega apenas read:compliance_activities, sujeito ao momento de habilitação descrito na seção anterior). sk-ant-api01- é uma Compliance Access Key; seus escopos são o subconjunto que você selecionou na criação.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Consulte Tratar erros da Compliance API para o catálogo completo de erros.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Exclua uma Compliance Access Key na mesma tabela Keys onde você a criou: vá para claude.ai > Organization settings > API. Exclua uma chave de Admin API em Claude Console > Settings > Admin keys.
A exclusão de uma chave entra em vigor na próxima requisição: não há período de carência. Compliance Access Keys não expiram por conta própria.
Para rotacionar uma chave sem interrupção:
Cursores de paginação armazenados antes de uma rotação permanecem válidos: cursores têm escopo na organização, não na chave.
Se uma Compliance Access Key vazar, exclua-a imediatamente, audite o Activity Feed em busca de atividades compliance_api_accessed feitas pela chave comprometida e rotacione quaisquer credenciais downstream que a chave vazada poderia alcançar. Passe activity_types[]=compliance_api_accessed para delimitar a consulta e, em seguida, no seu cliente, mantenha as atividades cujo actor.type seja api_actor e cujo actor.api_key_id corresponda à chave comprometida; consulte Entender o objeto Activity para o esquema do actor.
Leia eventos de atividade de toda a organização com qualquer chave que tenha read:compliance_activities.
Use uma Compliance Access Key com read:compliance_user_data para recuperar conteúdo do Claude Enterprise, incluindo transcrições de sessões do Cowork e do Claude Code, e delete:compliance_user_data para excluir chats, arquivos e projetos.
Was this page helpful?