Claude API поддерживает три способа аутентификации запросов:
| Метод | Учётные данные | Оптимально для |
|---|---|---|
| Ключ API | Статический секрет sk-ant-api... в заголовке x-api-key | Локальная разработка, прототипирование, скрипты и однопользовательские серверы, где вы контролируете хранение секретов |
| Workload Identity Federation | Короткоживущий bearer-токен, полученный в обмен на токен идентификации от вашего поставщика удостоверений | Производственные рабочие нагрузки на облачных платформах (AWS, Google Cloud, Azure), конвейеры CI/CD и Kubernetes, где вы хотите исключить статические секреты |
| App Attest | Короткоживущий токен доступа, выданный подлинной, аттестованной установке вашего зарегистрированного приложения для iOS или macOS | Приложения для iOS и macOS, распространяемые среди конечных пользователей, где приложение обращается к Claude API напрямую без бэкенда или прокси |
Ключи API и Workload Identity Federation предоставляют одинаковый доступ к конечным точкам Claude API. Выбирайте ключи API для быстрого старта и переходите на Workload Identity Federation, когда у вашей рабочей нагрузки уже есть выданная платформой идентичность, которую можно федерировать. Используйте App Attest для приложений iOS и macOS, которые вы распространяете среди конечных пользователей.
Ключи API — это статические секреты, которые вы генерируете в Claude Console и передаёте с каждым запросом.
x-api-key в прямых HTTP-запросах или задайте переменную окружения ANTHROPIC_API_KEY, и клиентские SDK подхватят её автоматически.POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/jsonХраните ключи API в менеджере секретов, периодически ротируйте их и отзывайте любой ключ, который, по вашему мнению, мог быть скомпрометирован. Вы также можете установить срок действия при создании ключа, чтобы ограничить время, в течение которого утёкшие учётные данные остаются пригодными для использования.
client = Anthropic(api_key="my-anthropic-api-key")
# или, если ANTHROPIC_API_KEY задан в окружении:
client = Anthropic()При создании ключа API на странице API keys в Claude Console вы выбираете срок действия: предустановленное значение (3 часа, 1 день, 7 дней или 30 дней), произвольную длительность или Never (никогда) для ключей, которые вы храните в менеджере секретов и ротируете самостоятельно. Если в вашей организации действует политика максимального срока действия, Console ограничивает предустановленные значения и произвольные длительности максимумом, заданным политикой, а вариант Never становится недоступен. Существующие ключи сохраняют своё текущее поведение; срок действия задаётся при создании и не может быть изменён впоследствии. Тот же выбор срока действия применяется при создании ключа Admin API в Claude Console.
Anthropic отправляет электронное письмо создателю ключа по мере приближения срока действия: за 7 дней до истечения для ключей, созданных со сроком жизни не менее 14 дней, и за 1 день — для ключей со сроком жизни не менее 7 дней. Ключи с более коротким сроком жизни истекают без предупреждающего письма.
После истечения срока действия ключа запросы с его использованием возвращают ошибку 401 authentication_error. Создайте новый ключ, чтобы восстановить доступ; истёкшие ключи не могут быть повторно активированы.
Таблица ключей API в Console показывает срок действия каждого ключа, а Admin API сообщает временную метку expires_at для каждого ключа в конечных точках List API Keys и Retrieve API Key, что позволяет проводить аудит и ротацию ключей до истечения их срока действия. Для ключей без срока действия это поле имеет значение null.
Срок действия ограничивает время жизни утёкших учётных данных, но не заменяет гигиену работы с секретами. Независимо от срока действия храните ключи в менеджере секретов и отзывайте любой ключ, который, по вашему мнению, мог быть скомпрометирован.
«Workload Identity Federation» (федерация идентичности рабочих нагрузок), или WIF, позволяет рабочей нагрузке аутентифицироваться с помощью короткоживущего токена идентификации, выданного поставщиком удостоверений (IdP), которому вы уже доверяете, — например, AWS IAM, Google Cloud или любым совместимым со стандартами эмитентом OIDC (таким как GitHub Actions, сервисные аккаунты Kubernetes, SPIFFE, Microsoft Entra ID или Okta). Рабочая нагрузка обменивает выданный IdP JWT через POST /v1/oauth/token на короткоживущий токен доступа к Claude API, а SDK автоматически обновляет этот токен до истечения его срока действия. Нет строки sk-ant-api..., которую нужно создавать, распространять или ротировать.
Федерация устраняет долгоживущие ключи Claude API из вашего окружения, что уменьшает радиус поражения при утечке учётных данных и позволяет управлять доступом с помощью тех же средств контроля IdP, которые вы уже используете для облачных ресурсов. Сама по себе она не гарантирует сквозную безопасность: цепочка доверия надёжна лишь настолько, насколько надёжна конфигурация вашего поставщика удостоверений, а долгоживущий секрет на один шаг выше по цепочке (например, статические облачные учётные данные, позволяющие выпускать токены IdP) всё ещё может её подорвать. Сочетайте федерацию со средствами контроля вашего поставщика, такими как списки разрешённых IP-адресов, MFA и журналирование аудита.
Чтобы настроить федерацию, вы создаёте три ресурса в Claude Console (сервисный аккаунт, эмитент федерации и правило федерации), а затем указываете вашему SDK на это правило. Полное пошаговое руководство по настройке см. в разделе Workload Identity Federation.
App Attest аутентифицирует приложения для iOS и macOS, которые обращаются к Claude API напрямую с устройства. Каждая установка доказывает, что она является подлинной, немодифицированной сборкой приложения, зарегистрированного вами в Claude Console, используя сервис Apple App Attest. Затем Anthropic выдаёт устройству короткоживущий токен доступа, который относит использование на счёт вашего рабочего пространства. Токены ограничены областью вашего рабочего пространства, истекают через один час и авторизуют только вызовы Messages API.
Чтобы зарегистрировать ваше приложение и получить идентификатор клиента, см. раздел App Attest для приложений iOS и macOS.
Настройте эмитентов, правила и сервисные аккаунты, затем обменивайте токены
Пошаговые руководства для AWS, Google Cloud, Azure, GitHub Actions, Kubernetes, SPIFFE и Okta
Переменные окружения, правила валидации, конфигурация профилей и справочник по ошибкам
Позвольте подлинным установкам вашего приложения обращаться к Claude API без встраивания ключа API
Python, TypeScript, C#, Go, Java, PHP, Ruby и CLI
Was this page helpful?