Compliance API использует два типа ключей, и то, какой из них вы создаёте, зависит от того, какой продукт Claude использует ваша организация. Основные владельцы и владельцы организаций создают ключи Compliance Access Key в claude.ai; эти ключи открывают доступ ко всему Compliance API. Ключ основного владельца может охватывать все организации под родительской организацией; ключ владельца организации охватывает только его собственную организацию. Администраторы организаций создают ключи Admin API в Claude Console; эти ключи открывают доступ только к Activity Feed (ленте активности).
| Тип ключа | Создаётся в | Используется для | Работает с Compliance API? |
|---|---|---|---|
Compliance Access Key (sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed, чаты, файлы, проекты, сессии Cowork и Claude Code, пользователи, метаданные организации и настройки организации | Да (все конечные точки) |
Ключ Admin API (sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Admin API и Activity Feed в Compliance API | Только Activity Feed |
| Ключ Analytics API | claude.ai > Organization settings > API | Claude Enterprise Analytics API (см. Analytics APIs) | Нет |
Ключ Claude API (sk-ant-api03-...) | Claude Console > Settings > API keys | Вызов моделей Claude через Claude API | Нет |
Тенант Claude Enterprise имеет одну родительскую организацию, которая централизует управление идентификацией, SSO и SCIM для всех рабочих организаций под ней. Эти рабочие организации являются связанными организациями родительской.
Настройка представляет собой единый процесс: включите Compliance API для вашей организации, затем создайте Compliance Access Key в claude.ai. Организация Claude Console вместо этого создаёт ключ Admin API после включения; ключи Admin API дают доступ только к Activity Feed.
Включите Compliance API
Где именно включается Compliance API, зависит от того, как устроена ваша организация:
Автономная организация Claude Console использует ключи Admin API, а не Compliance Access Key: после включения пропустите оставшиеся шаги и вместо этого создайте новый ключ Admin API. Оставшиеся шаги предназначены для создания ключей Compliance Access Key, которые доступны только организациям, входящим в тенант Claude Enterprise.
Определите область действия ключа
Доступ ключа задаётся при его создании. Решите, какие организации охватывает ключ:
Войдите с соответствующей ролью
Войдите в claude.ai. Основной владелец родительской организации может создать ключ с любой областью действия. Владелец организации может создать ключ, ограниченный только его собственной организацией.
Если страница API, описанная в следующем шаге, не отображается или области compliance недоступны при создании ключа, либо ваша роль не позволяет создавать ключи Compliance Access Key, либо Compliance API ещё не включён для вашей организации (вернитесь к первому шагу).
Откройте настройки API
Перейдите на страницу claude.ai > Organization settings > API и найдите раздел Keys.
Создайте ключ
Нажмите Create key, задайте имя ключа и выберите одну или несколько областей из следующей таблицы. Нажмите Create.
| Область | Предоставляет |
|---|---|
read:compliance_activities | Чтение Activity Feed. Ключ, охватывающий родительскую организацию, читает события для родительской организации и всех связанных организаций. |
read:compliance_user_data | Чтение пользовательских чатов, сообщений, файлов, проектов, сессий Cowork и Claude Code и их транскриптов, пользователей организации и участников групп |
delete:compliance_user_data | Удаление пользовательских чатов, файлов и проектов |
read:compliance_org_data | Чтение метаданных организации (названия, типы, роли и группы) и действующих настроек для организаций под родительской организацией. Для списков пользователей и членства в группах требуется read:compliance_user_data. |
Выбирайте минимальный набор областей, необходимый вашей интеграции:
read:compliance_activities.delete:compliance_user_data.Области Compliance Access Key неизменяемы после создания. Чтобы изменить области, создайте новый ключ с нужными областями, затем удалите старый.
Скопируйте и сохраните секрет
Скопируйте отображённый секретный ключ (начинающийся с sk-ant-api01-) и сохраните его в вашем менеджере секретов. Полный секрет отображается только один раз.
Экспортируйте ключ для примеров в этом руководстве
Задайте ключ как переменную окружения, чтобы примеры команд оболочки в этом руководстве могли его прочитать:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...Выполните шаги из раздела Создание ключа Admin API, затем задайте ключ как переменную окружения:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...Отдельное имя переменной не позволяет ключу Admin API перезаписать Compliance Access Key, если вы создаёте оба. Примеры cURL в этом руководстве читают ключ из $ANTHROPIC_COMPLIANCE_ACCESS_KEY; подставьте $ANTHROPIC_ADMIN_KEY при обращении к Activity Feed с ключом Admin API.
Ключи Admin API несут область read:compliance_activities только в том случае, если Compliance API был включён для организации на момент создания ключа; см. Настройка Compliance API. Им нельзя предоставить никакую другую область Compliance API, поэтому вызовы к любой конечной точке, кроме Activity Feed, возвращают 403 Forbidden.
О роли того же ключа в управлении вашей организацией Claude Console см. Admin API.
Чтобы проверить области уже имеющегося у вас ключа, используйте один из следующих признаков.
sk-ant-admin01- — это ключ Admin API (несёт только read:compliance_activities, с учётом времени включения, описанного в предыдущем разделе). sk-ant-api01- — это Compliance Access Key; его области — это подмножество, которое вы выбрали при создании.Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]. Полный каталог ошибок см. в разделе Обработка ошибок Compliance API.{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}Удалите Compliance Access Key из той же таблицы Keys, где вы его создали: перейдите на страницу claude.ai > Organization settings > API. Удалите ключ Admin API на странице Claude Console > Settings > Admin keys.
Удаление ключа вступает в силу при следующем запросе: льготного периода нет. Ключи Compliance Access Key не истекают сами по себе.
Чтобы выполнить ротацию ключа без простоя:
Курсоры пагинации, сохранённые до ротации, остаются действительными: курсоры привязаны к организации, а не к ключу.
Если произошла утечка Compliance Access Key, немедленно удалите его, проверьте Activity Feed на наличие активностей compliance_api_accessed от скомпрометированного ключа и выполните ротацию всех нижестоящих учётных данных, к которым мог получить доступ утёкший ключ. Передайте activity_types[]=compliance_api_accessed, чтобы ограничить запрос, затем в вашем клиенте оставьте активности, у которых actor.type равен api_actor, а actor.api_key_id совпадает со скомпрометированным ключом; схему актора см. в разделе Структура объекта Activity.
Читайте события активности по всей организации с помощью любого ключа, имеющего область read:compliance_activities.
Используйте Compliance Access Key с областью read:compliance_user_data для получения содержимого Claude Enterprise, включая транскрипты сессий Cowork и Claude Code, и delete:compliance_user_data для удаления чатов, файлов и проектов.
Was this page helpful?