Compliance API 使用两种密钥类型,您创建哪一种取决于您的组织使用的 Claude 产品。主要所有者和组织所有者在 claude.ai 中创建 Compliance Access Key;这些密钥可解锁完整的 Compliance API。主要所有者的密钥可以覆盖父组织下的每个组织;组织所有者的密钥仅覆盖其自己的组织。组织管理员在 Claude Console 中创建 Admin API 密钥;这些密钥仅解锁 Activity Feed。
| 密钥类型 | 创建位置 | 用途 | 是否适用于 Compliance API? |
|---|---|---|---|
Compliance Access Key(sk-ant-api01-...) | claude.ai > Organization settings > API | Activity Feed、对话、文件、项目、Cowork 和 Claude Code 会话、用户、组织元数据以及组织设置 | 是(所有端点) |
Admin API 密钥(sk-ant-admin01-...) | Claude Console > Settings > Admin keys | Admin API 和 Compliance API Activity Feed | 仅 Activity Feed |
| Analytics API 密钥 | claude.ai > Organization settings > API | Claude Enterprise Analytics API(参见 Analytics API) | 否 |
Claude API 密钥(sk-ant-api03-...) | Claude Console > Settings > API keys | 通过 Claude API 调用 Claude 模型 | 否 |
Claude Enterprise 租户有一个父组织,它为其下的每个工作负载组织集中管理身份、SSO 和 SCIM。这些工作负载组织是父组织的关联组织。
设置是一个连贯的流程:为您的组织启用 Compliance API,然后在 claude.ai 中创建 Compliance Access Key。Claude Console 组织则在启用后创建 Admin API 密钥;Admin API 密钥仅能访问 Activity Feed。
启用 Compliance API
在何处启用 Compliance API 取决于您的组织的设置方式:
独立 Claude Console 组织使用 Admin API 密钥而不是 Compliance Access Key:启用后,跳过其余步骤,改为创建新的 Admin API 密钥。其余步骤用于配置 Compliance Access Key,这些密钥仅适用于属于 Claude Enterprise 租户的组织。
确定密钥的范围
密钥的访问权限在创建时设置。确定密钥覆盖哪些组织:
使用匹配的角色登录
登录 claude.ai。父组织的主要所有者可以创建任一范围的密钥。组织所有者只能创建限定于其自己组织的密钥。
如果下一步中描述的 API 页面不可见,或者在创建密钥时合规范围不可用,则说明您的角色无法创建 Compliance Access Key,或者尚未为您的组织启用 Compliance API(请返回第一步)。
打开 API 设置
前往 claude.ai > Organization settings > API 并找到 Keys 部分。
创建密钥
点击 Create key,为密钥命名,并从下表中选择一个或多个范围。点击 Create。
| 范围 | 授予的权限 |
|---|---|
read:compliance_activities | 读取 Activity Feed。覆盖父组织的密钥可读取父组织和所有关联组织的事件。 |
read:compliance_user_data | 读取用户对话、消息、文件、项目、Cowork 和 Claude Code 会话及其记录、组织用户和群组成员 |
delete:compliance_user_data | 删除用户对话、文件和项目 |
read:compliance_org_data | 读取组织元数据(名称、类型、角色和群组)以及父组织下各组织生效的设置。用户列表和群组成员资格需要 read:compliance_user_data。 |
选择您的集成所需的最小范围集:
read:compliance_activities。delete:compliance_user_data。Compliance Access Key 的范围在创建后不可更改。要更改范围,请创建具有所需范围的新密钥,然后删除旧密钥。
复制并存储密钥
复制显示的密钥(以 sk-ant-api01- 开头)并将其存储在您的密钥管理器中。完整的密钥只会显示一次。
为本指南中的示例导出密钥
将密钥设置为环境变量,以便本指南中的 shell 示例可以读取它:
export ANTHROPIC_COMPLIANCE_ACCESS_KEY=sk-ant-api01-...按照创建 Admin API 密钥中的步骤操作,然后将密钥设置为环境变量:
export ANTHROPIC_ADMIN_KEY=sk-ant-admin01-...使用不同的变量名可以防止 Admin API 密钥覆盖 Compliance Access Key(如果您同时配置了两者)。本指南中的 cURL 示例从 $ANTHROPIC_COMPLIANCE_ACCESS_KEY 读取密钥;使用 Admin API 密钥调用 Activity Feed 时,请替换为 $ANTHROPIC_ADMIN_KEY。
Admin API 密钥仅在创建密钥时组织已启用 Compliance API 的情况下才带有 read:compliance_activities 范围;请参阅设置 Compliance API。它们无法被授予任何其他 Compliance API 范围,因此调用 Activity Feed 以外的任何端点都会返回 403 Forbidden。
有关同一密钥在管理 Claude Console 组织中的作用,请参阅 Admin API。
要检查您已有密钥的范围,请使用以下方法之一。
sk-ant-admin01- 是 Admin API 密钥(仅带有 read:compliance_activities,受前一节所述的启用时间限制)。sk-ant-api01- 是 Compliance Access Key;其范围是您在创建时选择的子集。Missing required scopes. Got: [<scopes the key carries>] Needed: [<scopes the endpoint requires>]。有关完整的错误目录,请参阅处理 Compliance API 错误。{
"error": {
"type": "permission_error",
"message": "Missing required scopes. Got: ['read:compliance_activities'] Needed: ['read:compliance_user_data']"
}
}从创建 Compliance Access Key 的同一个 Keys 表中删除它:前往 claude.ai > Organization settings > API。从 Claude Console > Settings > Admin keys 删除 Admin API 密钥。
删除密钥会在下一次请求时生效:没有宽限期。Compliance Access Key 不会自行过期。
要在不中断服务的情况下轮换密钥:
轮换前存储的分页游标仍然有效:游标的作用域是组织,而不是密钥。
如果 Compliance Access Key 泄露,请立即删除它,审计 Activity Feed 中由被泄露密钥产生的 compliance_api_accessed 活动,并轮换泄露密钥可能触及的任何下游凭据。传递 activity_types[]=compliance_api_accessed 以限定查询范围,然后在您的客户端中,保留 actor.type 为 api_actor 且 actor.api_key_id 与被泄露密钥匹配的活动;有关 actor 架构,请参阅了解 Activity 对象。
使用任何具有 read:compliance_activities 的密钥读取组织范围的活动事件。
使用具有 read:compliance_user_data 的 Compliance Access Key 检索 Claude Enterprise 内容(包括 Cowork 和 Claude Code 会话记录),并使用 delete:compliance_user_data 删除对话、文件和项目。
Was this page helpful?