Claude API 支援三種驗證請求的方式:
| 方法 | 憑證 | 最適用於 |
|---|---|---|
| API 金鑰 | x-api-key 標頭中的靜態 sk-ant-api... 密鑰 | 本機開發、原型設計、指令碼,以及您可控制密鑰儲存的單一租戶伺服器 |
| Workload Identity Federation | 從您的身份提供者的身份權杖交換而來的短期 bearer token | 雲端平台(AWS、Google Cloud、Azure)上的生產工作負載、CI/CD 管線和 Kubernetes,適用於您希望消除靜態密鑰的情境 |
| App Attest | 核發給您已註冊的 iOS 或 macOS 應用程式之真實、經認證安裝的短期存取權杖 | 分發給終端使用者的 iOS 和 macOS 應用程式,其中應用程式直接呼叫 Claude API 而無需後端或代理伺服器 |
API 金鑰和 Workload Identity Federation 授予相同的 Claude API 端點存取權限。選擇 API 金鑰以快速開始使用,當您的工作負載已具有可聯合的平台核發身份時,再轉換至 Workload Identity Federation。對於您分發給終端使用者的 iOS 和 macOS 應用程式,請使用 App Attest。
API 金鑰是您在 Claude Console 中產生並在每個請求中傳遞的靜態密鑰。
x-api-key 標頭,或設定 ANTHROPIC_API_KEY 環境變數,用戶端 SDK 會自動讀取該變數。POST /v1/messages
x-api-key: YOUR_API_KEY
anthropic-version: 2023-06-01
content-type: application/json將 API 金鑰儲存在密鑰管理工具中,定期輪替,並撤銷任何您懷疑已洩漏的金鑰。您也可以在建立金鑰時設定到期時間,以限制洩漏的憑證可使用的時間長度。
client = Anthropic(api_key="my-anthropic-api-key")
# 或者,若環境中已設定 ANTHROPIC_API_KEY:
client = Anthropic()當您從 Claude Console 的 API keys 頁面建立 API 金鑰時,您需要選擇到期時間:預設選項(3 小時、1 天、7 天或 30 天)、自訂期限,或針對您儲存在密鑰管理工具中並自行輪替的金鑰選擇 Never(永不過期)。如果您的組織設有最長到期政策,Console 會將預設選項和自訂期限限制在政策上限內,且 Never 選項將無法使用。現有金鑰會保持其目前的行為;到期時間在建立時設定,之後無法變更。當您在 Claude Console 中建立 Admin API 金鑰時,同樣適用相同的到期選擇。
Anthropic 會在到期時間接近時以電子郵件通知金鑰的建立者:對於建立時效期至少 14 天的金鑰,會在到期前 7 天通知;對於效期至少 7 天的金鑰,會在到期前 1 天通知。效期較短的金鑰會在沒有警告電子郵件的情況下到期。
金鑰到期後,使用該金鑰發出的請求會回傳 401 authentication_error。請建立新金鑰以恢復存取權限;已到期的金鑰無法重新啟用。
Console 的 API 金鑰表格會顯示每個金鑰的到期時間,而 Admin API 會在 List API Keys 和 Retrieve API Key 端點上回報每個金鑰的 expires_at 時間戳記,讓您可以在金鑰到期前進行稽核和輪替。對於沒有到期時間的金鑰,此欄位為 null。
到期時間限制了洩漏憑證的有效期限,但它不能取代密鑰管理的良好實務。無論是否設定到期時間,都應將金鑰儲存在密鑰管理工具中,並撤銷任何您懷疑已洩漏的金鑰。
「Workload Identity Federation」(工作負載身份聯合),即 WIF,讓工作負載能夠使用由您已信任的「identity provider」(身份提供者),即 IdP(例如 AWS IAM、Google Cloud,或任何符合標準的 OIDC 發行者,如 GitHub Actions、Kubernetes 服務帳戶、SPIFFE、Microsoft Entra ID 或 Okta)所核發的短期身份權杖進行身份驗證。工作負載在 POST /v1/oauth/token 將其 IdP 核發的 JWT 交換為短期的 Claude API 存取權杖,而 SDK 會在權杖到期前自動重新整理。無需產生、分發或輪替任何 sk-ant-api... 字串。
聯合機制從您的環境中移除了長期有效的 Claude API 金鑰,這縮小了憑證洩漏的影響範圍,並讓您能夠使用與管理雲端資源相同的 IdP 控制項來管理存取權限。但它本身並不保證端對端的安全性:信任鏈的強度取決於您的身份提供者的設定,而上游一個環節的長期密鑰(例如,可以產生 IdP 權杖的靜態雲端憑證)仍可能破壞整個機制。請將聯合機制與您的提供者的控制項搭配使用,例如 IP 允許清單、MFA 和稽核記錄。
若要設定聯合,您需要在 Claude Console 中建立三個資源(服務帳戶、聯合發行者和聯合規則),然後將您的 SDK 指向該規則。請參閱 Workload Identity Federation 以取得完整的設定逐步說明。
App Attest 用於驗證直接從裝置呼叫 Claude API 的 iOS 和 macOS 應用程式。每個安裝都會使用 Apple 的 App Attest 服務,證明其為您在 Claude Console 中註冊的應用程式之真實、未經修改的版本。Anthropic 隨後會向該裝置核發短期存取權杖,並將使用量計費至您的工作區。權杖的範圍限定於您的工作區,一小時後到期,且僅授權 Messages API 呼叫。
若要註冊您的應用程式並取得用戶端 ID,請參閱適用於 iOS 和 macOS 應用程式的 App Attest。
設定發行者、規則和服務帳戶,然後交換權杖
AWS、Google Cloud、Azure、GitHub Actions、Kubernetes、SPIFFE 和 Okta 的逐步指南
環境變數、驗證規則、設定檔組態和錯誤參考
讓您應用程式的真實安裝無需內嵌 API 金鑰即可呼叫 Claude API
Python、TypeScript、C#、Go、Java、PHP、Ruby 和 CLI
Was this page helpful?