Перейти к содержимому

Admin plane Anthropic (использование, затраты, комплаенс)

Телеметрия Claude Code сообщает вам, что выполняется на машинах разработчиков. Admin plane Anthropic сообщает вам, что делает организация: биллингованные затраты, использование по рабочим пространствам, члены организации и ключи, канал активности комплаенса. Четыре источника только для чтения покрывают это; эта страница подключает два центральных и кратко описывает их компаньонов на стороне ростера.

Источник (kind)Что он читаетУчётные данные
claude-apiиспользование и биллингованные затраты, инвентарь моделей/рабочих пространств, аналитика Claude Code, управление MCP/серверными инструментами на стороне APIключ Admin API (admin_key)
claude-complianceканал активности комплаенса (события уровня доказательств) + каталог организацииключ канала активности + отдельный Compliance Access Key
claude-consoleростер IAM организации (члены, роли) → findings о состоянии SSO/SCIMучётные данные console
claude-wifнечеловеческие идентичности (сервисные аккаунты svac_…, федеративные идентичности) + их разрешённые рёбра областиучётные данные WIF-эндпоинта

Все они только для чтения и deny-closed: пустые учётные данные означают, что канал выключен, и продукт так и говорит — никогда сфабрикованный пустой инвентарь.

claude-api: затраты, использование и управление на стороне API

Заголовок раздела «claude-api: затраты, использование и управление на стороне API»
{
"sources": [{
"name": "anthropic-org",
"kind": "claude-api",
"tenant": "<tenant-id>",
"config": {
"admin_key": "<admin-api-key-reference>",
"cost_report": "true",
"claude_code": "true"
}
}]
}

Значимые ключи (из поставляемого дескриптора; значения по умолчанию в скобках):

  • admin_key (секрет) — ключ Anthropic Admin API. Пустой = только офлайн- каталог.
  • cost_report (true) — подтягивать биллингованный отчёт о затратах (ежедневный, авторитетный) наряду с производной оценкой использования. Продукт держит их раздельно: оценки сверяются с биллингованными цифрами, один источник затрат на сессию, никогда не оба.
  • lookback (24h) / cost_lookback (48h) / bucket_width (1d; также 1h, 1m) / max_pages — окна подтягивания и границы пагинации.
  • claude_code (false) — также подтягивать канал Claude Code Analytics (оценённые затраты по разработчикам по моделям) для chargeback.
  • claude_code_shadow_auth (true) — при включённом канале аналитики помечать каждого разработчика, чьё использование Claude Code биллингуется как customer_type=api — личный/API-ключ вне подписки организации, то есть идентичность и расходы, едущие на неуправляемом ключе. Установите false только если ваша организация намеренно запускает Claude Code на биллинге API.
  • gateway (direct) — поверхность развёртывания, на которой работает эта организация (direct | claude-platform-aws | bedrock-mantle | bedrock-legacy | vertex | foundry). На поверхности без Admin API (Bedrock/Vertex/Foundry) приём управления честно деградирует с finding о состоянии вместо того, чтобы притворяться пустым инвентарём.
  • mcp_toolsets / server_tool_grants — заявленные оператором allow- наборы для агентов Claude, управляемых через API (какие MCP-инструменты, какие типы серверных инструментов Anthropic агент может использовать). Каждая разрешённая запись становится разрешённым ребром в модуле III, сопоставляемым с наблюдённым доступом — тот же дифф permitted-vs-observed, что и везде. agent_ref должен быть внешним идентификатором агента, как обнаружено в runtime, иначе грант — это честный no-op, а не ложное совпадение.
{
"sources": [{
"name": "anthropic-compliance",
"kind": "claude-compliance",
"tenant": "<tenant-id>",
"config": {
"api_key": "<activity-feed-key-reference>",
"compliance_access_key": "<compliance-access-key-reference>"
}
}]
}

Два отдельных учётных данных, намеренно:

  • api_key — ключ Admin API с read:compliance_activities; подтягивает канал активности (события уровня доказательств).
  • compliance_access_key — отдельный ключ с read:compliance_org_data / read:compliance_user_data; включает приём каталога организации (организации, пользователи, роли, группы — включая сигнал SCIM-провижининга, который Admin API не видит). Пустой = каталог выключен, deny-closed.

Область удаления (delete:compliance_user_data, используемая путём права-на-забвение) предоставляется отдельно и защищена dual-control — этот read-коннектор никогда её не держит.

Биллингованные и оценённые расходы, нарезанные по измерениям, которые несёт телеметрия (метки команды и проекта становятся первоклассными), в Cost & FinOps; члены организации, нечеловеческие идентичности и их области в Identity & NHI; findings о состоянии (теневая аутентификация, деградация поверхности, ловушки WIF) в Security:

Представление Cost & FinOps: расходы по модели и измерению, с бюджетами и алертами. Представление Cost & FinOps: расходы по модели и измерению, с бюджетами и алертами.
  • Авторитет затрат — это биллингованный отчёт. Цифры, производные от использования — это оценки, и они сверяются, никогда не учитываются дважды.
  • Admin plane видит поверхности, управляемые Anthropic. Claude, размещённый третьей стороной (Bedrock/Vertex/Foundry), невидим для него — назван явно через gateway, покрывается плоскостью OTel.
  • Findings о состоянии claude-console включают слепое пятно: console не может наблюдать, обеспечивается ли SSO/SCIM выше по потоку — finding так и говорит, вместо того чтобы угадывать.