Claude の Compliance API:セキュリティ/法務/コンプライアンスの観点から Claude の利用状況を監視

Claude Compliance API Lets Security Teams Monitor Chats, Files and Agent Activity

2026/09/30 gbhackers — Anthropic は、AI アシスタント Claude の Compliance API を提供することで、企業におけるセキュリティ上の可視性を高めている。この機能を活用する組織は、アクティビティ/会話/ファイル/プロジェクト/エージェント・セッションに関するデータを抽出し、既存のガバナンス/セキュリティ運用プラットフォームへ取り込めるようになる。Compliance API は Claude Enterprise/Claude Platform の顧客が利用できるが、アクセスできるデータの範囲は製品に応じて異なる。

この API は、セキュリティ/法務/コンプライアンスチームによる組織全体での Claude の利用状況の監視を支援するほか、潜在的なデータ漏えいの調査/規制上の目的での記録保持/AI の活動とアイデンティティ/エンドポイント/クラウド/SaaS のテレメトリとの関連付けにも利用できる。

Claude Compliance API

Claude Enterprise の顧客は、Compliance API を通じてチャットの会話/アップロードされたファイル/プロジェクトにもアクセスできる。Cowork/Claude Code のセッション記録も対象となるため、プロンプト/モデルの応答/ツール呼び出しの内容/スキル/成果物などが記録に含まれる。このデータには、プロンプト/レスポンスに加えて、生成された文書のテキスト/数式/メールの下書きなどが含まれる可能性があり、企業における AI 利用の監査証跡として活用できる。

対象範囲には、Excel/Word/PowerPoint/Outlook 向けの Claude Microsoft 365 アドインに加え、Anthropic がベータ機能としている Claude Science も含まれる。この API は、ユーザーのログイン/管理操作/設定変更などのイベントを対象とする Activity Feed の記録も提供する。

Claude Platform の顧客は、メンバーシップの変更/API Key の作成/アカウント設定の変更/ファイルの作成/ダウンロード/スキルの変更など、管理/システム/リソースに関する各種イベントへアクセスできる。ただし、Compliance API では、Claude Platform 環境のプロンプト/モデルの応答は提供されない。

Anthropic が挙げている連携対象には、DLP (Data Loss Prevention)/SASE (Secure Access Service Edge)/SIEM (Security Information and Event Management)/セキュリティ運用/アイデンティティ・ガバナンス/eDiscovery/AI セキュリティ態勢管理/テレメトリ基盤が含まれる。このフィードを利用するセキュリティ・ベンダーは、機密データの漏えいの検出/不審な挙動の調査/サーバの利用状況の監視/権限のないエージェントの特定/ガバナンスポリシーの適用を可能にするが、追加の独立したダッシュボードを必要とせず、既存の運用基盤で活用できる。

この連携の例として、CrowdStrike は、Claude のアクティビティを Falcon プラットフォームへ統合し、SIEM/自動対応のワークフローで利用できるようにしている。Splunk は、正規化されたイベント/検出情報/ダッシュボード/利用状況の分析を提供し、Microsoft Purview は、Claude のアクティビティ/チャットに関する情報を一元化し、データセキュリティ態勢管理/監査に利用している。Proofpoint は、AI とのインタラクションに対する DLP/内部脅威の検出/eDiscovery/データ保持機能を提供する。

エージェント・ベースのワークフローにより新たな監視要件が生じるため、このエコシステムは重要となる。チャットのプロンプトだけではなく、AI を利用するワークフローが呼び出したツール/スキル/コネクタ/サーバや、そこで生成された成果物などに加えて、どのアイデンティティが活動を開始したのかについても、把握する必要が生じる可能性がある。

Compliance API は “/v1/compliance/*” 配下のエンドポイントを使用し、API Key による認証を必要とする。Compliance Access Key は、サポートされるすべてのエンドポイントへのアクセス権を持つが、Admin API Key は Activity Feed のみに制限される。Anthropic は Compliance のエンドポイントに対して、親組織ごとに 1 分間あたり 600 リクエストの共有レート制限を設定している。

Claude Enterprise では、組織の Primary Owner のみが Organization settings > API から API を有効化でき、Primary Owner はリンクされた組織を対象とするキーを作成できる一方、Owner が作成できるキーは自身の組織に限定される。通常の Administrator は、この設定へアクセスできない。

Compliance API は、処理中に制御を適用する仕組みではなく、主に事後監視/証拠収集のためのツールとして機能する。Anthropic は、これを inference hooks と区別しており、inference hooks は、推論前に規制対象となるプロンプトを処理し、リアルタイムでリクエストを拒否する可能性がある。

セキュリティ担当者にとって、この API は実用的な調査プロセスを支援する。リスクのあるアップロードやプロンプトの特定/関連するアクティビティとセッション記録データの取得/活動を開始したユーザーと、IP アドレス/デバイス/エンドポイントのテレメトリとの関連付けなどに加えて、接続されたツールやエージェントによる後続操作が実行されたかどうかも確認できる。

これにより、Claude のアクティビティを既存の SOC/DLP/内部リスク管理/コンプライアンスのワークフローから扱いやすくするものであり、企業による AI 技術の導入が進む中で特に有用となる。