Clé API Claude : créer, sécuriser ou s'en passer (2026)
Créer une clé API Claude dans la Console : types de clés, workspaces, expiration, coûts 2026, et pourquoi l'hébergement des données dans l'UE passe par IAM.
TL;DR
Une clé API Claude se crée dans la Claude Console, rubrique Settings, API keys : vous la nommez, choisissez une expiration, la liez à vous ou à un compte de service et copiez une seule fois la chaîne sk-ant-. La clé est gratuite, l’usage est prépayé. Si vos données doivent rester dans l’UE, passez par IAM sur Bedrock ou Google Cloud.
Comment créer une clé API Claude ?
Connectez-vous sur platform.claude.com, ouvrez Settings, puis API keys, et cliquez sur Create key. Vous donnez un nom à la clé, choisissez une expiration, définissez le compte lié et, de préférence, limitez la clé à un seul workspace. La Console n’affiche la clé complète qu’une seule fois, au moment de sa création.
Les étapes suivent le guide Anthropic sur les clés API, tel que publié le 19 septembre 2026. La Console est en anglais, les libellés sont donc repris tels quels :
- Créez un compte Console ou connectez-vous sur platform.claude.com. Un abonnement Claude payant (Pro, Max, Team ou Enterprise) n’inclut pas l’accès à l’API : le Help Center parle de produits distincts.
- Achetez des crédits dans Settings, Billing. L’API est facturée sur des crédits prépayés, alimentez donc le solde avant le premier appel.
- Ouvrez Settings, API keys et cliquez sur Create key.
- Remplissez la boîte de dialogue : un nom explicite (par exemple
bot-factures-prod), une expiration, le Linked account (vous-même ou un compte de service) et, idéalement, un seul workspace. - Copiez la clé dans un gestionnaire de secrets. Elle commence par
sk-ant-et ne pourra plus être affichée. Perdue, elle se remplace par une nouvelle clé. - Testez-la avec une seule requête.
Si le bouton Create key est grisé, votre rôle ne permet pas de créer des clés. Un administrateur de l’organisation doit modifier votre rôle ou créer pour vous une clé de compte de service.
Premier test depuis le terminal, avec l’identifiant de modèle du quickstart :
export ANTHROPIC_API_KEY="sk-ant-api03-..."
curl https://api.anthropic.com/v1/messages -H "x-api-key: $ANTHROPIC_API_KEY" -H "anthropic-version: 2023-06-01" -H "content-type: application/json" -d '{"model":"claude-sonnet-5","max_tokens":256,"messages":[{"role":"user","content":"Bonjour Claude"}]}'
Les en-têtes de réponse contiennent anthropic-workspace-id, ce qui permet de vérifier sur quel workspace l’appel a été imputé.
Quel type de clé choisir ?
Utilisez une clé personnelle pour vos propres essais et une clé de compte de service pour tout ce qui est partagé, comme la CI ou la production. Évitez la clé de workspace historique : elle n’a pas de propriétaire et continue de fonctionner après le départ de son créateur. En production sur AWS, Google Cloud ou Kubernetes, la fédération d’identité supprime les clés statiques.
Le guide d’authentification d’Anthropic décrit trois types de clés et un accès administrateur séparé :
| Identifiant | Agit en tant que | Cesse de fonctionner quand | Notre recommandation |
|---|---|---|---|
| Clé personnelle | Vous, avec vos rôles | Vous quittez l’organisation (clé archivée) | Développement local, scripts |
| Clé de compte de service | Un compte de service | Le compte de service est archivé ou retiré du workspace | CI, backends, agents |
| Clé de workspace (historique) | Personne | Expirée, désactivée, supprimée ou workspace archivé | À remplacer |
Clé Admin API (sk-ant-admin...) |
Administrateur de l’organisation | Elle expire ou un administrateur la révoque | Automatisation des clés, membres, workspaces uniquement |
| Workload Identity Federation | Votre identité cloud ou CI | Le jeton de courte durée expire | Production sur AWS, GCP, Azure, GitHub Actions |
Deux détails comptent en pratique. D’abord, une clé qui n’est pas limitée à un workspace doit envoyer l’en-tête anthropic-workspace-id à chaque requête, sinon l’API renvoie une erreur 400. Limiter la clé à un workspace évite ce problème. Ensuite, l’Admin API ne peut ni créer une clé utilisable ni récupérer une clé perdue, et elle n’existe pas pour les comptes individuels, comme le précise la documentation de l’Admin API.
La fédération d’identité (Workload Identity Federation) mérite qu’on s’y arrête si votre application tourne déjà dans un cloud. Elle échange un jeton d’identité AWS IAM, Google Cloud, Entra ID, Okta, GitHub Actions ou d’un compte de service Kubernetes contre un jeton Claude de courte durée. Plus de chaîne sk-ant à faire fuiter ou à renouveler.
Comment les workspaces organisent-ils clés et coûts ?
Un workspace est un conteneur, au sein de votre organisation, pour les clés, les membres, les plafonds de dépense et les limites de débit. Chaque organisation dispose d’un Default Workspace qu’on ne peut ni renommer ni supprimer, et peut compter jusqu’à 100 workspaces par défaut. Nous conseillons un workspace par environnement ou par produit, chacun avec son propre plafond.
Seuls les administrateurs de l’organisation peuvent créer des workspaces, via Settings, Workspaces, Create workspace, comme l’explique le guide des workspaces. Les rôles s’attribuent par workspace :
| Rôle de workspace | Droits |
|---|---|
| Workspace User | Playground uniquement |
| Workspace Limited Developer | Créer et gérer des clés, utiliser l’API, sans traçage de sessions ni téléchargement de fichiers |
| Workspace Developer | Créer et gérer des clés, utiliser l’API |
| Workspace Admin | Contrôle total des paramètres et des membres |
| Workspace Billing | Consulter la facturation (hérité du rôle billing de l’organisation) |
Chaque workspace comporte deux onglets de limites : Spend limits (plafond mensuel et alertes) et Rate limits (requêtes, tokens en entrée et en sortie par minute et par classe de modèle). Ces limites peuvent être inférieures à celles de l’organisation, jamais supérieures, et le Default Workspace n’en accepte aucune. Raison suffisante pour ne pas y faire tourner la production.
Prudence avec l’archivage : archiver un workspace archive en quelques secondes toutes les clés qui y ont été créées, et l’opération est irréversible. Par ailleurs, le cache de prompts est isolé par workspace sur l’API Claude. Répartir une même application sur deux workspaces revient à perdre des hits de cache.
Comment sécuriser une clé API Claude ?
Traitez la clé comme un mot de passe : gestionnaire de secrets ou variable d’environnement, jamais dans le code, avec une expiration, limitée à un workspace et renouvelée régulièrement. Anthropic suggère une rotation tous les 90 jours environ. Si une clé apparaît dans un dépôt GitHub public, Anthropic la désactive automatiquement.
Une configuration minimale selon le principe du moindre privilège :
- Une clé par application et par environnement. Des clés séparées pour le développement, la préproduction et la production rendent la révocation indolore. C’est exactement ce que recommandent les bonnes pratiques du Help Center.
- Limiter la clé à un workspace et n’accorder le rôle Developer que dans les workspaces nécessaires.
- Définir une expiration. Les choix sont 3 heures, 1 jour, 7 jours, 30 jours, une durée personnalisée ou Never. L’expiration n’est plus modifiable ensuite, et une politique d’organisation peut interdire Never.
- Injecter via une variable d’environnement et ajouter
.envau.gitignore. Dans le cloud, préférez un coffre de secrets chiffré à un fichier dotenv. - Renouveler. Créer la nouvelle clé, la déployer, vérifier le trafic, puis supprimer l’ancienne. Pour les clés d’une durée d’au moins 14 jours, Anthropic prévient le créateur par e-mail 7 jours avant l’expiration.
- Connaître les coupe-circuits. Disable est réversible, Delete est définitif.
Le SDK lit automatiquement ANTHROPIC_API_KEY, la clé n’apparaît donc jamais dans le code :
# pip install anthropic
# export ANTHROPIC_API_KEY="sk-ant-api03-..." (depuis le gestionnaire de secrets)
import anthropic
client = anthropic.Anthropic() # lit ANTHROPIC_API_KEY
message = client.messages.create(
model="claude-sonnet-5",
max_tokens=1024,
messages=[{"role": "user", "content": "Résume notre politique de rotation des clés en trois points."}],
)
print(next(b.text for b in message.content if b.type == "text"))
Le filet de sécurité GitHub existe, mais il est étroit. GitHub analyse les dépôts publics, prévient Anthropic, qui désactive la clé exposée et avertit son propriétaire par e-mail. Les dépôts privés, les messages Slack et les fichiers de logs ne sont pas couverts.
Combien coûte une clé API Claude ?
La clé elle-même est gratuite. Vous payez les tokens sur un solde de crédits prépayés, au même tarif catalogue quelle que soit la clé (détail par plateforme dans notre comparatif du prix de l’API Claude en Europe) : Claude Sonnet 5 coûte 2 USD par million de tokens en entrée et 10 USD par million en sortie. Les crédits expirent un an après l’achat et ne sont pas remboursables. Les grandes organisations peuvent négocier une facturation mensuelle avec l’équipe commerciale.
Tarifs catalogue actuels selon la page de tarification d’Anthropic, en USD par million de tokens :
| Modèle | Identifiant API | Entrée | Sortie |
|---|---|---|---|
| Claude Fable 5.1 | claude-fable-5-1 |
10,00 | 50,00 |
| Claude Opus 5 | claude-opus-5 |
5,00 | 25,00 |
| Claude Sonnet 5 | claude-sonnet-5 |
2,00 | 10,00 |
| Claude Haiku 4.5 | claude-haiku-4-5 |
1,00 | 5,00 |
Votre organisation se trouve en outre dans un palier d’usage avec un plafond de dépense mensuel. La page sur les limites de débit indique 500 USD pour Start, 1 000 USD pour Build et 200 000 USD pour Scale. Une fois le plafond atteint, les requêtes renvoient une erreur HTTP 429 avec le code enforced_spend_limit_reached jusqu’au premier jour du mois suivant, et les nouvelles tentatives automatiques n’y changent rien. Les nouvelles organisations peuvent démarrer dans un palier Evaluation aux limites plus basses. Au palier Start, Sonnet 5 autorise 1 000 requêtes et 2 millions de tokens en entrée par minute.
Notre conseil : fixez dès le premier jour votre propre plafond sous celui du palier, et un plafond plus strict par workspace. D’après l’article sur la facturation, les requêtes en échec ne sont pas facturées, mais une boucle infinie de requêtes valides l’est bel et bien. La TVA et une éventuelle facturation en euros ne sont pas couvertes ici ; tous les prix sont en USD.
Les entreprises soumises au RGPD ont-elles besoin d’une clé Anthropic ?
Souvent non. L’API Claude ne propose inference_geo qu’en global ou us : une clé Anthropic ne garantit donc pas un traitement dans l’UE. Ce que devient chaque prompt selon l’offre est détaillé dans notre article sur la confidentialité des données Claude. Les entreprises qui exigent l’hébergement des données dans l’UE appellent plutôt Claude via Amazon Bedrock avec un rôle IAM ou via Google Cloud avec un compte de service. Aucune clé sk-ant, et le contrôle d’accès reste dans votre IAM cloud.
C’est la partie que la plupart des tutoriels passent sous silence. La page d’Anthropic sur la résidence des données ne liste que global (par défaut) et us, avec un multiplicateur de 1,1 pour le traitement exclusivement américain. Sur Bedrock et Google Cloud, c’est le fournisseur cloud qui agit comme sous-traitant, et les deux proposent des points de terminaison limités à l’UE avec une majoration de 10 %.
| Voie | Identifiants | Traitement dans l’UE | Sonnet 5 entrée/sortie (USD par million de tokens) |
|---|---|---|---|
| API Claude | Clé sk-ant ou jeton WIF |
Non (global ou États-Unis) | 2,00 / 10,00 |
| Amazon Bedrock, profil EU | Rôle IAM, sans clé | Oui, régions UE | 2,20 / 11,00 |
Google Cloud, multirégion eu |
Compte de service, sans clé | Oui, États membres de l’UE | 2,20 / 11,00 |
Le même SDK Python d’Anthropic couvre les trois voies. Seules la classe du client et les identifiants changent :
# 1) API Claude avec une clé Anthropic (traitement global ou États-Unis)
# pip install anthropic | export ANTHROPIC_API_KEY=...
import anthropic
api = anthropic.Anthropic()
api.messages.create(model="claude-sonnet-5", max_tokens=512, messages=[{"role": "user", "content": "Bonjour"}])
# 2) Amazon Bedrock avec IAM, profil d'inférence EU (sans clé Anthropic)
# pip install -U "anthropic[bedrock]" | identifiants via la chaîne AWS : SSO, rôle, rôle de tâche ECS
from anthropic import AnthropicBedrock
bedrock = AnthropicBedrock(aws_region="eu-west-3")
bedrock.messages.create(model="eu.anthropic.claude-sonnet-5", max_tokens=512, messages=[{"role": "user", "content": "Bonjour"}])
# 3) Google Cloud avec un compte de service, multirégion UE (sans clé Anthropic)
# pip install -U "anthropic[vertex]" | gcloud auth application-default login ou compte de service attaché
from anthropic import AnthropicVertex
vertex = AnthropicVertex(project_id="mon-projet-ue", region="eu")
vertex.messages.create(model="claude-sonnet-5", max_tokens=512, messages=[{"role": "user", "content": "Bonjour"}])
Sur Google Cloud, le compte de service a besoin du rôle roles/aiplatform.user. Sur Bedrock, limitez la politique IAM au profil EU et interdisez le routage global, comme le montre notre guide Claude sur AWS Bedrock en Europe. Le côté Google, avec le point de terminaison eu et ses quotas, est traité dans le guide Claude sur Vertex AI en Europe. Pour la comparaison juridique de toutes les voies, voir notre comparatif RGPD de l’hébergement de Claude.
Deux arbitrages sont à connaître. Les voies cloud ont du retard sur certaines fonctions : ni Bedrock ni Google Cloud ne prennent en charge la Files API, les Message Batches ou l’Admin API. Et la clé Anthropic reste le moyen le plus rapide de prototyper. Pour l’assistant de code, notre guide Claude Code Bedrock remplace la clé par des identifiants AWS. Notre position : prototyper avec une clé personnelle sur des données synthétiques, puis basculer tout ce qui touche des données personnelles vers une voie cloud européenne.
FAQ
Les réponses se lisent indépendamment et reflètent la documentation Anthropic consultée le 19 septembre 2026. Les libellés et limites évoluent : vérifiez les pages citées avant de les reprendre dans une politique interne ou un contrat de sous-traitance.
Une clé API Claude est-elle gratuite ?
Oui. Créer des clés ne coûte rien et leur nombre n’est pas facturé. Seuls les tokens consommés sont payés, sur des crédits prépayés achetés dans Settings, Billing. Les crédits expirent un an après l’achat et ne sont pas remboursables. Un abonnement Claude Pro ou Team n’inclut aucun usage de l’API.
Combien coûte une requête à l’API Claude ?
Le coût dépend des tokens, pas du nombre de requêtes. Claude Sonnet 5 coûte 2 USD par million de tokens en entrée et 10 USD par million en sortie. Une requête de 2 000 tokens en entrée et 500 en sortie revient donc à environ 0,009 USD. Le traitement par lots divise le prix par deux, et les lectures de cache coûtent un dixième du tarif d’entrée.
Clé personnelle ou clé de compte de service : laquelle pour la production ?
La clé de compte de service. Une clé personnelle agit au nom d’une personne et est archivée dès que celle-ci quitte l’organisation, ce qui casse la production. Un compte de service est une identité non humaine gérée par un administrateur. Pour les charges de travail cloud, la fédération d’identité avec des jetons de courte durée est encore préférable.
J’ai perdu ma clé API Claude. Puis-je la récupérer ?
Non. La Console n’affiche la clé complète qu’à sa création, et l’Admin API ne renvoie qu’un indice masqué. Créez une nouvelle clé, déployez-la, puis supprimez l’ancienne. En cas de soupçon de fuite, désactivez immédiatement l’ancienne clé : la désactivation est réversible, la suppression ne l’est pas.
Peut-on garder le traitement dans l’UE avec une clé API Anthropic ?
Non, pas en septembre 2026. L’API Claude ne propose qu’un traitement global ou aux États-Unis. Pour l’hébergement des données dans l’UE, utilisez Amazon Bedrock avec le profil d’inférence eu. ou Google Cloud avec le point de terminaison multirégion eu. Les deux s’authentifient via l’IAM cloud et coûtent 10 % de plus que leur option globale.
Pourquoi ma clé API renvoie-t-elle une erreur 400 sur l’identifiant de workspace ?
Votre clé n’est pas limitée à un seul workspace. Ces clés doivent envoyer l’en-tête anthropic-workspace-id avec un identifiant wrkspc_ à chaque requête. Ajoutez l’en-tête, par exemple via default_headers dans le SDK Python, ou créez une nouvelle clé limitée à un workspace.
Sources
- Documentation Anthropic : Get your Claude API key (19 septembre 2026)
- Documentation Anthropic : Authentication (19 septembre 2026)
- Documentation Anthropic : Workspaces (19 septembre 2026)
- Documentation Anthropic : Rate limits (19 septembre 2026)
- Documentation Anthropic : Admin API (19 septembre 2026)
- Claude Help Center : How do I pay for my Claude API usage? (19 septembre 2026)
- Claude Help Center : API key best practices (19 septembre 2026)
- Documentation Anthropic : Data residency (18 septembre 2026)
- Documentation Anthropic : Pricing (18 septembre 2026)
- Documentation Anthropic : Claude on Google Cloud (19 septembre 2026)
- Documentation Anthropic : Claude on Amazon Bedrock (InvokeModel) (19 septembre 2026)