問題:AI 用得很快,但 IT 什麼都看不到
企業開始大規模用 AI 工具之後,資安和法遵團隊面對一個老問題:員工到底在裡面做什麼?傳統 SaaS(Office 365、Salesforce)的監控工具,IT 都有一套成熟的做法。但 AI 工具的行為模式不一樣——使用者會把文件貼進去、輸入自由格式的 prompt、AI 又會產生大量內容——每一個動作都可能帶著公司機密資料。
在這之前,企業大概只能在網路層擋掉「未被核准的 AI 工具」(用 DNS 或 URL filter),但對於已核准的 Claude Enterprise,裡面發生什麼事,幾乎是黑盒子。
這次整合要解決的,就是這個可見性缺口:讓企業 IT 對 Claude Enterprise 的掌握程度,跟他們對 Microsoft 365 或 Google Workspace 的掌握程度一樣。
CASB 跟 Compliance API 各是什麼
CASB(Cloud Access Security Broker)是企業用來監控 SaaS 應用程式的安全服務。它不攔截流量,而是透過 API 定期查詢各 SaaS 平台的後台資料,找出安全設定錯誤、敏感資料外洩風險、或異常的分享行為。Cloudflare CASB 是 Cloudflare Zero Trust 套件的一部分,原本就支援 Microsoft 365、Google Workspace、Salesforce 等。
Claude Compliance API 是 Anthropic 新開放的企業 API,讓組織的 IT/法遵部門可以程式化地查詢自家 Claude Enterprise 帳戶的安全相關資料——project 結構、檔案上傳記錄、對話內容、成員角色等。
這次整合就是:Cloudflare CASB 拿著你的 Compliance API key,定期去問 Claude,把查到的問題顯示在 Cloudflare 儀表板上。
IT 現在能看到什麼
Project 分享狀況
偵測哪些 project 被分享給整個組織、或特定群組,找出範圍過大的分享設定。
Project 附件
掃描加進 project 的檔案和文件,比對 DLP 政策,找出含有敏感資料的附件。
對話中的檔案
使用者上傳的、以及 AI 產生的檔案,同樣進 DLP 掃描流程。
對話內容
使用者的 prompt 和 AI 的回應,可以設定規則偵測是否包含客戶個資、機密資料。
掃描結果會直接出現在 Cloudflare 儀表板,跟其他 SaaS 應用程式的 findings 並排,用同一套 triage / 處理流程。
這是「監視器」,不是「控制手」
CASB 是 out-of-band 監控:它不介入 AI 的操作流程,只是事後查「發生了什麼」。有點像辦公室裝了監視器,可以事後看誰把什麼東西帶走,但不會在當下攔住門。
如果要在「操作當下」做攔截——比如偵測到 prompt 裡有個資就直接擋掉——那是 Cloudflare Gateway + DLP 的工作,屬於 inline 流量控管,不是 CASB。
兩者可以配合:CASB 發現某使用者持續上傳含敏感資料的檔案,IT 可以用這個 finding 直接建立 Gateway policy,禁止該使用者上傳到 Claude。從「看到問題」到「阻止問題」在同一個平台內完成。
Cloudflare 的企業 AI 安全全圖
這次整合是 Cloudflare 更大計畫的一塊。他們在企業 AI 安全這條線上已經有四層:
四層加起來覆蓋了 AI 工作流的完整生命周期:從 API 呼叫、到流量控管、到 agent 權限管理、到事後稽核。
怎麼開始用
需求:Claude Enterprise 帳戶 + Cloudflare One(有免費的入門層)。
設定步驟大致是:向 Anthropic 申請 Compliance API 存取權 → 取得 API key → 在 Cloudflare Zero Trust 儀表板的 Integrations → Cloud & SaaS 裡加入 Anthropic,貼上 API key → 如果想掃描上傳的檔案內容,設定 DLP profiles。整合一接上就會開始掃描,通常幾分鐘內 findings 就會出現在儀表板。
新的 Cloudflare 客戶可以免費使用前兩個 CASB integration,再多才需要付費。