跳转到主要内容

使用 OpenTelemetry 监控 Claude Cowork 活动

本文介绍如何使用 OpenTelemetry (OTel) 在整个组织中监控 Claude Cowork 活动。借助 OTel,您的安全和运维团队可以将 Cowork 事件流式传输到您已在使用的可观测性工具中,以跟踪使用情况、调查事件和分析性能。

Claude Cowork 的 OpenTelemetry 监控适用于 Team 和 Enterprise 计划。它涵盖在云中运行的 Cowork 会话(在桌面、网页和移动设备上)以及本地桌面会话。监控云中的会话需要 Claude Desktop 版本 1.22209.3 或更高版本,监控本地桌面会话需要 Claude Desktop 版本 1.1.4173 或更高版本。


您可以监控的内容

将 Claude Cowork 连接到 OpenTelemetry 收集器时,Cowork 会流式传输涵盖以下内容的事件:

  • 用户提示。用户提交给 Cowork 的提示的完整文本。

  • 工具和 MCP 调用。Claude 在会话期间进行的每个工具调用,包括 MCP 服务器名称、工具名称、参数、成功或失败状态以及执行时间。

  • 文件访问。Claude 在会话期间读取、修改或以其他方式访问的文件路径,包括通过 MCP 访问的文件和文件夹范围内的本地文件。

  • 技能和插件。Claude 在会话中调用的技能和插件。

  • 人工批准决定。每个工具操作是由用户批准、由用户拒绝还是根据现有权限自动启动的。

  • API 请求和错误。每个请求的模型、令牌计数、估计成本、持续时间以及返回的任何错误。

共享的 prompt.id 属性链接由单个用户提示触发的每个事件,因此您可以重建 Claude 为响应一个输入而执行的所有操作。

有关事件类型和属性的完整列表,请参阅我们 Claude 文档中的 Cowork 监控参考


何时使用 OpenTelemetry

OpenTelemetry 为您提供结构化 Cowork 事件的实时流,您可以将其路由到现有的 SIEM 和可观测性工具中。它适合用于安全监控和事件调查、跟踪整个组织的工具和文件访问模式、成本和性能分析,以及在现有管道中构建仪表板和警报。

兼容的目标

Cowork 的 OpenTelemetry 输出适用于任何标准 OTel 收集器。常见目标包括:

  • SIEM 平台,如 Splunk 和 Cribl

  • 日志聚合系统,如 Elasticsearch 和 Loki

  • 列式存储,如 ClickHouse

  • 可观测性平台,如 Honeycomb 和 Datadog

您可以通过相应地配置收集器,将事件同时路由到多个目标。


设置 OpenTelemetry 监控

要配置 Cowork 将事件导出到您的收集器:

  1. 转到 组织设置 > Cowork

  2. 输入您的 OTLP 端点(您的 OpenTelemetry 收集器 URL)。

  3. 选择您的收集器使用的 OTLP 协议:HTTP/JSON 或 HTTP/protobuf。

  4. 添加身份验证所需的任何 OTLP 标头,例如持有者令牌。

  5. 保存您的设置。

事件立即开始流向您的收集器。身份验证标头在 Anthropic 服务器上进行静态加密。


安全和隐私考虑

在启用 OpenTelemetry 导出之前,请注意以下几点:

  • 默认情况下,用户提示内容包含在事件中。如果您的组织有针对将提示内容记录到 SIEM 的政策,请在收集器中配置过滤或编辑,然后再将事件路由到下游。

  • 工具参数可能包含敏感值。文件路径、命令参数和其他工具输入在 tool_parameters 字段中导出。相应地规划您的保留和访问策略。

  • 用户电子邮件地址包含在事件属性中。如果这是一个问题,请在收集器处进行过滤或编辑。

  • 仅当管理员配置 OTLP 端点时,才会导出事件。默认情况下不会流动任何数据。


将 OpenTelemetry 数据与合规性 API 结合

合规性 API 现在涵盖 Cowork(通过 Claude、Claude Desktop 和 Claude Mobile)和 Claude Code(通过 CLI 和 Claude Desktop),以及 Claude 聊天,为您提供一个审计跟踪,每个会话都可归属于单个用户。已在使用 OpenTelemetry 的组织可以并行运行两者,OTel 覆盖范围现在也包括网页和移动设备上的 Cowork。详细了解 在合规性 API 中检索远程会话

这是否解答了您的问题?