Claude Platform Docs
AdminOrganisation

Benutzerverwaltung

Verwalte die Personen in deiner Claude Enterprise-Organisation mit der Admin API: Mitglieder auflisten und Rollen ändern, Einladungen senden und zurückziehen, Gruppen verwalten und benutzerdefinierte Rollen lesen.

Diese Seite behandelt die programmatische Verwaltung der Personen in deiner Claude Enterprise-Organisation (claude.ai) mithilfe der Admin API: Mitglieder auflisten und anhand der E-Mail-Adresse nachschlagen, die Rolle eines Mitglieds ändern, Mitglieder entfernen, Einladungen senden und zurückziehen, die Gruppen deines Unternehmens und deren Mitgliedschaft verwalten sowie die benutzerdefinierten Rollen deiner Organisation lesen. Für Claude Console-Organisationen (Claude Platform) siehe den Admin API-Leitfaden für Claude Console.

Welche Endpunkte kann deine Organisation nutzen?

Die Admin API ist ein einziger Satz von Endpunkten unter https://api.anthropic.com/v1/organizations/. Claude Console- und Claude Enterprise-Organisationen authentifizieren sich mit unterschiedlichen Keys und haben jeweils Zugriff auf eine andere Teilmenge der Endpunkte:

EndpunkteClaude Console (Claude Platform)Claude Enterprise (claude.ai)
Mitglieder und EinladungenVerfügbar; siehe den Admin API-LeitfadenVerfügbar (diese Seite)
GruppenNicht verfügbarVerfügbar (diese Seite)
Benutzerdefinierte RollenNicht verfügbarVerfügbar, schreibgeschützt (diese Seite)
AusgabenlimitsNicht verfügbarVerfügbar
Workspaces, API-Keys, Nutzungs- und Kostenberichte, Ratenlimits und die anderen Endpunkte im Admin API-LeitfadenVerfügbarNicht verfügbar

Mitglieder und Einladungen sind für beide Organisationstypen dieselben Endpunkte; diese Seite dokumentiert ihr Verhalten bei Claude Enterprise, einschließlich der Claude Enterprise-Organisationsrollen. Die Endpunkte für Gruppen und benutzerdefinierte Rollen existieren nur für Claude Enterprise.

Überblick

Diese Seite behandelt fünf Ressourcen:

RessourceEndpunkteVerwendung für
MitgliederGET /v1/organizations/users
GET /v1/organizations/users/{user_id}
POST /v1/organizations/users/{user_id}
DELETE /v1/organizations/users/{user_id}
Die Mitglieder der Organisation auflisten oder eines anhand der E-Mail nachschlagen; die Rolle eines Mitglieds ändern; ein Mitglied entfernen.
EinladungenPOST /v1/organizations/invites
GET /v1/organizations/invites
GET /v1/organizations/invites/{invite_id}
DELETE /v1/organizations/invites/{invite_id}
Eine Person in die Organisation einladen, den Status der Einladung verfolgen und sie zurückziehen, bevor sie angenommen wird.
GruppenGET /v1/organizations/rbac_groups
GET /v1/organizations/rbac_groups/{group_id}
POST /v1/organizations/rbac_groups
POST /v1/organizations/rbac_groups/{group_id}
DELETE /v1/organizations/rbac_groups/{group_id}
Die Gruppen deines Unternehmens und die jeweils angehängten benutzerdefinierten Rollen lesen; Gruppen erstellen, umbenennen und löschen.
GruppenmitgliederGET /v1/organizations/rbac_groups/{group_id}/members
POST /v1/organizations/rbac_groups/{group_id}/members
DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}
Die Mitglieder einer Gruppe lesen; Mitglieder hinzufügen und entfernen.
Benutzerdefinierte RollenGET /v1/organizations/rbac_roles
GET /v1/organizations/rbac_roles/{role_id}
GET /v1/organizations/rbac_roles/{role_id}/permissions
Die benutzerdefinierten Rollen deiner Organisation und die Berechtigungen, die jede Rolle gewährt, lesen.

Benutzerdefinierte Rollen und ihre Gruppenzuordnungen werden in den claude.ai-Organisationseinstellungen verwaltet; die API liest sie, kann sie aber nicht ändern.

Schnellstart

Liste die Mitglieder der Organisation auf, die neuesten zuerst:

cURL
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"
{
  "data": [
    {
      "type": "user",
      "id": "user_01AbCdEfGhIjKlMnOpQrSt",
      "email": "jane@example.com",
      "name": "Jane Smith",
      "role": "user",
      "added_at": "2026-06-12T09:14:03Z"
    }
  ],
  "has_more": false,
  "first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
  "last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}

Wichtige Konzepte

Organisationsrollen

Jedes Mitglied hat genau eine Organisationsrolle. Lesevorgänge geben die Rolle des Mitglieds als einen von fünf Werten zurück:

RolleBedeutung
userEin Standardmitglied.
managedEin Mitglied, dessen Berechtigungen über die benutzerdefinierten Rollen gewährt werden, die seinen Gruppen angehängt sind.
ownerEin Eigentümer der Organisation.
membership_adminEin Mitglied, das die Mitglieder der Organisation verwalten kann.
primary_ownerDer primäre Eigentümer der Organisation. Es gibt genau einen.

Die API kann nur die Rollen user und managed zuweisen, bei der Erstellung von Einladungen und bei Rollenaktualisierungen. Die administrativen Rollen (owner, membership_admin und primary_owner) werden in den claude.ai-Organisationseinstellungen zugewiesen, und Mitglieder, die sie innehaben, können über diese API nicht geändert oder entfernt werden.

Mitglieder und Einladungen

Eine Person wird Mitglied, indem sie eine Einladung annimmt (oder über das Single Sign-On deiner Organisation, sofern konfiguriert). Das Erstellen einer Einladung sendet eine Einladungs-E-Mail; die Einladung wird dann als pending gelesen, bis der Empfänger annimmt (accepted) oder ihr vom Server zugewiesenes expires_at verstreicht (expired). Nur eine Einladung im Status pending kann zurückgezogen werden. Um die E-Mail-Adresse oder Rolle einer ausstehenden Einladung zu ändern, ziehe sie zurück und erstelle eine neue.

Wenn der Plan deiner Organisation Mitglieder aus einem begrenzten Pool gekaufter Seats bezieht, verbraucht eine ausstehende Einladung einen Seat. Der Endpunkt zum Erstellen von Einladungen nimmt keinen Seat- oder Tier-Parameter entgegen: Der Seat wird automatisch aus dem niedrigsten Tier mit Verfügbarkeit zugewiesen. Das Erstellen einer Einladung, wenn kein Seat frei ist, schlägt mit einem 400-Fehler fehl, anstatt einen Seat zu kaufen. Das Zurückziehen der Einladung, ihr Ablaufen oder das spätere Entfernen des Mitglieds gibt den Seat an den Pool zurück.

Gruppen und Rollen

Gruppen verbinden Mitglieder mit benutzerdefinierten Rollen („role-based access control“ (rollenbasierte Zugriffskontrolle), das rbac in den Endpunktpfaden und Scope-Namen). Gruppen gehören deinem Unternehmen als Ganzem (der übergeordneten Organisation zusammen mit jeder Organisation darunter) und nicht einer einzelnen Organisation, daher erfordern die Gruppen-Scopes (read:rbac_groups und write:rbac_groups) einen Key, der für alle verknüpften Organisationen erstellt wurde. Jede Gruppe trägt einen source_type: direct für in claude.ai erstellte Gruppen, scim für von deinem Identitätsanbieter bereitgestellte Gruppen. Das Feld roles einer Gruppe listet die IDs der ihr angehängten benutzerdefinierten Rollen auf; löse sie mit den Endpunkten für benutzerdefinierte Rollen in Namen und Berechtigungen auf. Beachte dabei, dass der Rollenkatalog pro Organisation geführt wird, während Gruppen unternehmensweit sind, sodass das Abrufen einer Rolle, die zu einer anderen Organisation deines Unternehmens gehört, für deinen Key 404 zurückgibt. Das Feld ist null (statt []), wenn Rollendaten vorübergehend nicht verfügbar waren; wiederhole die Anfrage also, um einen beeinträchtigten Lesevorgang von einer Gruppe ohne Rollen zu unterscheiden.

Ratenlimits

Admin API-Endpunkte teilen sich ein „rate limit“ (Ratenlimit) pro Organisation von 100 Anfragen pro Minute; die Erstellung von Einladungen hat stattdessen ein eigenes Limit von 1.200 Anfragen pro Stunde. Anfragen über einem Limit geben 429 Too Many Requests zurück.

Paginierung

Mitglieder- und Einladungslisten verwenden ID-basierte Paginierung: Übergib limit (Standard 20, maximal 1000) plus höchstens eines von before_id oder after_id, und blättere mithilfe der Felder first_id und last_id jeder Antwort, bis has_more false ist. Listen von Gruppen und benutzerdefinierten Rollen verwenden stattdessen einen opaken Cursor: Der Wert next_page der Antwort wird unverändert als Parameter page bei der nächsten Anfrage übergeben, bis next_page null ist.

Fehlerantworten

Fehlerantworten folgen der in Fehler dokumentierten Standardform.

Mitglieder

Mitglieder auflisten

GET /v1/organizations/users gibt die Mitglieder der Organisation zurück, die zuletzt hinzugefügten zuerst. Filtere nach email, um ein bestimmtes Mitglied nachzuschlagen; der Abgleich ist unabhängig von Groß- und Kleinschreibung und toleriert gängige Varianten derselben Adresse (zum Beispiel passt jane+hiring@example.com zu jane@example.com). Erfordert den Scope read:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Benutzer auflisten in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/users?email=jane@example.com" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Ein Mitglied abrufen

GET /v1/organizations/users/{user_id} gibt ein Mitglied anhand der ID zurück. Erfordert den Scope read:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Benutzer abrufen in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Die Rolle eines Mitglieds ändern

POST /v1/organizations/users/{user_id} setzt die Rolle des Mitglieds auf user oder managed. Mitglieder mit einer administrativen Rolle (owner, membership_admin oder primary_owner) können über diesen Endpunkt nicht geändert werden, und administrative Rollen können nicht zugewiesen werden; beides gibt 400 zurück und wird in den claude.ai-Organisationseinstellungen verwaltet. Wenn der Identitätsanbieter deiner Organisation Rollen verwaltet (erweitertes SSO oder erweiterte SCIM-Bereitstellung), geben Rollenaktualisierungen 400 zurück. Erfordert den Scope write:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Benutzer aktualisieren in der API-Referenz.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01" \
  -d '{"role": "managed"}'

Ein Mitglied entfernen

DELETE /v1/organizations/users/{user_id} entfernt das Mitglied aus der Organisation und gibt einen gegebenenfalls belegten gekauften Seat an den Pool der Organisation zurück. Mitglieder mit einer administrativen Rolle können über diesen Endpunkt nicht entfernt werden, und wenn dein Identitätsanbieter die Mitgliedschaft verwaltet (SCIM), geben Entfernungen 400 zurück. Erfordert den Scope write:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Benutzer entfernen in der API-Referenz.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"
{
  "type": "user_deleted",
  "id": "user_01AbCdEfGhIjKlMnOpQrSt"
}

Einladungen

Eine Einladung erstellen

POST /v1/organizations/invites sendet eine Einladungs-E-Mail und gibt die Einladung mit einem vom Server zugewiesenen expires_at zurück. role muss user oder managed sein. Wenn für die E-Mail-Adresse bereits eine ausstehende Einladung existiert oder die Adresse bereits einem Mitglied gehört, gibt die Anfrage 400 zurück und benennt die bestehende Ressource. Organisationen, deren Identitätsanbieter Benutzer automatisch bereitstellt (JIT oder SCIM), können keine Einladungen über die API erstellen. Erfordert den Scope write:members.

Bei Plänen, die Mitglieder aus einem begrenzten Seat-Pool beziehen, nimmt die Einladung automatisch einen Seat aus dem niedrigsten Tier mit Verfügbarkeit; die API nimmt keinen Tier-Parameter entgegen. Wenn kein Seat frei ist, schlägt die Anfrage mit einem 400-Fehler fehl, anstatt einen Seat zu kaufen. Füge Seats über die Planverwaltung der Organisation hinzu und versuche es erneut.

Das optionale Feld rbac_group_ids listet Gruppen (anhand der ID mit dem Präfix rbac_group_) auf, die dem Mitglied bei Annahme zugewiesen werden sollen. Das Übergeben eines nicht leeren rbac_group_ids erfordert zusätzlich, dass der Key den Scope write:rbac_groups trägt, da die Gruppenzuweisung die an die Rollen der Gruppe angehängten Berechtigungen gewähren kann.

Vollständige Parameterdetails und Antwortschemata findest du unter Einladung erstellen in der API-Referenz.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01" \
  -d '{
    "email": "newhire@example.com",
    "role": "managed",
    "rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
  }'
{
  "type": "invite",
  "id": "invite_01QrStUvWxYzAbCdEfGhIj",
  "email": "newhire@example.com",
  "role": "managed",
  "invited_at": "2026-07-06T16:20:11Z",
  "expires_at": "2026-07-27T16:20:11Z",
  "accepted_at": null,
  "status": "pending",
  "rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}

Einladungen auflisten

GET /v1/organizations/invites gibt die Einladungen der Organisation zurück, die neuesten zuerst, über die Zustände pending, accepted und expired hinweg; es gibt keinen Statusfilter. Erfordert den Scope read:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Einladungen auflisten in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Eine Einladung abrufen

GET /v1/organizations/invites/{invite_id} gibt eine Einladung anhand der ID zurück. Erfordert den Scope read:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Einladung abrufen in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Eine Einladung zurückziehen

DELETE /v1/organizations/invites/{invite_id} zieht eine Einladung im Status pending zurück und deaktiviert den Link in der Einladungs-E-Mail. Das Zurückziehen einer Einladung im Status accepted gibt 400 zurück (entferne stattdessen das Mitglied); das Zurückziehen einer Einladung im Status expired gibt 400 zurück. Erfordert den Scope write:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Einladung löschen in der API-Referenz.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Gruppen

Gruppen, die dein Unternehmen direkt erstellt, in den claude.ai-Organisationseinstellungen oder über diese API (source_type: "direct"), unterstützen jeden Endpunkt in diesem Abschnitt. Von deinem Identitätsanbieter bereitgestellte Gruppen (source_type: "scim") können gelesen, aber nicht geändert werden: Das Umbenennen oder Löschen einer SCIM-Gruppe oder das Ändern ihrer Mitgliedschaft gibt 400 zurück, da dein Identitätsanbieter sie besitzt. Anders als Anfragen zu Mitgliedern und Einladungen erfordern Gruppenanfragen nicht den Header anthropic-version.

Gruppen auflisten

GET /v1/organizations/rbac_groups gibt die Gruppen deines Unternehmens zurück, einschließlich vom Identitätsanbieter verwalteter (scim) Gruppen. Erfordert den Scope read:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppen auflisten in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_group",
      "id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
      "name": "Engineering",
      "source_type": "direct",
      "roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
      "created_at": "2026-03-18T10:01:42Z",
      "updated_at": "2026-05-02T08:55:09Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Eine Gruppe abrufen

GET /v1/organizations/rbac_groups/{group_id} gibt eine Gruppe anhand der ID zurück. Erfordert den Scope read:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppe abrufen in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"

Eine Gruppe erstellen

POST /v1/organizations/rbac_groups erstellt eine Gruppe mit dem angegebenen name (1–255 Zeichen) und ohne Rollen oder Mitglieder. Erfordert den Scope write:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppe erstellen in der API-Referenz.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -d '{"name": "Engineering"}'
{
  "type": "rbac_group",
  "id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "name": "Engineering",
  "source_type": "direct",
  "roles": [],
  "created_at": "2026-07-09T18:00:00Z",
  "updated_at": "2026-07-09T18:00:00Z"
}

Eine Gruppe umbenennen

POST /v1/organizations/rbac_groups/{group_id} aktualisiert die Gruppe. name ist das einzige Feld, das dieser Endpunkt ändern kann. Erfordert den Scope write:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppe aktualisieren in der API-Referenz.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -d '{"name": "Platform Engineering"}'

Eine Gruppe löschen

DELETE /v1/organizations/rbac_groups/{group_id} löscht die Gruppe. Ihre Mitglieder bleiben Mitglieder ihrer Organisationen, verlieren aber die Berechtigungen der angehängten Rollen, und ein Gruppen-Ausgabenlimit, falls eines existierte, gilt nicht mehr für sie. Erfordert den Scope write:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppe löschen in der API-Referenz.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "type": "rbac_group_deleted"
}

Die Mitglieder einer Gruppe auflisten

GET /v1/organizations/rbac_groups/{group_id}/members gibt die Mitglieder der Gruppe zurück (jeweils mit ihrer user_id und E-Mail), die ältesten zuerst. Es werden nur aktuelle Mitglieder der Organisationen deines Unternehmens zurückgegeben, sodass eine Seite weniger als limit Einträge enthalten kann, während has_more true ist. Erfordert den Scope read:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppenmitglieder auflisten in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_group_member",
      "group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
      "user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
      "email": "jane@example.com",
      "created_at": "2026-04-07T12:30:00Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Ein Mitglied zu einer Gruppe hinzufügen

POST /v1/organizations/rbac_groups/{group_id}/members fügt ein Organisationsmitglied anhand der user_id zur Gruppe hinzu. Der Benutzer muss bereits Mitglied einer der Organisationen deines Unternehmens sein (andernfalls gibt die Anfrage 404 zurück), und das Hinzufügen einer Person, die bereits in der Gruppe ist, gibt 400 zurück. Bei scim-Gruppen wird die Mitgliedschaft in deinem Identitätsanbieter verwaltet, und diese Anfrage gibt 400 zurück. Um einer Person, die noch nicht beigetreten ist, Gruppen zuzuweisen, verwende stattdessen rbac_group_ids bei der Erstellung der Einladung. Erfordert den Scope write:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppenmitglied hinzufügen in der API-Referenz.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'
{
  "type": "rbac_group_member",
  "group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
  "email": "jane@example.com",
  "created_at": "2026-07-09T18:00:00Z"
}

Ein Mitglied aus einer Gruppe entfernen

DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} entfernt das Mitglied aus der Gruppe; es bleibt Mitglied seiner Organisation. Die Anfrage gibt 404 zurück, wenn der Benutzer kein Mitglied der Gruppe ist, und 400 bei scim-Gruppen, deren Mitgliedschaft in deinem Identitätsanbieter verwaltet wird. Erfordert den Scope write:rbac_groups.

Vollständige Parameterdetails und Antwortschemata findest du unter Gruppenmitglied entfernen in der API-Referenz.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
  "type": "rbac_group_member_deleted"
}

Benutzerdefinierte Rollen

Benutzerdefinierte Rollen sind über die API schreibgeschützt: Diese Endpunkte katalogisieren die benutzerdefinierten Rollen deiner Organisation (definiert in den claude.ai-Organisationseinstellungen oder von Anthropic bereitgestellt) und die Berechtigungen, die jede Rolle gewährt. Lesevorgänge für benutzerdefinierte Rollen verwenden den Scope read:members (es gibt keinen separaten Rollen-Scope) und funktionieren mit einem Key auf Organisationsebene: Anders als die Gruppen-Endpunkte erfordern sie keinen Key, der für alle verknüpften Organisationen erstellt wurde, und der zurückgegebene Katalog ist der deiner eigenen Organisation.

Rollen auflisten

GET /v1/organizations/rbac_roles gibt die benutzerdefinierten Rollen deiner Organisation zurück. Erfordert den Scope read:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Rollen auflisten in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_role",
      "id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
      "name": "Engineering base",
      "created_at": "2026-03-18T10:01:42Z",
      "updated_at": "2026-05-02T08:55:09Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Eine Rolle abrufen

GET /v1/organizations/rbac_roles/{role_id} gibt eine Rolle anhand der ID zurück. Erfordert den Scope read:members.

Vollständige Parameterdetails und Antwortschemata findest du unter Rolle abrufen in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"

Die Berechtigungen einer Rolle auflisten

GET /v1/organizations/rbac_roles/{role_id}/permissions gibt die Berechtigungen der Rolle zurück. Jede Berechtigung kombiniert eine resource (worauf sie sich bezieht: die Produktfunktionen der Organisation, ein Connector-Tool, einen Connector-OAuth-Scope, einen Connector oder jeden Connector) mit einer action (was sie auf dieser Ressource gewährt). Zeilen für Funktionen, die für deine Organisation nicht aktiviert sind, werden ausgelassen, sodass eine Seite weniger als limit Zeilen enthalten kann, während has_more true ist. Erfordert den Scope read:members.

Zwei action-Werte erfordern besondere Sorgfalt: Eine organization-Berechtigung, deren Aktion capability_access_all (jede Produktfunktion) oder capability_access_all_ga (jede stabile Produktfunktion, das heißt jede Funktion, die nicht als Beta oder Research Preview gekennzeichnet ist) lautet, ist eine pauschale Gewährung (eine, die weder den Modellzugriff noch die Admin-Panel-Berechtigungen mit dem Präfix permission_ abdeckt) und wird als diese einzelne Zeile aufgeführt statt aufgeschlüsselt. Wenn du zusammenzählst, was eine Rolle gewährt, behandle eine pauschale Zeile so, dass sie alles abdeckt, was ihre Variante beschreibt, nicht nur die in anderen Zeilen genannten Funktionen.

Vollständige Parameterdetails und Antwortschemata findest du unter Rollenberechtigungen auflisten in der API-Referenz.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_role_permission",
      "resource": {
        "type": "organization",
        "organization_id": "12345678-1234-5678-1234-567812345678"
      },
      "action": "capability_access_all_ga"
    },
    {
      "type": "rbac_role_permission",
      "resource": {
        "type": "connector_tool",
        "connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
        "tool_name": "search_tickets"
      },
      "action": "use"
    }
  ],
  "has_more": false,
  "next_page": null
}

Beispiel-Workflows

Einen ausscheidenden Mitarbeiter offboarden

  1. Schlage das Mitglied anhand der E-Mail nach:

    cURL
    curl "https://api.anthropic.com/v1/organizations/users?email=departing@example.com" \
      -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
      -H "anthropic-version: 2023-06-01"
  2. Entferne es mit DELETE /v1/organizations/users/{user_id} unter Verwendung der id aus der Antwort. Sein Seat, falls vorhanden, kehrt in den Pool zurück.

  3. Wenn die Person noch nicht beigetreten war, gibt die Suche kein Mitglied zurück; liste stattdessen die Einladungen auf und ziehe ihre Einladung im Status pending zurück.

Gruppenmitgliedschaft prüfen

  1. Liste die Gruppen auf und notiere id, name und roles jeder Gruppe.

  2. Blättere für jede Gruppe, die sensible Rollen trägt, durch GET /v1/organizations/rbac_groups/{group_id}/members und vergleiche die E-Mails der Mitglieder mit dem Verzeichnis deines Identitätsanbieters.

  3. Entferne Mitglieder, die nicht mehr in der Gruppe sein sollten, mit DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Bei scim-Gruppen nimm die Änderung stattdessen in deinem Identitätsanbieter vor.

Einen Workflow, der Gruppenmitgliedschaft mit einer vorübergehenden Erhöhung des Ausgabenlimits kombiniert, findest du unter Das Ausgabenlimit eines Mitglieds während eines Vorfalls vorübergehend erhöhen auf der Seite zur Spend Limits API.

Häufig gestellte Fragen

Ist dies eine andere API als die Admin API?

Nein. Die Endpunkte für Mitglieder und Einladungen sind dieselben /v1/organizations/-Endpunkte, die Claude Console-Organisationen verwenden; diese Seite dokumentiert ihr Verhalten bei Claude Enterprise. Die Endpunkte für Gruppen und benutzerdefinierte Rollen sind Teil derselben API und existieren nur für Claude Enterprise-Organisationen. Die Verfügbarkeitstabelle zeigt, welche Endpunkte jeder Organisationstyp aufrufen kann.

Kann ich die Rolle Eigentümer oder Mitgliedschaftsadministrator über die API zuweisen?

Nein. Die API weist nur user und managed zu, bei der Erstellung von Einladungen und bei Rollenaktualisierungen. Administrative Rollen werden in den claude.ai-Organisationseinstellungen zugewiesen, und Mitglieder, die sie innehaben, können über die API nicht geändert oder entfernt werden.

Kann ich Gruppen über die API erstellen oder ändern?

Ja, mit dem Scope write:rbac_groups: Gruppen erstellen, umbenennen und löschen sowie ihre Mitglieder hinzufügen oder entfernen. Zwei Dinge kann die API nicht ändern: von deinem Identitätsanbieter bereitgestellte Gruppen (source_type: "scim"), deren Name und Mitgliedschaft dem Identitätsanbieter gehören, und benutzerdefinierte Rollen, die in den claude.ai-Organisationseinstellungen verwaltet werden (die API liest sie).

Verbraucht eine nicht angenommene Einladung einen Seat?

Bei Plänen mit einem begrenzten Seat-Pool ja: Eine Einladung im Status pending belegt einen Seat. Das Zurückziehen der Einladung oder ihr Ablaufen gibt den Seat frei. Bei Plänen ohne Seat-Pool verbrauchen Einladungen nichts.

Meine Organisation verwendet Single Sign-On. Welche Vorgänge funktionieren?

Wenn dein Identitätsanbieter Benutzer automatisch bereitstellt (JIT oder SCIM), gibt die Erstellung von Einladungen 400 zurück. Wenn er Rollen verwaltet (erweitertes SSO oder erweiterte SCIM-Bereitstellung), geben Rollenaktualisierungen 400 zurück. Wenn er die Mitgliedschaft verwaltet (SCIM-Bereitstellung), geben Entfernungen von Mitgliedern 400 zurück. Lesevorgänge funktionieren unabhängig davon.

Was passiert mit einem Admin API-Key, wenn die Person, die ihn erstellt hat, das Unternehmen verlässt?

Der Key funktioniert weiterhin. Admin API-Keys sind auf die Organisation bezogen, nicht auf einzelne Benutzer, und ein in claude.ai erstellter Key läuft nicht ab. Das Entfernen des Erstellers aus der Organisation oder seine Deprovisionierung über deinen Identitätsanbieter beendet seinen eigenen Zugriff, aber nicht die von ihm erstellten Keys. Auch das Herabstufen seiner Rolle ändert die Keys nicht: Jeder Key bleibt mit seinen ursprünglichen Scopes aktiv. Wenn du jemanden offboardest, der Admin API-Keys erstellt hat, lösche diese Keys im Abschnitt Keys unter claude.ai > Organisationseinstellungen > API und erstelle Ersatz-Keys.

Siehe auch

Wo dein primärer Eigentümer einen Key mit Scopes erstellt und welche Scopes auszuwählen sind.

Prüfe Aktivitäten und rufe Benutzerinhalte in deiner gesamten Organisation ab oder lösche sie.

Nutzungs- und Kostenberichte pro Benutzer und nach Zeitintervallen für Claude Enterprise.

Lege Ausgabenlimits pro Mitglied fest und prüfe Erhöhungsanfragen.

Was this page helpful?