Diese Seite behandelt die programmatische Verwaltung der Personen in deiner Claude Enterprise-Organisation (claude.ai) mit der Admin API: Mitglieder auflisten und per E-Mail-Adresse nachschlagen, die Rolle eines Mitglieds ändern, Mitglieder entfernen, Einladungen senden und zurückziehen, die Gruppen deines Unternehmens und deren Mitgliedschaft verwalten sowie die benutzerdefinierten Rollen deiner Organisation lesen. Für Claude Console-Organisationen (Claude Platform) siehe den Admin API-Leitfaden für Claude Console.
Die Endpunkte auf dieser Seite befinden sich für Claude Enterprise-Organisationen in der Beta. Die Beta ist für alle Claude Enterprise-Organisationen aktiviert. Anfragen zu Gruppen und benutzerdefinierten Rollen müssen den Beta-Header anthropic-beta: ce-user-management-2026-07-13 enthalten; Anfragen ohne ihn geben 404 zurück. Anfragen zu Mitgliedern und Einladungen benötigen keinen Beta-Header.
Die Admin API ist ein einzelner Satz von Endpunkten unter https://api.anthropic.com/v1/organizations/. Claude Console- und Claude Enterprise-Organisationen authentifizieren sich mit unterschiedlichen Keys und haben jeweils Zugriff auf eine andere Teilmenge der Endpunkte:
| Endpunkte | Claude Console (Claude Platform) | Claude Enterprise (claude.ai) |
|---|---|---|
| Mitglieder und Einladungen | Verfügbar; siehe Admin API | Beta (diese Seite) |
| Gruppen | Nicht verfügbar | Beta (diese Seite) |
| Benutzerdefinierte Rollen | Nicht verfügbar | Beta, schreibgeschützt (diese Seite) |
| Ausgabenlimits | Nicht verfügbar | Verfügbar |
| Workspaces, API-Keys, Nutzungs- und Kostenberichte, Ratenlimits und die anderen Admin API-Endpunkte | Verfügbar | Nicht verfügbar |
Mitglieder und Einladungen sind für beide Organisationstypen dieselben Endpunkte; diese Seite dokumentiert ihr Claude Enterprise-Verhalten, einschließlich der Claude Enterprise-Organisationsrollen. Die Endpunkte für Gruppen und benutzerdefinierte Rollen existieren nur für Claude Enterprise.
Admin-API-Key mit Scopes erforderlich
Diese Endpunkte erfordern einen Admin-API-Key mit dem Scope read:members (GET-Endpunkte für Mitglieder und Einladungen sowie alle Endpunkte für benutzerdefinierte Rollen; es gibt keinen separaten Rollen-Scope), dem Scope write:members (POST- und DELETE-Endpunkte für Mitglieder und Einladungen), dem Scope read:rbac_groups (GET-Endpunkte für Gruppen) oder dem Scope write:rbac_groups (POST- und DELETE-Endpunkte für Gruppen). Ein Key mit dem Scope read:org_audit (ein schreibgeschützter Scope für Security-Audit-Integrationen) kann ebenfalls jeden GET-Endpunkt auf dieser Seite und die Lese-Endpunkte der Compliance API aufrufen. Siehe Einen Admin-API-Key erstellen, um zu erfahren, wo dein Primary Owner einen erstellt und welche Scopes auszuwählen sind. Übergib den Key bei jeder Anfrage im Header x-api-key. Anfragen zu Mitgliedern und Einladungen erfordern außerdem den Header anthropic-version: 2023-06-01, wie in den Beispielen gezeigt; Anfragen zu Gruppen und benutzerdefinierten Rollen nicht, sie erfordern stattdessen den im vorstehenden Hinweis beschriebenen anthropic-beta-Header.
Diese Seite behandelt fünf Ressourcen:
| Ressource | Endpunkte | Verwendung für |
|---|---|---|
| Mitglieder | GET /v1/organizations/usersGET /v1/organizations/users/{user_id}POST /v1/organizations/users/{user_id}DELETE /v1/organizations/users/{user_id} | Die Mitglieder der Organisation auflisten oder eines per E-Mail nachschlagen; die Rolle eines Mitglieds ändern; ein Mitglied entfernen. |
| Einladungen | POST /v1/organizations/invitesGET /v1/organizations/invitesGET /v1/organizations/invites/{invite_id}DELETE /v1/organizations/invites/{invite_id} | Eine Person in die Organisation einladen, den Status der Einladung verfolgen und sie zurückziehen, bevor sie angenommen wird. |
| Gruppen | GET /v1/organizations/rbac_groupsGET /v1/organizations/rbac_groups/{group_id}POST /v1/organizations/rbac_groupsPOST /v1/organizations/rbac_groups/{group_id}DELETE /v1/organizations/rbac_groups/{group_id} | Die Gruppen deines Unternehmens und die jeweils zugeordneten benutzerdefinierten Rollen lesen; Gruppen erstellen, umbenennen und löschen. |
| Gruppenmitglieder | GET /v1/organizations/rbac_groups/{group_id}/membersPOST /v1/organizations/rbac_groups/{group_id}/membersDELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} | Die Mitglieder einer Gruppe lesen; Mitglieder hinzufügen und entfernen. |
| Benutzerdefinierte Rollen | GET /v1/organizations/rbac_rolesGET /v1/organizations/rbac_roles/{role_id}GET /v1/organizations/rbac_roles/{role_id}/permissions | Die benutzerdefinierten Rollen deiner Organisation und die von jeder Rolle gewährten Berechtigungen lesen. |
Benutzerdefinierte Rollen und ihre Gruppenzuordnungen werden in den claude.ai-Organisationseinstellungen verwaltet; die API liest sie, kann sie aber nicht ändern.
Liste die Mitglieder der Organisation auf, die neuesten zuerst:
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"data": [
{
"type": "user",
"id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"name": "Jane Smith",
"role": "user",
"added_at": "2026-06-12T09:14:03Z"
}
],
"has_more": false,
"first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Jedes Mitglied hat genau eine Organisationsrolle. Lesezugriffe geben die Rolle des Mitglieds als einen von fünf Werten zurück:
| Rolle | Bedeutung |
|---|---|
user | Ein Standardmitglied. |
managed | Ein Mitglied, dessen Berechtigungen über die benutzerdefinierten Rollen gewährt werden, die seinen Gruppen zugeordnet sind. |
owner | Ein Organisationsinhaber. |
membership_admin | Ein Mitglied, das die Mitglieder der Organisation verwalten kann. |
primary_owner | Der Primary Owner der Organisation. Es gibt genau einen. |
Die API kann nur die Rollen user und managed zuweisen, bei der Erstellung von Einladungen und bei Rollenaktualisierungen. Die administrativen Rollen (owner, membership_admin und primary_owner) werden in den claude.ai-Organisationseinstellungen zugewiesen, und Mitglieder, die sie innehaben, können über diese API nicht geändert oder entfernt werden.
Eine Person wird Mitglied, indem sie eine Einladung annimmt (oder über das Single Sign-On deiner Organisation, sofern konfiguriert). Das Erstellen einer Einladung sendet eine Einladungs-E-Mail; die Einladung wird dann als pending gelesen, bis der Empfänger sie annimmt (accepted) oder ihr serverseitig zugewiesenes expires_at verstreicht (expired). Nur eine pending-Einladung kann zurückgezogen werden. Um die E-Mail-Adresse oder Rolle einer ausstehenden Einladung zu ändern, ziehe sie zurück und erstelle eine neue.
Wenn der Plan deiner Organisation Mitglieder aus einem endlichen Pool gekaufter Sitze bezieht, belegt eine ausstehende Einladung einen Sitz. Der Endpunkt zum Erstellen von Einladungen nimmt keinen Sitz- oder Tier-Parameter entgegen: Der Sitz wird automatisch aus dem niedrigsten Tier mit Verfügbarkeit zugewiesen. Das Erstellen einer Einladung, wenn kein Sitz frei ist, schlägt mit einem 400-Fehler fehl, anstatt einen Sitz zu kaufen. Das Zurückziehen der Einladung, ihr Ablaufenlassen oder das spätere Entfernen des Mitglieds gibt den Sitz an den Pool zurück.
Gruppen verbinden Mitglieder mit benutzerdefinierten Rollen (rollenbasierte Zugriffskontrolle, das rbac in den Endpunktpfaden und Scope-Namen). Gruppen gehören deinem Unternehmen als Ganzem (der übergeordneten Organisation zusammen mit jeder darunterliegenden Organisation) und nicht einer einzelnen Organisation, daher erfordern die Gruppen-Scopes (read:rbac_groups und write:rbac_groups) einen Key, der für alle verknüpften Organisationen erstellt wurde. Jede Gruppe trägt einen source_type: direct für Gruppen, die in claude.ai erstellt wurden, scim für Gruppen, die von deinem Identity Provider bereitgestellt werden. Das Feld roles einer Gruppe listet die IDs der ihr zugeordneten benutzerdefinierten Rollen auf; löse sie mit den Endpunkten für benutzerdefinierte Rollen in Namen und Berechtigungen auf. Beachte dabei, dass der Rollenkatalog pro Organisation gilt, während Gruppen unternehmensweit sind, sodass das Abrufen einer Rolle, die zu einer anderen Organisation deines Unternehmens gehört, für deinen Key 404 zurückgibt. Das Feld ist null (statt []), wenn Rollendaten vorübergehend nicht verfügbar waren; wiederhole die Anfrage also, um einen beeinträchtigten Lesevorgang von einer Gruppe ohne Rollen zu unterscheiden.
Admin-API-Endpunkte teilen sich ein Limit pro Organisation von 100 Anfragen pro Minute; die Erstellung von Einladungen hat stattdessen ein eigenes Limit von 1.200 Anfragen pro Stunde. Anfragen über einem Limit geben 429 Too Many Requests zurück.
Listen von Mitgliedern und Einladungen verwenden ID-basierte Paginierung: Übergib limit (Standard 20, max. 1000) plus höchstens eines von before_id oder after_id und blättere mit den Feldern first_id und last_id jeder Antwort, bis has_more false ist. Listen von Gruppen und benutzerdefinierten Rollen verwenden stattdessen einen opaken Cursor: Der next_page-Wert der Antwort wird unverändert als page-Parameter bei der nächsten Anfrage übergeben, bis next_page null ist.
Fehlerantworten folgen der in Fehler dokumentierten Standardform.
GET /v1/organizations/users gibt die Mitglieder der Organisation zurück, die zuletzt hinzugefügten zuerst. Filtere nach email, um ein bestimmtes Mitglied nachzuschlagen; der Abgleich ignoriert Groß-/Kleinschreibung und toleriert gängige Varianten derselben Adresse (zum Beispiel passt [email protected] zu [email protected]). Erfordert den Scope read:members.
Vollständige Parameterdetails und Antwortschemata findest du unter List users in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/[email protected]" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"GET /v1/organizations/users/{user_id} gibt ein Mitglied anhand der ID zurück. Erfordert den Scope read:members.
Vollständige Parameterdetails und Antwortschemata findest du unter Get user in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"POST /v1/organizations/users/{user_id} setzt die Rolle des Mitglieds auf user oder managed. Mitglieder mit einer administrativen Rolle (owner, membership_admin oder primary_owner) können über diesen Endpunkt nicht geändert werden, und administrative Rollen können nicht zugewiesen werden; beides gibt 400 zurück und wird in den claude.ai-Organisationseinstellungen verwaltet. Wenn der Identity Provider deiner Organisation Rollen verwaltet (erweitertes SSO oder erweitertes SCIM-Provisioning), geben Rollenaktualisierungen 400 zurück. Erfordert den Scope write:members.
Vollständige Parameterdetails und Antwortschemata findest du unter Update user in der API-Referenz.
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{"role": "managed"}'DELETE /v1/organizations/users/{user_id} entfernt das Mitglied aus der Organisation und gibt einen eventuell belegten gekauften Sitz an den Pool der Organisation zurück. Mitglieder mit einer administrativen Rolle können über diesen Endpunkt nicht entfernt werden, und wenn dein Identity Provider die Mitgliedschaft verwaltet (SCIM), geben Entfernungen 400 zurück. Erfordert den Scope write:members.
Vollständige Parameterdetails und Antwortschemata findest du unter Remove user in der API-Referenz.
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"type": "user_deleted",
"id": "user_01AbCdEfGhIjKlMnOpQrSt"
}POST /v1/organizations/invites sendet eine Einladungs-E-Mail und gibt die Einladung mit einem serverseitig zugewiesenen expires_at zurück. role muss user oder managed sein. Wenn für die E-Mail-Adresse bereits eine ausstehende Einladung existiert oder die Adresse bereits einem Mitglied gehört, gibt die Anfrage 400 zurück und benennt die vorhandene Ressource. Organisationen, deren Identity Provider Benutzer automatisch bereitstellt (JIT oder SCIM), können über die API keine Einladungen erstellen. Erfordert den Scope write:members.
Bei Plänen, die Mitglieder aus einem endlichen Sitzpool beziehen, belegt die Einladung automatisch einen Sitz aus dem niedrigsten Tier mit Verfügbarkeit; die API nimmt keinen Tier-Parameter entgegen. Wenn kein Sitz frei ist, schlägt die Anfrage mit einem 400-Fehler fehl, anstatt einen Sitz zu kaufen. Füge Sitze über die Planverwaltung der Organisation hinzu und versuche es erneut.
Das optionale Feld rbac_group_ids listet Gruppen (per ID mit dem Präfix rbac_group_) auf, die dem Mitglied bei Annahme zugewiesen werden. Die Übergabe eines nicht leeren rbac_group_ids erfordert zusätzlich, dass der Key den Scope write:rbac_groups trägt, da die Gruppenzuweisung die Berechtigungen gewähren kann, die den Rollen der Gruppe zugeordnet sind.
Vollständige Parameterdetails und Antwortschemata findest du unter Create invite in der API-Referenz.
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{
"email": "[email protected]",
"role": "managed",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}'{
"type": "invite",
"id": "invite_01QrStUvWxYzAbCdEfGhIj",
"email": "[email protected]",
"role": "managed",
"invited_at": "2026-07-06T16:20:11Z",
"expires_at": "2026-07-27T16:20:11Z",
"accepted_at": null,
"status": "pending",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}GET /v1/organizations/invites gibt die Einladungen der Organisation zurück, die neuesten zuerst, über die Zustände pending, accepted und expired hinweg; es gibt keinen Statusfilter. Erfordert den Scope read:members.
Vollständige Parameterdetails und Antwortschemata findest du unter List invites in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"GET /v1/organizations/invites/{invite_id} gibt eine Einladung anhand der ID zurück. Erfordert den Scope read:members.
Vollständige Parameterdetails und Antwortschemata findest du unter Get invite in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"DELETE /v1/organizations/invites/{invite_id} zieht eine pending-Einladung zurück und deaktiviert den Link in der Einladungs-E-Mail. Das Zurückziehen einer accepted-Einladung gibt 400 zurück (entferne stattdessen das Mitglied); das Zurückziehen einer expired-Einladung gibt 400 zurück. Erfordert den Scope write:members.
Vollständige Parameterdetails und Antwortschemata findest du unter Delete invite in der API-Referenz.
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Gruppen, die dein Unternehmen direkt erstellt, in den claude.ai-Organisationseinstellungen oder über diese API (source_type: "direct"), unterstützen jeden Endpunkt in diesem Abschnitt. Gruppen, die von deinem Identity Provider bereitgestellt werden (source_type: "scim"), können gelesen, aber nicht geändert werden: Das Umbenennen oder Löschen einer SCIM-Gruppe oder das Ändern ihrer Mitgliedschaft gibt 400 zurück, weil dein Identity Provider sie besitzt. Jede Gruppenanfrage muss den Header anthropic-beta: ce-user-management-2026-07-13 enthalten, wie in den Beispielen gezeigt; Anfragen ohne ihn geben 404 zurück. Anders als Anfragen zu Mitgliedern und Einladungen erfordern Gruppenanfragen nicht den anthropic-version-Header.
GET /v1/organizations/rbac_groups gibt die Gruppen deines Unternehmens zurück, einschließlich der vom Identity Provider verwalteten (scim) Gruppen. Erfordert den Scope read:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter List groups in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}GET /v1/organizations/rbac_groups/{group_id} gibt eine Gruppe anhand der ID zurück. Erfordert den Scope read:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter Get group in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"POST /v1/organizations/rbac_groups erstellt eine Gruppe mit dem angegebenen name (1–255 Zeichen) und ohne Rollen oder Mitglieder. Erfordert den Scope write:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter Create group in der API-Referenz.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"name": "Engineering"}'{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": [],
"created_at": "2026-07-09T18:00:00Z",
"updated_at": "2026-07-09T18:00:00Z"
}POST /v1/organizations/rbac_groups/{group_id} aktualisiert die Gruppe. name ist das einzige Feld, das dieser Endpunkt ändern kann. Erfordert den Scope write:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter Update group in der API-Referenz.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"name": "Platform Engineering"}'DELETE /v1/organizations/rbac_groups/{group_id} löscht die Gruppe. Ihre Mitglieder bleiben Mitglieder ihrer Organisationen, verlieren aber die Berechtigungen der ihr zugeordneten Rollen, und ein Ausgabenlimit der Gruppe, falls eines existierte, gilt nicht mehr für sie. Erfordert den Scope write:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter Delete group in der API-Referenz.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"type": "rbac_group_deleted"
}GET /v1/organizations/rbac_groups/{group_id}/members gibt die Mitglieder der Gruppe zurück (jeweils mit ihrer user_id und E-Mail), die ältesten zuerst. Es werden nur aktuelle Mitglieder der Organisationen deines Unternehmens zurückgegeben, sodass eine Seite weniger als limit Einträge enthalten kann, während has_more true ist. Erfordert den Scope read:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter List group members in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"created_at": "2026-04-07T12:30:00Z"
}
],
"has_more": false,
"next_page": null
}POST /v1/organizations/rbac_groups/{group_id}/members fügt der Gruppe ein Organisationsmitglied per user_id hinzu. Der Benutzer muss bereits Mitglied einer der Organisationen deines Unternehmens sein (andernfalls gibt die Anfrage 404 zurück), und das Hinzufügen einer Person, die bereits in der Gruppe ist, gibt 400 zurück. Bei scim-Gruppen wird die Mitgliedschaft in deinem Identity Provider verwaltet und diese Anfrage gibt 400 zurück. Um einer Person, die noch nicht beigetreten ist, Gruppen zuzuweisen, verwende stattdessen rbac_group_ids bei der Erstellung der Einladung. Erfordert den Scope write:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter Add group member in der API-Referenz.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"created_at": "2026-07-09T18:00:00Z"
}DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} entfernt das Mitglied aus der Gruppe; es bleibt Mitglied seiner Organisation. Die Anfrage gibt 404 zurück, wenn der Benutzer kein Mitglied der Gruppe ist, und 400 bei scim-Gruppen, deren Mitgliedschaft in deinem Identity Provider verwaltet wird. Erfordert den Scope write:rbac_groups.
Vollständige Parameterdetails und Antwortschemata findest du unter Remove group member in der API-Referenz.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"type": "rbac_group_member_deleted"
}Benutzerdefinierte Rollen sind über die API schreibgeschützt: Diese Endpunkte katalogisieren die benutzerdefinierten Rollen deiner Organisation (definiert in den claude.ai-Organisationseinstellungen oder von Anthropic bereitgestellt) und die Berechtigungen, die jede Rolle gewährt. Lesezugriffe auf benutzerdefinierte Rollen verwenden den Scope read:members (es gibt keinen separaten Rollen-Scope) und funktionieren mit einem Key auf Organisationsebene: Anders als die Gruppen-Endpunkte erfordern sie keinen Key, der für alle verknüpften Organisationen erstellt wurde, und der zurückgegebene Katalog ist der deiner eigenen Organisation. Anfragen zu benutzerdefinierten Rollen müssen, wie Gruppenanfragen, den Header anthropic-beta: ce-user-management-2026-07-13 enthalten; Anfragen ohne ihn geben 404 zurück.
GET /v1/organizations/rbac_roles gibt die benutzerdefinierten Rollen deiner Organisation zurück. Erfordert den Scope read:members.
Vollständige Parameterdetails und Antwortschemata findest du unter List roles in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_role",
"id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
"name": "Engineering base",
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}GET /v1/organizations/rbac_roles/{role_id} gibt eine Rolle anhand der ID zurück. Erfordert den Scope read:members.
Vollständige Parameterdetails und Antwortschemata findest du unter Get role in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"GET /v1/organizations/rbac_roles/{role_id}/permissions gibt die Berechtigungen der Rolle zurück. Jede Berechtigung kombiniert eine resource (worauf sie sich bezieht: die Produktfunktionen der Organisation, ein Connector-Tool, einen Connector-OAuth-Scope, einen Connector oder alle Connectoren) mit einer action (was sie auf dieser Ressource gewährt). Zeilen für Funktionen, die für deine Organisation nicht aktiviert sind, werden weggelassen, sodass eine Seite weniger als limit Zeilen enthalten kann, während has_more true ist. Erfordert den Scope read:members.
Zwei action-Werte erfordern besondere Aufmerksamkeit: Eine organization-Berechtigung, deren Action capability_access_all (jede Produktfunktion) oder capability_access_all_ga (jede allgemein verfügbare Produktfunktion) ist, ist eine Pauschalgewährung (eine, die weder den Modellzugriff noch die Admin-Panel-Berechtigungen mit dem Präfix permission_ abdeckt) und wird als diese einzelne Zeile aufgeführt statt aufgeschlüsselt. Wenn du zusammenstellst, was eine Rolle gewährt, behandle eine Pauschalzeile so, dass sie alles abdeckt, was ihre Variante beschreibt, nicht nur die in anderen Zeilen genannten Funktionen.
Vollständige Parameterdetails und Antwortschemata findest du unter List role permissions in der API-Referenz.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_role_permission",
"resource": {
"type": "organization",
"organization_id": "12345678-1234-5678-1234-567812345678"
},
"action": "capability_access_all_ga"
},
{
"type": "rbac_role_permission",
"resource": {
"type": "connector_tool",
"connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
"tool_name": "search_tickets"
},
"action": "use"
}
],
"has_more": false,
"next_page": null
}Schlage das Mitglied per E-Mail nach:
curl "https://api.anthropic.com/v1/organizations/[email protected]" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Entferne es mit DELETE /v1/organizations/users/{user_id} unter Verwendung der id aus der Antwort. Sein Sitz, falls vorhanden, kehrt in den Pool zurück.
Wenn die Person noch nicht beigetreten war, gibt die Suche kein Mitglied zurück; liste stattdessen die Einladungen auf und ziehe ihre pending-Einladung zurück.
Liste die Gruppen auf und notiere id, name und roles jeder Gruppe.
Blättere für jede Gruppe mit sensiblen Rollen durch GET /v1/organizations/rbac_groups/{group_id}/members und vergleiche die Mitglieder-E-Mails mit der Liste deines Identity Providers.
Entferne Mitglieder, die nicht mehr in der Gruppe sein sollten, mit DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Nimm die Änderung bei scim-Gruppen stattdessen in deinem Identity Provider vor.
Nein. Die Endpunkte für Mitglieder und Einladungen sind dieselben /v1/organizations/-Endpunkte, die Claude Console-Organisationen verwenden; diese Seite dokumentiert ihr Claude Enterprise-Verhalten. Die Endpunkte für Gruppen und benutzerdefinierte Rollen sind Teil derselben API und existieren nur für Claude Enterprise-Organisationen. Die Verfügbarkeitstabelle zeigt, welche Endpunkte jeder Organisationstyp aufrufen kann.
Nein. Die API weist nur user und managed zu, bei der Erstellung von Einladungen und bei Rollenaktualisierungen. Administrative Rollen werden in den claude.ai-Organisationseinstellungen zugewiesen, und Mitglieder, die sie innehaben, können über die API nicht geändert oder entfernt werden.
Ja, mit dem Scope write:rbac_groups: Gruppen erstellen, umbenennen und löschen sowie ihre Mitglieder hinzufügen oder entfernen. Zwei Dinge kann die API nicht ändern: Gruppen, die von deinem Identity Provider bereitgestellt werden (source_type: "scim"), deren Name und Mitgliedschaft dem Identity Provider gehören, und benutzerdefinierte Rollen, die in den claude.ai-Organisationseinstellungen verwaltet werden (die API liest sie).
Bei Plänen mit einem endlichen Sitzpool ja: Eine pending-Einladung hält einen Sitz. Das Zurückziehen der Einladung oder ihr Ablaufenlassen gibt den Sitz frei. Bei Plänen ohne Sitzpool verbrauchen Einladungen nichts.
Wenn dein Identity Provider Benutzer automatisch bereitstellt (JIT oder SCIM), gibt die Erstellung von Einladungen 400 zurück. Wenn er Rollen verwaltet (erweitertes SSO oder erweitertes SCIM-Provisioning), geben Rollenaktualisierungen 400 zurück. Wenn er die Mitgliedschaft verwaltet (SCIM-Provisioning), geben Mitgliederentfernungen 400 zurück. Lesezugriffe funktionieren in jedem Fall.
Wo dein Primary Owner einen Key mit Scopes erstellt und welche Scopes auszuwählen sind.
Organisationen, Benutzer, Rollen, Gruppen und Einstellungen für Audit und eDiscovery lesen.
Nutzungs- und Kostenberichte pro Benutzer und in Zeitintervallen für Claude Enterprise.
Ausgabenlimits pro Mitglied festlegen und Erhöhungsanfragen prüfen.
Was this page helpful?