Gestión de usuarios
Gestiona a las personas de tu organización de Claude Enterprise con la Admin API: lista miembros y cambia roles, envía y retira invitaciones, gestiona grupos y lee roles personalizados.
Esta página cubre la gestión programática de las personas de tu organización de Claude Enterprise (claude.ai), usando la Admin API: listar miembros y buscarlos por dirección de correo electrónico, cambiar el rol de un miembro, eliminar miembros, enviar y retirar invitaciones, gestionar los grupos de tu empresa y su membresía, y leer los roles personalizados de tu organización. Para organizaciones de Claude Console (Claude Platform), consulta la guía de la Admin API para Claude Console.
¿Qué endpoints puede usar tu organización?
La Admin API es un único conjunto de endpoints bajo https://api.anthropic.com/v1/organizations/. Las organizaciones de Claude Console y Claude Enterprise se autentican con claves diferentes y cada una tiene acceso a un subconjunto diferente de los endpoints:
| Endpoints | Claude Console (Claude Platform) | Claude Enterprise (claude.ai) |
|---|---|---|
| Miembros e invitaciones | Disponible; consulta la guía de la Admin API | Disponible (esta página) |
| Grupos | No disponible | Disponible (esta página) |
| Roles personalizados | No disponible | Disponible, solo lectura (esta página) |
| Límites de gasto | No disponible | Disponible |
| Espacios de trabajo, claves de API, informes de uso y costos, límites de velocidad y los demás endpoints de la guía de la Admin API | Disponible | No disponible |
Los miembros y las invitaciones son los mismos endpoints para ambos tipos de organización; esta página documenta su comportamiento en Claude Enterprise, incluidos los roles de organización de Claude Enterprise. Los endpoints de grupos y roles personalizados existen solo para Claude Enterprise.
Descripción general
Esta página cubre cinco recursos:
| Recurso | Endpoints | Úsalo para |
|---|---|---|
| Miembros | GET /v1/organizations/usersGET /v1/organizations/users/{user_id}POST /v1/organizations/users/{user_id}DELETE /v1/organizations/users/{user_id} | Listar los miembros de la organización o buscar uno por correo electrónico; cambiar el rol de un miembro; eliminar un miembro. |
| Invitaciones | POST /v1/organizations/invitesGET /v1/organizations/invitesGET /v1/organizations/invites/{invite_id}DELETE /v1/organizations/invites/{invite_id} | Invitar a una persona a la organización, hacer seguimiento del estado de la invitación y retirarla antes de que sea aceptada. |
| Grupos | GET /v1/organizations/rbac_groupsGET /v1/organizations/rbac_groups/{group_id}POST /v1/organizations/rbac_groupsPOST /v1/organizations/rbac_groups/{group_id}DELETE /v1/organizations/rbac_groups/{group_id} | Leer los grupos de tu empresa y los roles personalizados asociados a cada uno; crear, renombrar y eliminar grupos. |
| Miembros de grupos | GET /v1/organizations/rbac_groups/{group_id}/membersPOST /v1/organizations/rbac_groups/{group_id}/membersDELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} | Leer los miembros de un grupo; agregar y eliminar miembros. |
| Roles personalizados | GET /v1/organizations/rbac_rolesGET /v1/organizations/rbac_roles/{role_id}GET /v1/organizations/rbac_roles/{role_id}/permissions | Leer los roles personalizados de tu organización y los permisos que otorga cada rol. |
Los roles personalizados y sus asociaciones a grupos se gestionan en la configuración de la organización de claude.ai; la API los lee pero no puede cambiarlos.
Inicio rápido
Lista los miembros de la organización, los más recientes primero:
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"data": [
{
"type": "user",
"id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "jane@example.com",
"name": "Jane Smith",
"role": "user",
"added_at": "2026-06-12T09:14:03Z"
}
],
"has_more": false,
"first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Conceptos clave
Roles de organización
Cada miembro tiene exactamente un rol de organización. Las lecturas devuelven el rol del miembro como uno de cinco valores:
| Rol | Significado |
|---|---|
user | Un miembro estándar. |
managed | Un miembro cuyos permisos se otorgan a través de los roles personalizados asociados a sus grupos. |
owner | Un propietario de la organización. |
membership_admin | Un miembro que puede gestionar los miembros de la organización. |
primary_owner | El propietario principal de la organización. Hay exactamente uno. |
La API solo puede asignar los roles user y managed, al crear invitaciones y al actualizar roles. Los roles administrativos (owner, membership_admin y primary_owner) se asignan en la configuración de la organización de claude.ai, y los miembros que los tienen no pueden modificarse ni eliminarse a través de esta API.
Miembros e invitaciones
Una persona se convierte en miembro al aceptar una invitación (o a través del "single sign-on" (inicio de sesión único) de tu organización, donde esté configurado). Crear una invitación envía un correo electrónico de invitación; la invitación se lee entonces como pending hasta que el destinatario acepta (accepted) o pasa su expires_at asignado por el servidor (expired). Solo una invitación pending puede retirarse. Para cambiar la dirección de correo electrónico o el rol de una invitación pendiente, retírala y crea una nueva.
Si el plan de tu organización toma miembros de un conjunto finito de asientos comprados, una invitación pendiente consume un asiento. El endpoint de creación de invitaciones no acepta un parámetro de asiento o nivel: el asiento se asigna automáticamente desde el nivel más bajo que tenga disponibilidad. Crear una invitación cuando no hay ningún asiento libre falla con un error 400 en lugar de comprar un asiento. Retirar la invitación, dejar que expire o eliminar al miembro más tarde devuelve el asiento al conjunto.
Grupos y roles
Los grupos conectan a los miembros con roles personalizados ("role-based access control" (control de acceso basado en roles), el rbac de las rutas de los endpoints y los nombres de los alcances). Los grupos pertenecen a tu empresa en su conjunto (la organización principal junto con todas las organizaciones bajo ella) y no a una sola organización, por lo que los alcances de grupos (read:rbac_groups y write:rbac_groups) requieren una clave creada para todas las organizaciones vinculadas. Cada grupo tiene un source_type: direct para grupos creados en claude.ai, scim para grupos aprovisionados por tu proveedor de identidad. El campo roles de un grupo lista los IDs de los roles personalizados asociados a él; resuélvelos a nombres y permisos con los endpoints de roles personalizados, teniendo en cuenta que el catálogo de roles es por organización mientras que los grupos abarcan toda la empresa, por lo que obtener un rol que pertenece a una organización diferente de tu empresa devuelve 404 para tu clave. El campo es null (en lugar de []) cuando los datos de roles no estaban disponibles temporalmente, así que reintenta para distinguir una lectura degradada de un grupo sin roles.
Límites de velocidad
Los endpoints de la Admin API comparten un "rate limit" (límite de velocidad) por organización de 100 solicitudes por minuto; la creación de invitaciones tiene en su lugar su propio límite de 1,200 solicitudes por hora. Las solicitudes que superan un límite devuelven 429 Too Many Requests.
Paginación
Las listas de miembros e invitaciones usan paginación basada en ID: pasa limit (predeterminado 20, máximo 1000) más como máximo uno de before_id o after_id, y pagina usando los campos first_id y last_id de cada respuesta hasta que has_more sea false. Las listas de grupos y roles personalizados usan en su lugar un cursor opaco: el valor next_page de la respuesta se pasa sin cambios como el parámetro page en la siguiente solicitud, hasta que next_page sea null.
Respuestas de error
Las respuestas de error siguen la forma estándar documentada en Errores.
Miembros
Listar miembros
GET /v1/organizations/users devuelve los miembros de la organización, los agregados más recientemente primero. Filtra por email para buscar un miembro específico; la coincidencia no distingue mayúsculas de minúsculas y tolera variantes comunes de la misma dirección (por ejemplo, jane+hiring@example.com coincide con jane@example.com). Requiere el alcance read:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Listar usuarios en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/users?email=jane@example.com" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Obtener un miembro
GET /v1/organizations/users/{user_id} devuelve un miembro por ID. Requiere el alcance read:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Obtener usuario en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Cambiar el rol de un miembro
POST /v1/organizations/users/{user_id} establece el rol del miembro en user o managed. Los miembros que tienen un rol administrativo (owner, membership_admin o primary_owner) no pueden cambiarse a través de este endpoint, y los roles administrativos no pueden asignarse; ambos casos devuelven 400 y se gestionan en la configuración de la organización de claude.ai. Si el proveedor de identidad de tu organización gestiona los roles (SSO avanzado o aprovisionamiento SCIM avanzado), las actualizaciones de rol devuelven 400. Requiere el alcance write:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Actualizar usuario en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{"role": "managed"}'Eliminar un miembro
DELETE /v1/organizations/users/{user_id} elimina al miembro de la organización, devolviendo cualquier asiento comprado que ocupara al conjunto de la organización. Los miembros que tienen un rol administrativo no pueden eliminarse a través de este endpoint, y si tu proveedor de identidad gestiona la membresía (SCIM), las eliminaciones devuelven 400. Requiere el alcance write:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Eliminar usuario en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"type": "user_deleted",
"id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Invitaciones
Crear una invitación
POST /v1/organizations/invites envía un correo electrónico de invitación y devuelve la invitación con un expires_at asignado por el servidor. role debe ser user o managed. Si ya existe una invitación pendiente para la dirección de correo electrónico, o la dirección ya pertenece a un miembro, la solicitud devuelve 400 indicando el recurso existente. Las organizaciones cuyo proveedor de identidad aprovisiona usuarios automáticamente (JIT o SCIM) no pueden crear invitaciones a través de la API. Requiere el alcance write:members.
En planes que toman miembros de un conjunto finito de asientos, la invitación toma automáticamente un asiento del nivel más bajo que tenga disponibilidad; la API no acepta un parámetro de nivel. Si no hay ningún asiento libre, la solicitud falla con un error 400 en lugar de comprar un asiento. Agrega asientos a través de la gestión del plan de la organización y reintenta.
El campo opcional rbac_group_ids lista los grupos (por ID con prefijo rbac_group_) que se asignarán al miembro cuando acepte. Pasar un rbac_group_ids no vacío requiere además que la clave tenga el alcance write:rbac_groups, porque la asignación de grupos puede otorgar los permisos asociados a los roles del grupo.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Crear invitación en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{
"email": "newhire@example.com",
"role": "managed",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}'{
"type": "invite",
"id": "invite_01QrStUvWxYzAbCdEfGhIj",
"email": "newhire@example.com",
"role": "managed",
"invited_at": "2026-07-06T16:20:11Z",
"expires_at": "2026-07-27T16:20:11Z",
"accepted_at": null,
"status": "pending",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}Listar invitaciones
GET /v1/organizations/invites devuelve las invitaciones de la organización, las más recientes primero, en los estados pending, accepted y expired; no hay filtro de estado. Requiere el alcance read:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Listar invitaciones en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Obtener una invitación
GET /v1/organizations/invites/{invite_id} devuelve una invitación por ID. Requiere el alcance read:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Obtener invitación en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Retirar una invitación
DELETE /v1/organizations/invites/{invite_id} retira una invitación pending, desactivando el enlace del correo electrónico de invitación. Retirar una invitación accepted devuelve 400 (elimina al miembro en su lugar); retirar una invitación expired devuelve 400. Requiere el alcance write:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Eliminar invitación en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Grupos
Los grupos que tu empresa crea directamente, en la configuración de la organización de claude.ai o a través de esta API (source_type: "direct"), admiten todos los endpoints de esta sección. Los grupos aprovisionados por tu proveedor de identidad (source_type: "scim") pueden leerse pero no modificarse: renombrar o eliminar un grupo SCIM, o cambiar su membresía, devuelve 400, porque tu proveedor de identidad es su propietario. A diferencia de las solicitudes de miembros e invitaciones, las solicitudes de grupos no requieren el encabezado anthropic-version.
Listar grupos
GET /v1/organizations/rbac_groups devuelve los grupos de tu empresa, incluidos los grupos gestionados por el proveedor de identidad (scim). Requiere el alcance read:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Listar grupos en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}Obtener un grupo
GET /v1/organizations/rbac_groups/{group_id} devuelve un grupo por ID. Requiere el alcance read:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Obtener grupo en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"Crear un grupo
POST /v1/organizations/rbac_groups crea un grupo con el name dado (1–255 caracteres) y sin roles ni miembros. Requiere el alcance write:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Crear grupo en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-d '{"name": "Engineering"}'{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": [],
"created_at": "2026-07-09T18:00:00Z",
"updated_at": "2026-07-09T18:00:00Z"
}Renombrar un grupo
POST /v1/organizations/rbac_groups/{group_id} actualiza el grupo. name es el único campo que este endpoint puede cambiar. Requiere el alcance write:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Actualizar grupo en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-d '{"name": "Platform Engineering"}'Eliminar un grupo
DELETE /v1/organizations/rbac_groups/{group_id} elimina el grupo. Sus miembros siguen siendo miembros de sus organizaciones, pero pierden los permisos de sus roles asociados, y un límite de gasto de grupo, si existía, deja de aplicarse a ellos. Requiere el alcance write:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Eliminar grupo en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"type": "rbac_group_deleted"
}Listar los miembros de un grupo
GET /v1/organizations/rbac_groups/{group_id}/members devuelve los miembros del grupo (cada uno con su user_id y correo electrónico), los más antiguos primero. Solo se devuelven los miembros actuales de las organizaciones de tu empresa, por lo que una página podría contener menos de limit entradas mientras has_more es true. Requiere el alcance read:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Listar miembros del grupo en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "jane@example.com",
"created_at": "2026-04-07T12:30:00Z"
}
],
"has_more": false,
"next_page": null
}Agregar un miembro a un grupo
POST /v1/organizations/rbac_groups/{group_id}/members agrega un miembro de la organización al grupo por user_id. El usuario ya debe ser miembro de una de las organizaciones de tu empresa (de lo contrario, la solicitud devuelve 404), y agregar a alguien que ya está en el grupo devuelve 400. Para grupos scim, la membresía se gestiona en tu proveedor de identidad y esta solicitud devuelve 400. Para asignar grupos a una persona que aún no se ha unido, usa rbac_group_ids en la creación de la invitación en su lugar. Requiere el alcance write:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Agregar miembro al grupo en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "jane@example.com",
"created_at": "2026-07-09T18:00:00Z"
}Eliminar un miembro de un grupo
DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} elimina al miembro del grupo; sigue siendo miembro de su organización. La solicitud devuelve 404 si el usuario no es miembro del grupo, y 400 para grupos scim, cuya membresía se gestiona en tu proveedor de identidad. Requiere el alcance write:rbac_groups.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Eliminar miembro del grupo en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"type": "rbac_group_member_deleted"
}Roles personalizados
Los roles personalizados son de solo lectura a través de la API: estos endpoints catalogan los roles personalizados de tu organización (definidos en la configuración de la organización de claude.ai o aprovisionados por Anthropic) y los permisos que otorga cada rol. Las lecturas de roles personalizados usan el alcance read:members (no existe un alcance de roles separado) y funcionan con una clave a nivel de organización: a diferencia de los endpoints de grupos, no requieren una clave creada para todas las organizaciones vinculadas, y el catálogo devuelto es el propio de tu organización.
Listar roles
GET /v1/organizations/rbac_roles devuelve los roles personalizados de tu organización. Requiere el alcance read:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Listar roles en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_role",
"id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
"name": "Engineering base",
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}Obtener un rol
GET /v1/organizations/rbac_roles/{role_id} devuelve un rol por ID. Requiere el alcance read:members.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Obtener rol en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"Listar los permisos de un rol
GET /v1/organizations/rbac_roles/{role_id}/permissions devuelve los permisos del rol. Cada permiso empareja un resource (a qué se aplica: las funciones de producto de la organización, una herramienta de conector, un alcance OAuth de conector, un conector o todos los conectores) con una action (lo que otorga sobre ese recurso). Las filas de funciones no habilitadas para tu organización se omiten, por lo que una página podría contener menos de limit filas mientras has_more es true. Requiere el alcance read:members.
Dos valores de action requieren especial cuidado: un permiso organization cuya acción es capability_access_all (todas las funciones de producto) o capability_access_all_ga (todas las funciones de producto estables, es decir, todas las funciones no etiquetadas como beta o vista previa de investigación) es una concesión general (una que no cubre ni el acceso a modelos ni los permisos del panel de administración con prefijo permission_) y se lista como esa única fila en lugar de expandirse. Cuando contabilices lo que otorga un rol, trata una fila general como si cubriera todo lo que describe su variante, no solo las funciones nombradas en otras filas.
Para obtener detalles completos de los parámetros y esquemas de respuesta, consulta Listar permisos del rol en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_role_permission",
"resource": {
"type": "organization",
"organization_id": "12345678-1234-5678-1234-567812345678"
},
"action": "capability_access_all_ga"
},
{
"type": "rbac_role_permission",
"resource": {
"type": "connector_tool",
"connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
"tool_name": "search_tickets"
},
"action": "use"
}
],
"has_more": false,
"next_page": null
}Flujos de trabajo de ejemplo
Dar de baja a un empleado que se va
-
Busca al miembro por correo electrónico:
cURLcurl "https://api.anthropic.com/v1/organizations/users?email=departing@example.com" \ -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \ -H "anthropic-version: 2023-06-01" -
Elimínalo con
DELETE /v1/organizations/users/{user_id}, usando elidde la respuesta. Su asiento, si lo tenía, vuelve al conjunto. -
Si la persona aún no se había unido, la búsqueda no devuelve ningún miembro; lista las invitaciones y retira su invitación
pendingen su lugar.
Auditar la membresía de grupos
-
Lista los grupos y registra el
id,nameyrolesde cada grupo. -
Para cada grupo que tenga roles sensibles, pagina a través de
GET /v1/organizations/rbac_groups/{group_id}/membersy compara los correos electrónicos de los miembros con la lista de tu proveedor de identidad. -
Elimina a los miembros que ya no deberían estar en el grupo con
DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Para gruposscim, haz el cambio en tu proveedor de identidad en su lugar.
Para un flujo de trabajo que combina la membresía de grupos con un aumento temporal del límite de gasto, consulta Aumentar temporalmente el límite de gasto de un miembro durante un incidente en la página de la Spend Limits API.
Preguntas frecuentes
¿Es esta una API diferente de la Admin API?
No. Los endpoints de miembros e invitaciones son los mismos endpoints /v1/organizations/ que usan las organizaciones de Claude Console; esta página documenta su comportamiento en Claude Enterprise. Los endpoints de grupos y roles personalizados forman parte de la misma API y existen solo para organizaciones de Claude Enterprise. La tabla de disponibilidad muestra qué endpoints puede llamar cada tipo de organización.
¿Puedo asignar el rol de propietario o de administrador de membresía a través de la API?
No. La API solo asigna user y managed, al crear invitaciones y al actualizar roles. Los roles administrativos se asignan en la configuración de la organización de claude.ai, y los miembros que los tienen no pueden modificarse ni eliminarse a través de la API.
¿Puedo crear o modificar grupos a través de la API?
Sí, con el alcance write:rbac_groups: crea, renombra y elimina grupos, y agrega o elimina sus miembros. Dos cosas que la API no puede cambiar: los grupos aprovisionados por tu proveedor de identidad (source_type: "scim"), cuyo nombre y membresía pertenecen al proveedor de identidad, y los roles personalizados, que se gestionan en la configuración de la organización de claude.ai (la API los lee).
¿Una invitación no aceptada consume un asiento?
En planes con un conjunto finito de asientos, sí: una invitación pending retiene un asiento. Retirar la invitación o dejar que expire libera el asiento. En planes sin conjunto de asientos, las invitaciones no consumen nada.
Mi organización usa inicio de sesión único. ¿Qué operaciones funcionan?
Si tu proveedor de identidad aprovisiona usuarios automáticamente (JIT o SCIM), la creación de invitaciones devuelve 400. Si gestiona los roles (SSO avanzado o aprovisionamiento SCIM avanzado), las actualizaciones de rol devuelven 400. Si gestiona la membresía (aprovisionamiento SCIM), las eliminaciones de miembros devuelven 400. Las lecturas funcionan en cualquier caso.
¿Qué pasa con una clave de Admin API cuando la persona que la creó se va?
La clave sigue funcionando. Las claves de Admin API tienen alcance de organización, no de usuarios individuales, y una clave creada en claude.ai no expira. Eliminar al creador de la organización o desaprovisionarlo a través de tu proveedor de identidad termina su propio acceso, pero no las claves que creó. Rebajar su rol tampoco cambia las claves: cada clave permanece activa con sus alcances originales. Cuando des de baja a alguien que creó claves de Admin API, elimina esas claves en la sección Keys de claude.ai > Configuración de la organización > API y crea reemplazos.
Ver también
Dónde crea tu propietario principal una clave con alcance y qué alcances seleccionar.
Audita la actividad y recupera o elimina contenido de usuarios en toda tu organización.
Informes de uso y costos por usuario y agrupados por intervalos de tiempo para Claude Enterprise.
Establece límites de gasto por miembro y revisa las solicitudes de aumento.
Was this page helpful?