Esta página cubre la gestión programática de las personas de tu organización de Claude Enterprise (claude.ai), usando la Admin API: lista miembros y búscalos por dirección de correo electrónico, cambia el rol de un miembro, elimina miembros, envía y retira invitaciones, gestiona los grupos de tu empresa y su membresía, y lee los roles personalizados de tu organización. Para organizaciones de Claude Console (Claude Platform), consulta la guía de la Admin API para Claude Console.
Los endpoints de esta página están en beta para organizaciones de Claude Enterprise. La beta está habilitada para todas las organizaciones de Claude Enterprise. Las solicitudes de grupos y roles personalizados deben incluir el encabezado beta anthropic-beta: ce-user-management-2026-07-13; las solicitudes sin él devuelven 404. Las solicitudes de miembros e invitaciones no llevan encabezado beta.
La Admin API es un único conjunto de endpoints bajo https://api.anthropic.com/v1/organizations/. Las organizaciones de Claude Console y Claude Enterprise se autentican con claves diferentes y cada una tiene acceso a un subconjunto diferente de los endpoints:
| Endpoints | Claude Console (Claude Platform) | Claude Enterprise (claude.ai) |
|---|---|---|
| Miembros e invitaciones | Disponible; consulta Admin API | Beta (esta página) |
| Grupos | No disponible | Beta (esta página) |
| Roles personalizados | No disponible | Beta, solo lectura (esta página) |
| Límites de gasto | No disponible | Disponible |
| Workspaces, claves de API, informes de uso y costos, límites de velocidad y los demás endpoints de la Admin API | Disponible | No disponible |
Los miembros y las invitaciones son los mismos endpoints para ambos tipos de organización; esta página documenta su comportamiento en Claude Enterprise, incluidos los roles de organización de Claude Enterprise. Los endpoints de grupos y roles personalizados existen solo para Claude Enterprise.
Se requiere una clave de Admin API con alcances
Estos endpoints requieren una clave de Admin API con el alcance read:members (endpoints GET de miembros e invitaciones, y todos los endpoints de roles personalizados; no hay un alcance separado para roles), el alcance write:members (endpoints POST y DELETE de miembros e invitaciones), el alcance read:rbac_groups (endpoints GET de grupos) o el alcance write:rbac_groups (endpoints POST y DELETE de grupos). Una clave que lleve el alcance read:org_audit (un alcance de solo lectura para integraciones de auditoría de seguridad) también puede llamar a todos los endpoints GET de esta página y a los endpoints de lectura de la Compliance API. Consulta Crear una clave de Admin API para saber dónde la crea tu propietario principal y qué alcances seleccionar. Pasa la clave en el encabezado x-api-key en cada solicitud. Las solicitudes de miembros e invitaciones también requieren el encabezado anthropic-version: 2023-06-01, como se muestra en los ejemplos; las solicitudes de grupos y roles personalizados no lo requieren, y en su lugar requieren el encabezado anthropic-beta descrito en la nota anterior.
Esta página cubre cinco recursos:
| Recurso | Endpoints | Úsalo para |
|---|---|---|
| Miembros | GET /v1/organizations/usersGET /v1/organizations/users/{user_id}POST /v1/organizations/users/{user_id}DELETE /v1/organizations/users/{user_id} | Listar los miembros de la organización o buscar uno por correo electrónico; cambiar el rol de un miembro; eliminar un miembro. |
| Invitaciones | POST /v1/organizations/invitesGET /v1/organizations/invitesGET /v1/organizations/invites/{invite_id}DELETE /v1/organizations/invites/{invite_id} | Invitar a una persona a la organización, hacer seguimiento del estado de la invitación y retirarla antes de que sea aceptada. |
| Grupos | GET /v1/organizations/rbac_groupsGET /v1/organizations/rbac_groups/{group_id}POST /v1/organizations/rbac_groupsPOST /v1/organizations/rbac_groups/{group_id}DELETE /v1/organizations/rbac_groups/{group_id} | Leer los grupos de tu empresa y los roles personalizados adjuntos a cada uno; crear, renombrar y eliminar grupos. |
| Miembros de grupo | GET /v1/organizations/rbac_groups/{group_id}/membersPOST /v1/organizations/rbac_groups/{group_id}/membersDELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} | Leer los miembros de un grupo; agregar y eliminar miembros. |
| Roles personalizados | GET /v1/organizations/rbac_rolesGET /v1/organizations/rbac_roles/{role_id}GET /v1/organizations/rbac_roles/{role_id}/permissions | Leer los roles personalizados de tu organización y los permisos que otorga cada rol. |
Los roles personalizados y sus vinculaciones a grupos se gestionan en la configuración de la organización en claude.ai; la API los lee pero no puede cambiarlos.
Lista los miembros de la organización, los más recientes primero:
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"data": [
{
"type": "user",
"id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"name": "Jane Smith",
"role": "user",
"added_at": "2026-06-12T09:14:03Z"
}
],
"has_more": false,
"first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Cada miembro tiene exactamente un rol de organización. Las lecturas devuelven el rol del miembro como uno de cinco valores:
| Rol | Significado |
|---|---|
user | Un miembro estándar. |
managed | Un miembro cuyos permisos se otorgan a través de los roles personalizados adjuntos a sus grupos. |
owner | Un propietario de la organización. |
membership_admin | Un miembro que puede gestionar los miembros de la organización. |
primary_owner | El propietario principal de la organización. Hay exactamente uno. |
La API solo puede asignar los roles user y managed, al crear invitaciones y al actualizar roles. Los roles administrativos (owner, membership_admin y primary_owner) se asignan en la configuración de la organización en claude.ai, y los miembros que los poseen no pueden modificarse ni eliminarse a través de esta API.
Una persona se convierte en miembro al aceptar una invitación (o a través del inicio de sesión único de tu organización, donde esté configurado). Crear una invitación envía un correo electrónico de invitación; la invitación luego se lee como pending hasta que el destinatario la acepta (accepted) o pasa su expires_at asignado por el servidor (expired). Solo una invitación pending puede retirarse. Para cambiar la dirección de correo electrónico o el rol de una invitación pendiente, retírala y crea una nueva.
Si el plan de tu organización obtiene miembros de un grupo finito de asientos comprados, una invitación pendiente consume un asiento. El endpoint de creación de invitaciones no acepta un parámetro de asiento o nivel: el asiento se asigna automáticamente desde el nivel más bajo que tenga disponibilidad. Crear una invitación cuando no hay asientos libres falla con un error 400 en lugar de comprar un asiento. Retirar la invitación, dejar que expire o eliminar al miembro más tarde devuelve el asiento al grupo disponible.
Los grupos conectan a los miembros con roles personalizados ("role-based access control" (control de acceso basado en roles), el rbac en las rutas de los endpoints y los nombres de los alcances). Los grupos pertenecen a tu empresa en su conjunto (la organización principal junto con cada organización bajo ella) en lugar de a una sola organización, por lo que los alcances de grupos (read:rbac_groups y write:rbac_groups) requieren una clave creada para todas las organizaciones vinculadas. Cada grupo lleva un source_type: direct para grupos creados en claude.ai, scim para grupos aprovisionados por tu proveedor de identidad. El campo roles de un grupo lista los IDs de los roles personalizados adjuntos a él; resuélvelos a nombres y permisos con los endpoints de roles personalizados, teniendo en cuenta que el catálogo de roles es por organización mientras que los grupos abarcan toda la empresa, por lo que obtener un rol que pertenece a una organización diferente de tu empresa devuelve 404 para tu clave. El campo es null (en lugar de []) cuando los datos de roles no estuvieron disponibles temporalmente, así que reintenta para distinguir una lectura degradada de un grupo sin roles.
Los endpoints de la Admin API comparten un límite por organización de 100 solicitudes por minuto; la creación de invitaciones tiene en cambio su propio límite de 1,200 solicitudes por hora. Las solicitudes que superan un límite devuelven 429 Too Many Requests.
Las listas de miembros e invitaciones usan paginación basada en ID: pasa limit (predeterminado 20, máximo 1000) más como máximo uno de before_id o after_id, y pagina usando los campos first_id y last_id de cada respuesta hasta que has_more sea false. Las listas de grupos y roles personalizados usan en cambio un cursor opaco: el valor next_page de la respuesta se pasa sin cambios como el parámetro page en la siguiente solicitud, hasta que next_page sea null.
Las respuestas de error siguen la forma estándar documentada en Errores.
GET /v1/organizations/users devuelve los miembros de la organización, los agregados más recientemente primero. Filtra por email para buscar un miembro específico; la coincidencia no distingue mayúsculas de minúsculas y tolera variantes comunes de la misma dirección (por ejemplo, [email protected] coincide con [email protected]). Requiere el alcance read:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Listar usuarios en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/[email protected]" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"GET /v1/organizations/users/{user_id} devuelve un miembro por ID. Requiere el alcance read:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Obtener usuario en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"POST /v1/organizations/users/{user_id} establece el rol del miembro en user o managed. Los miembros que poseen un rol administrativo (owner, membership_admin o primary_owner) no pueden cambiarse a través de este endpoint, y los roles administrativos no pueden asignarse; ambos devuelven 400 y se gestionan en la configuración de la organización en claude.ai. Si el proveedor de identidad de tu organización gestiona los roles (SSO avanzado o aprovisionamiento SCIM avanzado), las actualizaciones de rol devuelven 400. Requiere el alcance write:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Actualizar usuario en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{"role": "managed"}'DELETE /v1/organizations/users/{user_id} elimina al miembro de la organización, devolviendo cualquier asiento comprado que ocupara al grupo disponible de la organización. Los miembros que poseen un rol administrativo no pueden eliminarse a través de este endpoint, y si tu proveedor de identidad gestiona la membresía (SCIM), las eliminaciones devuelven 400. Requiere el alcance write:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Eliminar usuario en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"type": "user_deleted",
"id": "user_01AbCdEfGhIjKlMnOpQrSt"
}POST /v1/organizations/invites envía un correo electrónico de invitación y devuelve la invitación con un expires_at asignado por el servidor. role debe ser user o managed. Si ya existe una invitación pendiente para la dirección de correo electrónico, o la dirección ya pertenece a un miembro, la solicitud devuelve 400 nombrando el recurso existente. Las organizaciones cuyo proveedor de identidad aprovisiona usuarios automáticamente (JIT o SCIM) no pueden crear invitaciones a través de la API. Requiere el alcance write:members.
En planes que obtienen miembros de un grupo finito de asientos, la invitación toma automáticamente un asiento del nivel más bajo que tenga disponibilidad; la API no acepta un parámetro de nivel. Si no hay asientos libres, la solicitud falla con un error 400 en lugar de comprar un asiento. Agrega asientos a través de la gestión del plan de la organización y reintenta.
El campo opcional rbac_group_ids lista los grupos (por ID con prefijo rbac_group_) que se asignarán al miembro cuando acepte. Pasar un rbac_group_ids no vacío requiere adicionalmente que la clave lleve el alcance write:rbac_groups, porque la asignación de grupos puede otorgar los permisos adjuntos a los roles del grupo.
Para detalles completos de parámetros y esquemas de respuesta, consulta Crear invitación en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{
"email": "[email protected]",
"role": "managed",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}'{
"type": "invite",
"id": "invite_01QrStUvWxYzAbCdEfGhIj",
"email": "[email protected]",
"role": "managed",
"invited_at": "2026-07-06T16:20:11Z",
"expires_at": "2026-07-27T16:20:11Z",
"accepted_at": null,
"status": "pending",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}GET /v1/organizations/invites devuelve las invitaciones de la organización, las más recientes primero, a través de los estados pending, accepted y expired; no hay filtro de estado. Requiere el alcance read:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Listar invitaciones en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"GET /v1/organizations/invites/{invite_id} devuelve una invitación por ID. Requiere el alcance read:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Obtener invitación en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"DELETE /v1/organizations/invites/{invite_id} retira una invitación pending, desactivando el enlace del correo electrónico de invitación. Retirar una invitación accepted devuelve 400 (en su lugar, elimina al miembro); retirar una invitación expired devuelve 400. Requiere el alcance write:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Eliminar invitación en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Los grupos que tu empresa crea directamente, en la configuración de la organización en claude.ai o a través de esta API (source_type: "direct"), admiten todos los endpoints de esta sección. Los grupos aprovisionados por tu proveedor de identidad (source_type: "scim") pueden leerse pero no modificarse: renombrar o eliminar un grupo SCIM, o cambiar su membresía, devuelve 400, porque tu proveedor de identidad es su propietario. Cada solicitud de grupo debe incluir el encabezado anthropic-beta: ce-user-management-2026-07-13, como se muestra en los ejemplos; las solicitudes sin él devuelven 404. A diferencia de las solicitudes de miembros e invitaciones, las solicitudes de grupos no requieren el encabezado anthropic-version.
GET /v1/organizations/rbac_groups devuelve los grupos de tu empresa, incluidos los grupos gestionados por el proveedor de identidad (scim). Requiere el alcance read:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Listar grupos en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}GET /v1/organizations/rbac_groups/{group_id} devuelve un grupo por ID. Requiere el alcance read:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Obtener grupo en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"POST /v1/organizations/rbac_groups crea un grupo con el name dado (1–255 caracteres) y sin roles ni miembros. Requiere el alcance write:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Crear grupo en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"name": "Engineering"}'{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": [],
"created_at": "2026-07-09T18:00:00Z",
"updated_at": "2026-07-09T18:00:00Z"
}POST /v1/organizations/rbac_groups/{group_id} actualiza el grupo. name es el único campo que este endpoint puede cambiar. Requiere el alcance write:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Actualizar grupo en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"name": "Platform Engineering"}'DELETE /v1/organizations/rbac_groups/{group_id} elimina el grupo. Sus miembros siguen siendo miembros de sus organizaciones, pero pierden los permisos de sus roles adjuntos, y un límite de gasto de grupo, si existía, deja de aplicárseles. Requiere el alcance write:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Eliminar grupo en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"type": "rbac_group_deleted"
}GET /v1/organizations/rbac_groups/{group_id}/members devuelve los miembros del grupo (cada uno con su user_id y correo electrónico), los más antiguos primero. Solo se devuelven los miembros actuales de las organizaciones de tu empresa, por lo que una página podría contener menos de limit entradas mientras has_more es true. Requiere el alcance read:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Listar miembros de grupo en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"created_at": "2026-04-07T12:30:00Z"
}
],
"has_more": false,
"next_page": null
}POST /v1/organizations/rbac_groups/{group_id}/members agrega un miembro de la organización al grupo por user_id. El usuario ya debe ser miembro de una de las organizaciones de tu empresa (de lo contrario, la solicitud devuelve 404), y agregar a alguien que ya está en el grupo devuelve 400. Para grupos scim, la membresía se gestiona en tu proveedor de identidad y esta solicitud devuelve 400. Para asignar grupos a una persona que aún no se ha unido, usa en su lugar rbac_group_ids en la creación de la invitación. Requiere el alcance write:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Agregar miembro de grupo en la referencia de la API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"created_at": "2026-07-09T18:00:00Z"
}DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} elimina al miembro del grupo; sigue siendo miembro de su organización. La solicitud devuelve 404 si el usuario no es miembro del grupo, y 400 para grupos scim, cuya membresía se gestiona en tu proveedor de identidad. Requiere el alcance write:rbac_groups.
Para detalles completos de parámetros y esquemas de respuesta, consulta Eliminar miembro de grupo en la referencia de la API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"type": "rbac_group_member_deleted"
}Los roles personalizados son de solo lectura a través de la API: estos endpoints catalogan los roles personalizados de tu organización (definidos en la configuración de la organización en claude.ai o aprovisionados por Anthropic) y los permisos que otorga cada rol. Las lecturas de roles personalizados usan el alcance read:members (no hay un alcance separado para roles) y funcionan con una clave a nivel de organización: a diferencia de los endpoints de grupos, no requieren una clave creada para todas las organizaciones vinculadas, y el catálogo devuelto es el propio de tu organización. Las solicitudes de roles personalizados, al igual que las solicitudes de grupos, deben incluir el encabezado anthropic-beta: ce-user-management-2026-07-13; las solicitudes sin él devuelven 404.
GET /v1/organizations/rbac_roles devuelve los roles personalizados de tu organización. Requiere el alcance read:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Listar roles en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_role",
"id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
"name": "Engineering base",
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}GET /v1/organizations/rbac_roles/{role_id} devuelve un rol por ID. Requiere el alcance read:members.
Para detalles completos de parámetros y esquemas de respuesta, consulta Obtener rol en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"GET /v1/organizations/rbac_roles/{role_id}/permissions devuelve los permisos del rol. Cada permiso empareja un resource (a qué se aplica: las funciones de producto de la organización, una herramienta de conector, un alcance OAuth de conector, un conector o todos los conectores) con una action (lo que otorga sobre ese recurso). Las filas de funciones no habilitadas para tu organización se omiten, por lo que una página podría contener menos de limit filas mientras has_more es true. Requiere el alcance read:members.
Dos valores de action requieren especial cuidado: un permiso organization cuya acción es capability_access_all (todas las funciones del producto) o capability_access_all_ga (todas las funciones del producto disponibles de forma general) es una concesión general (una que no cubre ni el acceso a modelos ni los permisos del panel de administración con prefijo permission_) y se lista como esa única fila en lugar de expandirse. Cuando contabilices lo que otorga un rol, trata una fila general como si cubriera todo lo que describe su variante, no solo las funciones nombradas en otras filas.
Para detalles completos de parámetros y esquemas de respuesta, consulta Listar permisos de rol en la referencia de la API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_role_permission",
"resource": {
"type": "organization",
"organization_id": "12345678-1234-5678-1234-567812345678"
},
"action": "capability_access_all_ga"
},
{
"type": "rbac_role_permission",
"resource": {
"type": "connector_tool",
"connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
"tool_name": "search_tickets"
},
"action": "use"
}
],
"has_more": false,
"next_page": null
}Busca al miembro por correo electrónico:
curl "https://api.anthropic.com/v1/organizations/[email protected]" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Elimínalo con DELETE /v1/organizations/users/{user_id}, usando el id de la respuesta. Su asiento, si tenía uno, vuelve al grupo disponible.
Si la persona aún no se había unido, la búsqueda no devuelve ningún miembro; en su lugar, lista las invitaciones y retira su invitación pending.
Lista los grupos y registra el id, name y roles de cada grupo.
Para cada grupo que lleve roles sensibles, pagina a través de GET /v1/organizations/rbac_groups/{group_id}/members y compara los correos electrónicos de los miembros con la lista de tu proveedor de identidad.
Elimina a los miembros que ya no deberían estar en el grupo con DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Para grupos scim, realiza el cambio en tu proveedor de identidad en su lugar.
No. Los endpoints de miembros e invitaciones son los mismos endpoints /v1/organizations/ que usan las organizaciones de Claude Console; esta página documenta su comportamiento en Claude Enterprise. Los endpoints de grupos y roles personalizados son parte de la misma API y existen solo para organizaciones de Claude Enterprise. La tabla de disponibilidad muestra qué endpoints puede llamar cada tipo de organización.
No. La API asigna solo user y managed, al crear invitaciones y al actualizar roles. Los roles administrativos se asignan en la configuración de la organización en claude.ai, y los miembros que los poseen no pueden modificarse ni eliminarse a través de la API.
Sí, con el alcance write:rbac_groups: crea, renombra y elimina grupos, y agrega o elimina sus miembros. Dos cosas que la API no puede cambiar: los grupos aprovisionados por tu proveedor de identidad (source_type: "scim"), cuyo nombre y membresía pertenecen al proveedor de identidad, y los roles personalizados, que se gestionan en la configuración de la organización en claude.ai (la API los lee).
En planes con un grupo finito de asientos, sí: una invitación pending retiene un asiento. Retirar la invitación o dejar que expire libera el asiento. En planes sin grupo de asientos, las invitaciones no consumen nada.
Si tu proveedor de identidad aprovisiona usuarios automáticamente (JIT o SCIM), la creación de invitaciones devuelve 400. Si gestiona los roles (SSO avanzado o aprovisionamiento SCIM avanzado), las actualizaciones de rol devuelven 400. Si gestiona la membresía (aprovisionamiento SCIM), las eliminaciones de miembros devuelven 400. Las lecturas funcionan en cualquier caso.
Dónde crea tu propietario principal una clave con alcances y qué alcances seleccionar.
Lee organizaciones, usuarios, roles, grupos y configuraciones para auditoría y eDiscovery.
Informes de uso y costos por usuario y por intervalos de tiempo para Claude Enterprise.
Establece límites de gasto por miembro y revisa las solicitudes de aumento.
Was this page helpful?