Claude Platform Docs
AdministrationAPI de conformité

Lister les organisations, utilisateurs, rôles, groupes et paramètres

Énumérez les organisations sous votre organisation parente (leurs utilisateurs, rôles et groupes) et lisez les paramètres effectifs de chaque organisation via la Compliance API.

Les points de terminaison de cette page exposent la partie annuaire d'une organisation Claude Enterprise : ses organisations liées, les utilisateurs de chacune d'elles, les rôles définis sur chacune, ainsi que ses groupes de « role-based access control » (contrôle d'accès basé sur les rôles), ou RBAC, ou provisionnés par « System for Cross-domain Identity Management » (système de gestion des identités inter-domaines), ou SCIM, et leurs membres. Utilisez-les pour alimenter des listes d'utilisateurs eDiscovery, créer des tableaux de bord de reporting et rapprocher l'appartenance aux groupes avec un système de référence externe. Une Compliance Access Key qui couvre l'organisation parente renvoie les données de chaque organisation liée en dessous, de sorte qu'une seule clé atteint l'ensemble de l'arborescence. Le point de terminaison des paramètres effectifs complète l'annuaire : il renvoie les paramètres de confidentialité des données, de sécurité et de capacités réellement en vigueur pour une organisation.

Lister les organisations

Le point de terminaison List organizations renvoie chaque organisation sous le parent auquel la clé est liée.

L'appel suivant liste chaque organisation sous votre parent. La réponse est un tableau data d'enregistrements d'organisation triés par created_at croissant, plus has_more et next_page pour la pagination. Lorsque has_more vaut true, renvoyez le jeton next_page retourné, sans le modifier, comme paramètre de requête page lors de votre prochaine requête. Consultez List organizations dans la référence API pour les valeurs par défaut et les plages des paramètres limit et page.

cURL
curl --fail-with-body -sS \
  "https://api.anthropic.com/v1/compliance/organizations" \
  -H "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"
Response
{
  "data": [
    {
      "uuid": "91012d09-e48b-438e-a489-1bebfd8fa6f9",
      "name": "Acme Engineering",
      "created_at": "2025-06-01T10:00:00Z"
    },
    {
      "uuid": "5a1b2c3d-4e5f-6789-abcd-ef0123456789",
      "name": "Acme Legal",
      "created_at": "2025-07-15T14:30:00Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Le champ uuid est l'identifiant canonique pour les recherches en aval. Le tableau suivant le met en correspondance avec les autres identifiants d'organisation à travers la Compliance API :

ChampEmplacementRelation avec uuid
{org_uuid}Paramètre de chemin sur les points de terminaison par organisation de cette pageMême valeur
organization_uuidEnregistrements de l'Activity Feed, de chat, de projet et de sessionMême valeur ; effectuez la jointure directement sur ces deux champs
organization_idEnregistrements de l'Activity Feed, de chat et de projetMême organisation, préfixée par org_. Déprécié sur les enregistrements de chat et de projet ; utilisez organization_uuid à la place.
organization_ids[]Filtre sur Interroger l'Activity Feed, Récupérer les chats et messages et la liste des sessions distantes (la liste des sessions locales n'a pas de filtre d'organisation)Accepte uuid ou la forme préfixée par org_
organization_idRéponse des paramètres effectifs de l'organisationMême valeur, UUID brut ; cette réponse n'utilise pas la forme préfixée par org_ que porte organization_id sur les enregistrements de l'Activity Feed, de chat et de projet

La plupart des autres API Anthropic utilisent la forme préfixée par org_.

Pour suivre les changements d'appartenance aux organisations au fil du temps, relistez ce point de terminaison périodiquement, en suivant le jeton next_page à travers chaque page à chaque passage. L'Activity Feed fait également apparaître les événements d'appartenance via les types d'activité org_deletion_requested, org_deleted_via_bulk, org_parent_join_proposal_created et org_join_proposal_decided ; consultez Interroger l'Activity Feed.

Lister les utilisateurs d'une organisation

Le point de terminaison List organization users renvoie une liste paginée d'enregistrements d'utilisateurs pour une organisation.

Ce point de terminaison requiert read:compliance_user_data, et non read:compliance_org_data. Créez la Compliance Access Key avec les deux portées lorsque vous avez l'intention de l'utiliser pour l'énumération de l'annuaire ; sinon, l'appel renvoie 403 Forbidden.

Consultez List organization users dans la référence API pour les valeurs par défaut et les plages des paramètres de requête limit et page.

Les résultats sont triés par date d'adhésion à l'organisation croissante. Contrairement aux curseurs before_id/after_id de l'Activity Feed (voir Paginer les résultats), les points de terminaison de l'annuaire paginent avec un jeton next_page : lorsque has_more vaut true, renvoyez next_page sans le modifier comme paramètre de requête page lors de la requête suivante.

cURL
org_uuid="91012d09-e48b-438e-a489-1bebfd8fa6f9"

curl --fail-with-body -sS -G \
  "https://api.anthropic.com/v1/compliance/organizations/$org_uuid/users" \
  -H "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY" \
  --data-urlencode "limit=500"
Response
{
  "data": [
    {
      "id": "user_01XyDMpzjS89pFZXqSFUBDr6",
      "full_name": "Priya Sharma",
      "email": "priya@example.com",
      "organization_role": "admin",
      "created_at": "2025-06-01T10:00:00Z"
    }
  ],
  "has_more": true,
  "next_page": "page_8aW5kZXgicG9zaXRpb25fdG9rZW5fOTE0"
}

Les ID d'utilisateur renvoyés ici sont les mêmes identifiants user_... acceptés par le filtre actor_ids[] de Interroger l'Activity Feed et les filtres user_ids[] de Récupérer les chats et messages et de la liste des sessions distantes ; la liste des sessions locales n'a pas de filtre d'utilisateur, attribuez donc les sessions locales à l'aide du user.id de chaque objet session. Le champ organization_role porte le niveau d'appartenance intégré de l'utilisateur au sein de l'organisation listée (l'une des valeurs admin, billing, claude_code_user, developer, managed, membership_admin, owner, primary_owner ou user), un axe indépendant de toute attribution de rôle RBAC personnalisé renvoyée par Lister les rôles. Un flux eDiscovery typique liste les utilisateurs d'une ou plusieurs organisations, les filtre par rapport à vos propres enregistrements externes et injecte les ID résultants dans les requêtes de chats et de projets.

Un utilisateur n'apparaît ici que tant qu'il est membre actif de l'organisation. Les utilisateurs supprimés sont immédiatement retirés de la liste. Leur activité historique reste interrogeable via l'Activity Feed pendant toute la fenêtre de rétention, indexée par le même ID user_....

Lister les rôles

Le point de terminaison List Compliance Roles renvoie une liste paginée d'enregistrements de rôles définis sur une organisation, et Get Compliance Role renvoie un rôle par ID.

Les deux points de terminaison de rôles requièrent read:compliance_org_data. Le point de terminaison de liste accepte les mêmes paramètres limit et page que le point de terminaison des utilisateurs d'organisation.

cURL
org_uuid="91012d09-e48b-438e-a489-1bebfd8fa6f9"

curl --fail-with-body -sS \
  "https://api.anthropic.com/v1/compliance/organizations/${org_uuid}/roles" \
  -H "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"
Response
{
  "data": [
    {
      "id": "rbac_role_01N2pQrS8tUvWxYz5AbCdEfGh",
      "name": "Compliance Reviewer",
      "description": "Read-only access to chat and project content for legal review.",
      "created_at": "2025-06-01T10:00:00Z",
      "updated_at": "2025-06-15T14:30:00Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Consultez le schéma de réponse de List Compliance Roles pour la forme complète de l'enregistrement de rôle. Pour lister les permissions actuellement accordées à un rôle, utilisez List Compliance Role Permissions. Pour auditer l'historique des attributions de rôles et des changements de permissions, interrogez les types d'activité RBAC (par exemple, rbac_role_assigned et rbac_role_permission_added) via l'Activity Feed ; consultez Filtrer les activités.

Lister les groupes et leurs membres

Le point de terminaison List Compliance Groups renvoie une liste paginée de groupes RBAC et provisionnés par SCIM, et Get Compliance Group renvoie un groupe par ID. Le point de terminaison List Compliance Group Members renvoie les membres d'un groupe.

Les points de terminaison de liste et de récupération de groupes requièrent read:compliance_org_data. Le point de terminaison des membres requiert read:compliance_user_data. Créez la clé avec les deux portées pour parcourir les groupes de bout en bout. Les deux points de terminaison de liste acceptent les mêmes paramètres limit et page que le point de terminaison des utilisateurs d'organisation.

Consultez le schéma de réponse de List Compliance Groups pour la forme complète de l'enregistrement de groupe. Le tableau roles liste les ID de rôles attribués au groupe, correspondant aux ID de Lister les rôles. source_type est le discriminant entre les groupes créés manuellement via claude.ai (direct) et les groupes synchronisés depuis un fournisseur d'identité externe via SCIM (scim).

Listez les groupes, puis pour chaque groupe listez ses membres :

cURL
curl --fail-with-body -sS -G \
  "https://api.anthropic.com/v1/compliance/groups" \
  -H "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"
Response
{
  "data": [
    {
      "id": "rbac_group_01P9qRsTuVwXyZa2BcDeFgHjK",
      "name": "Engineering",
      "description": "Engineering team members",
      "source_type": "scim",
      "roles": ["rbac_role_01N2pQrS8tUvWxYz5AbCdEfGh"],
      "created_at": "2025-06-01T10:00:00Z",
      "updated_at": "2025-06-15T14:30:00Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Pour chaque ID de groupe, listez ses membres :

cURL
group_id="rbac_group_01P9qRsTuVwXyZa2BcDeFgHjK"

curl --fail-with-body -sS -G \
  "https://api.anthropic.com/v1/compliance/groups/$group_id/members" \
  -H "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"
Response
{
  "data": [
    {
      "user_id": "user_01XyDMpzjS89pFZXqSFUBDr6",
      "email": "priya@example.com",
      "created_at": "2025-06-01T10:00:00Z",
      "updated_at": "2025-06-15T14:30:00Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Consultez le schéma de réponse de List Compliance Group Members pour la forme complète de l'enregistrement de membre. Le champ user_id est le même identifiant user_... que l'Activity Feed, la liste des chats et la liste des sessions distantes acceptent ; il correspond également à user.id sur les objets de session locale et sur les objets de session distante appartenant à un utilisateur (les sessions distantes appartenant à un agent portent l'ID de l'humain dans started_by_user.id à la place). Pour obtenir le nom complet d'un membre, recherchez-le via la liste des utilisateurs de l'organisation.

Obtenir les paramètres effectifs de l'organisation

Le point de terminaison Get effective organization settings renvoie les paramètres en vigueur pour une organisation sous votre parent : l'état appliqué après prise en compte des restrictions réglementaires (telles que HIPAA), des règles de disponibilité des fonctionnalités, des valeurs par défaut du type d'organisation et des dépendances entre fonctionnalités, qui peut différer de ce qu'un administrateur a configuré. Utilisez-le pour attester que les fenêtres de rétention, le masquage de contenu, l'application de l'authentification unique, la liste d'autorisation IP et les contrôles de durée de session correspondent à votre référence documentée, sans accès administrateur à la Console.

Ce point de terminaison requiert read:compliance_org_data ; une clé sans cette portée renvoie 403 Forbidden. La cible doit être l'une des organisations liées du parent : l'organisation parente elle-même n'est pas une cible valide. Une organisation inconnue, un ID d'organisation qui n'est pas un UUID valide, une organisation en dehors de l'arborescence de votre parent et une organisation parente qui n'a pas encore accès à ce point de terminaison renvoient tous le même 404 Not Found, de sorte qu'un 404 ne révèle pas si une organisation existe. Le point de terminaison des paramètres est activé par organisation parente séparément du reste de la Compliance API ; si chaque requête renvoie 404, contactez votre représentant Anthropic.

cURL
org_uuid="91012d09-e48b-438e-a489-1bebfd8fa6f9"

curl --fail-with-body -sS \
  "https://api.anthropic.com/v1/compliance/organizations/$org_uuid/settings" \
  -H "x-api-key: $ANTHROPIC_COMPLIANCE_ACCESS_KEY"

La réponse est une liste de lignes de paramètres typées, et les lignes qui apparaissent varient selon l'organisation : un paramètre que les administrateurs de l'organisation ne peuvent pas modifier, parce qu'il est contrôlé par la politique d'Anthropic ou n'est pas disponible pour l'organisation, est omis de la liste. Traitez une ligne manquante comme « non contrôlable par les administrateurs de cette organisation », et non comme « désactivé ». L'exemple abrégé suivant montre trois des lignes qu'une réponse peut contenir :

Response
{
  "type": "effective_organization_settings",
  "organization_id": "91012d09-e48b-438e-a489-1bebfd8fa6f9",
  "settings": [
    {
      "name": "data_retention_periods",
      "type": "data_retention",
      "value": {
        "chat": {
          "type": "fixed",
          "timescale": "day",
          "duration": 90
        }
      }
    },
    {
      "name": "content_redaction_enabled",
      "type": "boolean",
      "value": true
    },
    {
      "name": "ip_allowlist_ip_ranges",
      "type": "string_list",
      "value": ["10.0.0.0/8", "203.0.113.0/24"]
    }
  ],
  "api_keys": [
    {
      "type": "compliance_api_key",
      "id": "apikey_01Hx7k2mP9nQ4rS6tU8vW0xY",
      "name": "Compliance Export Key",
      "scopes": ["read:compliance_activities", "read:compliance_org_data"],
      "is_active": true,
      "created_at": "2026-03-14T09:30:00Z",
      "created_by_id": "user_01Jz3a4bC5dE6fG7hI8jK9lM",
      "expires_at": null
    }
  ]
}

Chaque ligne porte name, type et value ; le champ type (boolean, integer, string_list, provisioning_mode ou data_retention) vous indique la forme de value. La liste complète des noms de paramètres, ainsi que le schéma de value pour chaque type, se trouve dans Get effective organization settings dans la référence API.

Le tableau api_keys liste chaque Compliance Access Key configurée pour votre organisation parente, de sorte que la même liste est renvoyée quelle que soit l'organisation liée que vous interrogez. Chaque entrée porte le type de la clé (compliance_api_key), id, name, scopes, l'indicateur is_active, les horodatages created_at et expires_at, et created_by_id (l'ID de l'utilisateur qui a créé la clé ; peut être null). La valeur secrète de la clé n'est jamais renvoyée. Les clés désactivées sont incluses avec is_active: false afin que vous puissiez examiner les clés qui avaient précédemment accès, et les clés qui ne portent que la portée retirée read:compliance_org_settings restent dans la liste pour la visibilité d'audit et de nettoyage, même si cette portée n'accorde plus d'accès.

Le champ organization_id de premier niveau est l'UUID brut de l'organisation : la même valeur que uuid dans la liste des organisations, et non la forme préfixée par org_ que porte organization_id sur les enregistrements de l'Activity Feed, de chat et de projet (voir le tableau des identifiants d'organisation).

Les lignes reflètent l'état appliqué plutôt que la dernière configuration enregistrée : par exemple, sso_provisioning_mode ne signale un mode SCIM configuré que tant que la synchronisation de l'annuaire est activée, ip_allowlist_enabled ne vaut true que tant que la liste d'autorisation est activée et comporte au moins une plage active, et code_execution_network_egress_enabled vaut false dès que l'exécution de code est désactivée.

La réponse reflète l'état au moment de la lecture ; rien n'est capturé sous forme d'instantané. Les modifications de la plupart de ces paramètres apparaissent sous forme d'événements dans l'Activity Feed ; utilisez ce point de terminaison pour l'état résolu actuel et le flux pour auditer qui a modifié quoi, et quand.

Étapes suivantes

Le schéma complet de requête et de réponse pour chaque point de terminaison d'organisation, d'utilisateur, de rôle, de groupe et de paramètres.

Les charges utiles d'erreur textuelles et la correction pour chacune.

Was this page helpful?