Gestion des utilisateurs
Gérez les personnes de votre organisation Claude Enterprise avec l'Admin API : listez les membres et modifiez les rôles, envoyez et retirez des invitations, gérez les groupes et consultez les rôles personnalisés.
Cette page explique comment gérer par programmation les personnes de votre organisation Claude Enterprise (claude.ai) à l'aide de l'Admin API : lister les membres et les rechercher par adresse e-mail, modifier le rôle d'un membre, supprimer des membres, envoyer et retirer des invitations, gérer les groupes de votre entreprise et leurs membres, et consulter les rôles personnalisés de votre organisation. Pour les organisations Claude Console (Claude Platform), consultez le guide de l'Admin API pour Claude Console.
Quels points de terminaison votre organisation peut-elle utiliser ?
L'Admin API est un ensemble unique de points de terminaison sous https://api.anthropic.com/v1/organizations/. Les organisations Claude Console et Claude Enterprise s'authentifient avec des clés différentes et ont chacune accès à un sous-ensemble différent des points de terminaison :
| Points de terminaison | Claude Console (Claude Platform) | Claude Enterprise (claude.ai) |
|---|---|---|
| Membres et invitations | Disponible ; consultez le guide de l'Admin API | Disponible (cette page) |
| Groupes | Non disponible | Disponible (cette page) |
| Rôles personnalisés | Non disponible | Disponible, en lecture seule (cette page) |
| Limites de dépenses | Non disponible | Disponible |
| Espaces de travail, clés API, rapports d'utilisation et de coûts, limites de débit et les autres points de terminaison du guide de l'Admin API | Disponible | Non disponible |
Les membres et les invitations utilisent les mêmes points de terminaison pour les deux types d'organisation ; cette page documente leur comportement pour Claude Enterprise, y compris les rôles d'organisation de Claude Enterprise. Les points de terminaison des groupes et des rôles personnalisés n'existent que pour Claude Enterprise.
Vue d'ensemble
Cette page couvre cinq ressources :
| Ressource | Points de terminaison | Utilisation |
|---|---|---|
| Membres | GET /v1/organizations/usersGET /v1/organizations/users/{user_id}POST /v1/organizations/users/{user_id}DELETE /v1/organizations/users/{user_id} | Lister les membres de l'organisation ou en rechercher un par e-mail ; modifier le rôle d'un membre ; supprimer un membre. |
| Invitations | POST /v1/organizations/invitesGET /v1/organizations/invitesGET /v1/organizations/invites/{invite_id}DELETE /v1/organizations/invites/{invite_id} | Inviter une personne dans l'organisation, suivre le statut de l'invitation et la retirer avant qu'elle ne soit acceptée. |
| Groupes | GET /v1/organizations/rbac_groupsGET /v1/organizations/rbac_groups/{group_id}POST /v1/organizations/rbac_groupsPOST /v1/organizations/rbac_groups/{group_id}DELETE /v1/organizations/rbac_groups/{group_id} | Consulter les groupes de votre entreprise et les rôles personnalisés attachés à chacun ; créer, renommer et supprimer des groupes. |
| Membres de groupe | GET /v1/organizations/rbac_groups/{group_id}/membersPOST /v1/organizations/rbac_groups/{group_id}/membersDELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} | Consulter les membres d'un groupe ; ajouter et supprimer des membres. |
| Rôles personnalisés | GET /v1/organizations/rbac_rolesGET /v1/organizations/rbac_roles/{role_id}GET /v1/organizations/rbac_roles/{role_id}/permissions | Consulter les rôles personnalisés de votre organisation et les permissions que chaque rôle accorde. |
Les rôles personnalisés et leurs rattachements aux groupes sont gérés dans les paramètres d'organisation de claude.ai ; l'API les lit mais ne peut pas les modifier.
Démarrage rapide
Listez les membres de l'organisation, les plus récents en premier :
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"data": [
{
"type": "user",
"id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "jane@example.com",
"name": "Jane Smith",
"role": "user",
"added_at": "2026-06-12T09:14:03Z"
}
],
"has_more": false,
"first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Concepts clés
Rôles d'organisation
Chaque membre possède exactement un rôle d'organisation. Les lectures renvoient le rôle du membre sous l'une des cinq valeurs suivantes :
| Rôle | Signification |
|---|---|
user | Un membre standard. |
managed | Un membre dont les permissions sont accordées par les rôles personnalisés attachés à ses groupes. |
owner | Un propriétaire de l'organisation. |
membership_admin | Un membre qui peut gérer les membres de l'organisation. |
primary_owner | Le propriétaire principal de l'organisation. Il y en a exactement un. |
L'API ne peut attribuer que les rôles user et managed, lors de la création d'une invitation et lors des mises à jour de rôle. Les rôles administratifs (owner, membership_admin et primary_owner) sont attribués dans les paramètres d'organisation de claude.ai, et les membres qui les détiennent ne peuvent pas être modifiés ni supprimés via cette API.
Membres et invitations
Une personne devient membre en acceptant une invitation (ou via l'authentification unique de votre organisation, lorsqu'elle est configurée). La création d'une invitation envoie un e-mail d'invitation ; l'invitation apparaît ensuite comme pending jusqu'à ce que le destinataire l'accepte (accepted) ou que sa date expires_at attribuée par le serveur soit dépassée (expired). Seule une invitation pending peut être retirée. Pour modifier l'adresse e-mail ou le rôle d'une invitation en attente, retirez-la et créez-en une nouvelle.
Si le forfait de votre organisation puise ses membres dans un pool fini de sièges achetés, une invitation en attente consomme un siège. Le point de terminaison de création d'invitation n'accepte pas de paramètre de siège ou de niveau : le siège est attribué automatiquement à partir du niveau le plus bas ayant des disponibilités. La création d'une invitation lorsqu'aucun siège n'est libre échoue avec une erreur 400 au lieu d'acheter un siège. Retirer l'invitation, la laisser expirer ou supprimer le membre ultérieurement restitue le siège au pool.
Groupes et rôles
Les groupes relient les membres aux rôles personnalisés (« role-based access control » (contrôle d'accès basé sur les rôles), ou RBAC, le rbac dans les chemins des points de terminaison et les noms de portée). Les groupes appartiennent à votre entreprise dans son ensemble (l'organisation parente ainsi que chaque organisation qui en dépend) plutôt qu'à une seule organisation, de sorte que les portées de groupe (read:rbac_groups et write:rbac_groups) nécessitent une clé créée pour toutes les organisations liées. Chaque groupe porte un source_type : direct pour les groupes créés dans claude.ai, scim pour les groupes provisionnés par votre fournisseur d'identité. Le champ roles d'un groupe liste les ID des rôles personnalisés qui lui sont attachés ; résolvez-les en noms et permissions avec les points de terminaison des rôles personnalisés, en notant que le catalogue de rôles est propre à chaque organisation alors que les groupes s'étendent à toute l'entreprise, de sorte que la récupération d'un rôle appartenant à une autre organisation de votre entreprise renvoie 404 pour votre clé. Le champ vaut null (plutôt que []) lorsque les données de rôle étaient temporairement indisponibles ; réessayez donc pour distinguer une lecture dégradée d'un groupe sans rôles.
Limites de débit
Les points de terminaison de l'Admin API partagent une limite par organisation de 100 requêtes par minute ; la création d'invitations dispose à la place de sa propre limite de 1 200 requêtes par heure. Les requêtes dépassant une limite renvoient 429 Too Many Requests.
Pagination
Les listes de membres et d'invitations utilisent une pagination basée sur les ID : transmettez limit (20 par défaut, 1000 au maximum) plus au plus l'un des paramètres before_id ou after_id, et paginez à l'aide des champs first_id et last_id de chaque réponse jusqu'à ce que has_more vaille false. Les listes de groupes et de rôles personnalisés utilisent à la place un curseur opaque : la valeur next_page de la réponse est transmise telle quelle comme paramètre page de la requête suivante, jusqu'à ce que next_page vaille null.
Réponses d'erreur
Les réponses d'erreur suivent la forme standard documentée dans Erreurs.
Membres
Lister les membres
GET /v1/organizations/users renvoie les membres de l'organisation, les plus récemment ajoutés en premier. Filtrez par email pour rechercher un membre spécifique ; la correspondance est insensible à la casse et tolère les variantes courantes d'une même adresse (par exemple, jane+hiring@example.com correspond à jane@example.com). Nécessite la portée read:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Lister les utilisateurs dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/users?email=jane@example.com" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Obtenir un membre
GET /v1/organizations/users/{user_id} renvoie un membre par ID. Nécessite la portée read:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Obtenir un utilisateur dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Modifier le rôle d'un membre
POST /v1/organizations/users/{user_id} définit le rôle du membre sur user ou managed. Les membres détenant un rôle administratif (owner, membership_admin ou primary_owner) ne peuvent pas être modifiés via ce point de terminaison, et les rôles administratifs ne peuvent pas être attribués ; les deux cas renvoient 400 et sont gérés dans les paramètres d'organisation de claude.ai. Si le fournisseur d'identité de votre organisation gère les rôles (SSO avancé ou provisionnement SCIM avancé), les mises à jour de rôle renvoient 400. Nécessite la portée write:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Mettre à jour un utilisateur dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{"role": "managed"}'Supprimer un membre
DELETE /v1/organizations/users/{user_id} supprime le membre de l'organisation, restituant au pool de l'organisation tout siège acheté qu'il occupait. Les membres détenant un rôle administratif ne peuvent pas être supprimés via ce point de terminaison, et si votre fournisseur d'identité gère l'appartenance (SCIM), les suppressions renvoient 400. Nécessite la portée write:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Supprimer un utilisateur dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"type": "user_deleted",
"id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Invitations
Créer une invitation
POST /v1/organizations/invites envoie un e-mail d'invitation et renvoie l'invitation avec une date expires_at attribuée par le serveur. role doit valoir user ou managed. Si une invitation en attente existe déjà pour l'adresse e-mail, ou si l'adresse appartient déjà à un membre, la requête renvoie 400 en nommant la ressource existante. Les organisations dont le fournisseur d'identité provisionne automatiquement les utilisateurs (JIT ou SCIM) ne peuvent pas créer d'invitations via l'API. Nécessite la portée write:members.
Sur les forfaits qui puisent leurs membres dans un pool de sièges fini, l'invitation prend automatiquement un siège du niveau le plus bas ayant des disponibilités ; l'API n'accepte pas de paramètre de niveau. Si aucun siège n'est libre, la requête échoue avec une erreur 400 au lieu d'acheter un siège. Ajoutez des sièges via la gestion du forfait de l'organisation et réessayez.
Le champ facultatif rbac_group_ids liste les groupes (par ID préfixé rbac_group_) à attribuer au membre lorsqu'il accepte. Transmettre un rbac_group_ids non vide exige en outre que la clé porte la portée write:rbac_groups, car l'attribution de groupes peut accorder les permissions attachées aux rôles du groupe.
Pour le détail complet des paramètres et les schémas de réponse, consultez Créer une invitation dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{
"email": "newhire@example.com",
"role": "managed",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}'{
"type": "invite",
"id": "invite_01QrStUvWxYzAbCdEfGhIj",
"email": "newhire@example.com",
"role": "managed",
"invited_at": "2026-07-06T16:20:11Z",
"expires_at": "2026-07-27T16:20:11Z",
"accepted_at": null,
"status": "pending",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}Lister les invitations
GET /v1/organizations/invites renvoie les invitations de l'organisation, les plus récentes en premier, dans les états pending, accepted et expired ; il n'existe pas de filtre de statut. Nécessite la portée read:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Lister les invitations dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Obtenir une invitation
GET /v1/organizations/invites/{invite_id} renvoie une invitation par ID. Nécessite la portée read:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Obtenir une invitation dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Retirer une invitation
DELETE /v1/organizations/invites/{invite_id} retire une invitation pending, désactivant le lien contenu dans l'e-mail d'invitation. Retirer une invitation accepted renvoie 400 (supprimez plutôt le membre) ; retirer une invitation expired renvoie 400. Nécessite la portée write:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Supprimer une invitation dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Groupes
Les groupes que votre entreprise crée directement, dans les paramètres d'organisation de claude.ai ou via cette API (source_type: "direct"), prennent en charge tous les points de terminaison de cette section. Les groupes provisionnés par votre fournisseur d'identité (source_type: "scim") peuvent être lus mais pas modifiés : renommer ou supprimer un groupe SCIM, ou modifier ses membres, renvoie 400, car votre fournisseur d'identité en est propriétaire. Contrairement aux requêtes relatives aux membres et aux invitations, les requêtes relatives aux groupes ne nécessitent pas l'en-tête anthropic-version.
Lister les groupes
GET /v1/organizations/rbac_groups renvoie les groupes de votre entreprise, y compris les groupes gérés par le fournisseur d'identité (scim). Nécessite la portée read:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Lister les groupes dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}Obtenir un groupe
GET /v1/organizations/rbac_groups/{group_id} renvoie un groupe par ID. Nécessite la portée read:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Obtenir un groupe dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"Créer un groupe
POST /v1/organizations/rbac_groups crée un groupe avec le name indiqué (1 à 255 caractères), sans rôles ni membres. Nécessite la portée write:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Créer un groupe dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-d '{"name": "Engineering"}'{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": [],
"created_at": "2026-07-09T18:00:00Z",
"updated_at": "2026-07-09T18:00:00Z"
}Renommer un groupe
POST /v1/organizations/rbac_groups/{group_id} met à jour le groupe. name est le seul champ que ce point de terminaison peut modifier. Nécessite la portée write:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Mettre à jour un groupe dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-d '{"name": "Platform Engineering"}'Supprimer un groupe
DELETE /v1/organizations/rbac_groups/{group_id} supprime le groupe. Ses membres restent membres de leurs organisations, mais ils perdent les permissions de ses rôles attachés, et une limite de dépenses de groupe, s'il en existait une, cesse de s'appliquer à eux. Nécessite la portée write:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Supprimer un groupe dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"type": "rbac_group_deleted"
}Lister les membres d'un groupe
GET /v1/organizations/rbac_groups/{group_id}/members renvoie les membres du groupe (chacun avec son user_id et son e-mail), les plus anciens en premier. Seuls les membres actuels des organisations de votre entreprise sont renvoyés, de sorte qu'une page peut contenir moins de limit entrées alors que has_more vaut true. Nécessite la portée read:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Lister les membres d'un groupe dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "jane@example.com",
"created_at": "2026-04-07T12:30:00Z"
}
],
"has_more": false,
"next_page": null
}Ajouter un membre à un groupe
POST /v1/organizations/rbac_groups/{group_id}/members ajoute un membre de l'organisation au groupe par user_id. L'utilisateur doit déjà être membre de l'une des organisations de votre entreprise (sinon la requête renvoie 404), et l'ajout d'une personne déjà présente dans le groupe renvoie 400. Pour les groupes scim, l'appartenance est gérée dans votre fournisseur d'identité et cette requête renvoie 400. Pour attribuer des groupes à une personne qui n'a pas encore rejoint l'organisation, utilisez plutôt rbac_group_ids lors de la création de l'invitation. Nécessite la portée write:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Ajouter un membre à un groupe dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "jane@example.com",
"created_at": "2026-07-09T18:00:00Z"
}Supprimer un membre d'un groupe
DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} supprime le membre du groupe ; il reste membre de son organisation. La requête renvoie 404 si l'utilisateur n'est pas membre du groupe, et 400 pour les groupes scim, dont l'appartenance est gérée dans votre fournisseur d'identité. Nécessite la portée write:rbac_groups.
Pour le détail complet des paramètres et les schémas de réponse, consultez Supprimer un membre d'un groupe dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"type": "rbac_group_member_deleted"
}Rôles personnalisés
Les rôles personnalisés sont en lecture seule via l'API : ces points de terminaison cataloguent les rôles personnalisés de votre organisation (définis dans les paramètres d'organisation de claude.ai ou provisionnés par Anthropic) et les permissions que chaque rôle accorde. Les lectures de rôles personnalisés utilisent la portée read:members (il n'existe pas de portée distincte pour les rôles) et fonctionnent avec une clé au niveau de l'organisation : contrairement aux points de terminaison des groupes, elles ne nécessitent pas de clé créée pour toutes les organisations liées, et le catalogue renvoyé est celui de votre propre organisation.
Lister les rôles
GET /v1/organizations/rbac_roles renvoie les rôles personnalisés de votre organisation. Nécessite la portée read:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Lister les rôles dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_role",
"id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
"name": "Engineering base",
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}Obtenir un rôle
GET /v1/organizations/rbac_roles/{role_id} renvoie un rôle par ID. Nécessite la portée read:members.
Pour le détail complet des paramètres et les schémas de réponse, consultez Obtenir un rôle dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"Lister les permissions d'un rôle
GET /v1/organizations/rbac_roles/{role_id}/permissions renvoie les permissions du rôle. Chaque permission associe une resource (ce à quoi elle s'applique : les fonctionnalités produit de l'organisation, un outil de connecteur, une portée OAuth de connecteur, un connecteur ou tous les connecteurs) à une action (ce qu'elle accorde sur cette ressource). Les lignes correspondant à des fonctionnalités non activées pour votre organisation sont omises, de sorte qu'une page peut contenir moins de limit lignes alors que has_more vaut true. Nécessite la portée read:members.
Deux valeurs d'action demandent une attention particulière : une permission organization dont l'action est capability_access_all (toutes les fonctionnalités produit) ou capability_access_all_ga (toutes les fonctionnalités produit stables, c'est-à-dire toutes les fonctionnalités non étiquetées bêta ou aperçu de recherche) est une autorisation globale (qui ne couvre ni l'accès aux modèles ni les permissions du panneau d'administration préfixées permission_) et est listée sous cette seule ligne plutôt que développée. Lorsque vous faites le décompte de ce qu'un rôle accorde, considérez qu'une ligne globale couvre tout ce que sa variante décrit, et pas seulement les fonctionnalités nommées dans les autres lignes.
Pour le détail complet des paramètres et les schémas de réponse, consultez Lister les permissions d'un rôle dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY"{
"data": [
{
"type": "rbac_role_permission",
"resource": {
"type": "organization",
"organization_id": "12345678-1234-5678-1234-567812345678"
},
"action": "capability_access_all_ga"
},
{
"type": "rbac_role_permission",
"resource": {
"type": "connector_tool",
"connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
"tool_name": "search_tickets"
},
"action": "use"
}
],
"has_more": false,
"next_page": null
}Exemples de flux de travail
Gérer le départ d'un employé
-
Recherchez le membre par e-mail :
cURLcurl "https://api.anthropic.com/v1/organizations/users?email=departing@example.com" \ -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \ -H "anthropic-version: 2023-06-01" -
Supprimez-le avec
DELETE /v1/organizations/users/{user_id}, en utilisant l'idde la réponse. Son siège, le cas échéant, retourne au pool. -
Si la personne n'avait pas encore rejoint l'organisation, la recherche ne renvoie aucun membre ; listez les invitations et retirez plutôt son invitation
pending.
Auditer l'appartenance aux groupes
-
Listez les groupes et notez l'
id, lenameet lesrolesde chaque groupe. -
Pour chaque groupe portant des rôles sensibles, paginez
GET /v1/organizations/rbac_groups/{group_id}/memberset comparez les e-mails des membres à la liste de votre fournisseur d'identité. -
Supprimez les membres qui ne devraient plus faire partie du groupe avec
DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Pour les groupesscim, effectuez plutôt la modification dans votre fournisseur d'identité.
Pour un flux de travail combinant l'appartenance aux groupes avec une augmentation temporaire de la limite de dépenses, consultez Augmenter temporairement la limite de dépenses d'un membre pendant un incident sur la page de la Spend Limits API.
Foire aux questions
S'agit-il d'une API différente de l'Admin API ?
Non. Les points de terminaison des membres et des invitations sont les mêmes points de terminaison /v1/organizations/ que ceux utilisés par les organisations Claude Console ; cette page documente leur comportement pour Claude Enterprise. Les points de terminaison des groupes et des rôles personnalisés font partie de la même API et n'existent que pour les organisations Claude Enterprise. Le tableau de disponibilité indique quels points de terminaison chaque type d'organisation peut appeler.
Puis-je attribuer le rôle de propriétaire ou d'administrateur des membres via l'API ?
Non. L'API n'attribue que user et managed, lors de la création d'invitations et des mises à jour de rôle. Les rôles administratifs sont attribués dans les paramètres d'organisation de claude.ai, et les membres qui les détiennent ne peuvent pas être modifiés ni supprimés via l'API.
Puis-je créer ou modifier des groupes via l'API ?
Oui, avec la portée write:rbac_groups : créez, renommez et supprimez des groupes, et ajoutez ou supprimez leurs membres. Deux choses que l'API ne peut pas modifier : les groupes provisionnés par votre fournisseur d'identité (source_type: "scim"), dont le nom et les membres appartiennent au fournisseur d'identité, et les rôles personnalisés, qui sont gérés dans les paramètres d'organisation de claude.ai (l'API les lit).
Une invitation non acceptée consomme-t-elle un siège ?
Sur les forfaits disposant d'un pool de sièges fini, oui : une invitation pending occupe un siège. Retirer l'invitation ou la laisser expirer libère le siège. Sur les forfaits sans pool de sièges, les invitations ne consomment rien.
Mon organisation utilise l'authentification unique. Quelles opérations fonctionnent ?
Si votre fournisseur d'identité provisionne automatiquement les utilisateurs (JIT ou SCIM), la création d'invitations renvoie 400. S'il gère les rôles (SSO avancé ou provisionnement SCIM avancé), les mises à jour de rôle renvoient 400. S'il gère l'appartenance (provisionnement SCIM), les suppressions de membres renvoient 400. Les lectures fonctionnent dans tous les cas.
Qu'advient-il d'une clé Admin API lorsque la personne qui l'a créée quitte l'organisation ?
La clé continue de fonctionner. Les clés Admin API sont rattachées à l'organisation, et non à des utilisateurs individuels, et une clé créée dans claude.ai n'expire pas. Supprimer le créateur de l'organisation ou le déprovisionner via votre fournisseur d'identité met fin à son propre accès, mais pas aux clés qu'il a créées. Rétrograder son rôle ne modifie pas non plus les clés : chaque clé reste active avec ses portées d'origine. Lorsque vous gérez le départ d'une personne ayant créé des clés Admin API, supprimez ces clés dans la section Keys de claude.ai > Paramètres de l'organisation > API et créez-en de nouvelles en remplacement.
Voir aussi
Où votre propriétaire principal crée une clé à portée limitée et quelles portées sélectionner.
Auditez l'activité et récupérez ou supprimez le contenu des utilisateurs dans toute votre organisation.
Rapports d'utilisation et de coûts par utilisateur et par tranche temporelle pour Claude Enterprise.
Définissez des limites de dépenses par membre et examinez les demandes d'augmentation.
Was this page helpful?