Cette page couvre la gestion programmatique des personnes de votre organisation Claude Enterprise (claude.ai), à l'aide de l'Admin API : lister les membres et les rechercher par adresse e-mail, modifier le rôle d'un membre, supprimer des membres, envoyer et retirer des invitations, gérer les groupes de votre entreprise et leurs membres, et consulter les rôles personnalisés de votre organisation. Pour les organisations Claude Console (Claude Platform), consultez le guide de l'Admin API pour Claude Console.
Les points de terminaison de cette page sont en bêta pour les organisations Claude Enterprise. La bêta est activée pour toutes les organisations Claude Enterprise. Les requêtes de groupes et de rôles personnalisés doivent inclure l'en-tête bêta anthropic-beta: ce-user-management-2026-07-13 ; les requêtes sans cet en-tête renvoient 404. Les requêtes de membres et d'invitations ne prennent pas d'en-tête bêta.
L'Admin API est un ensemble unique de points de terminaison sous https://api.anthropic.com/v1/organizations/. Les organisations Claude Console et Claude Enterprise s'authentifient avec des clés différentes et ont chacune accès à un sous-ensemble différent des points de terminaison :
| Points de terminaison | Claude Console (Claude Platform) | Claude Enterprise (claude.ai) |
|---|---|---|
| Membres et invitations | Disponible ; voir Admin API | Bêta (cette page) |
| Groupes | Non disponible | Bêta (cette page) |
| Rôles personnalisés | Non disponible | Bêta, lecture seule (cette page) |
| Limites de dépenses | Non disponible | Disponible |
| Espaces de travail, clés API, rapports d'utilisation et de coûts, limites de débit, et les autres points de terminaison de l'Admin API | Disponible | Non disponible |
Les membres et les invitations sont les mêmes points de terminaison pour les deux types d'organisation ; cette page documente leur comportement pour Claude Enterprise, y compris les rôles d'organisation de Claude Enterprise. Les points de terminaison de groupes et de rôles personnalisés n'existent que pour Claude Enterprise.
Clé Admin API avec portées requise
Ces points de terminaison nécessitent une clé Admin API avec la portée read:members (points de terminaison GET des membres et des invitations, et tous les points de terminaison de rôles personnalisés ; il n'existe pas de portée distincte pour les rôles), la portée write:members (points de terminaison POST et DELETE des membres et des invitations), la portée read:rbac_groups (points de terminaison GET des groupes), ou la portée write:rbac_groups (points de terminaison POST et DELETE des groupes). Une clé portant la portée read:org_audit (une portée en lecture seule pour les intégrations d'audit de sécurité) peut également appeler chaque point de terminaison GET de cette page ainsi que les points de terminaison de lecture de la Compliance API. Consultez Créer une clé Admin API pour savoir où votre propriétaire principal en crée une et quelles portées sélectionner. Transmettez la clé dans l'en-tête x-api-key à chaque requête. Les requêtes de membres et d'invitations nécessitent également l'en-tête anthropic-version: 2023-06-01, comme indiqué dans les exemples ; les requêtes de groupes et de rôles personnalisés ne le nécessitent pas, et requièrent à la place l'en-tête anthropic-beta décrit dans la note précédente.
Cette page couvre cinq ressources :
| Ressource | Points de terminaison | Utilisation |
|---|---|---|
| Membres | GET /v1/organizations/usersGET /v1/organizations/users/{user_id}POST /v1/organizations/users/{user_id}DELETE /v1/organizations/users/{user_id} | Lister les membres de l'organisation ou en rechercher un par e-mail ; modifier le rôle d'un membre ; supprimer un membre. |
| Invitations | POST /v1/organizations/invitesGET /v1/organizations/invitesGET /v1/organizations/invites/{invite_id}DELETE /v1/organizations/invites/{invite_id} | Inviter une personne dans l'organisation, suivre le statut de l'invitation et la retirer avant qu'elle ne soit acceptée. |
| Groupes | GET /v1/organizations/rbac_groupsGET /v1/organizations/rbac_groups/{group_id}POST /v1/organizations/rbac_groupsPOST /v1/organizations/rbac_groups/{group_id}DELETE /v1/organizations/rbac_groups/{group_id} | Consulter les groupes de votre entreprise et les rôles personnalisés attachés à chacun ; créer, renommer et supprimer des groupes. |
| Membres de groupe | GET /v1/organizations/rbac_groups/{group_id}/membersPOST /v1/organizations/rbac_groups/{group_id}/membersDELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} | Consulter les membres d'un groupe ; ajouter et supprimer des membres. |
| Rôles personnalisés | GET /v1/organizations/rbac_rolesGET /v1/organizations/rbac_roles/{role_id}GET /v1/organizations/rbac_roles/{role_id}/permissions | Consulter les rôles personnalisés de votre organisation et les permissions accordées par chaque rôle. |
Les rôles personnalisés et leurs rattachements aux groupes sont gérés dans les paramètres d'organisation de claude.ai ; l'API les lit mais ne peut pas les modifier.
Listez les membres de l'organisation, du plus récent au plus ancien :
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"data": [
{
"type": "user",
"id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"name": "Jane Smith",
"role": "user",
"added_at": "2026-06-12T09:14:03Z"
}
],
"has_more": false,
"first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}Chaque membre a exactement un rôle d'organisation. Les lectures renvoient le rôle du membre sous l'une des cinq valeurs suivantes :
| Rôle | Signification |
|---|---|
user | Un membre standard. |
managed | Un membre dont les permissions sont accordées via les rôles personnalisés attachés à ses groupes. |
owner | Un propriétaire de l'organisation. |
membership_admin | Un membre qui peut gérer les membres de l'organisation. |
primary_owner | Le propriétaire principal de l'organisation. Il y en a exactement un. |
L'API ne peut attribuer que les rôles user et managed, lors de la création d'une invitation et lors des mises à jour de rôle. Les rôles administratifs (owner, membership_admin et primary_owner) sont attribués dans les paramètres d'organisation de claude.ai, et les membres qui les détiennent ne peuvent pas être modifiés ou supprimés via cette API.
Une personne devient membre en acceptant une invitation (ou via l'authentification unique de votre organisation, lorsqu'elle est configurée). La création d'une invitation envoie un e-mail d'invitation ; l'invitation apparaît ensuite comme pending jusqu'à ce que le destinataire l'accepte (accepted) ou que sa date expires_at attribuée par le serveur soit dépassée (expired). Seule une invitation pending peut être retirée. Pour modifier l'adresse e-mail ou le rôle d'une invitation en attente, retirez-la et créez-en une nouvelle.
Si le forfait de votre organisation tire ses membres d'un pool fini de sièges achetés, une invitation en attente consomme un siège. Le point de terminaison de création d'invitation ne prend pas de paramètre de siège ou de niveau : le siège est attribué automatiquement à partir du niveau le plus bas disposant d'une disponibilité. Créer une invitation alors qu'aucun siège n'est libre échoue avec une erreur 400 plutôt que d'acheter un siège. Retirer l'invitation, la laisser expirer ou supprimer le membre ultérieurement restitue le siège au pool.
Les groupes relient les membres aux rôles personnalisés (« role-based access control » (contrôle d'accès basé sur les rôles), le rbac dans les chemins des points de terminaison et les noms de portées). Les groupes appartiennent à votre entreprise dans son ensemble (l'organisation parente ainsi que chaque organisation qui en dépend) plutôt qu'à une seule organisation, de sorte que les portées de groupe (read:rbac_groups et write:rbac_groups) nécessitent une clé créée pour toutes les organisations liées. Chaque groupe porte un source_type : direct pour les groupes créés dans claude.ai, scim pour les groupes provisionnés par votre fournisseur d'identité. Le champ roles d'un groupe liste les ID des rôles personnalisés qui lui sont attachés ; résolvez-les en noms et permissions avec les points de terminaison de rôles personnalisés, en notant que le catalogue de rôles est propre à chaque organisation tandis que les groupes sont à l'échelle de l'entreprise, de sorte que récupérer un rôle appartenant à une autre organisation de votre entreprise renvoie 404 pour votre clé. Le champ vaut null (plutôt que []) lorsque les données de rôle étaient temporairement indisponibles ; réessayez donc pour distinguer une lecture dégradée d'un groupe sans rôles.
Les points de terminaison de l'Admin API partagent une limite par organisation de 100 requêtes par minute ; la création d'invitations a sa propre limite de 1 200 requêtes par heure à la place. Les requêtes dépassant une limite renvoient 429 Too Many Requests.
Les listes de membres et d'invitations utilisent une pagination basée sur les ID : transmettez limit (20 par défaut, 1000 au maximum) plus au plus un des paramètres before_id ou after_id, et paginez en utilisant les champs first_id et last_id de chaque réponse jusqu'à ce que has_more soit false. Les listes de groupes et de rôles personnalisés utilisent à la place un curseur opaque : la valeur next_page de la réponse est transmise telle quelle comme paramètre page de la requête suivante, jusqu'à ce que next_page soit null.
Les réponses d'erreur suivent le format standard documenté dans Erreurs.
GET /v1/organizations/users renvoie les membres de l'organisation, du plus récemment ajouté au plus ancien. Filtrez par email pour rechercher un membre spécifique ; la correspondance est insensible à la casse et tolère les variantes courantes de la même adresse (par exemple, [email protected] correspond à [email protected]). Nécessite la portée read:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Lister les utilisateurs dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/[email protected]" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"GET /v1/organizations/users/{user_id} renvoie un membre par ID. Nécessite la portée read:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Obtenir un utilisateur dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"POST /v1/organizations/users/{user_id} définit le rôle du membre sur user ou managed. Les membres détenant un rôle administratif (owner, membership_admin ou primary_owner) ne peuvent pas être modifiés via ce point de terminaison, et les rôles administratifs ne peuvent pas être attribués ; les deux cas renvoient 400 et sont gérés dans les paramètres d'organisation de claude.ai. Si le fournisseur d'identité de votre organisation gère les rôles (SSO avancé ou provisionnement SCIM avancé), les mises à jour de rôle renvoient 400. Nécessite la portée write:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Mettre à jour un utilisateur dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{"role": "managed"}'DELETE /v1/organizations/users/{user_id} supprime le membre de l'organisation, restituant au pool de l'organisation tout siège acheté qu'il occupait. Les membres détenant un rôle administratif ne peuvent pas être supprimés via ce point de terminaison, et si votre fournisseur d'identité gère l'appartenance (SCIM), les suppressions renvoient 400. Nécessite la portée write:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Supprimer un utilisateur dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"{
"type": "user_deleted",
"id": "user_01AbCdEfGhIjKlMnOpQrSt"
}POST /v1/organizations/invites envoie un e-mail d'invitation et renvoie l'invitation avec une date expires_at attribuée par le serveur. role doit être user ou managed. Si une invitation en attente existe déjà pour l'adresse e-mail, ou si l'adresse appartient déjà à un membre, la requête renvoie 400 en nommant la ressource existante. Les organisations dont le fournisseur d'identité provisionne les utilisateurs automatiquement (JIT ou SCIM) ne peuvent pas créer d'invitations via l'API. Nécessite la portée write:members.
Sur les forfaits qui tirent les membres d'un pool fini de sièges, l'invitation prend automatiquement un siège du niveau le plus bas disposant d'une disponibilité ; l'API ne prend pas de paramètre de niveau. Si aucun siège n'est libre, la requête échoue avec une erreur 400 plutôt que d'acheter un siège. Ajoutez des sièges via la gestion du forfait de l'organisation et réessayez.
Le champ facultatif rbac_group_ids liste les groupes (par ID préfixé par rbac_group_) à attribuer au membre lorsqu'il accepte. Transmettre un rbac_group_ids non vide nécessite en outre que la clé porte la portée write:rbac_groups, car l'attribution de groupe peut accorder les permissions attachées aux rôles du groupe.
Pour les détails complets des paramètres et les schémas de réponse, consultez Créer une invitation dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01" \
-d '{
"email": "[email protected]",
"role": "managed",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}'{
"type": "invite",
"id": "invite_01QrStUvWxYzAbCdEfGhIj",
"email": "[email protected]",
"role": "managed",
"invited_at": "2026-07-06T16:20:11Z",
"expires_at": "2026-07-27T16:20:11Z",
"accepted_at": null,
"status": "pending",
"rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}GET /v1/organizations/invites renvoie les invitations de l'organisation, de la plus récente à la plus ancienne, à travers les états pending, accepted et expired ; il n'existe pas de filtre par statut. Nécessite la portée read:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Lister les invitations dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"GET /v1/organizations/invites/{invite_id} renvoie une invitation par ID. Nécessite la portée read:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Obtenir une invitation dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"DELETE /v1/organizations/invites/{invite_id} retire une invitation pending, désactivant le lien dans l'e-mail d'invitation. Retirer une invitation accepted renvoie 400 (supprimez plutôt le membre) ; retirer une invitation expired renvoie 400. Nécessite la portée write:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Supprimer une invitation dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Les groupes que votre entreprise crée directement, dans les paramètres d'organisation de claude.ai ou via cette API (source_type: "direct"), prennent en charge tous les points de terminaison de cette section. Les groupes provisionnés par votre fournisseur d'identité (source_type: "scim") peuvent être lus mais pas modifiés : renommer ou supprimer un groupe SCIM, ou modifier ses membres, renvoie 400, car votre fournisseur d'identité en est propriétaire. Chaque requête de groupe doit inclure l'en-tête anthropic-beta: ce-user-management-2026-07-13, comme indiqué dans les exemples ; les requêtes sans cet en-tête renvoient 404. Contrairement aux requêtes de membres et d'invitations, les requêtes de groupes ne nécessitent pas l'en-tête anthropic-version.
GET /v1/organizations/rbac_groups renvoie les groupes de votre entreprise, y compris les groupes gérés par le fournisseur d'identité (scim). Nécessite la portée read:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Lister les groupes dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}GET /v1/organizations/rbac_groups/{group_id} renvoie un groupe par ID. Nécessite la portée read:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Obtenir un groupe dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"POST /v1/organizations/rbac_groups crée un groupe avec le name donné (1 à 255 caractères) et sans rôles ni membres. Nécessite la portée write:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Créer un groupe dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"name": "Engineering"}'{
"type": "rbac_group",
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"name": "Engineering",
"source_type": "direct",
"roles": [],
"created_at": "2026-07-09T18:00:00Z",
"updated_at": "2026-07-09T18:00:00Z"
}POST /v1/organizations/rbac_groups/{group_id} met à jour le groupe. name est le seul champ que ce point de terminaison peut modifier. Nécessite la portée write:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Mettre à jour un groupe dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"name": "Platform Engineering"}'DELETE /v1/organizations/rbac_groups/{group_id} supprime le groupe. Ses membres restent membres de leurs organisations, mais ils perdent les permissions de ses rôles attachés, et une limite de dépenses de groupe, si elle existait, cesse de s'appliquer à eux. Nécessite la portée write:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Supprimer un groupe dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"type": "rbac_group_deleted"
}GET /v1/organizations/rbac_groups/{group_id}/members renvoie les membres du groupe (chacun avec son user_id et son e-mail), du plus ancien au plus récent. Seuls les membres actuels des organisations de votre entreprise sont renvoyés, de sorte qu'une page peut contenir moins de limit entrées alors que has_more est true. Nécessite la portée read:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Lister les membres d'un groupe dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"created_at": "2026-04-07T12:30:00Z"
}
],
"has_more": false,
"next_page": null
}POST /v1/organizations/rbac_groups/{group_id}/members ajoute un membre de l'organisation au groupe par user_id. L'utilisateur doit déjà être membre de l'une des organisations de votre entreprise (la requête renvoie 404 sinon), et ajouter une personne déjà présente dans le groupe renvoie 400. Pour les groupes scim, l'appartenance est gérée dans votre fournisseur d'identité et cette requête renvoie 400. Pour attribuer des groupes à une personne qui n'a pas encore rejoint l'organisation, utilisez plutôt rbac_group_ids lors de la création d'invitation. Nécessite la portée write:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Ajouter un membre de groupe dans la référence de l'API.
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
-H "content-type: application/json" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13" \
-d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'{
"type": "rbac_group_member",
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"email": "[email protected]",
"created_at": "2026-07-09T18:00:00Z"
}DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} supprime le membre du groupe ; il reste membre de son organisation. La requête renvoie 404 si l'utilisateur n'est pas membre du groupe, et 400 pour les groupes scim, dont l'appartenance est gérée dans votre fournisseur d'identité. Nécessite la portée write:rbac_groups.
Pour les détails complets des paramètres et les schémas de réponse, consultez Supprimer un membre de groupe dans la référence de l'API.
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
"user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
"type": "rbac_group_member_deleted"
}Les rôles personnalisés sont en lecture seule via l'API : ces points de terminaison cataloguent les rôles personnalisés de votre organisation (définis dans les paramètres d'organisation de claude.ai ou provisionnés par Anthropic) et les permissions accordées par chaque rôle. Les lectures de rôles personnalisés utilisent la portée read:members (il n'existe pas de portée distincte pour les rôles) et fonctionnent avec une clé au niveau de l'organisation : contrairement aux points de terminaison de groupes, elles ne nécessitent pas de clé créée pour toutes les organisations liées, et le catalogue renvoyé est celui de votre propre organisation. Les requêtes de rôles personnalisés, comme les requêtes de groupes, doivent inclure l'en-tête anthropic-beta: ce-user-management-2026-07-13 ; les requêtes sans cet en-tête renvoient 404.
GET /v1/organizations/rbac_roles renvoie les rôles personnalisés de votre organisation. Nécessite la portée read:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Lister les rôles dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_role",
"id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
"name": "Engineering base",
"created_at": "2026-03-18T10:01:42Z",
"updated_at": "2026-05-02T08:55:09Z"
}
],
"has_more": false,
"next_page": null
}GET /v1/organizations/rbac_roles/{role_id} renvoie un rôle par ID. Nécessite la portée read:members.
Pour les détails complets des paramètres et les schémas de réponse, consultez Obtenir un rôle dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"GET /v1/organizations/rbac_roles/{role_id}/permissions renvoie les permissions du rôle. Chaque permission associe une resource (ce à quoi elle s'applique : les fonctionnalités produit de l'organisation, un outil de connecteur, une portée OAuth de connecteur, un connecteur, ou tous les connecteurs) à une action (ce qu'elle accorde sur cette ressource). Les lignes correspondant à des fonctionnalités non activées pour votre organisation sont omises, de sorte qu'une page peut contenir moins de limit lignes alors que has_more est true. Nécessite la portée read:members.
Deux valeurs d'action nécessitent une attention particulière : une permission organization dont l'action est capability_access_all (toutes les fonctionnalités produit) ou capability_access_all_ga (toutes les fonctionnalités produit en disponibilité générale) est un octroi global (qui ne couvre ni l'accès aux modèles ni les permissions du panneau d'administration préfixées par permission_) et est listée comme cette seule ligne plutôt que développée. Lorsque vous comptabilisez ce qu'un rôle accorde, considérez une ligne d'octroi global comme couvrant tout ce que sa variante décrit, et pas seulement les fonctionnalités nommées dans les autres lignes.
Pour les détails complets des paramètres et les schémas de réponse, consultez Lister les permissions d'un rôle dans la référence de l'API.
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-beta: ce-user-management-2026-07-13"{
"data": [
{
"type": "rbac_role_permission",
"resource": {
"type": "organization",
"organization_id": "12345678-1234-5678-1234-567812345678"
},
"action": "capability_access_all_ga"
},
{
"type": "rbac_role_permission",
"resource": {
"type": "connector_tool",
"connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
"tool_name": "search_tickets"
},
"action": "use"
}
],
"has_more": false,
"next_page": null
}Recherchez le membre par e-mail :
curl "https://api.anthropic.com/v1/organizations/[email protected]" \
-H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
-H "anthropic-version: 2023-06-01"Supprimez-le avec DELETE /v1/organizations/users/{user_id}, en utilisant l'id de la réponse. Son siège, le cas échéant, retourne au pool.
Si la personne n'avait pas encore rejoint l'organisation, la recherche ne renvoie aucun membre ; listez plutôt les invitations et retirez son invitation pending.
Listez les groupes et enregistrez l'id, le name et les roles de chaque groupe.
Pour chaque groupe portant des rôles sensibles, parcourez les pages de GET /v1/organizations/rbac_groups/{group_id}/members et comparez les e-mails des membres avec le registre de votre fournisseur d'identité.
Supprimez les membres qui ne devraient plus être dans le groupe avec DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Pour les groupes scim, effectuez plutôt la modification dans votre fournisseur d'identité.
Non. Les points de terminaison de membres et d'invitations sont les mêmes points de terminaison /v1/organizations/ que ceux utilisés par les organisations Claude Console ; cette page documente leur comportement pour Claude Enterprise. Les points de terminaison de groupes et de rôles personnalisés font partie de la même API et n'existent que pour les organisations Claude Enterprise. Le tableau de disponibilité indique quels points de terminaison chaque type d'organisation peut appeler.
Non. L'API n'attribue que user et managed, lors de la création d'invitations et des mises à jour de rôle. Les rôles administratifs sont attribués dans les paramètres d'organisation de claude.ai, et les membres qui les détiennent ne peuvent pas être modifiés ou supprimés via l'API.
Oui, avec la portée write:rbac_groups : créez, renommez et supprimez des groupes, et ajoutez ou supprimez leurs membres. Deux choses que l'API ne peut pas modifier : les groupes provisionnés par votre fournisseur d'identité (source_type: "scim"), dont le nom et les membres appartiennent au fournisseur d'identité, et les rôles personnalisés, qui sont gérés dans les paramètres d'organisation de claude.ai (l'API les lit).
Sur les forfaits avec un pool fini de sièges, oui : une invitation pending occupe un siège. Retirer l'invitation ou la laisser expirer libère le siège. Sur les forfaits sans pool de sièges, les invitations ne consomment rien.
Si votre fournisseur d'identité provisionne les utilisateurs automatiquement (JIT ou SCIM), la création d'invitations renvoie 400. S'il gère les rôles (SSO avancé ou provisionnement SCIM avancé), les mises à jour de rôle renvoient 400. S'il gère l'appartenance (provisionnement SCIM), les suppressions de membres renvoient 400. Les lectures fonctionnent dans tous les cas.
Où votre propriétaire principal crée une clé avec portées et quelles portées sélectionner.
Lisez les organisations, utilisateurs, rôles, groupes et paramètres à des fins d'audit et d'eDiscovery.
Rapports d'utilisation et de coûts par utilisateur et par tranche de temps pour Claude Enterprise.
Définissez des limites de dépenses par membre et examinez les demandes d'augmentation.
Was this page helpful?