Claude Platform Docs
AmministrazioneOrganizzazione

Gestione degli utenti

Gestisci le persone nella tua organizzazione Claude Enterprise con l'Admin API: elenca i membri e modifica i ruoli, invia e ritira inviti, gestisci i gruppi e leggi i ruoli personalizzati.

Questa pagina tratta la gestione programmatica delle persone nella tua organizzazione Claude Enterprise (claude.ai), utilizzando l'Admin API: elencare i membri e cercarli per indirizzo email, modificare il ruolo di un membro, rimuovere membri, inviare e ritirare inviti, gestire i gruppi della tua enterprise e la loro appartenenza, e leggere i ruoli personalizzati della tua organizzazione. Per le organizzazioni Claude Console (Claude Platform), consulta la guida all'Admin API per Claude Console.

Quali endpoint può usare la tua organizzazione?

L'Admin API è un unico insieme di endpoint sotto https://api.anthropic.com/v1/organizations/. Le organizzazioni Claude Console e Claude Enterprise si autenticano con chiavi diverse e ciascuna ha accesso a un sottoinsieme diverso degli endpoint:

EndpointClaude Console (Claude Platform)Claude Enterprise (claude.ai)
Membri e invitiDisponibile; consulta la guida all'Admin APIDisponibile (questa pagina)
GruppiNon disponibileDisponibile (questa pagina)
Ruoli personalizzatiNon disponibileDisponibile, sola lettura (questa pagina)
Limiti di spesaNon disponibileDisponibile
Workspace, chiavi API, report di utilizzo e costi, limiti di velocità e gli altri endpoint nella guida all'Admin APIDisponibileNon disponibile

Membri e inviti sono gli stessi endpoint per entrambi i tipi di organizzazione; questa pagina documenta il loro comportamento in Claude Enterprise, inclusi i ruoli dell'organizzazione di Claude Enterprise. Gli endpoint per gruppi e ruoli personalizzati esistono solo per Claude Enterprise.

Panoramica

Questa pagina tratta cinque risorse:

RisorsaEndpointDa usare per
MembriGET /v1/organizations/users
GET /v1/organizations/users/{user_id}
POST /v1/organizations/users/{user_id}
DELETE /v1/organizations/users/{user_id}
Elencare i membri dell'organizzazione o cercarne uno per email; modificare il ruolo di un membro; rimuovere un membro.
InvitiPOST /v1/organizations/invites
GET /v1/organizations/invites
GET /v1/organizations/invites/{invite_id}
DELETE /v1/organizations/invites/{invite_id}
Invitare una persona nell'organizzazione, monitorare lo stato dell'invito e ritirarlo prima che venga accettato.
GruppiGET /v1/organizations/rbac_groups
GET /v1/organizations/rbac_groups/{group_id}
POST /v1/organizations/rbac_groups
POST /v1/organizations/rbac_groups/{group_id}
DELETE /v1/organizations/rbac_groups/{group_id}
Leggere i gruppi della tua enterprise e i ruoli personalizzati associati a ciascuno; creare, rinominare ed eliminare gruppi.
Membri dei gruppiGET /v1/organizations/rbac_groups/{group_id}/members
POST /v1/organizations/rbac_groups/{group_id}/members
DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}
Leggere i membri di un gruppo; aggiungere e rimuovere membri.
Ruoli personalizzatiGET /v1/organizations/rbac_roles
GET /v1/organizations/rbac_roles/{role_id}
GET /v1/organizations/rbac_roles/{role_id}/permissions
Leggere i ruoli personalizzati della tua organizzazione e i permessi concessi da ciascun ruolo.

I ruoli personalizzati e le loro associazioni ai gruppi sono gestiti nelle impostazioni dell'organizzazione di claude.ai; l'API li legge ma non può modificarli.

Avvio rapido

Elenca i membri dell'organizzazione, dal più recente:

cURL
curl "https://api.anthropic.com/v1/organizations/users?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"
{
  "data": [
    {
      "type": "user",
      "id": "user_01AbCdEfGhIjKlMnOpQrSt",
      "email": "jane@example.com",
      "name": "Jane Smith",
      "role": "user",
      "added_at": "2026-06-12T09:14:03Z"
    }
  ],
  "has_more": false,
  "first_id": "user_01AbCdEfGhIjKlMnOpQrSt",
  "last_id": "user_01AbCdEfGhIjKlMnOpQrSt"
}

Concetti chiave

Ruoli dell'organizzazione

Ogni membro ha esattamente un ruolo nell'organizzazione. Le letture restituiscono il ruolo del membro come uno di cinque valori:

RuoloSignificato
userUn membro standard.
managedUn membro i cui permessi sono concessi tramite i ruoli personalizzati associati ai suoi gruppi.
ownerUn proprietario dell'organizzazione.
membership_adminUn membro che può gestire i membri dell'organizzazione.
primary_ownerIl proprietario principale dell'organizzazione. Ce n'è esattamente uno.

L'API può assegnare solo i ruoli user e managed, alla creazione di un invito e negli aggiornamenti di ruolo. I ruoli amministrativi (owner, membership_admin e primary_owner) vengono assegnati nelle impostazioni dell'organizzazione di claude.ai, e i membri che li detengono non possono essere modificati o rimossi tramite questa API.

Membri e inviti

Una persona diventa membro accettando un invito (o tramite il "single sign-on" (accesso unico) della tua organizzazione, dove configurato). La creazione di un invito invia un'email di invito; l'invito risulta quindi pending finché il destinatario non accetta (accepted) o finché non trascorre il suo expires_at assegnato dal server (expired). Solo un invito pending può essere ritirato. Per modificare l'indirizzo email o il ruolo di un invito in sospeso, ritiralo e creane uno nuovo.

Se il piano della tua organizzazione attinge i membri da un pool finito di posti acquistati, un invito in sospeso consuma un posto. L'endpoint di creazione dell'invito non accetta un parametro di posto o di livello: il posto viene assegnato automaticamente dal livello più basso che ha disponibilità. Creare un invito quando nessun posto è libero fallisce con un errore 400 anziché acquistare un posto. Ritirare l'invito, lasciarlo scadere o rimuovere il membro in seguito restituisce il posto al pool.

Gruppi e ruoli

I gruppi collegano i membri ai ruoli personalizzati ("role-based access control" (controllo degli accessi basato sui ruoli), ovvero l'rbac nei percorsi degli endpoint e nei nomi degli scope). I gruppi appartengono alla tua enterprise nel suo insieme (l'organizzazione padre insieme a ogni organizzazione sotto di essa) anziché a una singola organizzazione, quindi gli scope dei gruppi (read:rbac_groups e write:rbac_groups) richiedono una chiave creata per tutte le organizzazioni collegate. Ogni gruppo ha un source_type: direct per i gruppi creati in claude.ai, scim per i gruppi forniti dal tuo identity provider. Il campo roles di un gruppo elenca gli ID dei ruoli personalizzati associati; risolvili in nomi e permessi con gli endpoint dei ruoli personalizzati, tenendo presente che il catalogo dei ruoli è per organizzazione mentre i gruppi sono a livello di enterprise, quindi recuperare un ruolo che appartiene a un'altra organizzazione della tua enterprise restituisce 404 per la tua chiave. Il campo è null (anziché []) quando i dati dei ruoli erano temporaneamente non disponibili, quindi riprova per distinguere una lettura degradata da un gruppo senza ruoli.

Limiti di velocità

Gli endpoint dell'Admin API condividono un "rate limit" (limite di velocità) per organizzazione di 100 richieste al minuto; la creazione di inviti ha invece un proprio limite di 1.200 richieste all'ora. Le richieste oltre un limite restituiscono 429 Too Many Requests.

Paginazione

Gli elenchi di membri e inviti usano la paginazione basata su ID: passa limit (predefinito 20, massimo 1000) più al massimo uno tra before_id o after_id, e scorri le pagine usando i campi first_id e last_id di ogni risposta finché has_more è false. Gli elenchi di gruppi e ruoli personalizzati usano invece un cursore opaco: il valore next_page della risposta viene passato invariato come parametro page nella richiesta successiva, finché next_page è null.

Risposte di errore

Le risposte di errore seguono la forma standard documentata in Errori.

Membri

Elencare i membri

GET /v1/organizations/users restituisce i membri dell'organizzazione, a partire da quelli aggiunti più di recente. Filtra per email per cercare un membro specifico; la corrispondenza non distingue tra maiuscole e minuscole e tollera le varianti comuni dello stesso indirizzo (ad esempio, jane+hiring@example.com corrisponde a jane@example.com). Richiede lo scope read:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Elencare gli utenti nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/users?email=jane@example.com" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Ottenere un membro

GET /v1/organizations/users/{user_id} restituisce un membro per ID. Richiede lo scope read:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Ottenere un utente nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Modificare il ruolo di un membro

POST /v1/organizations/users/{user_id} imposta il ruolo del membro su user o managed. I membri che detengono un ruolo amministrativo (owner, membership_admin o primary_owner) non possono essere modificati tramite questo endpoint, e i ruoli amministrativi non possono essere assegnati; entrambi i casi restituiscono 400 e sono gestiti nelle impostazioni dell'organizzazione di claude.ai. Se l'identity provider della tua organizzazione gestisce i ruoli (SSO avanzato o provisioning SCIM avanzato), gli aggiornamenti di ruolo restituiscono 400. Richiede lo scope write:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Aggiornare un utente nel riferimento API.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01" \
  -d '{"role": "managed"}'

Rimuovere un membro

DELETE /v1/organizations/users/{user_id} rimuove il membro dall'organizzazione, restituendo al pool dell'organizzazione l'eventuale posto acquistato che occupava. I membri che detengono un ruolo amministrativo non possono essere rimossi tramite questo endpoint, e se il tuo identity provider gestisce l'appartenenza (SCIM), le rimozioni restituiscono 400. Richiede lo scope write:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Rimuovere un utente nel riferimento API.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/users/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"
{
  "type": "user_deleted",
  "id": "user_01AbCdEfGhIjKlMnOpQrSt"
}

Inviti

Creare un invito

POST /v1/organizations/invites invia un'email di invito e restituisce l'invito con un expires_at assegnato dal server. role deve essere user o managed. Se esiste già un invito in sospeso per l'indirizzo email, o l'indirizzo appartiene già a un membro, la richiesta restituisce 400 indicando la risorsa esistente. Le organizzazioni il cui identity provider fornisce gli utenti automaticamente (JIT o SCIM) non possono creare inviti tramite l'API. Richiede lo scope write:members.

Nei piani che attingono i membri da un pool finito di posti, l'invito prende automaticamente un posto dal livello più basso che ha disponibilità; l'API non accetta un parametro di livello. Se nessun posto è libero, la richiesta fallisce con un errore 400 anziché acquistare un posto. Aggiungi posti tramite la gestione del piano dell'organizzazione e riprova.

Il campo opzionale rbac_group_ids elenca i gruppi (per ID con prefisso rbac_group_) da assegnare al membro quando accetta. Passare un rbac_group_ids non vuoto richiede inoltre che la chiave abbia lo scope write:rbac_groups, perché l'assegnazione ai gruppi può concedere i permessi associati ai ruoli del gruppo.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Creare un invito nel riferimento API.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/invites" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01" \
  -d '{
    "email": "newhire@example.com",
    "role": "managed",
    "rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
  }'
{
  "type": "invite",
  "id": "invite_01QrStUvWxYzAbCdEfGhIj",
  "email": "newhire@example.com",
  "role": "managed",
  "invited_at": "2026-07-06T16:20:11Z",
  "expires_at": "2026-07-27T16:20:11Z",
  "accepted_at": null,
  "status": "pending",
  "rbac_group_ids": ["rbac_group_01UvWxYzAbCdEfGhIjKlMn"]
}

Elencare gli inviti

GET /v1/organizations/invites restituisce gli inviti dell'organizzazione, dal più recente, negli stati pending, accepted ed expired; non esiste un filtro per stato. Richiede lo scope read:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Elencare gli inviti nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/invites?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Ottenere un invito

GET /v1/organizations/invites/{invite_id} restituisce un invito per ID. Richiede lo scope read:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Ottenere un invito nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Ritirare un invito

DELETE /v1/organizations/invites/{invite_id} ritira un invito pending, disattivando il link nell'email di invito. Ritirare un invito accepted restituisce 400 (rimuovi invece il membro); ritirare un invito expired restituisce 400. Richiede lo scope write:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Eliminare un invito nel riferimento API.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/invites/invite_01QrStUvWxYzAbCdEfGhIj" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -H "anthropic-version: 2023-06-01"

Gruppi

I gruppi che la tua enterprise crea direttamente, nelle impostazioni dell'organizzazione di claude.ai o tramite questa API (source_type: "direct"), supportano ogni endpoint di questa sezione. I gruppi forniti dal tuo identity provider (source_type: "scim") possono essere letti ma non modificati: rinominare o eliminare un gruppo SCIM, o modificarne l'appartenenza, restituisce 400, perché è il tuo identity provider a possederlo. A differenza delle richieste relative a membri e inviti, le richieste relative ai gruppi non richiedono l'header anthropic-version.

Elencare i gruppi

GET /v1/organizations/rbac_groups restituisce i gruppi della tua enterprise, inclusi i gruppi gestiti dall'identity provider (scim). Richiede lo scope read:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Elencare i gruppi nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_groups?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_group",
      "id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
      "name": "Engineering",
      "source_type": "direct",
      "roles": ["rbac_role_01CdEfGhIjKlMnOpQrStUv"],
      "created_at": "2026-03-18T10:01:42Z",
      "updated_at": "2026-05-02T08:55:09Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Ottenere un gruppo

GET /v1/organizations/rbac_groups/{group_id} restituisce un gruppo per ID. Richiede lo scope read:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Ottenere un gruppo nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"

Creare un gruppo

POST /v1/organizations/rbac_groups crea un gruppo con il name indicato (1–255 caratteri) e senza ruoli né membri. Richiede lo scope write:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Creare un gruppo nel riferimento API.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -d '{"name": "Engineering"}'
{
  "type": "rbac_group",
  "id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "name": "Engineering",
  "source_type": "direct",
  "roles": [],
  "created_at": "2026-07-09T18:00:00Z",
  "updated_at": "2026-07-09T18:00:00Z"
}

Rinominare un gruppo

POST /v1/organizations/rbac_groups/{group_id} aggiorna il gruppo. name è l'unico campo che questo endpoint può modificare. Richiede lo scope write:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Aggiornare un gruppo nel riferimento API.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -d '{"name": "Platform Engineering"}'

Eliminare un gruppo

DELETE /v1/organizations/rbac_groups/{group_id} elimina il gruppo. I suoi membri rimangono membri delle loro organizzazioni, ma perdono i permessi dei ruoli associati, e un limite di spesa di gruppo, se esisteva, smette di applicarsi a loro. Richiede lo scope write:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Eliminare un gruppo nel riferimento API.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "type": "rbac_group_deleted"
}

Elencare i membri di un gruppo

GET /v1/organizations/rbac_groups/{group_id}/members restituisce i membri del gruppo (ciascuno con il proprio user_id e la propria email), dal meno recente. Vengono restituiti solo i membri attuali delle organizzazioni della tua enterprise, quindi una pagina potrebbe contenere meno di limit voci mentre has_more è true. Richiede lo scope read:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Elencare i membri di un gruppo nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members?limit=100" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_group_member",
      "group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
      "user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
      "email": "jane@example.com",
      "created_at": "2026-04-07T12:30:00Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Aggiungere un membro a un gruppo

POST /v1/organizations/rbac_groups/{group_id}/members aggiunge un membro dell'organizzazione al gruppo tramite user_id. L'utente deve già essere membro di una delle organizzazioni della tua enterprise (altrimenti la richiesta restituisce 404), e aggiungere qualcuno che è già nel gruppo restituisce 400. Per i gruppi scim, l'appartenenza è gestita nel tuo identity provider e questa richiesta restituisce 400. Per assegnare gruppi a una persona che non si è ancora unita, usa invece rbac_group_ids alla creazione dell'invito. Richiede lo scope write:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Aggiungere un membro a un gruppo nel riferimento API.

cURL
curl -X POST "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members" \
  -H "content-type: application/json" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
  -d '{"user_id": "user_01AbCdEfGhIjKlMnOpQrSt"}'
{
  "type": "rbac_group_member",
  "group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
  "email": "jane@example.com",
  "created_at": "2026-07-09T18:00:00Z"
}

Rimuovere un membro da un gruppo

DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id} rimuove il membro dal gruppo; rimane membro della propria organizzazione. La richiesta restituisce 404 se l'utente non è membro del gruppo, e 400 per i gruppi scim, la cui appartenenza è gestita nel tuo identity provider. Richiede lo scope write:rbac_groups.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Rimuovere un membro da un gruppo nel riferimento API.

cURL
curl -X DELETE "https://api.anthropic.com/v1/organizations/rbac_groups/rbac_group_01UvWxYzAbCdEfGhIjKlMn/members/user_01AbCdEfGhIjKlMnOpQrSt" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "group_id": "rbac_group_01UvWxYzAbCdEfGhIjKlMn",
  "user_id": "user_01AbCdEfGhIjKlMnOpQrSt",
  "type": "rbac_group_member_deleted"
}

Ruoli personalizzati

I ruoli personalizzati sono di sola lettura tramite l'API: questi endpoint catalogano i ruoli personalizzati della tua organizzazione (definiti nelle impostazioni dell'organizzazione di claude.ai o forniti da Anthropic) e i permessi concessi da ciascun ruolo. Le letture dei ruoli personalizzati usano lo scope read:members (non esiste uno scope separato per i ruoli) e funzionano con una chiave a livello di organizzazione: a differenza degli endpoint dei gruppi, non richiedono una chiave creata per tutte le organizzazioni collegate, e il catalogo restituito è quello della tua organizzazione.

Elencare i ruoli

GET /v1/organizations/rbac_roles restituisce i ruoli personalizzati della tua organizzazione. Richiede lo scope read:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Elencare i ruoli nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_roles?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_role",
      "id": "rbac_role_01CdEfGhIjKlMnOpQrStUv",
      "name": "Engineering base",
      "created_at": "2026-03-18T10:01:42Z",
      "updated_at": "2026-05-02T08:55:09Z"
    }
  ],
  "has_more": false,
  "next_page": null
}

Ottenere un ruolo

GET /v1/organizations/rbac_roles/{role_id} restituisce un ruolo per ID. Richiede lo scope read:members.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Ottenere un ruolo nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"

Elencare i permessi di un ruolo

GET /v1/organizations/rbac_roles/{role_id}/permissions restituisce i permessi del ruolo. Ogni permesso abbina una resource (ciò a cui si applica: le funzionalità di prodotto dell'organizzazione, uno strumento di un connettore, uno scope OAuth di un connettore, un connettore o ogni connettore) a una action (ciò che concede su quella risorsa). Le righe relative a funzionalità non abilitate per la tua organizzazione vengono omesse, quindi una pagina potrebbe contenere meno di limit righe mentre has_more è true. Richiede lo scope read:members.

Due valori di action richiedono particolare attenzione: un permesso organization la cui action è capability_access_all (ogni funzionalità di prodotto) o capability_access_all_ga (ogni funzionalità di prodotto stabile, cioè ogni funzionalità non etichettata come beta o research preview) è una concessione generale (che non copre né l'accesso ai modelli né i permessi del pannello di amministrazione con prefisso permission_) ed è elencata come quella singola riga anziché espansa. Quando conteggi ciò che un ruolo concede, tratta una riga generale come se coprisse tutto ciò che la sua variante descrive, non solo le funzionalità nominate nelle altre righe.

Per i dettagli completi dei parametri e gli schemi di risposta, consulta Elencare i permessi di un ruolo nel riferimento API.

cURL
curl "https://api.anthropic.com/v1/organizations/rbac_roles/rbac_role_01CdEfGhIjKlMnOpQrStUv/permissions?limit=20" \
  -H "x-api-key: $ANTHROPIC_ADMIN_KEY"
{
  "data": [
    {
      "type": "rbac_role_permission",
      "resource": {
        "type": "organization",
        "organization_id": "12345678-1234-5678-1234-567812345678"
      },
      "action": "capability_access_all_ga"
    },
    {
      "type": "rbac_role_permission",
      "resource": {
        "type": "connector_tool",
        "connector_id": "mcpsrv_01WxYzAbCdEfGhIjKlMnOp",
        "tool_name": "search_tickets"
      },
      "action": "use"
    }
  ],
  "has_more": false,
  "next_page": null
}

Flussi di lavoro di esempio

Gestire l'uscita di un dipendente

  1. Cerca il membro per email:

    cURL
    curl "https://api.anthropic.com/v1/organizations/users?email=departing@example.com" \
      -H "x-api-key: $ANTHROPIC_ADMIN_KEY" \
      -H "anthropic-version: 2023-06-01"
  2. Rimuovilo con DELETE /v1/organizations/users/{user_id}, usando l'id dalla risposta. Il suo posto, se presente, torna al pool.

  3. Se la persona non si era ancora unita, la ricerca non restituisce alcun membro; elenca gli inviti e ritira invece il suo invito pending.

Verificare l'appartenenza ai gruppi

  1. Elenca i gruppi e registra id, name e roles di ciascun gruppo.

  2. Per ogni gruppo che ha ruoli sensibili, scorri le pagine di GET /v1/organizations/rbac_groups/{group_id}/members e confronta le email dei membri con l'elenco del tuo identity provider.

  3. Rimuovi i membri che non dovrebbero più essere nel gruppo con DELETE /v1/organizations/rbac_groups/{group_id}/members/{user_id}. Per i gruppi scim, apporta invece la modifica nel tuo identity provider.

Per un flusso di lavoro che combina l'appartenenza ai gruppi con un aumento temporaneo del limite di spesa, consulta Aumentare temporaneamente il limite di spesa di un membro durante un incidente nella pagina della Spend Limits API.

Domande frequenti

Questa è un'API diversa dall'Admin API?

No. Gli endpoint di membri e inviti sono gli stessi endpoint /v1/organizations/ usati dalle organizzazioni Claude Console; questa pagina documenta il loro comportamento in Claude Enterprise. Gli endpoint di gruppi e ruoli personalizzati fanno parte della stessa API ed esistono solo per le organizzazioni Claude Enterprise. La tabella di disponibilità mostra quali endpoint può chiamare ciascun tipo di organizzazione.

Posso assegnare il ruolo di proprietario o di amministratore dei membri tramite l'API?

No. L'API assegna solo user e managed, alla creazione di un invito e negli aggiornamenti di ruolo. I ruoli amministrativi vengono assegnati nelle impostazioni dell'organizzazione di claude.ai, e i membri che li detengono non possono essere modificati o rimossi tramite l'API.

Posso creare o modificare gruppi tramite l'API?

Sì, con lo scope write:rbac_groups: crea, rinomina ed elimina gruppi, e aggiungi o rimuovi i loro membri. Due cose che l'API non può modificare: i gruppi forniti dal tuo identity provider (source_type: "scim"), il cui nome e la cui appartenenza sono di proprietà dell'identity provider, e i ruoli personalizzati, che sono gestiti nelle impostazioni dell'organizzazione di claude.ai (l'API li legge).

Un invito non accettato consuma un posto?

Nei piani con un pool finito di posti, sì: un invito pending occupa un posto. Ritirare l'invito o lasciarlo scadere libera il posto. Nei piani senza pool di posti, gli inviti non consumano nulla.

La mia organizzazione usa il single sign-on. Quali operazioni funzionano?

Se il tuo identity provider fornisce gli utenti automaticamente (JIT o SCIM), la creazione di inviti restituisce 400. Se gestisce i ruoli (SSO avanzato o provisioning SCIM avanzato), gli aggiornamenti di ruolo restituiscono 400. Se gestisce l'appartenenza (provisioning SCIM), le rimozioni di membri restituiscono 400. Le letture funzionano in ogni caso.

Cosa succede a una chiave Admin API quando la persona che l'ha creata se ne va?

La chiave continua a funzionare. Le chiavi Admin API hanno come ambito l'organizzazione, non i singoli utenti, e una chiave creata in claude.ai non scade. Rimuovere il creatore dall'organizzazione o effettuarne il deprovisioning tramite il tuo identity provider termina il suo accesso personale, ma non le chiavi che ha creato. Anche declassare il suo ruolo non modifica le chiavi: ogni chiave rimane attiva con i suoi scope originali. Quando gestisci l'uscita di qualcuno che ha creato chiavi Admin API, elimina quelle chiavi nella sezione Keys di claude.ai > Impostazioni dell'organizzazione > API e crea delle sostitute.

Vedi anche

Dove il tuo proprietario principale crea una chiave con scope e quali scope selezionare.

Verifica l'attività e recupera o elimina i contenuti degli utenti in tutta la tua organizzazione.

Report di utilizzo e costi per utente e per intervalli di tempo per Claude Enterprise.

Imposta limiti di spesa per membro ed esamina le richieste di aumento.

Was this page helpful?