Unternehmensgruppen mit der Cloud OAuth API abrufen

In diesem Leitfaden wird beschrieben, wie Sie die Mitgliedschaft in Unternehmensgruppen für authentifizierte Workforce-Nutzer mithilfe des /groups-Endpunkts in der Cloud OAuth API (cloudoauth.googleapis.com) abrufen.

Der Endpunkt /groups dient als verteilter Anspruchsendpunkt für OpenID Connect-Integrationen (OIDC). Er gibt paginierte Unternehmensgruppenmitgliedschaften für Nutzer in SCIM-fähigen und nicht SCIM-fähigen Workforce Identity-Pools zurück.

Hinweis

  1. Konfigurieren Sie einen Workforce Identity-Pool und -Anbieter. Weitere Informationen finden Sie unter Mitarbeiteridentitätsföderation konfigurieren.
  2. Registrieren Sie einen OAuth-Client und tauschen Sie einen Autorisierungscode gegen ein Zugriffstoken ein. Weitere Informationen finden Sie unter Tokens mit der Cloud OAuth API tauschen.
  3. Aktivieren Sie die Cloud OAuth API.

    Rollen, die zum Aktivieren von APIs erforderlich sind

    Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen

    API aktivieren

Unternehmensgruppen abrufen

Wenn Sie die Gruppenmitgliedschaften für den authentifizierten Nutzer abrufen möchten, senden Sie eine HTTP-GET-Anfrage an den /groups-Endpunkt:

Mit der Methode common.groups der Cloud OAuth API werden die Unternehmensgruppenmitgliedschaften für den authentifizierten Nutzer abgerufen.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • TOKEN: Das kurzlebige OAuth 2.0-Zugriffstoken, das vom Tokenaustausch-Endpunkt abgerufen wurde.
  • PAGE_SIZE: Optional. Die maximale Anzahl von Gruppen, die pro Seite zurückgegeben werden sollen (zwischen 2.500 und 5.000).
  • PAGE_TOKEN: Optional. Ein Paginierungstoken, das von einer vorherigen /groups-Antwort im Feld next_page_token empfangen wurde.

HTTP-Methode und URL:

GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie sollten eine JSON-Antwort ähnlich wie diese erhalten:

{
  "groups": [
    "security-admin@example.com",
    "data-analysts@example.com",
    "looker-developers@example.com"
  ],
  "next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}

Antwortfelder

Die Antwort umfasst die folgenden Felder:

Feld Typ Beschreibung
groups array of strings Die Liste der Unternehmensgruppen-IDs oder E‑Mail-Adressen, zu denen der authentifizierte Nutzer gehört.
next_page_token string Ein Token, das Sie in nachfolgenden Anfragen als page_token übergeben können, um die nächste Ergebnisseite abzurufen. Wenn dieses Feld leer oder weggelassen wird, gibt es keine nachfolgenden Seiten.

Informationen zu Fehlerantworten, die vom /groups-Endpunkt zurückgegeben werden, finden Sie unter Cloud OAuth-Fehler bei Nutzerinformationen und Gruppen.

Nächste Schritte