Recuperare i gruppi aziendali con l'API Cloud OAuth

Questa guida descrive come recuperare le appartenenze ai gruppi aziendali per gli utenti della forza lavoro autenticati utilizzando l'endpoint /groups nell'API Cloud OAuth (cloudoauth.googleapis.com).

L'endpoint /groups funge da endpoint delle attestazioni distribuite per le integrazioni OpenID Connect (OIDC), restituendo le iscrizioni ai gruppi aziendali paginate per gli utenti nei pool di identità della forza lavoro abilitati e non abilitati a SCIM.

Prima di iniziare

  1. Configura un provider e un pool di identità per la forza lavoro. Per ulteriori informazioni, consulta Configurare la federazione delle identità per la forza lavoro.
  2. Registra un client OAuth e scambia un codice di autorizzazione con un token di accesso. Per saperne di più, consulta Scambio di token con l'API Cloud OAuth.
  3. Abilita l'API Cloud OAuth.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilitare l'API

Recuperare i gruppi aziendali

Per recuperare le appartenenze ai gruppi per l'utente autenticato, invia una richiesta GET HTTP all'endpoint /groups:

Il metodo common.groups dell'API Cloud OAuth recupera le iscrizioni ai gruppi aziendali per l'utente autenticato.

Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:

  • TOKEN: il token di accesso OAuth 2.0 di breve durata ottenuto dall'endpoint di scambio dei token.
  • PAGE_SIZE: (Facoltativo) Il numero massimo di gruppi da restituire per pagina (tra 2500 e 5000).
  • PAGE_TOKEN: (Facoltativo) Un token di paginazione ricevuto da una precedente risposta /groups nel campo next_page_token.

Metodo HTTP e URL:

GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN

Per inviare la richiesta, espandi una di queste opzioni:

Dovresti ricevere una risposta JSON simile alla seguente:

{
  "groups": [
    "security-admin@example.com",
    "data-analysts@example.com",
    "looker-developers@example.com"
  ],
  "next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}

Campi di risposta

La risposta contiene i seguenti campi:

Campo Tipo Descrizione
groups array of strings L'elenco degli identificatori o degli indirizzi email dei gruppi aziendali a cui appartiene l'utente autenticato.
next_page_token string Un token che puoi passare come page_token nelle richieste successive per recuperare la pagina successiva dei risultati. Se questo campo è vuoto o omesso, non verranno visualizzate altre pagine.

Per informazioni sulle risposte di errore restituite dall'endpoint /groups, consulta Errori relativi a gruppi e informazioni utente di Cloud OAuth.

Passaggi successivi