使用 Cloud OAuth API 擷取企業群組

本指南說明如何使用 Cloud OAuth API (cloudoauth.googleapis.com) 中的 /groups 端點,擷取已驗證員工使用者的企業群組成員資格。

/groups 端點是 OpenID Connect (OIDC) 整合的分布式憑證端點,可為啟用 SCIM 和未啟用 SCIM 的員工身分識別集區中的使用者,傳回分頁的企業群組成員資格。

事前準備

  1. 設定工作團隊身分集區和提供者。詳情請參閱「設定員工身分聯盟」。
  2. 註冊 OAuth 用戶端,並交換授權碼以取得存取權杖。詳情請參閱「使用 Cloud OAuth API 兌換權杖」。
  3. 啟用 Cloud OAuth API。

    啟用 API 時所需的角色

    如要啟用 API,您必須具備 serviceusage.services.enable 權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色

    啟用 API

擷取企業群組

如要擷取已驗證使用者的群組成員資格,請將 HTTP GET 要求傳送至 /groups 端點:

Cloud OAuth API 的 common.groups 方法會擷取已驗證使用者的企業群組成員資格。

使用任何要求資料之前,請先修改下列項目的值:

  • TOKEN:從權杖交換端點取得的短期 OAuth 2.0 存取權杖。
  • PAGE_SIZE:選用。每頁傳回的群組數量上限 (介於 2500 到 5000 之間)。
  • PAGE_TOKEN:選用。從先前 /groups 回應的 next_page_token 欄位收到的分頁符記。

HTTP 方法和網址:

GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN

請展開以下其中一個選項,以傳送要求:

您應該會收到如下的 JSON 回覆:

{
  "groups": [
    "security-admin@example.com",
    "data-analysts@example.com",
    "looker-developers@example.com"
  ],
  "next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}

回覆欄位

回應包含下列欄位:

欄位 類型 說明
groups array of strings 已驗證使用者所屬的企業群組 ID 或電子郵件地址清單。
next_page_token string 您可以在後續要求中將這個權杖做為 page_token 傳遞,以擷取下一頁結果。如果這個欄位留空或省略,表示沒有後續網頁。

如要瞭解 /groups 端點傳回的錯誤回應,請參閱「Cloud OAuth user info and groups errors」(Cloud OAuth 使用者資訊和群組錯誤)。

後續步驟