In diesem Leitfaden wird beschrieben, wie Sie die Mitgliedschaft in Unternehmensgruppen für authentifizierte Workforce-Nutzer mithilfe des /groups-Endpunkts in der Cloud OAuth API (cloudoauth.googleapis.com) abrufen.
Der Endpunkt /groups dient als verteilter Anspruchsendpunkt für OpenID Connect-Integrationen (OIDC). Er gibt paginierte Unternehmensgruppenmitgliedschaften für Nutzer in SCIM-fähigen und nicht SCIM-fähigen Workforce Identity-Pools zurück.
Hinweis
- Konfigurieren Sie einen Workforce Identity-Pool und -Anbieter. Weitere Informationen finden Sie unter Mitarbeiteridentitätsföderation konfigurieren.
- Registrieren Sie einen OAuth-Client und tauschen Sie einen Autorisierungscode gegen ein Zugriffstoken ein. Weitere Informationen finden Sie unter Tokens mit der Cloud OAuth API tauschen.
-
Aktivieren Sie die Cloud OAuth API.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen
Unternehmensgruppen abrufen
Wenn Sie die Gruppenmitgliedschaften für den authentifizierten Nutzer abrufen möchten, senden Sie eine HTTP-GET-Anfrage an den /groups-Endpunkt:
Mit der Methode common.groups
der Cloud OAuth API werden die Unternehmensgruppenmitgliedschaften für den authentifizierten Nutzer abgerufen.
Ersetzen Sie diese Werte in den folgenden Anfragedaten:
TOKEN: Das kurzlebige OAuth 2.0-Zugriffstoken, das vom Tokenaustausch-Endpunkt abgerufen wurde.PAGE_SIZE: Optional. Die maximale Anzahl von Gruppen, die pro Seite zurückgegeben werden sollen (zwischen 2.500 und 5.000).PAGE_TOKEN: Optional. Ein Paginierungstoken, das von einer vorherigen/groups-Antwort im Feldnext_page_tokenempfangen wurde.
HTTP-Methode und URL:
GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN
Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:
Sie sollten eine JSON-Antwort ähnlich wie diese erhalten:
{
"groups": [
"security-admin@example.com",
"data-analysts@example.com",
"looker-developers@example.com"
],
"next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}
Antwortfelder
Die Antwort umfasst die folgenden Felder:
| Feld | Typ | Beschreibung |
|---|---|---|
groups |
array of strings |
Die Liste der Unternehmensgruppen-IDs oder E‑Mail-Adressen, zu denen der authentifizierte Nutzer gehört. |
next_page_token |
string |
Ein Token, das Sie in nachfolgenden Anfragen als page_token übergeben können, um die nächste Ergebnisseite abzurufen. Wenn dieses Feld leer oder weggelassen wird, gibt es keine nachfolgenden Seiten. |
Informationen zu Fehlerantworten, die vom /groups-Endpunkt zurückgegeben werden, finden Sie unter Cloud OAuth-Fehler bei Nutzerinformationen und Gruppen.
Nächste Schritte
- Nutzerinformationen mit der Cloud OAuth API abrufen
- Tokens mit der Cloud OAuth API austauschen
- Cloud OAuth API – Übersicht
- OAuth-Anwendungen für die Workforce Identity-Föderation verwalten
- Cloud OAuth REST API-Referenz