En esta guía, se describe cómo recuperar las membresías de grupos empresariales para usuarios autenticados de la fuerza laboral con el extremo /groups en la API de Cloud OAuth (cloudoauth.googleapis.com).
El extremo /groups funciona como un extremo de reclamos distribuidos para las integraciones de OpenID Connect (OIDC), y devuelve membresías paginadas a grupos empresariales para los usuarios en grupos de identidades de personal habilitados para SCIM y no habilitados para SCIM.
Antes de comenzar
- Configura un grupo y un proveedor de Workforce Identity. Para obtener más información, consulta Configura la federación de identidades de personal.
- Registra un cliente de OAuth y canjea un código de autorización por un token de acceso. Para obtener más información, consulta Cómo intercambiar tokens con la API de Cloud OAuth.
-
Habilita la API de Cloud OAuth.
Roles necesarios para habilitar las APIs
Para habilitar APIs, necesitas el permiso
serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles.
Recupera grupos empresariales
Para recuperar las membresías de grupo del usuario autenticado, envía una solicitud HTTP GET al extremo /groups:
El método common.groups de la API de Cloud OAuth recupera las membresías de grupos empresariales para el usuario autenticado.
Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
TOKEN: Es el token de acceso de OAuth 2.0 de corta duración que se obtiene del extremo de intercambio de tokens.PAGE_SIZE: Opcional Es la cantidad máxima de grupos que se devolverán por página (entre 2,500 y 5,000).PAGE_TOKEN: Opcional Es un token de paginación que se recibió de una respuesta/groupsanterior en el camponext_page_token.
Método HTTP y URL:
GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{
"groups": [
"security-admin@example.com",
"data-analysts@example.com",
"looker-developers@example.com"
],
"next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}
Campos de respuesta
La respuesta contiene los siguientes campos:
| Campo | Tipo | Descripción |
|---|---|---|
groups |
array of strings |
Es la lista de identificadores de grupos empresariales o direcciones de correo electrónico a los que pertenece el usuario autenticado. |
next_page_token |
string |
Es un token que puedes pasar como page_token en solicitudes posteriores para recuperar la siguiente página de resultados. Si este campo se omite o está vacío, no habrá páginas siguientes. |
Para obtener información sobre las respuestas de error que devuelve el extremo /groups, consulta Errores de información del usuario y grupos de Cloud OAuth.
¿Qué sigue?
- Cómo recuperar información del usuario con la API de Cloud OAuth
- Intercambia tokens con la API de Cloud OAuth
- Descripción general de la API de Cloud OAuth
- Administra aplicaciones de OAuth para la federación de identidades de personal
- Referencia de la API de REST de Cloud OAuth