Recupera grupos empresariales con la API de Cloud OAuth

En esta guía, se describe cómo recuperar las membresías de grupos empresariales para usuarios autenticados de la fuerza laboral con el extremo /groups en la API de Cloud OAuth (cloudoauth.googleapis.com).

El extremo /groups funciona como un extremo de reclamos distribuidos para las integraciones de OpenID Connect (OIDC), y devuelve membresías paginadas a grupos empresariales para los usuarios en grupos de identidades de personal habilitados para SCIM y no habilitados para SCIM.

Antes de comenzar

  1. Configura un grupo y un proveedor de Workforce Identity. Para obtener más información, consulta Configura la federación de identidades de personal.
  2. Registra un cliente de OAuth y canjea un código de autorización por un token de acceso. Para obtener más información, consulta Cómo intercambiar tokens con la API de Cloud OAuth.
  3. Habilita la API de Cloud OAuth.

    Roles necesarios para habilitar las APIs

    Para habilitar APIs, necesitas el permiso serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles.

    Habilitar la API

Recupera grupos empresariales

Para recuperar las membresías de grupo del usuario autenticado, envía una solicitud HTTP GET al extremo /groups:

El método common.groups de la API de Cloud OAuth recupera las membresías de grupos empresariales para el usuario autenticado.

Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

  • TOKEN: Es el token de acceso de OAuth 2.0 de corta duración que se obtiene del extremo de intercambio de tokens.
  • PAGE_SIZE: Opcional Es la cantidad máxima de grupos que se devolverán por página (entre 2,500 y 5,000).
  • PAGE_TOKEN: Opcional Es un token de paginación que se recibió de una respuesta /groups anterior en el campo next_page_token.

Método HTTP y URL:

GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN

Para enviar tu solicitud, expande una de estas opciones:

Deberías recibir una respuesta JSON similar a la que se muestra a continuación:

{
  "groups": [
    "security-admin@example.com",
    "data-analysts@example.com",
    "looker-developers@example.com"
  ],
  "next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}

Campos de respuesta

La respuesta contiene los siguientes campos:

Campo Tipo Descripción
groups array of strings Es la lista de identificadores de grupos empresariales o direcciones de correo electrónico a los que pertenece el usuario autenticado.
next_page_token string Es un token que puedes pasar como page_token en solicitudes posteriores para recuperar la siguiente página de resultados. Si este campo se omite o está vacío, no habrá páginas siguientes.

Para obtener información sobre las respuestas de error que devuelve el extremo /groups, consulta Errores de información del usuario y grupos de Cloud OAuth.

¿Qué sigue?