Récupérer des groupes d'entreprise avec l'API Cloud OAuth

Ce guide explique comment récupérer les appartenances aux groupes d'entreprise pour les utilisateurs authentifiés du personnel à l'aide du point de terminaison /groups dans l'API Cloud OAuth (cloudoauth.googleapis.com).

Le point de terminaison /groups sert de point de terminaison de revendications distribuées pour les intégrations OpenID Connect (OIDC). Il renvoie les appartenances aux groupes d'entreprise paginées pour les utilisateurs des pools d'identité des employés SCIM et non SCIM.

Avant de commencer

  1. Configurez un pool d'identités de personnel et un fournisseur. Pour en savoir plus, consultez Configurer la fédération des identités des employés.
  2. Enregistrez un client OAuth et échangez un code d'autorisation contre un jeton d'accès. Pour en savoir plus, consultez Échanger des jetons avec l'API Cloud OAuth.
  3. Activez l'API Cloud OAuth.

    Rôles requis pour activer les API

    Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.

    Activer l'API

Récupérer des groupes d'entreprise

Pour récupérer les appartenances à des groupes de l'utilisateur authentifié, envoyez une requête HTTP GET au point de terminaison /groups :

La méthode common.groups de l'API Cloud OAuth récupère les appartenances à des groupes d'entreprise pour l'utilisateur authentifié.

Avant d'utiliser les données de requête, effectuez les remplacements suivants :

  • TOKEN : jeton d'accès OAuth 2.0 à durée de vie limitée obtenu à partir du point de terminaison d'échange de jetons.
  • PAGE_SIZE : facultatif. Nombre maximal de groupes à renvoyer par page (entre 2 500 et 5 000).
  • PAGE_TOKEN : facultatif. Jeton de pagination reçu d'une réponse /groups précédente dans le champ next_page_token.

Méthode HTTP et URL :

GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN

Pour envoyer votre requête, développez l'une des options suivantes :

Vous devriez recevoir une réponse JSON de ce type :

{
  "groups": [
    "security-admin@example.com",
    "data-analysts@example.com",
    "looker-developers@example.com"
  ],
  "next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}

Champs de réponse

La réponse contient les champs suivants :

Champ Type Description
groups array of strings Liste des identifiants ou adresses e-mail des groupes d'entreprise auxquels appartient l'utilisateur authentifié.
next_page_token string Jeton que vous pouvez transmettre en tant que page_token dans les requêtes suivantes pour récupérer la page de résultats suivante. Si ce champ est vide ou omis, aucune page suivante n'existe.

Pour en savoir plus sur les réponses d'erreur renvoyées par le point de terminaison /groups, consultez Erreurs liées aux informations utilisateur et aux groupes Cloud OAuth.

Étapes suivantes