使用 Cloud OAuth API 检索企业群组

本指南介绍了如何使用 Cloud OAuth API (cloudoauth.googleapis.com) 中的 /groups 端点检索经过身份验证的员工用户的企业群组成员资格。

/groups 端点充当 OpenID Connect (OIDC) 集成的分布式声明端点,可为启用 SCIM 的员工身份池和未启用 SCIM 的员工身份池中的用户返回分页的企业群组成员资格。

准备工作

  1. 配置员工身份池和提供方。如需了解详情,请参阅配置员工身份联合
  2. 注册 OAuth 客户端并使用授权代码换取访问令牌。如需了解详情,请参阅使用 Cloud OAuth API 交换令牌
  3. 启用 Cloud OAuth API。

    启用 API 所需的角色

    如需启用 API,您需要拥有 serviceusage.services.enable 权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 获得了此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色

    启用 API

检索企业群组

如需检索经过身份验证的用户的群组成员资格,请向 /groups 端点发送 HTTP GET 请求:

Cloud OAuth API 的 common.groups 方法可检索经过身份验证的用户的企业群组成员资格。

在使用任何请求数据之前,请先进行以下替换:

  • TOKEN:从令牌交换端点获得的短期有效的 OAuth 2.0 访问令牌。
  • PAGE_SIZE:可选。每页返回的群组数量上限(介于 2,500 和 5,000 之间)。
  • PAGE_TOKEN:可选。从之前的 /groups 响应的 next_page_token 字段中收到的分页令牌。

HTTP 方法和网址:

GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN

如需发送您的请求,请展开以下选项之一:

您应该收到类似以下内容的 JSON 响应:

{
  "groups": [
    "security-admin@example.com",
    "data-analysts@example.com",
    "looker-developers@example.com"
  ],
  "next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}

响应字段

响应包含以下字段:

字段 类型 说明
groups array of strings 经过身份验证的用户所属的企业群组标识符或电子邮件地址的列表。
next_page_token string 您可以在后续请求中将此令牌作为 page_token 传递,以检索下一页结果。如果此字段为空或省略,则不存在后续页面。

如需了解 /groups 端点返回的错误响应,请参阅 Cloud OAuth 用户信息和群组错误

后续步骤