本指南介绍了如何使用 Cloud OAuth API (cloudoauth.googleapis.com) 中的 /groups 端点检索经过身份验证的员工用户的企业群组成员资格。
/groups 端点充当 OpenID Connect (OIDC) 集成的分布式声明端点,可为启用 SCIM 的员工身份池和未启用 SCIM 的员工身份池中的用户返回分页的企业群组成员资格。
准备工作
- 配置员工身份池和提供方。如需了解详情,请参阅配置员工身份联合。
- 注册 OAuth 客户端并使用授权代码换取访问令牌。如需了解详情,请参阅使用 Cloud OAuth API 交换令牌。
-
启用 Cloud OAuth API。
启用 API 所需的角色
如需启用 API,您需要拥有
serviceusage.services.enable权限。如果您创建了项目,则可能已经通过 Owner 角色 (roles/owner) 获得了此权限。否则,您可以通过 Service Usage Admin 角色 (roles/serviceusage.serviceUsageAdmin) 获得此权限。了解如何授予角色。
检索企业群组
如需检索经过身份验证的用户的群组成员资格,请向 /groups 端点发送 HTTP GET 请求:
Cloud OAuth API 的 common.groups 方法可检索经过身份验证的用户的企业群组成员资格。
在使用任何请求数据之前,请先进行以下替换:
TOKEN:从令牌交换端点获得的短期有效的 OAuth 2.0 访问令牌。PAGE_SIZE:可选。每页返回的群组数量上限(介于 2,500 和 5,000 之间)。PAGE_TOKEN:可选。从之前的/groups响应的next_page_token字段中收到的分页令牌。
HTTP 方法和网址:
GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN
如需发送您的请求,请展开以下选项之一:
您应该收到类似以下内容的 JSON 响应:
{
"groups": [
"security-admin@example.com",
"data-analysts@example.com",
"looker-developers@example.com"
],
"next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}
响应字段
响应包含以下字段:
| 字段 | 类型 | 说明 |
|---|---|---|
groups |
array of strings |
经过身份验证的用户所属的企业群组标识符或电子邮件地址的列表。 |
next_page_token |
string |
您可以在后续请求中将此令牌作为 page_token 传递,以检索下一页结果。如果此字段为空或省略,则不存在后续页面。 |
如需了解 /groups 端点返回的错误响应,请参阅 Cloud OAuth 用户信息和群组错误。
后续步骤
- 使用 Cloud OAuth API 检索用户信息
- 使用 Cloud OAuth API 交换令牌
- Cloud OAuth API 概览
- 管理员工身份联合的 OAuth 应用
- Cloud OAuth REST API 参考文档