本指南說明如何使用 Cloud OAuth API (cloudoauth.googleapis.com) 中的 /groups 端點,擷取已驗證員工使用者的企業群組成員資格。
/groups 端點是 OpenID Connect (OIDC) 整合的分布式憑證端點,可為啟用 SCIM 和未啟用 SCIM 的員工身分識別集區中的使用者,傳回分頁的企業群組成員資格。
事前準備
- 設定工作團隊身分集區和提供者。詳情請參閱「設定員工身分聯盟」。
- 註冊 OAuth 用戶端,並交換授權碼以取得存取權杖。詳情請參閱「使用 Cloud OAuth API 兌換權杖」。
-
啟用 Cloud OAuth API。
啟用 API 時所需的角色
如要啟用 API,您必須具備
serviceusage.services.enable權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用情形管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。
擷取企業群組
如要擷取已驗證使用者的群組成員資格,請將 HTTP GET 要求傳送至 /groups 端點:
Cloud OAuth API 的 common.groups 方法會擷取已驗證使用者的企業群組成員資格。
使用任何要求資料之前,請先修改下列項目的值:
TOKEN:從權杖交換端點取得的短期 OAuth 2.0 存取權杖。PAGE_SIZE:選用。每頁傳回的群組數量上限 (介於 2500 到 5000 之間)。PAGE_TOKEN:選用。從先前/groups回應的next_page_token欄位收到的分頁符記。
HTTP 方法和網址:
GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN
請展開以下其中一個選項,以傳送要求:
您應該會收到如下的 JSON 回覆:
{
"groups": [
"security-admin@example.com",
"data-analysts@example.com",
"looker-developers@example.com"
],
"next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}
回覆欄位
回應包含下列欄位:
| 欄位 | 類型 | 說明 |
|---|---|---|
groups |
array of strings |
已驗證使用者所屬的企業群組 ID 或電子郵件地址清單。 |
next_page_token |
string |
您可以在後續要求中將這個權杖做為 page_token 傳遞,以擷取下一頁結果。如果這個欄位留空或省略,表示沒有後續網頁。 |
如要瞭解 /groups 端點傳回的錯誤回應,請參閱「Cloud OAuth user info and groups errors」(Cloud OAuth 使用者資訊和群組錯誤)。
後續步驟
- 使用 Cloud OAuth API 擷取使用者資訊
- 使用 Cloud OAuth API 兌換權杖
- Cloud OAuth API 總覽
- 管理員工身分聯盟的 OAuth 應用程式
- Cloud OAuth REST API 參考資料