REST Resource: roleAssignments

Zasób: RoleAssignment

Określa przypisanie roli.

Zapis JSON
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Pola
roleAssignmentId

string (int64 format)

Identyfikator tego przypisania roli.

roleId

string (int64 format)

Identyfikator przypisanej roli.

kind

string

Typ zasobu API. Zawsze jest to admin#directory#roleAssignment.

etag

string

ETag zasobu.

assignedTo

string

Unikalny identyfikator jednostki, do której przypisana jest ta rola – userId użytkownika, groupId grupy lub uniqueId konta usługi zgodnie z definicją w Identity and Access Management (IAM).

assigneeType

enum (AssigneeType)

Tylko dane wyjściowe. Typ przypisanego podmiotu (USER lub GROUP).

scopeType

string

Zakres, w którym przypisana jest ta rola.

Dopuszczalne wartości:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Jeśli rola jest ograniczona do jednostki organizacyjnej, to pole zawiera identyfikator jednostki organizacyjnej, do której ograniczone jest wykonywanie tej roli.

condition

string

Opcjonalnie. Warunek powiązany z tym przypisaniem roli.

Uwaga: ta funkcja jest dostępna dla klientów korzystających z Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus i Cloud Identity Premium.

RoleAssignment z ustawionym polem condition będzie obowiązywać tylko wtedy, gdy zasób, do którego uzyskiwany jest dostęp, spełnia warunek. Jeśli pole condition jest puste, rola (roleId) jest stosowana do aktora (assignedTo) w zakresie (scopeType) bezwarunkowo.

Obecnie obsługiwane są te warunki:

  • Aby RoleAssignment dotyczyło tylko grup zabezpieczeń: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • Aby RoleAssignment nie dotyczyło grup zabezpieczeń: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

Obecnie ciągi warunków muszą być identyczne i działają tylko z tymi wbudowanymi rolami administratora:

  • Edytujący grupy dyskusyjne
  • Odczytujący grupy dyskusyjne

Warunek jest zgodny ze składnią warunku Cloud IAM.

  • Aby RoleAssignment nie dotyczyło zablokowanych grup: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Ten warunek można też stosować w połączeniu z warunkiem związanym z bezpieczeństwem.

expirationDetails

object (ExpirationDetails)

Opcjonalnie. Szczegóły dotyczące wygaśnięcia tego przypisania roli.

AssigneeType

Typ tożsamości, do której przypisana jest rola.

Wartości w polu enum
USER Pojedynczy użytkownik w domenie.
GROUP Grupa w domenie.

ExpirationDetails

Szczegóły dotyczące wygaśnięcia tego przypisania roli. Służy do automatycznego cofania dostępu po osiągnięciu limitu czasu.

Zapis JSON
{

  "expireTime": string
}
Pola

Pole zbiorcze expiration.

expiration może mieć tylko jedną z tych wartości:

expireTime

string (Timestamp format)

Dokładny sygnatura czasowa, kiedy wygasa przypisanie roli.

Korzysta ze standardu RFC 3339, w którym wygenerowane dane wyjściowe są zawsze znormalizowane do formatu Z i zawierają 0, 3, 6 lub 9 cyfr po przecinku. Akceptowane są też przesunięcia inne niż „Z”. Przykłady: "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" lub "2014-10-02T15:01:23+05:30".

Metody

delete

Usuwa przypisanie roli.

get

Pobiera przypisanie roli.

insert

Tworzy przypisanie roli.

list

Pobiera listę wszystkich przypisań ról podzieloną na strony.