REST Resource: roleAssignments

Recurso: RoleAssignment

Define uma atribuição de um papel.

Representação JSON
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Campos
roleAssignmentId

string (int64 format)

ID dessa roleAssignment.

roleId

string (int64 format)

O ID do papel atribuído.

kind

string

O tipo do recurso da API. É sempre admin#directory#roleAssignment.

etag

string

ETag do recurso.

assignedTo

string

O ID exclusivo da entidade a que esse papel é atribuído: o userId de um usuário, o groupId de um grupo ou o uniqueId de uma conta de serviço, conforme definido no Identity and Access Management (IAM).

assigneeType

enum (AssigneeType)

Apenas saída. O tipo de cessionário (USER ou GROUP).

scopeType

string

O escopo em que esse papel é atribuído.

Os valores aceitáveis são:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Se o papel for restrito a uma unidade organizacional, ele vai conter o ID da unidade organizacional a que o exercício desse papel é restrito.

condition

string

Opcional. A condição associada a essa atribuição de papel.

Observação: o recurso está disponível para clientes do Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus e Cloud Identity Premium.

Uma RoleAssignment com o campo condition definido só vai entrar em vigor quando o recurso acessado atender à condição. Se condition estiver vazio, o papel (roleId) será aplicado ao ator (assignedTo) no escopo (scopeType) incondicionalmente.

No momento, há suporte para as seguintes condições:

  • Para que o RoleAssignment seja aplicável apenas a grupos de segurança: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • Para que o RoleAssignment não seja aplicável a grupos de segurança: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

No momento, as strings de condição precisam ser textuais e só funcionam com os seguintes papéis de administrador pré-criados:

  • Editor de grupos
  • Leitor de grupos

A condição segue a sintaxe de condição do Cloud IAM.

  • Para que o RoleAssignment não seja aplicável a grupos bloqueados: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Essa condição também pode ser usada em conjunto com uma condição relacionada à segurança.

expirationDetails

object (ExpirationDetails)

Opcional. Detalhes sobre a expiração dessa atribuição de papel.

AssigneeType

O tipo de identidade a que um papel é atribuído.

Tipos enumerados
USER Um usuário individual no domínio.
GROUP Um grupo no domínio.

ExpirationDetails

Detalhes sobre a expiração dessa atribuição de papel. Usado para revogar automaticamente o acesso quando o limite de tempo é atingido.

Representação JSON
{

  "expireTime": string
}
Campos

Campo de união expiration.

expiration pode ser apenas um dos seguintes:

expireTime

string (Timestamp format)

O carimbo de data/hora específico em que a atribuição de papel expira.

Usa o padrão RFC 3339, em que a saída gerada é sempre convertida em Z e tem 0, 3, 6 ou 9 dígitos fracionários. Além de "Z", outros ajustes também são aceitos. Exemplos: "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" ou "2014-10-02T15:01:23+05:30".

Métodos

delete

Exclui uma atribuição de papel.

get

Recupera uma atribuição de papel.

insert

Cria uma atribuição de papel.

list

Recupera uma lista paginada de todas as roleAssignments.