REST Resource: roleAssignments

Ресурс: Назначение ролей

Определяет назначение роли.

JSON-представление
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Поля
roleAssignmentId

string ( int64 format)

Идентификатор этого назначения роли.

roleId

string ( int64 format)

Идентификатор назначенной роли.

kind

string

Тип ресурса API. Это всегда admin#directory#roleAssignment .

etag

string

ETag ресурса.

assignedTo

string

Уникальный идентификатор сущности, которой назначена эта роль — либо userId пользователя, либо groupId группы, либо uniqueId учетной записи службы, как определено в системе управления идентификацией и доступом (IAM) .

assigneeType

enum ( AssigneeType )

Только вывод. Тип назначенного лица ( USER или GROUP ).

scopeType

string

Область ответственности, в рамках которой отводится данная должность.

Допустимые значения:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Если роль ограничена определенным организационным подразделением, то здесь содержится идентификатор этого организационного подразделения, для которого ограничено выполнение данной роли.

condition

string

Необязательно. Условие, связанное с данным назначением роли.

Примечание: Эта функция доступна клиентам, использующим тарифы Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus и Cloud Identity Premium.

RoleAssignment с заданным полем condition вступит в силу только тогда, когда доступный ресурс будет соответствовать условию. Если condition пустое, роль ( roleId ) применяется к актору ( assignedTo ) в области действия ( scopeType ) безусловно.

В настоящее время поддерживаются следующие условия:

  • Чтобы назначение RoleAssignment применялось только к группам безопасности : api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • Чтобы сделать RoleAssignment неприменимым к группам безопасности : !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

В настоящее время условия должны быть заданы дословно и работать только со следующими предварительно созданными ролями администратора :

  • Редактор групп
  • Группы читателей

Условие соответствует синтаксису условий Cloud IAM .

  • Чтобы сделать RoleAssignment неприменимым к заблокированным группам : !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Это условие также может использоваться в сочетании с условием, связанным с безопасностью.

expirationDetails

object ( ExpirationDetails )

Необязательно. Подробности о сроке действия данной должности.

Тип назначенного лица

Тип идентичности, к которому относится данная роль.

Перечисления
USER Отдельный пользователь в рамках домена.
GROUP Группа в рамках данной области.

ExpirationDetails

Информация об истечении срока действия данной роли. Используется для автоматического отзыва доступа по истечении установленного времени.

JSON-представление
{

  "expireTime": string
}
Поля

Срок действия соглашения о создании профсоюзного поля expiration .

expiration может быть только одним из следующих:

expireTime

string ( Timestamp format)

Конкретная отметка времени, когда истекает срок действия назначенной роли.

Используется RFC 3339, согласно которому генерируемый вывод всегда будет Z-нормализован и будет содержать 0, 3, 6 или 9 дробных знаков. Допускаются также смещения, отличные от "Z". Примеры: "2014-10-02T15:01:23Z" , "2014-10-02T15:01:23.045123456Z" или "2014-10-02T15:01:23+05:30" .

Методы

delete

Удаляет назначение роли.

get

Получает информацию о назначении роли.

insert

Создает назначение роли.

list

Получает постраничный список всех назначений ролей.