REST Resource: roleAssignments

リソース: RoleAssignment

ロールの割り当てを定義します。

JSON 表現
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
フィールド
roleAssignmentId

string (int64 format)

この RoleAssignment の ID。

roleId

string (int64 format)

割り当てられているロールの ID。

kind

string

API リソースのタイプ。これは常に admin#directory#roleAssignment です。

etag

string

リソースの ETag。

assignedTo

string

このロールが割り当てられているエンティティの一意の ID。ユーザーの userId、グループの groupId、または Identity and Access Management(IAM)で定義されているサービス アカウントの uniqueId のいずれかです。

assigneeType

enum (AssigneeType)

出力専用。割り当て先のタイプ(USER または GROUP)。

scopeType

string

このロールが割り当てられているスコープ。

有効な値は次のとおりです。

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

ロールが組織部門に制限されている場合、このロールの実行が制限されている組織部門の ID が含まれます。

condition

string

省略可。このロールの割り当てに関連付けられている条件。

注: この機能は、Enterprise Standard、Enterprise Plus、Google Workspace for Education Plus、Cloud Identity Premium をご利用のお客様にご利用いただけます。

condition フィールドが設定された RoleAssignment は、アクセスされるリソースが条件を満たしている場合にのみ有効になります。condition が空の場合、ロール(roleId)はスコープ(scopeType)のアクター(assignedTo)に無条件に適用されます。

現在、次の条件がサポートされています。

  • RoleAssignmentセキュリティ グループにのみ適用するには: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • RoleAssignmentセキュリティ グループに適用しないようにするには: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

現在、条件文字列はそのまま使用する必要があります。また、次の組み込みの管理者ロールでのみ機能します。

  • グループ編集者
  • グループ閲覧者

条件は Cloud IAM Conditions 構文に従います。

  • RoleAssignmentロックされたグループに適用しないようにするには: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

この条件は、セキュリティ関連の条件と組み合わせて使用することもできます。

expirationDetails

object (ExpirationDetails)

省略可。このロールの割り当ての有効期限に関する詳細。

AssigneeType

ロールが割り当てられる ID のタイプ。

列挙型
USER ドメイン内の個々のユーザー。
GROUP ドメイン内のグループ。

ExpirationDetails

このロールの割り当ての有効期限に関する詳細。制限時間に達したときにアクセス権を自動的に取り消すために使用されます。

JSON 表現
{

  "expireTime": string
}
フィールド

共用体フィールド expiration

expiration は次のいずれかになります。

expireTime

string (Timestamp format)

ロールの割り当ての有効期限が切れる具体的なタイムスタンプ。

RFC 3339 を使用します。生成された出力は常に Z 正規化され、小数点以下は 0、3、6、または 9 桁になります。「Z」以外のオフセットも使用できます。例: "2014-10-02T15:01:23Z""2014-10-02T15:01:23.045123456Z""2014-10-02T15:01:23+05:30"

メソッド

delete

ロールの割り当てを削除します。

get

ロールの割り当てを取得します。

insert

ロールの割り当てを作成します。

list

すべての RoleAssignment のページ分割されたリストを取得します。