REST Resource: roleAssignments

ทรัพยากร: RoleAssignment

กำหนดการมอบหมายบทบาท

การแสดง JSON
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
ช่อง
roleAssignmentId

string (int64 format)

รหัสของการมอบหมายบทบาทนี้

roleId

string (int64 format)

รหัสของบทบาทที่มอบหมาย

kind

string

ประเภทของทรัพยากร API ซึ่งจะเป็น admin#directory#roleAssignment เสมอ

etag

string

ETag ของทรัพยากร

assignedTo

string

รหัสที่ไม่ซ้ำกันของเอนทิตีที่มอบหมายบทบาทนี้ ไม่ว่าจะเป็น userId ของผู้ใช้, groupId ของกลุ่ม หรือ uniqueId ของบัญชีบริการตามที่กำหนดไว้ใน Identity and Access Management (IAM)

assigneeType

enum (AssigneeType)

เอาต์พุตเท่านั้น ประเภทของผู้รับมอบหมาย (USER หรือ GROUP)

scopeType

string

ขอบเขตที่มอบหมายบทบาทนี้

ค่าที่ยอมรับได้ มีดังนี้

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

หากบทบาทถูกจำกัดไว้สำหรับหน่วยขององค์กร ช่องนี้จะมีรหัสของหน่วยขององค์กรที่จำกัดการใช้บทบาทนี้

condition

string

ไม่บังคับ เงื่อนไขที่เชื่อมโยงกับการมอบหมายบทบาทนี้

หมายเหตุ: ฟีเจอร์นี้พร้อมให้บริการสำหรับลูกค้า Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus และ Cloud Identity Premium

RoleAssignment ที่ตั้งค่าช่อง condition จะมีผลก็ต่อเมื่อทรัพยากรที่เข้าถึงเป็นไปตามเงื่อนไข หาก condition ว่างเปล่า ระบบจะใช้บทบาท (roleId) กับผู้ดำเนินการ (assignedTo) ในขอบเขต (scopeType) โดยไม่มีเงื่อนไข

ปัจจุบันระบบรองรับเงื่อนไขต่อไปนี้

  • หากต้องการให้ RoleAssignment ใช้ได้กับ กลุ่มความปลอดภัย เท่านั้น: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • หากต้องการให้ RoleAssignment ใช้ไม่ได้กับ กลุ่มความปลอดภัย: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

ปัจจุบันสตริงเงื่อนไขต้องตรงตามตัวอักษรและใช้ได้กับบทบาทผู้ดูแลระบบที่สร้างไว้ล่วงหน้าต่อไปนี้เท่านั้น:

  • เอดิเตอร์ใน Groups
  • ผู้อ่านใน Groups

เงื่อนไขเป็นไปตาม ไวยากรณ์ของเงื่อนไข Cloud IAM

  • หากต้องการให้ RoleAssignment ใช้ไม่ได้กับ กลุ่มที่ถูกล็อก ให้ใช้เงื่อนไข !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

นอกจากนี้ คุณยังใช้เงื่อนไขนี้ร่วมกับเงื่อนไขที่เกี่ยวข้องกับความปลอดภัยได้ด้วย

expirationDetails

object (ExpirationDetails)

ไม่บังคับ รายละเอียดเกี่ยวกับการหมดอายุของการมอบหมายบทบาทนี้

AssigneeType

ประเภทของข้อมูลประจำตัวที่มอบหมายบทบาท

Enum
USER ผู้ใช้แต่ละรายภายในโดเมน
GROUP กลุ่มภายในโดเมน

ExpirationDetails

รายละเอียดเกี่ยวกับการหมดอายุของการมอบหมายบทบาทนี้ ใช้เพื่อเพิกถอนสิทธิ์เข้าถึงโดยอัตโนมัติเมื่อถึงขีดจำกัดเวลา

การแสดง JSON
{

  "expireTime": string
}
ช่อง

ฟิลด์ Union expiration

expiration จะเป็นค่าใดค่าหนึ่งต่อไปนี้เท่านั้น

expireTime

string (Timestamp format)

การประทับเวลาที่เฉพาะเจาะจงเมื่อการมอบหมายบทบาทหมดอายุ

ใช้ RFC 3339 โดยเอาต์พุตที่สร้างขึ้นจะได้รับการแปลงเป็นรูปแบบ Z เสมอ และใช้ตัวเลขเศษส่วน 0, 3, 6 หรือ 9 หลัก นอกจากนี้ ระบบยังยอมรับออฟเซ็ตอื่นๆ นอกเหนือจาก "Z" ด้วย เช่น "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" หรือ "2014-10-02T15:01:23+05:30"

เมธอด

delete

ลบการมอบหมายบทบาท

get

ดึงข้อมูลการมอบหมายบทบาท

insert

สร้างการมอบหมายบทบาท

list

ดึงข้อมูลรายการการมอบหมายบทบาททั้งหมดแบบแบ่งหน้า