REST Resource: roleAssignments

משאב: RoleAssignment

מגדיר הקצאה של תפקיד.

ייצוג ב-JSON
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
שדות
roleAssignmentId

string (int64 format)

המזהה של הקצאת התפקיד הזו.

roleId

string (int64 format)

המזהה של התפקיד שהוקצה.

kind

string

סוג משאב ה-API. הנתיב הזה תמיד admin#directory#roleAssignment.

etag

string

‫ETag של המשאב.

assignedTo

string

המזהה הייחודי של הישות שהתפקיד הזה מוקצה לה – userId של משתמש, groupId של קבוצה או uniqueId של חשבון שירות, כפי שמוגדר בניהול זהויות והרשאות גישה (IAM).

assigneeType

enum (AssigneeType)

פלט בלבד. סוג מקבל ההקצאה (USER או GROUP).

scopeType

string

ההיקף שבו התפקיד הזה מוקצה.

ערכים קבילים:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

אם התפקיד מוגבל ליחידה ארגונית, השדה הזה מכיל את המזהה של היחידה הארגונית שהשימוש בתפקיד הזה מוגבל אליה.

condition

string

אופציונלי. התנאי שמשויך להקצאת התפקיד הזו.

הערה: התכונה זמינה ללקוחות Enterprise Standard‏, Enterprise Plus‏, Google Workspace for Education Plus ו-Cloud Identity Premium.

RoleAssignment עם השדה condition מוגדר ייכנס לתוקף רק אם המשאב שאליו מתבצעת הגישה עומד בתנאי. אם condition ריק, התפקיד (roleId) מוקצה לשחקן (assignedTo) בהיקף (scopeType) ללא תנאי.

כרגע יש תמיכה בתנאים הבאים:

  • כדי שההגדרה RoleAssignment תחול רק על קבוצות אבטחה: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • כדי שהאפשרות RoleAssignment לא תחול על קבוצות אבטחה: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

בשלב הזה, מחרוזות התנאים צריכות להיות זהות למחרוזות המקוריות, והן פועלות רק עם תפקידי האדמין המוגדרים מראש הבאים:

  • הרשאת עריכה בקבוצות
  • הרשאת קריאה בקבוצות

התנאי תואם לתחביר התנאים ב-Cloud IAM.

  • כדי שההגדרה RoleAssignment לא תחול על קבוצות נעולות: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

אפשר להשתמש בתנאי הזה גם בשילוב עם תנאי שקשור לאבטחה.

expirationDetails

object (ExpirationDetails)

אופציונלי. פרטים לגבי התפוגה של הקצאת התפקיד הזו.

AssigneeType

סוג הזהות שהתפקיד מוקצה לה.

טיפוסים בני מנייה (enum)
USER משתמש פרטי בדומיין.
GROUP קבוצה בדומיין.

ExpirationDetails

פרטים לגבי התפוגה של הקצאת התפקיד הזו. ההרשאה הזו משמשת לביטול אוטומטי של הגישה כשהמגבלה מגיעה לסיומה.

ייצוג ב-JSON
{

  "expireTime": string
}
שדות

שדה איחוד expiration.

הערך expiration יכול להיות רק אחד מהבאים:

expireTime

string (Timestamp format)

חותמת הזמן הספציפית שבה פג התוקף של הקצאת התפקיד.

הפלט שנוצר תמיד יהיה בפורמט RFC 3339, עם נורמליזציה של Z ושימוש ב-0, 3, 6 או 9 ספרות אחרי הנקודה. אפשר להשתמש גם בהיסטים אחרים, לא רק ב-Z. דוגמאות: "2014-10-02T15:01:23Z", ‏ "2014-10-02T15:01:23.045123456Z" או "2014-10-02T15:01:23+05:30".

Methods

delete

מחיקה של הקצאת תפקיד.

get

מאחזר הקצאת תפקיד.

insert

יצירת הקצאת תפקיד.

list

אחזור רשימה עם חלוקה לדפים של כל הקצאות התפקידים.