REST Resource: roleAssignments

Kaynak: RoleAssignment

Rol atamasını tanımlar.

JSON gösterimi
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Alanlar
roleAssignmentId

string (int64 format)

Bu roleAssignment'ın kimliği.

roleId

string (int64 format)

Atanan rolün kimliği.

kind

string

API kaynağının türü. Bu her zaman admin#directory#roleAssignment olur.

etag

string

Kaynağın ETag'i.

assignedTo

string

Bu rolün atandığı varlığın benzersiz kimliği. Bu kimlik, Identity and Access Management (IAM)'de tanımlandığı şekilde kullanıcının userId'sı, grubun groupId'si veya hizmet hesabının uniqueId'sıdır.

assigneeType

enum (AssigneeType)

Yalnızca çıkış. Atananın türü (USER veya GROUP).

scopeType

string

Bu rolün atandığı kapsam.

Kabul edilen değerler şunlardır:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Rol bir kuruluş birimiyle sınırlıysa bu, rolün kullanımının kısıtlandığı kuruluş biriminin kimliğini içerir.

condition

string

İsteğe bağlı. Bu rol atamasıyla ilişkili koşul.

Not: Bu özellik Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus ve Cloud Identity Premium müşterileri tarafından kullanılabilir.

condition alanı ayarlanmış bir RoleAssignment yalnızca erişilen kaynak koşulu karşıladığında geçerli olur. condition boşsa rol (roleId), koşulsuz olarak kapsamdaki (scopeType) işleme gerçekleştiren kullanıcıya (assignedTo) uygulanır.

Şu anda aşağıdaki koşullar desteklenmektedir:

  • RoleAssignment'nın yalnızca güvenlik grupları için geçerli olması amacıyla: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • RoleAssignment'nın güvenlik grupları için geçerli olmaması için: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

Şu anda koşul dizeleri bire bir aynı olmalıdır ve yalnızca aşağıdaki önceden oluşturulmuş yönetici rolleri ile çalışır:

  • Gruplar'da Düzenleyici
  • Gruplar'da Okuyucu

Koşul, Cloud IAM koşul söz dizimine uygundur.

  • RoleAssignment'nın kilitli gruplar için geçerli olmaması için: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Bu koşul, güvenlikle ilgili bir koşulla birlikte de kullanılabilir.

expirationDetails

object (ExpirationDetails)

İsteğe bağlı. Bu rol atamasının geçerlilik süresinin sona ermesiyle ilgili ayrıntılar.

AssigneeType

Bir rolün atandığı kimlik türü.

Sıralamalar
USER Alanın içindeki tek bir kullanıcı.
GROUP Alanın içindeki bir grup.

ExpirationDetails

Bu rol atamasının geçerlilik süresinin sona ermesiyle ilgili ayrıntılar. Zaman sınırına ulaşıldığında erişimi otomatik olarak iptal etmek için kullanılır.

JSON gösterimi
{

  "expireTime": string
}
Alanlar

expiration birleşik alanı.

expiration aşağıdakilerden yalnızca biri olabilir:

expireTime

string (Timestamp format)

Rol atamasının geçerliliğinin sona ereceği belirli zaman damgası.

Zaman damgasında RFC 3339 kullanılır. Yani oluşturulan çıkış her zaman Z ile normalleştirilir ve 0, 3, 6 veya 9 kesirli basamak kullanılır. "Z" dışındaki zaman farkları da kabul edilir. Örnekler: "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" veya "2014-10-02T15:01:23+05:30".

Yöntemler

delete

Rol atamasını siler.

get

Rol atamasını alır.

insert

Rol ataması oluşturur.

list

Tüm roleAssignments'ın sayfalandırılmış listesini alır.