En esta guía, se describe cómo recuperar las membresías de grupos empresariales para usuarios autenticados de la fuerza laboral con el extremo /groups en la API de Cloud OAuth (cloudoauth.googleapis.com).
El extremo /groups funciona como un extremo de reclamos distribuidos para las integraciones de OpenID Connect (OIDC), y devuelve membresías paginadas a grupos empresariales para los usuarios en grupos de identidades de personal habilitados para SCIM y no habilitados para SCIM.
Antes de comenzar
- Configura un grupo y un proveedor de Workforce Identity. Para obtener más información, consulta Configura la federación de identidades de personal.
- Registra un cliente de OAuth y canjea un código de autorización por un token de acceso. Para obtener más información, consulta Cómo intercambiar tokens con la API de Cloud OAuth.
-
Habilita la API de Cloud OAuth si aún no lo hiciste.
Roles necesarios para habilitar las APIs
Para habilitar APIs, necesitas el permiso
serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles.
Recupera grupos empresariales
Para recuperar las membresías de grupo del usuario autenticado, envía una solicitud HTTP GET al extremo /groups:
El método common.groups de la API de Cloud OAuth recupera las membresías de grupos empresariales para el usuario autenticado.
Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:
TOKEN: Es el token de acceso de OAuth 2.0 de corta duración que se obtiene del extremo de intercambio de tokens.PAGE_SIZE: Opcional Es la cantidad máxima de grupos que se devolverán por página (entre 2,500 y 5,000).PAGE_TOKEN: Opcional Es un token de paginación que se recibió de una respuesta/groupsanterior en el camponext_page_token.
Método HTTP y URL:
GET https://cloudoauth.googleapis.com/v1/common/groups?page_size=PAGE_SIZE&page_token=PAGE_TOKEN
Para enviar tu solicitud, expande una de estas opciones:
Deberías recibir una respuesta JSON similar a la que se muestra a continuación:
{
"groups": [
"security-admin@example.com",
"data-analysts@example.com",
"looker-developers@example.com"
],
"next_page_token": "AE12aBcDeFgHiJkLmNoPqRsTuVwXyZ"
}
Campos de respuesta
La respuesta contiene los siguientes campos:
| Campo | Tipo | Descripción |
|---|---|---|
groups |
array of strings |
Es la lista de identificadores de grupos empresariales o direcciones de correo electrónico a los que pertenece el usuario autenticado. |
next_page_token |
string |
Es un token que puedes pasar como page_token en solicitudes posteriores para recuperar la siguiente página de resultados. Si este campo se omite o está vacío, no habrá páginas siguientes. |
Para obtener información sobre las respuestas de error que devuelve el extremo /groups, consulta Errores de información del usuario y grupos de Cloud OAuth.
¿Qué sigue?
- Cómo recuperar información del usuario con la API de Cloud OAuth
- Intercambia tokens con la API de Cloud OAuth
- Descripción general de la API de Cloud OAuth
- Administra aplicaciones de OAuth para la federación de identidades de personal
- Referencia de la API de REST de Cloud OAuth