REST Resource: roleAssignments

Ressource : RoleAssignment

Définit l'attribution d'un rôle.

Représentation JSON
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Champs
roleAssignmentId

string (int64 format)

ID de cette attribution de rôle.

roleId

string (int64 format)

ID du rôle attribué.

kind

string

Type de ressource d'API. Il s'agit toujours de admin#directory#roleAssignment.

etag

string

ETag de la ressource.

assignedTo

string

ID unique de l'entité à laquelle ce rôle est attribué : le userId d'un utilisateur, le groupId d'un groupe ou le uniqueId d'un compte de service, tel que défini dans Identity and Access Management (IAM).

assigneeType

enum (AssigneeType)

Uniquement en sortie. Type de bénéficiaire (USER ou GROUP).

scopeType

string

Champ d'application dans lequel ce rôle est attribué.

Les valeurs acceptées sont les suivantes :

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Si le rôle est limité à une unité organisationnelle, ce champ contient l'ID de l'unité organisationnelle à laquelle l'exercice de ce rôle est limité.

condition

string

Facultatif. Condition associée à cette attribution de rôle.

Remarque : Cette fonctionnalité est disponible pour les clients Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus et Cloud Identity Premium.

Une RoleAssignment dont le champ condition est défini ne prendra effet que lorsque la ressource à laquelle l'utilisateur accède répond à la condition. Si condition est vide, le rôle (roleId) est appliqué à l'acteur (assignedTo) dans le champ d'application (scopeType) sans condition.

Actuellement, les conditions suivantes sont acceptées :

  • Pour que RoleAssignment ne s'applique qu'aux groupes de sécurité : api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • Pour que le RoleAssignment ne s'applique pas aux groupes de sécurité : !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

Actuellement, les chaînes de condition doivent être identiques et ne fonctionnent qu'avec les rôles d'administrateur prédéfinis suivants :

  • Éditeur de groupes
  • Lecteur de groupes

La condition suit la syntaxe des conditions Cloud IAM.

  • Pour que le RoleAssignment ne s'applique pas aux groupes verrouillés : !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Cette condition peut également être utilisée conjointement avec une condition liée à la sécurité.

expirationDetails

object (ExpirationDetails)

Facultatif. Informations concernant l'expiration de cette attribution de rôle.

AssigneeType

Type d'identité auquel un rôle est attribué.

Enums
USER Utilisateur individuel au sein du domaine.
GROUP Groupe au sein du domaine.

ExpirationDetails

Informations concernant l'expiration de cette attribution de rôle. Permet de révoquer automatiquement l'accès lorsque la limite de temps est atteinte.

Représentation JSON
{

  "expireTime": string
}
Champs

Champ d'union expiration.

expiration ne peut être qu'un des éléments suivants :

expireTime

string (Timestamp format)

Horodatage spécifique de l'expiration de l'attribution de rôle.

Utilise la norme RFC 3339, où la sortie générée utilise toujours le format UTC (indiqué par "Z" pour le temps universel coordonné) avec des secondes fractionnaires de 0, 3, 6 ou 9 chiffres décimaux. Des décalages horaires autres que "Z" (UTC) sont également acceptés. Exemples : "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" ou "2014-10-02T15:01:23+05:30".

Méthodes

delete

Supprime une attribution de rôle.

get

Récupère une attribution de rôle.

insert

Crée une attribution de rôle.

list

Récupère une liste paginée de toutes les attributions de rôle.