REST Resource: roleAssignments

Risorsa: RoleAssignment

Definisce un'assegnazione di un ruolo.

Rappresentazione JSON
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Campi
roleAssignmentId

string (int64 format)

ID di questa assegnazione del ruolo.

roleId

string (int64 format)

L'ID del ruolo assegnato.

kind

string

Il tipo di risorsa API. Questo valore è sempre admin#directory#roleAssignment.

etag

string

ETag della risorsa.

assignedTo

string

L'ID univoco dell'entità a cui è assegnato questo ruolo: userId di un utente, groupId di un gruppo o uniqueId di un account di servizio come definito in Identity and Access Management (IAM).

assigneeType

enum (AssigneeType)

Solo output. Il tipo di assegnatario (USER o GROUP).

scopeType

string

L'ambito in cui è assegnato questo ruolo.

I valori accettabili sono:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Se il ruolo è limitato a un'unità organizzativa, questo campo contiene l'ID dell'unità organizzativa a cui è limitato l'esercizio di questo ruolo.

condition

string

Facoltativo. La condizione associata a questa assegnazione del ruolo.

Nota: la funzionalità è disponibile per i clienti di Enterprise Standard, Enterprise Plus, Google Workspace for Education Plus e Cloud Identity Premium.

Un RoleAssignment con il campo condition impostato avrà effetto solo quando la risorsa a cui si accede soddisfa la condizione. Se condition è vuoto, il ruolo (roleId) viene applicato all'attore (assignedTo) nell'ambito (scopeType) in modo incondizionato.

Attualmente sono supportate le seguenti condizioni:

  • Per rendere RoleAssignment applicabile solo ai gruppi di sicurezza: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • Per rendere RoleAssignment non applicabile ai gruppi di sicurezza: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

Attualmente, le stringhe di condizione devono essere letterali e funzionano solo con i seguenti ruoli di amministratore predefiniti:

  • Groups Editor
  • Groups Reader

La condizione segue la sintassi delle condizioni Cloud IAM.

  • Per rendere RoleAssignment non applicabile ai Gruppi bloccati: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Questa condizione può essere utilizzata anche in combinazione con una condizione relativa alla sicurezza.

expirationDetails

object (ExpirationDetails)

Facoltativo. Dettagli relativi alla scadenza di questa assegnazione del ruolo.

AssigneeType

Il tipo di identità a cui è assegnato un ruolo.

Enum
USER Un singolo utente all'interno del dominio.
GROUP Un gruppo all'interno del dominio.

ExpirationDetails

Dettagli relativi alla scadenza di questa assegnazione del ruolo. Utilizzato per revocare automaticamente l'accesso quando viene raggiunto il limite di tempo.

Rappresentazione JSON
{

  "expireTime": string
}
Campi

Campo unione expiration.

expiration può essere solo uno dei seguenti tipi:

expireTime

string (Timestamp format)

Il timestamp specifico in cui scade l'assegnazione del ruolo.

Utilizza RFC 3339, in cui l'output generato è sempre con normalizzazione Z e utilizza 0, 3, 6 o 9 cifre frazionarie. Sono accettati anche offset diversi da "Z". Esempi: "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" o "2014-10-02T15:01:23+05:30".

Metodi

delete

Elimina un'assegnazione del ruolo.

get

Recupera un'assegnazione del ruolo.

insert

Crea un'assegnazione del ruolo.

list

Recupera un elenco paginato di tutte le assegnazioni del ruolo.