REST Resource: roleAssignments

Ressource: RoleAssignment

Definiert eine Zuweisung einer Rolle.

JSON-Darstellung
{
  "roleAssignmentId": string,
  "roleId": string,
  "kind": string,
  "etag": string,
  "assignedTo": string,
  "assigneeType": enum (AssigneeType),
  "scopeType": string,
  "orgUnitId": string,
  "condition": string,
  "expirationDetails": {
    object (ExpirationDetails)
  }
}
Felder
roleAssignmentId

string (int64 format)

ID dieser Rollenzuweisung.

roleId

string (int64 format)

Die ID der zugewiesenen Rolle.

kind

string

Der Typ der API-Ressource. Dies ist immer admin#directory#roleAssignment.

etag

string

ETag der Ressource.

assignedTo

string

Die eindeutige ID der Entität, der diese Rolle zugewiesen ist. Das kann die userId eines Nutzers, die groupId einer Gruppe oder die uniqueId eines Dienstkontos sein, wie in Identity and Access Management (IAM) definiert.

assigneeType

enum (AssigneeType)

Nur Ausgabe. Der Typ des Beauftragten (USER oder GROUP).

scopeType

string

Der Bereich, in dem diese Rolle zugewiesen ist.

Akzeptable Werte sind:

  • CUSTOMER
  • ORG_UNIT
orgUnitId

string

Wenn die Rolle auf eine Organisationseinheit beschränkt ist, enthält dieses Feld die ID der Organisationseinheit, auf die die Ausübung dieser Rolle beschränkt ist.

condition

string

Optional. Die Bedingung, die dieser Rollenzuweisung zugeordnet ist.

Hinweis: Diese Funktion ist für Enterprise Standard-, Enterprise Plus-, Google Workspace for Education Plus- und Cloud Identity Premium-Kunden verfügbar.

Eine RoleAssignment mit dem festgelegten Feld condition wird nur wirksam, wenn die Ressource, auf die zugegriffen wird, die Bedingung erfüllt. Wenn condition leer ist, wird die Rolle (roleId) bedingungslos auf den Akteur (assignedTo) im Bereich (scopeType) angewendet.

Derzeit werden die folgenden Bedingungen unterstützt:

  • Um die RoleAssignment nur auf Sicherheitsgruppen anzuwenden: api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

  • Um die RoleAssignment nicht auf Sicherheitsgruppen anzuwenden: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.security']) && resource.type == 'cloudidentity.googleapis.com/Group'

Derzeit müssen die Bedingungsstrings wortwörtlich sein und funktionieren nur mit den folgenden vordefinierten Administratorrollen:

  • Groups Editor
  • Groups Reader

Die Bedingung folgt der Cloud IAM-Bedingungssyntax.

  • Um die RoleAssignment nicht auf gesperrte Gruppen anzuwenden: !api.getAttribute('cloudidentity.googleapis.com/groups.labels', []).hasAny(['groups.locked']) && resource.type == 'cloudidentity.googleapis.com/Group'

Diese Bedingung kann auch in Verbindung mit einer sicherheitsbezogenen Bedingung verwendet werden.

expirationDetails

object (ExpirationDetails)

Optional. Details zum Ablauf dieser Rollenzuweisung.

AssigneeType

Der Typ der Identität, der eine Rolle zugewiesen ist.

Enums
USER Ein einzelner Nutzer in der Domain.
GROUP Eine Gruppe in der Domain.

ExpirationDetails

Details zum Ablauf dieser Rollenzuweisung. Wird verwendet, um den Zugriff automatisch zu widerrufen, wenn das Zeitlimit erreicht ist.

JSON-Darstellung
{

  "expireTime": string
}
Felder

Union-Feld expiration.

Für expiration ist nur einer der folgenden Werte zulässig:

expireTime

string (Timestamp format)

Der spezifische Zeitstempel, an dem die Rollenzuweisung abläuft.

Verwendet RFC 3339, wobei die generierte Ausgabe immer Z-normalisiert ist und 0, 3, 6 oder 9 Nachkommastellen verwendet. Andere Offsets als „Z“ werden ebenfalls akzeptiert. Beispiele: "2014-10-02T15:01:23Z", "2014-10-02T15:01:23.045123456Z" oder "2014-10-02T15:01:23+05:30".

Methoden

delete

Löscht eine Rollenzuweisung.

get

Ruft eine Rollenzuweisung ab.

insert

Erstellt eine Rollenzuweisung.

list

Ruft eine paginierte Liste aller Rollenzuweisungen ab.