Как создавать настраиваемые атрибуты с помощью схемы пользователя

Некоторые предварительно настроенные SAML-приложения требуют, чтобы вы добавили пользователю настраиваемый атрибут. С помощью схемы можно обновлять профиль пользователя, добавляя в него созданные атрибуты. Приведенные ниже примеры относятся к облачному приложению Amazon Web Services. Они содержат ссылки на ARN роли и ARN поставщика, которые относятся к Amazon Web Services.

Как создать пользовательскую схему

  1. Откройте страницу добавления схемы.
  2. Введите "my_customer" в поле customerId.
  3. В области Тело запроса вставьте следующий текст:

    {
      "fields":
      [
        {
          "fieldName": "role",
          "fieldType": "STRING",
          "readAccessType": "ADMINS_AND_SELF",
          "multiValued": true,
          "displayName": "role"
        }
      ],
      "schemaName": "SSO"
      "displayName": "Amazon"
    }
    

    Примечания

    • Хотя schemaName обычно может быть любым текстовым значением, при настройке специальной схемы для использования с облачным приложением Amazon Web Services требуется указать значение "SSO".
    • Если вы хотите использовать более одной роли, установите значение true в поле multiValued (многозначный).
  4. Нажмите Execute (Выполнить).

  5. Предоставьте доступ к Directory API.

    Вы должны получить ответ 200 OK, а также увидеть результат запроса.

Как добавить в профиль пользователя специальные данные

  1. Откройте страницу обновления данных пользователя.
  2. В поле userKey введите адрес электронной почты пользователя Google, профиль которого нужно обновить. Вы также можете использовать псевдоним электронной почты или уникальный идентификатор пользователя. Подробную информацию можно найти в документации по Directory API.
  3. В области Тело запроса вставьте следующий текст, заменив <role ARN> и <provider ARN> подходящими значениями, которые можно найти в статье об облачном приложении Amazon Web Services.

    Примечание. Если для специального поля type задано значение custom, вам также необходимо использовать параметр customType и задать для него значение, чтобы избежать ошибки.

    {
      "customSchemas":
      {
        "SSO":
        {
          "role": [
          {
           "value": "<role ARN>,<provider ARN>",
           "type": "custom"
           "customType": "SSO"
    
          }
         ]
        }
      }
    }
    
  4. Чтобы предоставить доступ нескольким ролям, добавьте значения в тег {}, разделяя их запятыми.

    • Настроить несколько ролей можно, только если при создании схемы задать для параметра multiValued значение true.
    • Если доступно несколько ролей, пользователю будет предложено выбрать одну из них.

    В этом примере две роли: SSO и tester:

    {
      "customSchemas":
      {
        "SSO":
        {
          "role": [
          {
           "value": "arn:aws:iam::038047464115:role/SSO,arn:aws:iam::038047464115:saml-provider/Google",
           "type": "custom"
           "customType": "SSO"
          },
          {
           "value": "arn:aws:iam::038047464115:role/tester,arn:aws:iam::038047464115:saml-provider/Google",
           "type": "custom"
           "customType": "tester"
          }
         ]
        }
      }
    }
    
  5. Нажмите Execute (Выполнить).

  6. Предоставьте доступ к Directory API.

    Вы должны получить ответ 200 OK, а профиль пользователя будет обновлен с учетом специальных данных.