サードパーティ リポジトリのアイテムのアクセス権限を尊重するには、Google Cloud Search でリポジトリと Google アカウントの間で ID をマッピングする必要があります。たとえば、データベースでユーザー名が jensmith@your-company.com の場合、そのユーザー名を jsmith@solarmora.com などの Google アカウントにマッピングする必要があります。
このマッピングを管理するには、Cloud Search で ID ソースを作成します。この ID ソースを使用することで、デベロッパーはサードパーティのリポジトリ内のユーザー アカウントを Google アカウントにマッピングすることができます。詳しくは、デベロッパーが異なる ID システムを同期する方法についてのページをご覧ください。
始める前に
- Google Workspace Admin SDK と Cloud Identity API へのアクセス権があるサービス アカウント ID をデベロッパーに依頼します。
- 検索対象のデータソースを追加します。ID ソースを作成するには、データソースを少なくとも 1 つ追加する必要があります。
1. ID ソースを作成する
サードパーティのユーザー名を Google アカウントにマッピングするには、ID ソースを作成します。
-
Google 管理コンソールで、メニュー アイコン
[
アプリ]
[Google Workspace]
[Cloud Search] に移動します。
アクセスするには、Cloud Search の管理者権限が必要です。
[Identity sources] カードをクリックします。
組織の ID ソースのリストが表示されます。
左上の追加アイコン
をクリックします。
[ID ソース名] に名前を入力します。
[サービス アカウントを追加] をクリックします。
Admin SDK Users API と Cloud Identity API を介してユーザーとグループのデータにアクセスできるサービス アカウントのメールアドレスを入力します。
サービス アカウント ID の作成時に生成されたメールアドレスを使用してください。
Admin SDK Users API へのサービス アカウントのアクセスレベルを設定します。
- 読み取りと書き込み - API への完全なアクセス権を付与します。
既存 - API にすでに付与されているアクセス権を保持します。
別の ID ソースによってサービス アカウントに読み取り / 書き込み権限が以前に付与されている場合、それらの権限は引き続き有効です。サービス アカウントにアクセス権がまだ付与されていない場合、アクセス権は付与されません。
注: サービス アカウントに読み取り / 書き込みアクセス権を付与した ID ソースが削除されると、サービス アカウントはアクセス権を失います。この ID ソースでこのサービス アカウントを使用する必要がある場合は、オプションを [読み取りと書き込み] に設定します。
Cloud Identity API へのサービス アカウントのアクセスレベルを設定します。
- 読み取りと書き込み - API への完全なアクセス権を付与します。
- 読み取り - API への読み取り権限を付与します。
- アクセス不可 - API へのアクセスを禁止します。
[サービス アカウントを追加] をクリックします。
別のサービス アカウントを追加するか、サービス アカウントの追加が完了したら、[ID ソースを追加] をクリックします。
ID ソースが正常に追加されると、自動生成された ID ソースの ID がメッセージとともに表示されます。この ID をコピーして、ID コネクタ担当のデベロッパーに知らせます。
[OK] をクリックします。
ID ソースを追加すると、ID ソースのリストに表示されます。デベロッパーは、ユーザーとグループのデータにアクセスするために、Google API の ID ソース ID を必要とします。ID ソース ID をクリップボードにコピーするには、[コピー] をクリックします。
ID ソース API エラーのトラブルシューティング
- HTTP 403(権限拒否)-Admin SDK API と Cloud Identity API の両方に対して、サービス アカウントに明示的な読み取りと書き込みの権限があることを確認します。アクセス権を最初に付与した ID ソースが削除されると、サービス アカウントは直ちにアクセス権を失います。
- HTTP 404(未検出)-identitysources/ID 接頭辞が管理コンソールのアクティブな ID ソースと一致し、マッピングされたすべてのサードパーティ アカウントがアクティブな Google アカウントに対応していることを確認します。
2. サードパーティのアカウントを Google Workspace にインポートする
ID ソースを作成すると、Cloud Search はすべての Google ユーザー アカウントにカスタム属性を追加します。このカスタム属性に、Google アカウントにマッピングするサードパーティのアカウント ID が保存されます。
管理コンソールでこのカスタム属性を表示するには:
- [ユーザー] にアクセスします。
- 右上の [カスタム属性を管理] アイコン
をクリックします。
重要: このカスタム属性は変更しないでください。名前やフィールドを変更すると、Cloud Search が正しく機能しなくなります。
サードパーティのユーザー名をカスタム属性欄にインポートするには、次のいずれかの方法を使用します。
ID コネクタを使用してすべてのアカウントに一括インポートする
Google Cloud Directory Sync を使用して、ユーザーおよびグループのデータを同期します。
代わりに、デベロッパーと協力して ID コネクタを構築することもできます。詳しくは、ID コネクタを作成する方法についてのページをご覧ください。
Cloud Identity API を使用してすべてのアカウントに一括インポートする
Cloud Identity API を使用して、サードパーティのユーザー アカウントをカスタム属性にインポートします。
Google 管理コンソールを使用して個々のアカウントにインポートする
-
Google 管理コンソールで、メニュー アイコン
[ディレクトリ]
[ユーザー] に移動します。
アクセスするには、適切なユーザー管理権限が必要です。適切な権限がない場合は、これらの手順を完了するのに必要なコントロールがすべて表示されません。
- 各ユーザーのアカウント ページの [ユーザー属性を管理] で、[編集] をクリックします。
- カスタム属性フィールドに、Google Workspace ユーザー アカウントにマッピングされるサードパーティのユーザー名を追加します。
- [ユーザーを更新] をクリックします。
3. 組織のお客様 ID を見つける
ID コネクタを設定するには、コネクタのプロパティ ファイルに含める Google アカウントの顧客 ID が必要です。
-
Google 管理コンソールで、メニュー アイコン
[セキュリティ]
[認証]
[SAML アプリケーションによる SSO] に移動します。
この操作を実施するには、特権管理者としてログインする必要があります。
[SSO URL] の横にある URL の末尾で idpid の値を確認します。C の後の値がお客様 ID です。
たとえば、次の URL の場合、顧客 ID は 0123tvz4 です。
https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4
次のステップ
異なる ID システムを同期できるデベロッパーに、ID ソースの ID と管理者のお客様 ID を知らせます。
ID ソースを編集または削除する
ID ソースを編集する
-
Google 管理コンソールで、メニュー アイコン
[
アプリ]
[Google Workspace]
[Cloud Search] に移動します。
アクセスするには、Cloud Search の管理者権限が必要です。
- [ID ソース] カードをクリックします。
- 組織の ID ソースのリストが表示されます。
- 更新する ID ソースにカーソルを合わせ、編集アイコン
をクリックします。
- ID ソース ウィンドウで、変更する項目を選択します。
- 既存のサービス アカウントを更新するには、サービス アカウントをポイントして、編集アイコン
をクリックします。
サービス アカウント名とアクセス権限を変更できます。 - 新しいサービス アカウントを追加するには、[サービス アカウントを追加] をクリックします。
- 既存のサービス アカウントを更新するには、サービス アカウントをポイントして、編集アイコン
- [ID ソースを編集] をクリックします。
ID ソースを削除する
-
Google 管理コンソールで、メニュー アイコン
[
アプリ]
[Google Workspace]
[Cloud Search] に移動します。
アクセスするには、Cloud Search の管理者権限が必要です。
- [ID ソース] カードをクリックします。
- 組織の ID ソースのリストが表示されます。
- 削除する ID ソースにカーソルを合わせ、削除アイコン
をクリックします。
- 警告ウィンドウで [削除] をクリックします。
重要: ID ソースを削除すると、Cloud Search は関連するデータもすべて削除します。これには、カスタムのユーザーデータとグループのすべてが含まれます。