Nutzeridentitäten in Cloud Search zuordnen

Damit die Zugriffsberechtigungen für Elemente aus einem Drittanbieter-Repository berücksichtigt werden, müssen in Google Cloud Search Identitäten zwischen dem Repository und Google-Konten zugeordnet werden. In einer Datenbank kann ein Nutzer beispielsweise den Nutzernamen jensmith@IhrUnternehmen.com haben. Dieser Nutzername muss einem Google-Konto zugeordnet werden, z. B. jsmith@solarmora.com.

Wenn Sie diese Zuordnung verwalten möchten, erstellen Sie eine Identitätsquelle in Cloud Search. Mithilfe der Identitätsquelle kann ein Entwickler Nutzerkonten aus dem Drittanbieter-Repository Google-Konten zuordnen. Hier erfahren Sie, wie ein Entwickler verschiedene Identitätssysteme synchronisieren kann.

Hinweis

1. Identitätsquelle erstellen

Erstellen Sie eine Identitätsquelle, um Drittanbieter-Nutzernamen den jeweiligen Google-Konten zuzuordnen.

  1. Öffnen Sie in der Admin-Konsole das Dreistrich-Menü  und dann Apps und dann Google Workspace und dann Cloud Search.

    Hierfür ist die Administratorberechtigung für Cloud Search erforderlich.

  2. Klicken Sie auf die Karte Identitätsquellen.

    Eine Liste der Identitätsquellen Ihrer Organisation wird angezeigt.

  3. Klicken Sie links oben auf „Hinzufügen“ .

  4. Geben Sie einen Namen in die Textzeile Name der Identitätsquelle ein.

  5. Klicken Sie auf Dienstkonto hinzufügen.

  6. Geben Sie die E-Mail-Adresse eines Dienstkontos ein, das über die Admin SDK Users API und die Cloud Identity API auf Nutzer- und Gruppendaten zugreifen kann.

    Verwenden Sie die E‑Mail-Adresse, die beim Erstellen der Dienstkonto-ID generiert wurde.

  7. Legen Sie die Zugriffsebene des Dienstkontos für die Admin SDK Users API fest:

    • Lesen und Schreiben: Gewährt vollständige Zugriffsberechtigungen für die API.
    • Bestehende: Damit werden die Berechtigungen beibehalten, die bereits für die API gewährt wurden.

      Wenn dem Dienstkonto zuvor von einer anderen Identitätsquelle Lese- und Schreibberechtigungen gewährt wurden, bleiben diese erhalten. Wenn dem Dienstkonto noch kein Zugriff gewährt wurde, hat es weiterhin keinen Zugriff.

      Hinweis: Wenn die Identitätsquelle, die dem Dienstkonto Lese- und Schreibzugriff gewährt hat, gelöscht wird, verliert das Dienstkonto den Zugriff. Wenn für diese Identitätsquelle dieses Dienstkonto verwendet werden muss, legen Sie die Option auf Lesen und Schreiben fest.

  8. Legen Sie die Zugriffsebene des Dienstkontos für die Cloud Identity API fest:

    • Lesen und Schreiben: Gewährt vollständige Zugriffsberechtigungen für die API.
    • Lesen: Mit dieser Option wird eine Leseberechtigung für die API gewährt.
    • Kein Zugriff: Damit wird der Zugriff auf die API verhindert.
  9. Klicken Sie auf Dienstkonto hinzufügen.

  10. Fügen Sie ein weiteres Dienstkonto hinzu oder klicken Sie auf Identitätsquelle hinzufügen, wenn Sie alle Dienstkonten hinzugefügt haben.

    Wenn die Identitätsquelle hinzugefügt wurde, wird eine Nachricht angezeigt. Sie enthält die automatisch erstellte Identitätsquellen-ID. Kopieren Sie die ID und geben Sie sie an den Entwickler Ihres Identitätsconnectors weiter.

  11. Klicken Sie auf OK.

Nachdem Sie die Identitätsquelle hinzugefügt haben, finden Sie sie in der Liste der Identitätsquellen. Ihr Entwickler benötigt die Identitätsquellen-ID für die Google APIs, damit diese auf die Nutzer- und Gruppendaten zugreifen können. Klicken Sie auf Kopieren, um die ID der Identitätsquelle in die Zwischenablage zu kopieren.

Fehler bei der Identitätsquellen-API beheben

  • HTTP 403 (Zugriff verweigert): Prüfen Sie, ob Ihr Dienstkonto explizite Lese- und Schreibberechtigungen für die Admin SDK API und die Cloud Identity API hat. Wenn die Identitätsquelle, die ursprünglich den Zugriff gewährt hat, gelöscht wird, verliert das Dienstkonto sofort den Zugriff.
  • HTTP 404 (Nicht gefunden): Prüfen Sie, ob das Präfix „identitysources/ID“ mit einer aktiven Identitätsquelle in der Admin-Konsole übereinstimmt und ob alle zugeordneten Drittanbieterkonten aktiven Google-Konten entsprechen.

2. Drittanbieterkonten in Google Workspace importieren

Wenn Sie eine Identitätsquelle erstellen, fügt Cloud Search allen Ihren Google-Nutzerkonten ein benutzerdefiniertes Attribut hinzu. In diesem benutzerdefinierten Attribut speichern Sie die Konto-ID des Drittanbieters, die dem Google-Konto zugeordnet ist.

So sehen Sie sich das benutzerdefinierte Attribut in der Admin-Konsole an:

  1. Gehen Sie zu Nutzer.
  2. Klicken Sie rechts oben auf „Benutzerdefinierte Attribute verwalten“ .

Wichtig: Ändern Sie das benutzerdefinierte Attribut nicht. Wenn Sie den Namen oder eines der Felder ändern, funktioniert Cloud Search nicht richtig.

Verwenden Sie eine der folgenden Methoden, um die Drittanbieter-Nutzernamen in das Feld für benutzerdefinierte Attribute zu importieren:

Mithilfe eines Identitätsconnectors in alle Konten gleichzeitig importieren

Verwenden Sie Google Cloud Directory Sync, um Nutzer- und Gruppendaten zu synchronisieren.

Sie können auch mit einem Entwickler zusammenarbeiten, um einen Identitätsconnector zu erstellen. Weitere Informationen

Über die Cloud Identity API in alle Konten gleichzeitig importieren

Verwenden Sie die Cloud Identity API, um die Nutzerkonten von Drittanbietern in das benutzerdefinierte Attribut zu importieren.

Über die Google Admin-Konsole in einzelne Konten importieren

  1. Öffnen Sie in der Admin-Konsole im Menü  und dann  Verzeichnis und dann Nutzer.

    Hierfür ist die Berechtigung Nutzerverwaltung erforderlich. Andernfalls sehen Sie möglicherweise nicht alle Steuerelemente, die für diese Schritte nötig sind.

  2. Klicken Sie auf der Kontoseite jedes Nutzers unter Nutzerattribute verwalten auf Bearbeiten.
  3. Fügen Sie im Feld für das benutzerdefinierte Attribut den Drittanbieter-Nutzernamen hinzu, der dem Google Workspace-Nutzerkonto zugeordnet ist.
  4. Klicken Sie auf Nutzer aktualisieren.

3. Kunden-ID Ihrer Organisation suchen

Damit ein Identitätsconnector eingerichtet werden kann, benötigt Ihr Entwickler die Kundennummer Ihres Google-Kontos, die in die Eigenschaftendatei des Connectors aufgenommen werden muss.

  1. Gehen Sie in der Admin-Konsole zum Menü  und dann Sicherheit und dann Authentifizierung und dann SSO mit SAML-Anwendungen.

    Für diese Aufgabe müssen Sie als Super Admin angemeldet sein.

  2. Suchen Sie neben SSO-URL nach dem Wert „idpid“ am Ende der URL. Der Wert nach dem „C“ ist Ihre Kundennummer.

    In der folgenden URL ist die Kunden-ID beispielsweise 0123tvz4:
    https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4

Weiter

Geben Sie die Identitätsquellen-ID und Ihre Kunden-ID an den Entwickler weiter. Er kann verschiedene Identitätssysteme synchronisieren.

Identitätsquellen bearbeiten oder löschen

Identitätsquellen bearbeiten

  1. Öffnen Sie in der Admin-Konsole das Dreistrich-Menü  und dann Apps und dann Google Workspace und dann Cloud Search.

    Hierfür ist die Administratorberechtigung für Cloud Search erforderlich.

  2. Klicken Sie auf die Karte „Identitätsquellen“.
  3. Eine Liste der Identitätsquellen Ihrer Organisation wird angezeigt.
  4. Bewegen Sie den Mauszeiger auf die Identitätsquelle, die Sie aktualisieren möchten, und klicken Sie auf „Bearbeiten“ .
  5. Wählen Sie im Fenster „Identitätsquelle“ das Element aus, das Sie ändern möchten:
    • Wenn Sie ein vorhandenes Dienstkonto aktualisieren möchten, bewegen Sie den Mauszeiger darauf und klicken Sie auf „Bearbeiten“ .
      Sie können den Namen des Dienstkontos und die Zugriffsberechtigungen ändern.
    • Klicken Sie auf Dienstkonto hinzufügen, um ein neues Dienstkonto hinzuzufügen.
  6. Klicken Sie auf Identitätsquelle bearbeiten.

Identitätsquellen löschen

  1. Öffnen Sie in der Admin-Konsole das Dreistrich-Menü  und dann Apps und dann Google Workspace und dann Cloud Search.

    Hierfür ist die Administratorberechtigung für Cloud Search erforderlich.

  2. Klicken Sie auf die Karte „Identitätsquellen“.
  3. Eine Liste der Identitätsquellen Ihrer Organisation wird angezeigt.
  4. Bewegen Sie den Mauszeiger auf die Identitätsquelle, die Sie entfernen möchten, und klicken Sie auf „Löschen“ .
  5. Klicken Sie im Warnfenster auf Löschen.

Wichtig: Wenn Sie eine Identitätsquelle löschen, werden auch alle zugehörigen Daten in Cloud Search gelöscht. Dazu gehören alle benutzerdefinierten Nutzerdaten und Gruppen.