Как сопоставлять идентификационные данные пользователей в Cloud Search

Чтобы соблюдать разрешения на доступ к объектам из стороннего хранилища, Google Cloud Search необходимо сопоставить идентификационные данные из хранилища с аккаунтами Google. Например, в базе данных у пользователя может быть имя jensmith@your-company.com. Это имя нужно сопоставить с аккаунтом Google, например jsmith@solarmora.com.

Чтобы управлять этим сопоставлением, создайте источник идентификационной информации в Cloud Search. Этот источник позволяет разработчику сопоставить аккаунты пользователей стороннего хранилища с аккаунтами Google. Подробнее о том, как разработчик может синхронизировать разные системы идентификации…

Подготовка

1. Создайте источник идентификационной информации

Чтобы сопоставлять сторонние имена пользователей с аккаунтами Google, создайте источник идентификационной информации.

  1. В консоли администратора Google нажмите на значок меню > Приложения > Google Workspace > Cloud Search.

    Требуется право администратора Cloud Search.

  2. Нажмите на карточку Источники идентификационной информации.

    Появится список источников идентификационной информации вашей организации.

  3. В левом верхнем углу нажмите "Добавить" .

  4. Укажите название в текстовой строке Название источника идентификационной информации.

  5. Нажмите Добавить сервисный аккаунт.

  6. Введите адрес электронной почты сервисного аккаунта, у которого есть доступ к данным пользователей и групп через Admin SDK Users API и Cloud Identity API.

    Используйте адрес электронной почты, созданный для идентификатора сервисного аккаунта при его создании.

  7. Установите уровень доступа сервисного аккаунта к Admin SDK Users API:

    • Чтение и запись – предоставляет полный доступ к API.
    • Существующие: сохраняет уже предоставленные разрешения на доступ к API.

      Если сервисному аккаунту ранее были предоставлены разрешения на чтение и запись другим источником идентификации, они сохранятся. Если у сервисного аккаунта ещё нет доступа, он не получит его.

      Примечание. Если источник идентификации, предоставивший сервисному аккаунту доступ на чтение и запись, будет удален, сервисный аккаунт потеряет доступ. Если этот источник идентификации должен использовать сервисный аккаунт, выберите вариант Чтение и запись.

  8. Установите уровень доступа сервисного аккаунта к Cloud Identity API:

    • Чтение и запись – предоставляет полный доступ к API.
    • Чтение: предоставляет разрешение на чтение API.
    • Нет доступа: запрещает доступ к API.
  9. Нажмите Добавить сервисный аккаунт.

  10. Добавьте ещё один сервисный аккаунт или нажмите Добавить источник идентификации, если вы закончили добавлять сервисные аккаунты.

    Когда источник идентификации будет добавлен, появится сообщение с автоматически сгенерированным идентификатором источника идентификации. Скопируйте этот идентификатор и передайте его разработчику коннектора идентификационной информации.

  11. Нажмите ОК.

После добавления источник идентификационной информации появится в списке. Идентификатор источника необходим разработчику для того, чтобы у API Google был доступ к данным пользователей и групп. Чтобы скопировать идентификатор источника идентификационной информации в буфер обмена, нажмите Копировать.

Устранение неполадок с ошибками API источника идентификации

  • HTTP 403 (Доступ запрещен). Убедитесь, что у вашего сервисного аккаунта есть явные разрешения на чтение и запись для Admin SDK API и Cloud Identity API. Если источник идентификации, который изначально предоставил доступ, будет удален, сервисный аккаунт немедленно потеряет доступ.
  • HTTP 404 (Не найдено). Убедитесь, что префикс identitysources/ID соответствует активному источнику идентификации в консоли администратора и что все сопоставленные сторонние аккаунты соответствуют активным аккаунтам Google.

2. Как импортировать сторонние аккаунты в Google Workspace

Когда вы создаете источник идентификации, Cloud Search добавляет настраиваемый атрибут ко всем вашим аккаунтам пользователей Google. В этом настраиваемом атрибуте хранится идентификатор стороннего аккаунта, сопоставленный с аккаунтом Google.

Чтобы найти настраиваемый атрибут в консоли администратора:

  1. Перейдите в раздел Пользователи.
  2. В правом верхнем углу нажмите "Управление настраиваемыми атрибутами" .

Важно! Не изменяйте настраиваемый атрибут. Если вы измените его название или какие-либо поля, Cloud Search будет работать некорректно.

Импортировать сторонние имена пользователей в поле настраиваемого атрибута можно одним из описанных ниже способов.

Как импортировать имена пользователей сразу во все аккаунты с помощью коннектора идентификационной информации.

Синхронизируйте данные пользователей и групп с помощью Google Cloud Directory Sync.

Вы также можете обратиться к разработчику для создания коннектора идентификационной информации. Подробнее…

Как импортировать имена пользователей сразу во все аккаунты с помощью Cloud Identity API

Импортируйте сторонние аккаунты пользователей в настраиваемый атрибут с помощью Cloud Identity API.

Как импортировать имена пользователей в отдельные аккаунты в консоли администратора Google

  1. В консоли администратора Google нажмите на значок меню > Каталог > Пользователи.

    Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.

  2. На странице аккаунта каждого пользователя в разделе Управление атрибутами пользователя нажмите Изменить.
  3. В поле настраиваемого атрибута добавьте стороннее имя пользователя, которое сопоставляется с аккаунтом пользователя Google Workspace.
  4. Нажмите Обновить пользователя.

3. Определите идентификатор клиента организации

Чтобы настроить коннектор идентификации, разработчику понадобится идентификатор клиента вашего аккаунта Google, который нужно будет указать в файле свойств коннектора.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Аутентификация > Система единого входа с SAML-приложениями.

    Для выполнения этого действия необходим аккаунт суперадминистратора.

  2. Рядом с полем SSO URL (URL системы единого входа) найдите значение idpid в конце URL. Значение после буквы C – это идентификатор клиента.

    Например, в следующем URL идентификатор клиента – 0123tvz4:
    https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4

Следующий шаг

Предоставьте идентификатор источника идентификационной информации и свой идентификатор клиента разработчику для синхронизации разных систем идентификации.

Изменение и удаление источника идентификационной информации

Как изменить источник идентификационной информации

  1. В консоли администратора Google нажмите на значок меню > Приложения > Google Workspace > Cloud Search.

    Требуется право администратора Cloud Search.

  2. Нажмите на карточку "Источники идентификационной информации".
  3. Появится список источников идентификационной информации вашей организации.
  4. Наведите указатель на источник идентификации, который нужно изменить, и нажмите "Изменить" .
  5. В окне источника идентификации выберите элемент, который хотите изменить:
    • Чтобы изменить существующий сервисный аккаунт, наведите на него указатель и нажмите "Изменить" .
      Вы можете изменить название сервисного аккаунта и разрешения на доступ.
    • Чтобы добавить новый сервисный аккаунт, нажмите Добавить сервисный аккаунт.
  6. Нажмите Изменить источник идентификационной информации.

Как удалить источник идентификационной информации

  1. В консоли администратора Google нажмите на значок меню > Приложения > Google Workspace > Cloud Search.

    Требуется право администратора Cloud Search.

  2. Нажмите на карточку "Источники идентификационной информации".
  3. Появится список источников идентификационной информации вашей организации.
  4. Наведите указатель на источник идентификации, который нужно удалить, и нажмите "Удалить" .
  5. В окне с предупреждением нажмите Удалить.

Важно! Если вы удалите источник идентификационной информации, Cloud Search также удалит все связанные с ним данные. в том числе все пользовательские данные и группы.