在 Cloud Search 中對應使用者識別資訊

為尊重第三方存放區項目的存取權限,Google Cloud Search 必須對應存放區和 Google 帳戶之間的識別資訊。舉例來說,在資料庫中,使用者可能會有 jensmith@your-company.com 的使用者名稱。該使用者名稱必須對應至 Google 帳戶,例如 jsmith@solarmora.com。

如要管理這項對應關係,請在 Cloud Search 中建立身分來源。識別資訊來源可讓開發人員將第三方存放區的使用者帳戶對應至 Google 帳戶。瞭解開發人員如何同步處理不同識別資訊系統。

事前準備

1. 建立識別資訊來源

如要將第三方使用者名稱對應至 Google 帳戶,請建立識別資訊來源。

  1. 在 Google 管理控制台,依序點選「選單」圖示 接下來「應用程式」接下來「Google Workspace」接下來「Cloud Search」。

    必須具備 Cloud Search 管理員權限。

  2. 按一下「身分來源」資訊卡。

    系統會隨即顯示貴機構的識別資訊來源清單。

  3. 按一下左上方的「新增」圖示 。

  4. 在「識別資訊來源名稱」文字欄位中輸入名稱。

  5. 按一下 [新增服務帳戶]。

  6. 輸入服務帳戶的電子郵件地址,該帳戶可透過 Admin SDK Users API 和 Cloud Identity API 存取使用者和群組資料。

    請使用開發人員建立服務帳戶 ID 時,系統產生的電子郵件地址。

  7. 設定服務帳戶對 Admin SDK Users API 的存取層級:

    • 讀取及寫入:授予 API 的完整存取權。
    • 現有:沿用先前授予的 API 權限。

      如果服務帳戶先前已由其他身分來源授予讀取和寫入權限,這些權限會繼續有效。如果服務帳戶尚未獲得存取權,則仍無法存取。

      注意:如果授予服務帳戶讀取和寫入權限的身分來源遭到刪除,服務帳戶就會失去存取權。如果這個身分來源需要使用這個服務帳戶,請將選項設為「讀取和寫入」。

  8. 設定服務帳戶的 Cloud Identity API 存取層級:

    • 讀取及寫入:授予 API 的完整存取權。
    • 讀取:授予 API 讀取權限。
    • 無存取權:不授予任何 API 存取權限。
  9. 按一下 [新增服務帳戶]。

  10. 新增其他服務帳戶,或在新增完畢後按一下「新增身分來源」。

    成功新增身分來源後,系統會顯示訊息,並顯示自動產生的身分來源 ID。複製這個 ID,然後提供給身分識別連結器開發人員。

  11. 按一下 [確定]。

新增身分來源後,您可以在身分來源清單中找到該來源。開發人員需要 Google API 的身分來源 ID,才能存取使用者和群組資料。如要將身分來源 ID 複製到剪貼簿,請按一下「複製」。

排解身分識別來源 API 錯誤

  • HTTP 403 (權限遭拒) -請確認服務帳戶同時具備 Admin SDK API 和 Cloud Identity API 的「讀取和寫入」權限。如果刪除原本授予存取權的身分識別來源,服務帳戶會立即失去存取權。
  • HTTP 404 (找不到)-確認 identitysources/ID 前置字元與管理控制台中的有效身分來源相符,且所有對應的第三方帳戶都與有效的 Google 帳戶相符。

2. 將第三方帳戶匯入 Google Workspace

建立身分來源時,Cloud Search 會將自訂屬性新增至所有 Google 使用者帳戶。用於儲存對應至 Google 帳戶的第三方帳戶 ID。

如何在管理控制台中查看自訂屬性:

  1. 前往 [使用者]。
  2. 按一下右上方的「管理自訂屬性」圖示 。

重要事項:請勿修改這項自訂屬性;如果變更名稱或任何欄位,Cloud Search 就無法正常運作。

如要將第三方使用者名稱匯入自訂屬性欄位,請使用下列任一方式:

使用識別資訊連接器一次匯入至所有帳戶

使用 Google Cloud Directory Sync 同步處理使用者及群組資料。

您也可以和開發人員合作,建置一個識別資訊連接器。瞭解如何建立識別資訊連接器。

使用 Cloud Identity API 一次匯入至所有帳戶

您可以使用 Cloud Identity API 將第三方使用者帳戶匯入自訂屬性。

使用 Google 管理控制台匯入至個人帳戶

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「目錄」按鈕 接下來「使用者」。

    必須具備適當的使用者管理權限,否則看不到執行步驟所需的完整控制選項。

  2. 在每個使用者的帳戶頁面中,按一下「管理使用者屬性」下方的「編輯」。
  3. 在自訂屬性欄位中,新增對應至 Google Workspace 使用者帳戶的第三方使用者名稱。
  4. 按一下 [更新使用者]。

3. 尋找貴機構的客戶 ID

如要設定身分連結器,開發人員需要 Google 帳戶的客戶 ID,並將其納入連結器的屬性檔案。

  1. 在 Google 管理控制台中,依序點選「選單」圖示 接下來「安全性」接下來「驗證」接下來「使用 SAML 應用程式的單一登入 (SSO) 服務」。

    您必須以超級管理員的身分登入,才能執行這項工作。

  2. 在「單一登入 (SSO) 網址」旁邊,找出網址結尾的 idpid 值。C 後方的值即為客戶 ID。

    舉例來說,在下列網址中,客戶 ID 為 0123tvz4:
    https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4

下一步

將識別資訊來源 ID 和您的客戶 ID 交給開發人員,以便對方為您同步處理不同識別資訊系統。

編輯或刪除識別資訊來源

編輯識別資訊來源

  1. 在 Google 管理控制台,依序點選「選單」圖示 接下來「應用程式」接下來「Google Workspace」接下來「Cloud Search」。

    必須具備 Cloud Search 管理員權限。

  2. 按一下「識別資訊來源」資訊卡。
  3. 系統會隨即顯示貴機構的識別資訊來源清單。
  4. 將滑鼠游標指向要更新的身分來源,然後按一下「編輯」圖示 。
  5. 在身分來源視窗中,選取要變更的項目:
    • 如要更新現有服務帳戶,請將指標指向服務帳戶,然後按一下「編輯」圖示 。
      您可以變更服務帳戶名稱和存取權。
    • 如要新增服務帳戶,請點選 [新增服務帳戶]。
  6. 按一下 [編輯識別資訊來源]。

刪除識別資訊來源

  1. 在 Google 管理控制台,依序點選「選單」圖示 接下來「應用程式」接下來「Google Workspace」接下來「Cloud Search」。

    必須具備 Cloud Search 管理員權限。

  2. 按一下「識別資訊來源」資訊卡。
  3. 系統會隨即顯示貴機構的識別資訊來源清單。
  4. 將滑鼠游標移至要移除的身分來源,然後按一下「刪除」圖示 。
  5. 按一下警告視窗中的 [刪除]。

重要事項:刪除身分來源後,Cloud Search 也會一併刪除所有相關資料。包含所有自訂使用者資料和群組。