為尊重第三方存放區項目的存取權限,Google Cloud Search 必須對應存放區和 Google 帳戶之間的識別資訊。舉例來說,在資料庫中,使用者可能會有 jensmith@your-company.com 的使用者名稱。該使用者名稱必須對應至 Google 帳戶,例如 jsmith@solarmora.com。
如要管理這項對應關係,請在 Cloud Search 中建立身分來源。識別資訊來源可讓開發人員將第三方存放區的使用者帳戶對應至 Google 帳戶。瞭解開發人員如何同步處理不同識別資訊系統。
事前準備
- 請開發人員提供具備 Google Workspace Admin SDK 和 Cloud Identity API 存取權的服務帳戶 ID。
- 在 Cloud Search 中新增資料來源。您必須新增至少一個資料來源,才能建立識別資訊來源。
1. 建立識別資訊來源
如要將第三方使用者名稱對應至 Google 帳戶,請建立識別資訊來源。
-
在 Google 管理控制台,依序點選「選單」圖示
「應用程式」
「Google Workspace」
「Cloud Search」。
必須具備 Cloud Search 管理員權限。
按一下「身分來源」資訊卡。
系統會隨即顯示貴機構的識別資訊來源清單。
按一下左上方的「新增」圖示
。
在「識別資訊來源名稱」文字欄位中輸入名稱。
按一下 [新增服務帳戶]。
輸入服務帳戶的電子郵件地址,該帳戶可透過 Admin SDK Users API 和 Cloud Identity API 存取使用者和群組資料。
請使用開發人員建立服務帳戶 ID 時,系統產生的電子郵件地址。
設定服務帳戶對 Admin SDK Users API 的存取層級:
- 讀取及寫入:授予 API 的完整存取權。
現有:沿用先前授予的 API 權限。
如果服務帳戶先前已由其他身分來源授予讀取和寫入權限,這些權限會繼續有效。如果服務帳戶尚未獲得存取權,則仍無法存取。
注意:如果授予服務帳戶讀取和寫入權限的身分來源遭到刪除,服務帳戶就會失去存取權。如果這個身分來源需要使用這個服務帳戶,請將選項設為「讀取和寫入」。
設定服務帳戶的 Cloud Identity API 存取層級:
- 讀取及寫入:授予 API 的完整存取權。
- 讀取:授予 API 讀取權限。
- 無存取權:不授予任何 API 存取權限。
按一下 [新增服務帳戶]。
新增其他服務帳戶,或在新增完畢後按一下「新增身分來源」。
成功新增身分來源後,系統會顯示訊息,並顯示自動產生的身分來源 ID。複製這個 ID,然後提供給身分識別連結器開發人員。
按一下 [確定]。
新增身分來源後,您可以在身分來源清單中找到該來源。開發人員需要 Google API 的身分來源 ID,才能存取使用者和群組資料。如要將身分來源 ID 複製到剪貼簿,請按一下「複製」。
排解身分識別來源 API 錯誤
- HTTP 403 (權限遭拒) -請確認服務帳戶同時具備 Admin SDK API 和 Cloud Identity API 的「讀取和寫入」權限。如果刪除原本授予存取權的身分識別來源,服務帳戶會立即失去存取權。
- HTTP 404 (找不到)-確認 identitysources/ID 前置字元與管理控制台中的有效身分來源相符,且所有對應的第三方帳戶都與有效的 Google 帳戶相符。
2. 將第三方帳戶匯入 Google Workspace
建立身分來源時,Cloud Search 會將自訂屬性新增至所有 Google 使用者帳戶。用於儲存對應至 Google 帳戶的第三方帳戶 ID。
如何在管理控制台中查看自訂屬性:
- 前往 [使用者]。
- 按一下右上方的「管理自訂屬性」圖示
。
重要事項:請勿修改這項自訂屬性;如果變更名稱或任何欄位,Cloud Search 就無法正常運作。
如要將第三方使用者名稱匯入自訂屬性欄位,請使用下列任一方式:
使用識別資訊連接器一次匯入至所有帳戶
使用 Google Cloud Directory Sync 同步處理使用者及群組資料。
您也可以和開發人員合作,建置一個識別資訊連接器。瞭解如何建立識別資訊連接器。
使用 Cloud Identity API 一次匯入至所有帳戶
您可以使用 Cloud Identity API 將第三方使用者帳戶匯入自訂屬性。
使用 Google 管理控制台匯入至個人帳戶
3. 尋找貴機構的客戶 ID
如要設定身分連結器,開發人員需要 Google 帳戶的客戶 ID,並將其納入連結器的屬性檔案。
-
在 Google 管理控制台中,依序點選「選單」圖示
「安全性」
「驗證」
「使用 SAML 應用程式的單一登入 (SSO) 服務」。
您必須以超級管理員的身分登入,才能執行這項工作。
在「單一登入 (SSO) 網址」旁邊,找出網址結尾的 idpid 值。C 後方的值即為客戶 ID。
舉例來說,在下列網址中,客戶 ID 為 0123tvz4:
https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4
下一步
將識別資訊來源 ID 和您的客戶 ID 交給開發人員,以便對方為您同步處理不同識別資訊系統。
編輯或刪除識別資訊來源
編輯識別資訊來源
-
在 Google 管理控制台,依序點選「選單」圖示
「應用程式」
「Google Workspace」
「Cloud Search」。
必須具備 Cloud Search 管理員權限。
- 按一下「識別資訊來源」資訊卡。
- 系統會隨即顯示貴機構的識別資訊來源清單。
- 將滑鼠游標指向要更新的身分來源,然後按一下「編輯」圖示
。
- 在身分來源視窗中,選取要變更的項目:
- 如要更新現有服務帳戶,請將指標指向服務帳戶,然後按一下「編輯」圖示
。
您可以變更服務帳戶名稱和存取權。 - 如要新增服務帳戶,請點選 [新增服務帳戶]。
- 如要更新現有服務帳戶,請將指標指向服務帳戶,然後按一下「編輯」圖示
- 按一下 [編輯識別資訊來源]。
刪除識別資訊來源
-
在 Google 管理控制台,依序點選「選單」圖示
「應用程式」
「Google Workspace」
「Cloud Search」。
必須具備 Cloud Search 管理員權限。
- 按一下「識別資訊來源」資訊卡。
- 系統會隨即顯示貴機構的識別資訊來源清單。
- 將滑鼠游標移至要移除的身分來源,然後按一下「刪除」圖示
。
- 按一下警告視窗中的 [刪除]。
重要事項:刪除身分來源後,Cloud Search 也會一併刪除所有相關資料。包含所有自訂使用者資料和群組。