Per rispettare le autorizzazioni di accesso agli elementi di un repository di terze parti, Google Cloud Search deve mappare le identità tra il repository e gli Account Google. Ad esempio, in un database, un utente potrebbe avere il nome utente jensmith@your-company.com. Questo nome utente deve essere mappato a un Account Google, ad esempio jsmith@solarmora.com.
Per gestire questa mappatura, crea un'origine identità in Cloud Search. L'origine identità consente allo sviluppatore di mappare gli account utente dal repository di terze parti agli Account Google. Leggi in che modo uno sviluppatore può sincronizzare diversi sistemi di identità.
Prima di iniziare
- Chiedi al tuo sviluppatore un ID account di servizio con autorizzazioni di accesso all'SDK Admin di Google Workspace e all'API Cloud Identity.
- Aggiungi un'origine dati per la ricerca. Per creare un'origine identità devi prima aggiungere almeno un'origine dati.
1. Crea un'origine identità
Per mappare nomi utente di terze parti agli Account Google, crea un'origine identità.
-
Nella Console di amministrazione Google, vai a Menu
App
Google Workspace
Cloud Search.
È necessario disporre del privilegio amministrativo di Cloud Search.
Fai clic sulla scheda Origini identità.
Viene visualizzato un elenco delle origini identità dell'organizzazione.
In alto a sinistra, fai clic su Aggiungi
.
Inserisci un nome nella riga di testo Nome origine identità.
Fai clic su Aggiungi account di servizio.
Inserisci l'indirizzo email di un account di servizio che può accedere ai dati di utenti e gruppi tramite l'API Users dell'SDK Admin e l'API Cloud Identity.
Utilizza l'indirizzo email che è stato generato per l'ID dell'account di servizio durante la sua creazione.
Imposta il livello di accesso dell'account di servizio all'API SDK Admin Users:
- Lettura e scrittura: concede le autorizzazioni di accesso completo all'API.
Esistente: mantiene le autorizzazioni già concesse all'API.
Se in precedenza all'account di servizio sono state concesse autorizzazioni di lettura e scrittura da un'altra origine identità, queste continuano. Se all'account di servizio non è già stato concesso l'accesso, questo continua a non averlo.
Nota: se l'origine dell'identità che ha concesso l'accesso in lettura e scrittura al service account viene eliminata, il service account perde l'accesso. Se questa origine identità deve utilizzare questo service account, imposta l'opzione su Lettura e scrittura.
Imposta il livello di accesso del service account all'API Cloud Identity:
- Lettura e scrittura: concede le autorizzazioni di accesso completo all'API.
- Lettura: concede autorizzazioni di lettura per l'API.
- Nessun accesso: impedisce l'accesso all'API.
Fai clic su Aggiungi account di servizio.
Aggiungi un altro service account oppure, se hai finito di aggiungerne, fai clic su Aggiungi origine identità.
Completata l'aggiunta dell'origine identità, viene visualizzato un messaggio che indica l'ID origine identità generato automaticamente. Copia l'ID e passalo allo sviluppatore del connettore di identità.
Fai clic su OK.
Dopo aver aggiunto l'origine identità, puoi trovarla nell'elenco delle origini identità. Lo sviluppatore dovrà utilizzare l'ID origine identità per permettere alle API di Google di accedere ai dati di utenti e gruppi. Per copiare l'ID origine identità negli appunti, fai clic su Copia.
Risoluzione dei problemi relativi agli errori dell'API dell'origine identità
- HTTP 403 (Autorizzazione negata): assicurati che il service account disponga delle autorizzazioni esplicite di lettura e scrittura sia per l'API SDK Admin sia per l'API Cloud Identity. Se l'origine identità che ha concesso l'accesso in origine viene eliminata, il service account perde immediatamente l'accesso.
- HTTP 404 (Non trovato): verifica che il prefisso identitysources/ID corrisponda a un'origine identità attiva nella Console di amministrazione e che tutti gli account di terze parti mappati corrispondano ad account Google attivi.
2. Importare account di terze parti in Google Workspace
Quando crei un'origine identità, Cloud Search aggiunge un attributo personalizzato a tutti i tuoi account utente Google. Nell'attributo personalizzato memorizzi l'ID dell'account di terze parti associato all'Account Google.
Per vedere l'attributo personalizzato nella Console di amministrazione:
- Vai a Utenti.
- In alto a destra, fai clic su Gestisci attributi personalizzati
.
Importante: non modificare questo attributo personalizzato. Se modifichi il nome o uno dei suoi campi, Cloud Search non funzionerà correttamente.
Per importare i nomi utente di terze parti nel campo dell'attributo personalizzato, utilizza uno dei metodi seguenti:
Importare in tutti gli account contemporaneamente utilizzando un connettore di identità
Utilizza Google Cloud Directory Sync per sincronizzare i dati di utenti e gruppi.
In alternativa, puoi collaborare con uno sviluppatore per creare un connettore di identità. Scopri come creare un connettore di identità.
Importare in tutti gli account contemporaneamente utilizzando l'API Cloud Identity
Utilizza l'API Cloud Identity per importare gli account utente di terze parti nell'attributo personalizzato.
Importare in singoli account utilizzando la Console di amministrazione Google
-
Nella Console di amministrazione Google, vai a Menu
Directory
Utenti.
È necessario disporre del privilegio Gestione utenti appropriato. Senza il privilegio corretto, non vedrai tutti i controlli necessari per completare questi passaggi.
- Nella pagina dell'account di ogni utente, fai clic su Modifica in Gestisci attributi utente.
- Nel campo dell'attributo personalizzato, aggiungi il nome utente di terze parti mappato all'account utente Google Workspace.
- Fai clic su Aggiorna utente.
3. Trova l'ID cliente della tua organizzazione
Per configurare un connettore di identità, lo sviluppatore ha bisogno dell'ID cliente del tuo Account Google da includere nel file delle proprietà del connettore.
-
Nella Console di amministrazione Google, vai a Menu
Sicurezza
Autenticazione
SSO con applicazioni SAML.
Per questa attività, devi aver eseguito l'accesso come super amministratore.
Accanto a URL SSO, trova il valore idpid alla fine dell'URL. Il valore dopo la C è il tuo ID cliente.
Ad esempio, nell'URL seguente, l'ID cliente è 0123tvz4:
https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4
Passaggio successivo
Fornisci l'ID origine identità e l'ID cliente allo sviluppatore che può sincronizzare diversi sistemi di identità.
Modificare o eliminare un'origine identità
Modificare un'origine identità
-
Nella Console di amministrazione Google, vai a Menu
App
Google Workspace
Cloud Search.
È necessario disporre del privilegio amministrativo di Cloud Search.
- Fai clic sulla scheda Origini identità.
- Viene visualizzato un elenco delle origini identità dell'organizzazione.
- Posiziona il puntatore del mouse sull'origine identità che vuoi aggiornare e fai clic su Modifica
.
- Nella finestra dell'origine identità, seleziona l'elemento che vuoi modificare:
- Per aggiornare un service account esistente, posiziona il puntatore del mouse sul service account e fai clic su Modifica
.
Puoi modificare il nome del service account e le autorizzazioni di accesso. - Per aggiungere un nuovo account di servizio, fai clic su Aggiungi account di servizio.
- Per aggiornare un service account esistente, posiziona il puntatore del mouse sul service account e fai clic su Modifica
- Fai clic su Modifica origine identità.
Eliminare un'origine identità
-
Nella Console di amministrazione Google, vai a Menu
App
Google Workspace
Cloud Search.
È necessario disporre del privilegio amministrativo di Cloud Search.
- Fai clic sulla scheda Origini identità.
- Viene visualizzato un elenco delle origini identità dell'organizzazione.
- Posiziona il cursore del mouse sull'origine identità che vuoi rimuovere e fai clic su Elimina
.
- Nella finestra di avviso, fai clic su Elimina.
Importante: se elimini un'origine identità, Cloud Search elimina anche tutti i dati associati. inclusi tutti i dati utente personalizzati e i gruppi.