Aby respektować uprawnienia dostępu do elementów z repozytorium innej firmy, Google Cloud Search musi mapować tożsamości między repozytorium a kontami Google. Na przykład w bazie danych użytkownik może mieć nazwę jankowalski@twoja-firma.com. Ta nazwa użytkownika musi być powiązana z kontem Google, np. jankowalski@solarmora.com.
Aby zarządzać tym mapowaniem, utwórz źródło tożsamości w Cloud Search. Źródło tożsamości umożliwia programiście zmapowanie kont użytkowników z repozytorium innej firmy na konta Google. Dowiedz się, jak programista może synchronizować różne systemy tożsamości.
Zanim zaczniesz
- Poproś programistę o identyfikator konta usługi z uprawnieniami dostępu do pakietu Google Workspace Admin SDK i interfejsu Cloud Identity API.
- Dodaj źródło danych do przeszukiwania. Przed utworzeniem źródła tożsamości musisz dodać co najmniej jedno źródło danych.
1. Tworzenie źródła tożsamości
Aby zmapować nazwy użytkowników z usług innych firm na konta Google, utwórz źródło tożsamości.
-
W konsoli administracyjnej Google otwórz Menu
Aplikacje
Google Workspace
Cloud Search.
Kliknij kartę Źródła tożsamości.
Zostanie wyświetlona lista źródeł tożsamości organizacji.
W lewym górnym rogu kliknij Dodaj
.
Wpisz nazwę w polu Nazwa źródła tożsamości.
Kliknij Dodaj konto usługi.
Wpisz adres e-mail konta usługi, które ma dostęp do danych użytkowników i grup za pomocą interfejsu Admin SDK Users API i interfejsu Cloud Identity API.
Użyj adresu e-mail wygenerowanego dla identyfikatora konta usługi w trakcie jego tworzenia.
Ustaw poziom dostępu konta usługi do interfejsu Admin SDK Users API:
- Odczyt i zapis – przyznaje pełne uprawnienia dostępu do interfejsu API.
Istniejące – zachowuje już przyznane uprawnienia do interfejsu API.
Jeśli konto usługi miało wcześniej uprawnienia do odczytu i zapisu przyznane przez inne źródło tożsamości, pozostaną one bez zmian. Jeśli konto usługi nie ma jeszcze dostępu, nadal go nie będzie mieć.
Uwaga: jeśli źródło tożsamości, które przyznało kontu usługi uprawnienia do odczytu i zapisu, zostanie usunięte, konto usługi utraci dostęp. Jeśli to źródło tożsamości ma używać tego konta usługi, ustaw opcję Odczyt i zapis.
Ustaw poziom dostępu konta usługi do interfejsu Cloud Identity API:
- Odczyt i zapis – przyznaje pełne uprawnienia dostępu do interfejsu API.
- Odczyt – przyznaje uprawnienia do odczytu interfejsu API.
- Brak dostępu – uniemożliwia dostęp do interfejsu API.
Kliknij Dodaj konto usługi.
Dodaj kolejne konto usługi lub, jeśli skończysz dodawanie kont usług, kliknij Dodaj źródło tożsamości.
Gdy źródło tożsamości zostanie dodane, pojawi się komunikat z automatycznie wygenerowanym identyfikatorem źródła tożsamości. Skopiuj ten identyfikator i przekaż go deweloperowi łącznika tożsamości.
Kliknij OK.
Po dodaniu źródła tożsamości znajdziesz je na liście źródeł tożsamości. Twój programista potrzebuje identyfikatora źródła tożsamości dla interfejsów API Google, aby uzyskiwać dostęp do danych użytkowników i grup. Aby skopiować identyfikator źródła tożsamości do schowka, kliknij Kopiuj.
Rozwiązywanie problemów z błędami interfejsu API źródła tożsamości
- HTTP 403 (Permission Denied) – upewnij się, że Twoje konto usługi ma wyraźne uprawnienia Odczyt i zapis zarówno w przypadku interfejsu Admin SDK API, jak i interfejsu Cloud Identity API. Jeśli źródło tożsamości, które pierwotnie przyznało dostęp, zostanie usunięte, konto usługi natychmiast utraci dostęp.
- HTTP 404 (Nie znaleziono) – sprawdź, czy prefiks identitysources/ID pasuje do aktywnego źródła tożsamości w konsoli administracyjnej oraz czy wszystkie zmapowane konta innych firm odpowiadają aktywnym kontom Google.
2. Importowanie kont innych firm do Google Workspace
Gdy tworzysz źródło tożsamości, Cloud Search dodaje atrybut niestandardowy do wszystkich kont użytkowników Google. W atrybucie niestandardowym przechowywany jest identyfikator konta z usługi innej firmy, którego dotyczy mapowanie na konto Google.
Aby wyświetlić ten atrybut niestandardowy w konsoli administracyjnej:
- Kliknij Użytkownicy.
- W prawym górnym rogu kliknij Zarządzaj atrybutami niestandardowymi
.
Ważne: nie modyfikuj tego atrybutu niestandardowego. Jeśli zmienisz jego nazwę lub którekolwiek z pól, Cloud Search nie będzie działać prawidłowo.
Aby zaimportować nazwy użytkowników z usługi innej firmy do pola atrybutu niestandardowego, użyj jednej z następujących metod:
Importowanie na wszystkie konta jednocześnie za pomocą łącznika tożsamości
Synchronizuj dane użytkowników i grup za pomocą Google Cloud Directory Sync.
Możesz też wybrać łącznik tożsamości opracowany we współpracy z programistą. Dowiedz się, jak utworzyć łącznik tożsamości (artykuł w języku angielskim).
Importowanie na wszystkie konta jednocześnie za pomocą interfejsu Cloud Identity API
Zaimportuj konta użytkowników z usługi innej firmy do atrybutu niestandardowego za pomocą interfejsu Cloud Identity API.
Importowanie na poszczególne konta za pomocą konsoli administracyjnej Google
-
W konsoli administracyjnej Google otwórz Menu
Katalog
Użytkownicy.
Wymagane jest tu odpowiednie uprawnienie Zarządzanie użytkownikami. Bez odpowiedniego uprawnienia nie zobaczysz wszystkich opcji wymaganych do wykonania tych czynności.
- Na stronie konta każdego użytkownika w sekcji Zarządzaj atrybutami użytkownika kliknij Edytuj.
- W polu atrybutu niestandardowego dodaj nazwę użytkownika z usługi innej firmy, która jest zmapowana na konto użytkownika Google Workspace.
- Kliknij Zaktualizuj użytkownika.
3. Znajdowanie identyfikatora klienta organizacji
Aby skonfigurować łącznik tożsamości, deweloper musi mieć identyfikator klienta konta Google, który należy umieścić w pliku właściwości łącznika.
-
W konsoli administracyjnej Google otwórz Menu
Bezpieczeństwo
Uwierzytelnianie
Logowanie jednokrotne w aplikacjach SAML.
Aby wykonać te czynności, musisz zalogować się na konto superadministratora.
Obok opcji Adres URL logowania jednokrotnego znajdź wartość idpid na końcu adresu URL. Wartość po literze C to Twój identyfikator klienta.
Na przykład w tym adresie URL identyfikator klienta to 0123tvz4:
https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4
Następny krok
Podaj identyfikator źródła tożsamości i swój identyfikator klienta programiście, który może synchronizować różne systemy tożsamości.
Edytowanie i usuwanie źródła tożsamości
Edytowanie źródła tożsamości
-
W konsoli administracyjnej Google otwórz Menu
Aplikacje
Google Workspace
Cloud Search.
- Kliknij kartę Źródła tożsamości.
- Zostanie wyświetlona lista źródeł tożsamości organizacji.
- Wskaż źródło tożsamości, które chcesz zaktualizować, i kliknij Edytuj
.
- W oknie źródła tożsamości wybierz element, który chcesz zmienić:
- Aby zaktualizować istniejące konto usługi, wskaż je i kliknij Edytuj
.
Możesz zmienić nazwę konta usługi i uprawnienia dostępu. - Aby dodać nowe konto usługi, kliknij Dodaj konto usługi.
- Aby zaktualizować istniejące konto usługi, wskaż je i kliknij Edytuj
- Kliknij Edytuj źródło tożsamości.
Usuwanie źródła tożsamości
-
W konsoli administracyjnej Google otwórz Menu
Aplikacje
Google Workspace
Cloud Search.
- Kliknij kartę Źródła tożsamości.
- Zostanie wyświetlona lista źródeł tożsamości organizacji.
- Wskaż źródło tożsamości, które chcesz usunąć, i kliknij Usuń
.
- W oknie ostrzeżenia kliknij Usuń.
Ważne: jeśli usuniesz źródło tożsamości, Cloud Search usunie też wszystkie powiązane z nim dane. Obejmuje to wszystkie jego niestandardowe dane użytkowników i grup.