Чтобы соблюдать разрешения на доступ к объектам из стороннего хранилища, Google Cloud Search необходимо сопоставить идентификационные данные из хранилища с аккаунтами Google. Например, в базе данных у пользователя может быть имя jensmith@your-company.com. Это имя нужно сопоставить с аккаунтом Google, например jsmith@solarmora.com.
Чтобы управлять этим сопоставлением, создайте источник идентификационной информации в Cloud Search. Этот источник позволяет разработчику сопоставить аккаунты пользователей стороннего хранилища с аккаунтами Google. Подробнее о том, как разработчик может синхронизировать разные системы идентификации…
Подготовка
- Попросите разработчика предоставить вам идентификатор сервисного аккаунта с разрешениями на доступ к Google Workspace Admin SDK и Cloud Identity API.
- Добавьте источник данных в поиск. Чтобы создать источник идентификационной информации, нужно добавить хотя бы один источник данных.
1. Создайте источник идентификационной информации
Чтобы сопоставлять сторонние имена пользователей с аккаунтами Google, создайте источник идентификационной информации.
-
В консоли администратора Google нажмите на значок меню
Приложения
Google Workspace
Cloud Search.
Требуется право администратора Cloud Search.
Нажмите на карточку Источники идентификационной информации.
Появится список источников идентификационной информации вашей организации.
В левом верхнем углу нажмите "Добавить"
.
Укажите название в текстовой строке Название источника идентификационной информации.
Нажмите Добавить сервисный аккаунт.
Введите адрес электронной почты сервисного аккаунта, у которого есть доступ к данным пользователей и групп через Admin SDK Users API и Cloud Identity API.
Используйте адрес электронной почты, созданный для идентификатора сервисного аккаунта при его создании.
Установите уровень доступа сервисного аккаунта к Admin SDK Users API:
- Чтение и запись – предоставляет полный доступ к API.
Существующие: сохраняет уже предоставленные разрешения на доступ к API.
Если сервисному аккаунту ранее были предоставлены разрешения на чтение и запись другим источником идентификации, они сохранятся. Если у сервисного аккаунта ещё нет доступа, он не получит его.
Примечание. Если источник идентификации, предоставивший сервисному аккаунту доступ на чтение и запись, будет удален, сервисный аккаунт потеряет доступ. Если этот источник идентификации должен использовать сервисный аккаунт, выберите вариант Чтение и запись.
Установите уровень доступа сервисного аккаунта к Cloud Identity API:
- Чтение и запись – предоставляет полный доступ к API.
- Чтение: предоставляет разрешение на чтение API.
- Нет доступа: запрещает доступ к API.
Нажмите Добавить сервисный аккаунт.
Добавьте ещё один сервисный аккаунт или нажмите Добавить источник идентификации, если вы закончили добавлять сервисные аккаунты.
Когда источник идентификации будет добавлен, появится сообщение с автоматически сгенерированным идентификатором источника идентификации. Скопируйте этот идентификатор и передайте его разработчику коннектора идентификационной информации.
Нажмите ОК.
После добавления источник идентификационной информации появится в списке. Идентификатор источника необходим разработчику для того, чтобы у API Google был доступ к данным пользователей и групп. Чтобы скопировать идентификатор источника идентификационной информации в буфер обмена, нажмите Копировать.
Устранение неполадок с ошибками API источника идентификации
- HTTP 403 (Доступ запрещен). Убедитесь, что у вашего сервисного аккаунта есть явные разрешения на чтение и запись для Admin SDK API и Cloud Identity API. Если источник идентификации, который изначально предоставил доступ, будет удален, сервисный аккаунт немедленно потеряет доступ.
- HTTP 404 (Не найдено). Убедитесь, что префикс identitysources/ID соответствует активному источнику идентификации в консоли администратора и что все сопоставленные сторонние аккаунты соответствуют активным аккаунтам Google.
2. Как импортировать сторонние аккаунты в Google Workspace
Когда вы создаете источник идентификации, Cloud Search добавляет настраиваемый атрибут ко всем вашим аккаунтам пользователей Google. В этом настраиваемом атрибуте хранится идентификатор стороннего аккаунта, сопоставленный с аккаунтом Google.
Чтобы найти настраиваемый атрибут в консоли администратора:
- Перейдите в раздел Пользователи.
- В правом верхнем углу нажмите "Управление настраиваемыми атрибутами"
.
Важно! Не изменяйте настраиваемый атрибут. Если вы измените его название или какие-либо поля, Cloud Search будет работать некорректно.
Импортировать сторонние имена пользователей в поле настраиваемого атрибута можно одним из описанных ниже способов.
Как импортировать имена пользователей сразу во все аккаунты с помощью коннектора идентификационной информации.
Синхронизируйте данные пользователей и групп с помощью Google Cloud Directory Sync.
Вы также можете обратиться к разработчику для создания коннектора идентификационной информации. Подробнее…
Как импортировать имена пользователей сразу во все аккаунты с помощью Cloud Identity API
Импортируйте сторонние аккаунты пользователей в настраиваемый атрибут с помощью Cloud Identity API.
Как импортировать имена пользователей в отдельные аккаунты в консоли администратора Google
-
В консоли администратора Google нажмите на значок меню
Каталог
Пользователи.
Вам потребуются права на управление пользователями. В противном случае некоторые элементы управления будут недоступны.
- На странице аккаунта каждого пользователя в разделе Управление атрибутами пользователя нажмите Изменить.
- В поле настраиваемого атрибута добавьте стороннее имя пользователя, которое сопоставляется с аккаунтом пользователя Google Workspace.
- Нажмите Обновить пользователя.
3. Определите идентификатор клиента организации
Чтобы настроить коннектор идентификации, разработчику понадобится идентификатор клиента вашего аккаунта Google, который нужно будет указать в файле свойств коннектора.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Аутентификация
Система единого входа с SAML-приложениями.
Для выполнения этого действия необходим аккаунт суперадминистратора.
Рядом с полем SSO URL (URL системы единого входа) найдите значение idpid в конце URL. Значение после буквы C – это идентификатор клиента.
Например, в следующем URL идентификатор клиента – 0123tvz4:
https://accounts.google.com/o/saml2/idp?idpid=C0123tvz4
Следующий шаг
Предоставьте идентификатор источника идентификационной информации и свой идентификатор клиента разработчику для синхронизации разных систем идентификации.
Изменение и удаление источника идентификационной информации
Как изменить источник идентификационной информации
-
В консоли администратора Google нажмите на значок меню
Приложения
Google Workspace
Cloud Search.
Требуется право администратора Cloud Search.
- Нажмите на карточку "Источники идентификационной информации".
- Появится список источников идентификационной информации вашей организации.
- Наведите указатель на источник идентификации, который нужно изменить, и нажмите "Изменить"
.
- В окне источника идентификации выберите элемент, который хотите изменить:
- Чтобы изменить существующий сервисный аккаунт, наведите на него указатель и нажмите "Изменить"
.
Вы можете изменить название сервисного аккаунта и разрешения на доступ. - Чтобы добавить новый сервисный аккаунт, нажмите Добавить сервисный аккаунт.
- Чтобы изменить существующий сервисный аккаунт, наведите на него указатель и нажмите "Изменить"
- Нажмите Изменить источник идентификационной информации.
Как удалить источник идентификационной информации
-
В консоли администратора Google нажмите на значок меню
Приложения
Google Workspace
Cloud Search.
Требуется право администратора Cloud Search.
- Нажмите на карточку "Источники идентификационной информации".
- Появится список источников идентификационной информации вашей организации.
- Наведите указатель на источник идентификации, который нужно удалить, и нажмите "Удалить"
.
- В окне с предупреждением нажмите Удалить.
Важно! Если вы удалите источник идентификационной информации, Cloud Search также удалит все связанные с ним данные. в том числе все пользовательские данные и группы.