Невозможно получить доступ к пользовательским данным с помощью API каталога Google Admin SDK с учетной записью службы

Я столкнулся с проблемой при попытке получить доступ к пользовательским данным с помощью API каталога Google Admin SDK с учетной записью службы. Вот сценарий:

У меня есть сценарий Python, который использует API каталога Google Admin SDK для получения пользовательских данных. Я использую учетную запись службы для аутентификации запросов API. Я выполнил действия, описанные в документации Google, чтобы настроить делегирование на уровне домена, и предоставил необходимые разрешения сервисному аккаунту, включая роль «Администратор управления пользователями». Когда я пытаюсь получить пользовательские данные для пользователей, не являющихся администраторами, я получаю ошибку 403 с сообщением «Нет авторизации для доступа к этому ресурсу/API». Вот упрощенная версия моего скрипта Python:

from google.oauth2 import service_account
from googleapiclient.discovery import build

# Replace 'path/to/your/service-account-key.json' with the path to your service account key file
SERVICE_ACCOUNT_KEY_FILE = 'path/to/your/service-account-key.json'
# Replace '[email protected]' with the email address you want to check
USER_EMAIL_TO_CHECK = '[email protected]'

# Load service account credentials
credentials = service_account.Credentials.from_service_account_file(
    SERVICE_ACCOUNT_KEY_FILE,
    scopes=['https://www.googleapis.com/auth/admin.directory.user.readonly'],
)

# Impersonate the user
credentials = credentials.with_subject(USER_EMAIL_TO_CHECK)
# Build the Admin SDK Directory API client
directory_service = build('admin', 'directory_v1', credentials=credentials)

try:
    # Retrieve user information
    user = directory_service.users().get(userKey=USER_EMAIL_TO_CHECK).execute()
    print(user)
    # If the user exists, print their information
    print(f'User exists in Active Directory: {user["primaryEmail"]}')
except Exception as e:
    # If an exception occurs, the user does not exist
    print(f'User does not exist in Active Directory: {USER_EMAIL_TO_CHECK}')
    print(f'Error: {e}')

Я проверил, что учетная запись службы правильно настроена с делегированием на уровне домена и имеет необходимые разрешения. Я также убедился, что пользователь, которого я пытаюсь выдать за себя, существует в Active Directory.

Может ли кто-нибудь объяснить, почему я получаю ошибку 403 при попытке получить доступ к пользовательским данным для пользователей, не являющихся администраторами, с помощью Google Admin SDK Directory API с учетной записью службы, несмотря на то, что я настроил делегирование на уровне домена и предоставил необходимые разрешения? также я получаю подробную информацию об идентификаторе электронной почты администратора, но получаю ошибку 403 для других писем в моем рабочем пространстве.

Какие разрешения имеет пользователь?

John Hanley 24.03.2024 23:11
Почему в Python есть оператор "pass"?
Почему в Python есть оператор "pass"?
Оператор pass в Python - это простая концепция, которую могут быстро освоить даже новички без опыта программирования.
Некоторые методы, о которых вы не знали, что они существуют в Python
Некоторые методы, о которых вы не знали, что они существуют в Python
Python - самый известный и самый простой в изучении язык в наши дни. Имея широкий спектр применения в области машинного обучения, Data Science,...
Основы Python Часть I
Основы Python Часть I
Вы когда-нибудь задумывались, почему в программах на Python вы видите приведенный ниже код?
LeetCode - 1579. Удаление максимального числа ребер для сохранения полной проходимости графа
LeetCode - 1579. Удаление максимального числа ребер для сохранения полной проходимости графа
Алиса и Боб имеют неориентированный граф из n узлов и трех типов ребер:
Оптимизация кода с помощью тернарного оператора Python
Оптимизация кода с помощью тернарного оператора Python
И последнее, что мы хотели бы показать вам, прежде чем двигаться дальше, это
Советы по эффективной веб-разработке с помощью Python
Советы по эффективной веб-разработке с помощью Python
Как веб-разработчик, Python может стать мощным инструментом для создания эффективных и масштабируемых веб-приложений.
0
1
62
2
Перейти к ответу Данный вопрос помечен как решенный

Ответы 2

Ответ принят как подходящий

В рабочей области Google вам необходимо делегировать полномочия пользователю в домене. это делается с помощью create_delegated

def build_service_service_account_workspace(credentials, scope, delegated_user):
    credentials = ServiceAccountCredentials.from_json_keyfile_name(
        credentials,
        scopes=scope,
    )
    credentials = credentials.create_delegated(delegated_user)
    try:
        return build('drive', 'v3', credentials=credentials)
    except HttpError as error:
        # TODO(developer) - any errors returned.
        print(f'An error occurred: {error}')

Помните, что учетная запись службы будет иметь доступ только к тому, что имеет довольный пользователь. Если у пользователя нет разрешения на какие-либо действия, это не будет звучать так, будто вам следует делегировать полномочия пользователю-администратору.

# Impersonate the user
credentials = credentials.with_subject(USER_WITH_ADMIN_ROLE)

Чтобы видеть пользователей, USER_WITH_ADMIN_ROLE должен быть администратором или делегированной ролью администратора.

Другие вопросы по теме