非超级管理员访问Google Chrome角色/权限API遇403错误,求解决方案
Google Admin Directory角色API非管理员访问解决方案
非超级管理员默认无法直接访问/customer/customer_id/roles和/customer/customer_id/roles/ALL/privileges这两个API,但可以通过给非管理员账号分配自定义管理员角色并授予对应权限来解决403问题,具体步骤如下:
1. 创建自定义管理员角色
- 用超级管理员账号登录Google Admin控制台(admin.google.com)
- 导航至「权限」→「角色」页面
- 点击「创建新角色」,设置角色名称(如「角色权限查看专员」)和描述
2. 配置所需权限
在权限列表中找到并勾选以下权限(根据API需求选择):
- 访问角色列表API(
/roles):勾选Roles Management > View Roles权限 - 查看所有权限API(
/roles/ALL/privileges):勾选Roles Management > View Privileges权限 - 完成后保存角色配置
3. 给非管理员账号分配自定义角色
- 进入Admin控制台「用户」页面,找到目标非管理员账号
- 进入账号详情页,切换到「管理员角色」标签
- 点击「分配角色」,选择刚创建的自定义角色并保存
4. 验证访问
为目标账号重新生成访问令牌,调用目标API即可正常返回数据。
额外注意事项
- 遵循权限最小化原则:只分配所需的权限,避免授予不必要的管理权限
- API调用需包含正确的范围(scope):只读访问用
https://www.googleapis.com/auth/admin.directory.rolemanagement.readonly,读写访问用https://www.googleapis.com/auth/admin.directory.rolemanagement
内容的提问来源于stack exchange,提问作者Mrudul Bhojkar
相关产品推荐
相关产品推荐

