全域委派模拟场景:S1能否委托已获Google Workspace权限的S2获取数据?
双服务账号实现Google Workspace权限委托的可行性说明
结论
你描述的场景完全可落地,S1可以通过模拟S2身份,借助S2的全域权限获取Google Workspace相关信息。
前置条件&实现逻辑
- 你当前的权限配置已经满足核心要求:S1已持有
Service Account Token Creator角色,S2已完成Google Workspace全域访问权限的配置 - 具体实现逻辑为:S1调用Google IAM Credentials API,以S2的身份签发包含Google Workspace对应访问scope的访问凭证,后续使用该凭证即可正常请求Google Workspace的相关接口。
当前落地方案说明
目前google-api-dotnet-client库暂未原生支持双服务账号嵌套模拟的委托逻辑,Johannes Passing的变通方案可正常实现需求,相关原生功能的新增申请已提交至对应仓库的issue队列跟踪。
内容的提问来源于stack exchange,提问作者Alon Shitrit
相关产品推荐
相关产品推荐

