Skip to content
Open
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
13 changes: 12 additions & 1 deletion pkg/connector/group.go
Original file line number Diff line number Diff line change
Expand Up @@ -25,6 +25,7 @@ import (

const (
groupMemberEntitlement = "member"
groupOwnerEntitlement = "owner"
)

type groupResourceType struct {
Expand Down Expand Up @@ -95,7 +96,12 @@ func (o *groupResourceType) Entitlements(ctx context.Context, resource *v2.Resou
member.Description = fmt.Sprintf("Is member of the %s group in Google Workspace", resource.DisplayName)
member.Annotations = annos
member.DisplayName = fmt.Sprintf("%s Group Member", resource.DisplayName)
return []*v2.Entitlement{member}, nil, nil

owner := sdkEntitlement.NewOwnershipEntitlement(resource, groupOwnerEntitlement, sdkEntitlement.WithGrantableTo(resourceTypeUser))
owner.Description = fmt.Sprintf("Is owner of the %s group in Google Workspace", resource.DisplayName)
owner.DisplayName = fmt.Sprintf("%s Group Owner", resource.DisplayName)

return []*v2.Entitlement{member, owner}, nil, nil
}

func (o *groupResourceType) Grants(ctx context.Context, resource *v2.Resource, attrs rs.SyncOpAttrs) ([]*v2.Grant, *rs.SyncOpResults, error) {
Expand Down Expand Up @@ -150,6 +156,11 @@ func (o *groupResourceType) Grants(ctx context.Context, resource *v2.Resource, a

grant := sdkGrant.NewGrant(resource, groupMemberEntitlement, gmID, opts...)
rv = append(rv, grant)

if strings.EqualFold(member.Role, "OWNER") && strings.EqualFold(member.Type, "USER") {
ownerGrant := sdkGrant.NewGrant(resource, groupOwnerEntitlement, gmID)
rv = append(rv, ownerGrant)
Comment on lines +159 to +162

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🟡 Suggestion: The Grant() and Revoke() methods below don't distinguish between the member and owner entitlements — Grant() always calls InsertMember with a default role and returns a grant tagged groupMemberEntitlement. If ConductorOne routes a provisioning request for the owner entitlement, it would silently add a regular member instead of setting the OWNER role. Consider either handling the owner entitlement slug in Grant()/Revoke() (updating the member's role via the API), or removing WithGrantableTo from the ownership entitlement if it's intended to be sync-only.

}
}

nextPage, err := bag.NextToken(members.NextPageToken)
Expand Down
Loading