Als Looker-Administrator können Sie Authentifizierungsmethoden und Standard-Looker-Rollen in Ihrer Looker (Google Cloud Core)-Instanz verwalten. Außerdem können Sie bestimmte Elemente von Nutzerkonten in Ihrer Looker (Google Cloud Core)-Instanz verwalten. So wird sichergestellt, dass die richtigen Personen angemessenen Zugriff und Berechtigungen in Ihrer Analyseanwendung haben, damit Ihre Datenumgebung sicher und organisiert bleibt.
Erforderliche Berechtigung
Wenn Sie Nutzer in einer Looker (Google Cloud Core)-Instanz verwalten möchten, benötigen Sie die Administratorrolle in Looker.
Seite „Nutzer“
Auf der Seite Administrator > Nutzer in Looker werden aktive Nutzer in Looker (Google Cloud Core) angezeigt. Dort können Sie bestimmte Änderungen an ihren Konten in Looker vornehmen, z. B. die folgenden Kontoeinstellungen bearbeiten:
Namen und E‑Mail-Adressen von Nutzern müssen im Identitätsanbieter bearbeitet werden, der für die Authentifizierung verwendet wird.
Anders als in Looker-Instanzen (Original) ist auf der Seite Nutzer in Looker (Google Cloud Core) Folgendes nicht verfügbar:
- Nutzer hinzufügen (mit Ausnahme von Dienstkonten)
- Einrichtungslink senden / Zurücksetzungslink senden
- 2‑Faktor-Authentifizierung einrichten
- sudo als Nutzer
Nutzer einer Looker (Google Cloud Core)-Instanz hinzufügen
So fügen Sie einzelne Looker (Google Cloud Core)-Nutzer hinzu: Folgen Sie der Anleitung für Ihre Authentifizierungsmethode:
- Google OAuth:Google OAuth ist standardmäßig aktiviert. Wenn Sie einen Nutzer hinzufügen möchten, weisen Sie seinem Hauptkonto in der Google Cloud Console über IAM eine entsprechende IAM-Rolle für Looker (Google Cloud Core) zu.
- SAML oder OpenID Connect (OIDC): Fügen Sie Nutzer in Ihrer Konfiguration für den externen Identitätsanbieter hinzu. Google OAuth bleibt standardmäßig als Backup-Authentifizierungsmethode verfügbar, wenn ein anderer Identitätsanbieter konfiguriert ist.
Die Looker-Konten der Nutzer werden bei der ersten Anmeldung erstellt. Einzelne Nutzer können nicht auf der Seite Nutzer hinzugefügt werden. API-only-Dienstkonten können jedoch auf der Seite Nutzer hinzugefügt werden.
Dienstkonto nur für APIs erstellen
Dienstkonten sind die einzigen Konten, die in einer Looker (Google Cloud Core)-Instanz erstellt werden können.
Sie können Konten nur für APIs (oft als Dienstkonten bezeichnet) auf der Seite Nutzer in einer Looker (Google Cloud Core)-Instanz erstellen. Diesen Konten können Looker-Administratorrollen und Looker API-Anmeldedaten zugewiesen werden. Mit diesen Konten kann sich jedoch nicht über die Benutzeroberfläche in Looker (Google Cloud Core) angemeldet werden.
Dienstkonten verwenden Lizenzen entsprechend ihren Rollen. Wenn einem Dienstkonto mehrere Rollen zugewiesen werden, wird eine Lizenz aus der höchsten verfügbaren Stufe der Rollen verwendet. Wenn ein Dienstkonto beispielsweise sowohl Betrachter- als auch Entwicklerberechtigungen hat, wird eine Entwicklerlizenz verwendet.
So fügen Sie ein Dienstkonto hinzu:
- Klicken Sie auf die Schaltfläche Dienstkonten hinzufügen, um die Seite Neues Dienstkonto hinzufügen zu öffnen.
- Geben Sie im Feld Name des Dienstkontos einen Namen für das Dienstkonto ein.
- Der Schalter Standardgruppe von API-Anmeldedaten erstellen ist standardmäßig aktiviert. Wenn Sie keine API-Anmeldedaten für das Konto erstellen möchten, klicken Sie auf den Schalter, um diese Option zu deaktivieren.
- Wählen Sie die Gruppen und Rollen aus, die dem Dienstkonto zugewiesen werden sollen.
- Klicken Sie auf Speichern.
Sie können vorhandene Dienstkonten auf der Seite Nutzer auf dem Tab Dienstkonten aufrufen und bearbeiten. Wenn Sie ein Dienstkonto bearbeiten möchten, klicken Sie auf die entsprechende Zeile, um die Seite Nutzer bearbeiten aufzurufen. Auf der Seite Benutzer bearbeiten haben Sie folgende Möglichkeiten:
- Dienstkonto aktivieren oder deaktivieren
- Namen des Dienstkontos bearbeiten
- API-Schlüssel des Dienstkontos verwalten
- Weisen Sie verschiedene Gruppen und Rollen zu.
- Nutzerattribute bearbeiten, die mit dem Dienstkonto verknüpft sind
Zugriff auf Looker (Google Cloud Core) entfernen
Wenn Sie den Zugriff auf eine Looker (Google Cloud Core)-Instanz entfernen möchten, haben Sie folgende Möglichkeiten:
- Google OAuth:Widerrufen Sie die IAM-Rolle für Looker (Google Cloud Core) des Nutzers über IAM in der Google Cloud Console.
- SAML oder OpenID Connect (OIDC): Aktualisieren Sie die Konfiguration im externen Identitätsanbieter, der für die Authentifizierung verwendet wurde.
Obwohl sich der Nutzer nicht mehr in der Instanz anmelden kann, wird das Nutzerkonto weiterhin als aktiv auf der Seite Nutzer angezeigt. Wenn Sie das Nutzerkonto von der Seite Nutzer entfernen möchten, löschen Sie den Nutzer in der Looker (Google Cloud Core)-Instanz.
Wenn Sie Nutzer aus einer Looker (Google Cloud Core)-Instanz löschen, die mit einem Data Studio Pro-Abo verknüpft ist, wird die Anzahl der kostenlosen Data Studio Pro-Lizenzen reduziert, die Ihrer Instanz zugewiesen werden können. Wenn die Anzahl der kostenlosen Pro-Lizenzen, die Ihrer Instanz zugewiesen sind, geringer ist als die Anzahl der verwendeten Lizenzen, wird die Differenz gemäß der Data Studio Pro-Preisgestaltung sofort in kostenpflichtige Lizenzen umgewandelt.
Authentifizierungsmethode für Looker (Google Cloud Core)-Nutzer auswählen
Die Einrichtung eines OAuth-Clients kann im Rahmen der Instanzerstellung erforderlich sein. Die OAuth-Authentifizierung ist die Backup-Authentifizierungsmethode für Looker (Google Cloud Core). Sie können jedoch zwischen verschiedenen primären Authentifizierungsmethoden wählen. Auf der Dokumentationsseite Authentifizierungsmethoden für Looker (Google Cloud Core) sind die verfügbaren Authentifizierungsmethoden aufgeführt.
Standard-Looker-Rolle in der Looker (Google Cloud Core)-Instanz festlegen
Bevor Sie Nutzer hinzufügen, können Sie die standardmäßige Looker-Rolle festlegen, die Nutzerkonten mit der IAM-Rolle „Looker Instance User“ bei der ersten Anmeldung in einer Looker (Google Cloud Core)-Instanz zugewiesen wird. Wenn Sie eine Standardrolle festlegen möchten, folgen Sie der Anleitung in der Dokumentation für Ihren Identitätsanbieter: OAuth, SAML oder OpenID Connect.
Nächste Schritte
- Looker (Google Cloud Core) mit Ihrer Datenbank verbinden
- Looker-Instanz (Google Cloud Core) erstellen
- Looker (Google Cloud Core)-Administratoreinstellungen
- Looker (Google Cloud Core)-Instanz über die Google Cloud Console verwalten