在 Looker (Google Cloud Core) 中管理用户

作为 Looker 管理员,您可以在 Looker (Google Cloud Core) 实例中管理身份验证方法和默认 Looker 角色。此外,您还可以在 Looker (Google Cloud Core) 实例中管理用户账号的某些元素。这样可确保合适的人员在分析应用中拥有适当的访问权限,从而确保数据环境安全有序。

所需权限

如需在 Looker (Google Cloud Core) 实例中管理用户,您必须拥有 Looker 中的管理员角色。

“用户”页面

Looker 中的“管理”>“用户”页面会显示 Looker (Google Cloud Core) 中的活跃用户,并允许您在 Looker 中对这些用户的账号进行某些修改,例如修改以下账号设置:

用户的姓名和电子邮件地址必须在用于身份验证的身份提供方中进行修改。

与 Looker(原始版本)实例中不同的是,Looker (Google Cloud Core) 的用户页面中不提供以下功能:

向 Looker (Google Cloud Core) 实例添加用户

如需添加 Looker (Google Cloud Core) 用户,请按照您所用身份验证方法的相应流程操作:

  • Google OAuth:默认情况下已启用 Google OAuth。如需添加用户,请使用 Google Cloud 控制台中的 IAM 向其主账号授予适当的 Looker (Google Cloud Core) IAM 角色。
  • SAML 或 OpenID Connect (OIDC):在外部身份提供方的配置中添加用户。如果配置了其他身份提供方,Google OAuth 默认仍可用作备用身份验证方法。

用户的 Looker 账号将在首次登录时创建。您无法在用户页面上添加个人用户;不过,您可以在用户页面上添加仅限 API 的服务账号。

创建仅限 API 的服务账号

服务账号是唯一可以在 Looker (Google Cloud Core) 实例中创建的账号。

您可以在 Looker (Google Cloud Core) 实例的用户页面中创建仅限 API 账号(通常称为服务账号)。可以向这些账号授予管理员 Looker 角色和 Looker API 凭据。不过,这些账号无法通过界面登录 Looker (Google Cloud Core)。

服务账号会根据其所拥有的角色来使用许可。如果服务账号被授予多个角色,则会从这些角色中可用的最高层级消耗一个许可。例如,如果某个服务账号同时拥有 Viewer 权限和开发者权限,则会使用开发者许可。

如需添加服务账号,请按以下步骤操作:

  1. 点击添加服务账号按钮,打开添加新服务账号页面。
  2. 在服务账号名称字段中,输入服务账号的名称。
  3. 创建默认 API 凭据集开关默认处于启用状态。如果您不希望为账号创建 API 凭据,请点击相应开关以停用此选项。
  4. 选择要分配给服务账号的群组和角色。
  5. 点击保存按钮。

您可以在用户页面上的服务账号标签页中查看和修改现有服务账号。如需修改服务账号,请点击相应服务账号所在的行,以显示修改用户页面。在修改用户页面中,您可以执行以下操作:

移除对 Looker (Google Cloud Core) 的访问权限

如需移除对 Looker (Google Cloud Core) 实例的访问权限,请执行以下操作之一:

  • Google OAuth:使用 Google Cloud 控制台中的 IAM 撤消用户的 Looker (Google Cloud Core) IAM 角色。
  • SAML 或 OpenID Connect (OIDC):更新用于身份验证的外部身份提供方中的配置。

虽然用户无法再登录到实例,但用户账号仍会在用户页面上显示为有效。如需从用户页面中移除用户账号,请在 Looker (Google Cloud Core) 实例中删除该用户。

从与数据洞察 Pro 订阅相关联的 Looker (Google Cloud Core) 实例中删除用户会减少可分配给该实例的免费数据洞察 Pro 许可数量。如果分配给您实例的免费 Pro 许可数量少于正在使用的许可数量,差额将立即转换为付费许可,并按照数据洞察 Pro 价格收费。

为 Looker (Google Cloud Core) 用户选择身份验证方法

设置 OAuth 客户端可能需要作为创建实例的一部分,并且 OAuth 身份验证是 Looker (Google Cloud Core) 的备用身份验证方法。不过,您可以从多种不同的主要身份验证方法中进行选择。Looker (Google Cloud Core) 的用户身份验证方法文档页面列出了可用的身份验证方法。

在 Looker (Google Cloud Core) 实例中设置默认 Looker 角色

在添加任何用户之前,您可以设置默认的 Looker 角色,当具有 Looker Instance User IAM 角色的用户首次登录 Looker (Google Cloud Core) 实例时,系统会向其授予该角色。如需设置默认角色,请按照身份提供方的文档(OAuth、SAML 或 OpenID Connect)中提供的步骤操作。

后续步骤