En tant qu'administrateur Looker, vous pouvez gérer les méthodes d'authentification et les rôles Looker par défaut dans votre instance Looker (Google Cloud Core). Vous pouvez également gérer certains éléments des comptes utilisateur dans votre instance Looker (Google Cloud Core). Cela permet de s'assurer que chaque personne possède les droits et autorisations nécessaires et suffisants au sein de votre application d'analyse de données, ce qui permet de sécuriser et d'organiser votre environnement de données.
Autorisation requise
Pour gérer les utilisateurs dans une instance Looker (Google Cloud Core), vous devez disposer du rôle Administrateur dans Looker.
Page "Utilisateurs"
La page Admin > Utilisateurs de Looker affiche les utilisateurs actifs dans Looker (Google Cloud Core) et vous permet de modifier certains paramètres de leurs comptes dans Looker, par exemple :
Les noms et adresses e-mail des utilisateurs doivent être modifiés dans le fournisseur d'identité utilisé pour l'authentification.
Contrairement aux instances Looker (version initiale), les éléments suivants ne sont pas disponibles sur la page Utilisateurs de Looker (Google Cloud Core) :
- ajouter des utilisateurs (à l'exception des comptes de service)
- Envoyer un lien de configuration / Envoyer un lien de réinitialisation
- Configurer l'authentification à deux facteurs
- sudo en tant qu'utilisateur
Ajouter des utilisateurs à une instance Looker (Google Cloud Core)
Pour ajouter des utilisateurs Looker (Google Cloud Core) individuels, suivez la procédure correspondant à votre méthode d'authentification :
- Google OAuth : Google OAuth est activé par défaut. Pour ajouter un utilisateur, attribuez à son compte principal un rôle IAM Looker (Google Cloud Core) approprié à l'aide d'IAM dans la console Google Cloud .
- SAML ou OpenID Connect (OIDC) : ajoutez des utilisateurs dans votre configuration pour le fournisseur d'identité externe. Google OAuth restera disponible par défaut comme méthode d'authentification de secours si un autre fournisseur d'identité est configuré.
Les comptes Looker des utilisateurs seront créés lors de leur première connexion. Vous ne pouvez pas ajouter d'utilisateurs individuels sur la page Utilisateurs. Toutefois, vous pouvez y ajouter des comptes de service réservés aux API.
Créer un compte de service réservé aux API
Les comptes de service sont les seuls comptes qui peuvent être créés dans une instance Looker (Google Cloud Core).
Vous pouvez créer des comptes réservés aux API (souvent appelés comptes de service) sur la page Utilisateurs d'une instance Looker (Google Cloud Core). Ces comptes peuvent se voir attribuer des rôles d'administrateur Looker et des identifiants d'API Looker. Toutefois, ces comptes ne peuvent pas se connecter à Looker (Google Cloud Core) via l'UI.
Les comptes de service utilisent des licences en fonction des rôles dont ils disposent. Si plusieurs rôles sont attribués à un compte de service, il consomme une licence du niveau le plus élevé disponible parmi ces rôles. Par exemple, si un compte de service dispose des autorisations "Lecteur" et "Développeur", il utilise une licence "Développeur".
Pour ajouter un compte de service, procédez comme suit :
- Cliquez sur le bouton Ajouter des comptes de service pour ouvrir la page Ajouter un compte de service.
- Dans le champ Nom du compte de service, saisissez un nom pour le compte de service.
- Le bouton Créer un ensemble d'identifiants d'API par défaut est activé par défaut. Si vous ne souhaitez pas créer d'identifiants API pour le compte, cliquez sur le bouton bascule pour désactiver cette option.
- Sélectionnez les groupes et les rôles à attribuer au compte de service.
- Cliquez sur le bouton Enregistrer.
Vous pouvez afficher et modifier les comptes de service existants dans l'onglet Comptes de service de la page Utilisateurs. Pour modifier un compte de service, cliquez sur la ligne correspondante afin d'afficher la page Modifier l'utilisateur. Sur la page Modifier l'utilisateur, vous pouvez effectuer les opérations suivantes :
- Activer ou désactiver le compte de service
- Modifier le nom du compte de service
- Gérer les clés API du compte de service
- Attribuer différents groupes et rôles
- Modifier les attributs utilisateur associés au compte de service
Supprimer l'accès à Looker (Google Cloud Core)
Pour supprimer l'accès à une instance Looker (Google Cloud Core), procédez comme suit :
- Google OAuth : révoquez le rôle IAM Looker (Google Cloud Core) de l'utilisateur à l'aide d'IAM dans la console Google Cloud .
- SAML ou OpenID Connect (OIDC) : mettez à jour la configuration dans le fournisseur d'identité externe utilisé pour l'authentification.
Bien que l'utilisateur ne puisse plus se connecter à l'instance, son compte utilisateur apparaîtra toujours comme actif sur la page Utilisateurs. Pour supprimer le compte utilisateur de la page Utilisateurs, supprimez l'utilisateur dans l'instance Looker (Google Cloud Core).
Si vous supprimez des utilisateurs d'une instance Looker (Google Cloud Core) associée à un abonnement Data Studio Pro, le nombre de licences Data Studio Pro sans frais pouvant être attribuées à votre instance diminue. Si le nombre de licences Pro sans frais attribuées à votre instance devient inférieur au nombre de licences en cours d'utilisation, la différence sera immédiatement convertie en licences payantes, conformément aux tarifs de Data Studio Pro.
Sélectionner une méthode d'authentification pour les utilisateurs Looker (Google Cloud Core)
La configuration d'un client OAuth peut être requise lors de la création d'une instance. L'authentification OAuth est la méthode d'authentification de secours pour Looker (Google Cloud Core). Toutefois, vous pouvez choisir entre plusieurs méthodes d'authentification principale. La page de documentation Méthodes d'authentification des utilisateurs pour Looker (Google Cloud Core) liste les méthodes d'authentification disponibles.
Définir un rôle Looker par défaut dans l'instance Looker (Google Cloud Core)
Avant d'ajouter des utilisateurs, vous pouvez définir le rôle Looker par défaut qui sera attribué aux comptes utilisateur disposant du rôle IAM "Utilisateur de l'instance Looker" lors de leur première connexion à une instance Looker (Google Cloud Core). Pour définir un rôle par défaut, suivez la procédure décrite dans la documentation de votre fournisseur d'identité : OAuth, SAML ou OpenID Connect.
Étapes suivantes
- Connecter Looker (Google Cloud Core) à votre base de données
- Configurer une instance Looker (Google Cloud Core)
- Paramètres d'administration de Looker (Google Cloud Core)
- Administrer une instance Looker (Google Cloud Core) depuis la console Google Cloud