הטמעה חתומה

הטמעה עם חתימה היא דרך להציג למשתמשים תצוגות, ויזואליזציות, ניתוחים, מרכזי בקרה או מרכזי בקרה של LookML מוטמעים פרטיים, בלי שהם יצטרכו להתחבר ל-Looker בנפרד. במקום זאת, המשתמשים יאומתו דרך האפליקציה שלכם.

הטמעה חתומה פועלת על ידי יצירת כתובת URL מיוחדת של Looker שבה תשתמשו ב-iframe. כתובת ה-URL מכילה את המידע שאתם רוצים לשתף, את המזהה של המשתמש במערכת שלכם ואת ההרשאות שאתם רוצים לתת למשתמש. לאחר מכן, חותמים על כתובת ה-URL באמצעות מפתח סודי שסופק על ידי Looker.

למידע על הטמעה ציבורית, אפשר לעיין בקטע הטמעה ציבורית באמצעות תגי iframe בדף התיעוד שיתוף ציבורי, ייבוא והטמעה של תצוגות Look.

כדי להשתמש בהטמעה חתומה במופע Looker, אדמין ב-Looker צריך להפעיל הטמעה חתומה בחלונית Admin ב-Looker וליצור מפתח סודי להטמעה. הוראות מפורטות זמינות במאמר תחילת העבודה עם הטמעה – הפעלת הטמעה חתומה.

אירוח מתאים להטמעה חתומה

בחלק מהדפדפנים – למשל Safari, או דפדפנים שמותקנים בהם תוספים שחוסמים מודעות או קובצי Cookie למעקב – מדיניות ברירת המחדל לגבי קובצי Cookie היא חסימה של קובצי Cookie של צד שלישי. כשהתכונה Cookieless Embed מופעלת, דפדפנים שחוסמים קובצי Cookie של צד שלישי יכולים לאמת משתמשים ברכיב iframe מוטמע בדומיינים שונים. אימות הטמעה ללא קובצי Cookie דורש הגדרה בצד השרת. דוגמאות להגדרה מופיעות בדף התיעוד בנושא הטמעה ללא קובצי Cookie.

אם התכונה Cookieless Embed לא מופעלת, Looker משתמש בקובצי Cookie לאימות משתמשים. במקרה כזה, אי אפשר לנסות לאמת את ה-iframe המוטמע בדומיינים בדפדפנים שחוסמים קובצי Cookie של צד שלישי (אלא אם המשתמש משנה את הגדרות הפרטיות של קובצי ה-Cookie בדפדפן). לדוגמה, אם רוצים להטמיע מידע על https://mycompany.com, צריך לוודא ש-Looker משתף את אותו דומיין, כמו https://analytics.mycompany.com. במקרה כזה, אם Looker מארח את המכונה שלכם, פנו לתמיכה של Looker כדי להגדיר את ה-DNS הנדרש להפעלת שימוש בדומיין בהתאמה אישית. כך Looker יוכל לשתף את אותו הדומיין עם האפליקציה להטמעה ולהשתמש בקובצי Cookie מהדומיין הנוכחי, שמתקבלים כברירת מחדל בכל הדפדפנים.

אם יש לכם מופע Looker באירוח בצד הלקוח, ודאו שהאפליקציה שתשתמש בהטמעה חתומה משתמשת באותו דומיין כמו מופע Looker שלכם.

שליטה בהרשאות הגישה של לקוחות באמצעות מערכת סגורה

בדרך כלל, בהגדרת הטמעה עם חתימה, משתמשי Looker מציגים נתונים ללקוחות שלהם, ויש להם לקוחות מחברות או מקבוצות שונות שלא אמורים לדעת אחד על השני. בתרחיש הזה, כדי להגן על הפרטים הפרטיים של הלקוחות שלכם, מומלץ מאוד להגדיר את Looker כמערכת סגורה, שנקראת גם התקנה של דיירים מרובים. במערכת סגורה, התוכן מבודד כדי למנוע ממשתמשים מקבוצות שונות לדעת על קבוצות אחרות. לכן, מומלץ להפעיל את האפשרות מערכת סגורה לפני שמעניקים למשתמשים חיצוניים גישה למופע.

מידע נוסף זמין במאמרים בנושא תכנון והגדרה של מערכת רמות גישה ושיטות מומלצות לאבטחה של ניתוח נתונים מוטמע.

יצירת כתובת URL חתומה להטמעה

יש כמה דרכים ליצור את כתובת ה-URL החתומה להטמעה. אפשר להשתמש באחת מהשיטות הבאות:

קידוד ידני של כתובת ה-URL החתומה להטמעה

כדי לקודד את כתובת ה-URL של ההטמעה החתומה, קודם אוספים את המידע הנדרש מ-Looker, ואז יוצרים את כתובת ה-URL של ההטמעה החתומה.

איסוף המידע הנדרש מ-Looker

כנקודת התחלה לבניית כתובת ה-URL, כדאי קודם לקבוע את כל המידע שצריך לכלול. תצטרכו:

הטמעת כתובת URL

מאחזרים את כתובת ה-URL של ה-Look, הניתוח, ההדמיה של השאילתה או מרכז הבקרה שרוצים להטמיע. אחר כך מסירים את הדומיין ומוסיפים /embed לפני הנתיב, באופן הבא:

פריט תבנית URL רגילה הטמעת כתובת URL
טבלת Look https://instance_name.looker.com/looks/4 /embed/looks/4
שלב שני https://instance_name.looker.com/explore/my_model/my_explore /embed/explore/my_model/my_explore
המחשת שאילתות https://instance_name.looker.com/explore/my_model/my_explore?qid=1234567890abcdefghij12

22 התווים האלפאנומריים שאחרי הפרמטר qid= בכתובת ה-URL של התכונה 'ניתוח נתונים' הם הפרמטר Query.client_id. הערך Query.client_id הוא מחרוזת ייחודית שמייצגת את השאילתה ואת הגדרות הוויזואליזציה.

כדי להטמיע תרשים של שאילתה, מאחזרים את הערך Query.client_id של תרשים השאילתה ומעתיקים את Query.client_id לכתובת ה-URL להטמעה.

אתם יכולים להשתמש בממשק המשתמש של Looker Explore כדי ליצור שאילתה עם ויזואליזציה נתמכת ולהעתיק את הערך Query.client_id מהפרמטר qid=, או לאחזר את הערך Query.client_id באמצעות Looker API, למשל באמצעות השיטה Get Query.
/embed/query-visualization/Query.client_id
לוח בקרה בהגדרת המשתמש https://instance_name.looker.com/dashboards/1

כוללים את כל ערכי המסננים של לוח הבקרה הסתרת ערכי מסננים, הפרמטר hide_filter בכתובת ה-URL של לוח הבקרה.
/embed/dashboards/1
מרכז שליטה של LookML https://instance_name.looker.com/dashboards/my_model::my_dashboard /embed/dashboards/my_model::my_dashboard
ניתוח נתוני השיחות בדף השיחות: https://instance_name.looker.com/conversations

בדף הסוכנים: https://instance_name.looker.com/agents

בשיחה ספציפית: https://instance_name.looker.com/conversations/conversation_id

מידע נוסף זמין בדף התיעוד בנושא הטמעה של ניתוח נתונים בשיחה.
/embed/conversations

/embed/agents

/embed/conversations/c9f370ac830b4669aeb494396422004c

הרשאות

קבוצת הרשאות מגדירה מה משתמש או קבוצה יכולים לעשות. אפשר להחיל הרשאות באחת משתי דרכים:

  • ספציפי למודל: סוג ההרשאה הזה חל רק על קבוצות המודלים שכלולות באותו תפקיד.
  • בכל המופע: סוג ההרשאה הזה חל על מופע Looker כולו. משתמשים שמוטמעים עם הרשאות ברמת המופע יכולים לבצע פונקציות מסוימות בכל מופע Looker, אבל הם לא יכולים לגשת לתוכן שמבוסס על מודלים שלא נכללים בקבוצת המודלים של התפקיד שלהם.

קובעים את ההרשאות שרוצים לתת למשתמש. הרשימה הבאה מציגה את כל ההרשאות הזמינות להטמעה עם חתימה. אין תמיכה בהטמעה חתומה של הרשאות שלא מופיעות ברשימה הבאה:

הרשאה תלוי ב- סוג הגדרה
access_data ללא ספציפי למודל מאפשר למשתמש לגשת לנתונים (נדרש לצפייה ב-Looks, בלוחות בקרה או ב-Explores)
see_lookml_dashboards access_data ספציפי למודל המשתמש יכול לראות מרכזי בקרה של LookML. ההרשאה הזו נדרשת גם אם למשתמש יש גישת צפייה לתיקייה של לוח הבקרה.
see_looks access_data ספציפי למודל מאפשר למשתמשים לראות תבניות עיצוב
see_user_dashboards see_looks ספציפי למודל מאפשר למשתמש לראות מרכזי בקרה שהוגדרו על ידי משתמשים ולעיין בתיקיות מהטמעה
explore see_looks ספציפי למודל מאפשר למשתמש לראות את הדפים של ניתוח הנתונים
create_table_calculations explore בכל המכונה נדרש כדי ליצור חישובים בטבלה בדוח ניתוח
create_custom_fields explore בכל המכונה נדרש כדי ליצור שדות בהתאמה אישית ב-Explore
can_create_forecast explore בכל המכונה מאפשרת למשתמשים ליצור או לערוך תחזיות בהדמיות.
save_content see_looks בכל המכונה מאפשר למשתמש לבצע שינויים בטבלאות Look ובמרכזי בקרה ולשמור אותם
send_outgoing_webhook see_looks ספציפי למודל מאפשר למשתמש לתזמן שליחת תוכן מ-Looker ל-webhook שרירותי
send_to_s3 see_looks ספציפי למודל מאפשרת למשתמש לתזמן שליחת תוכן מ-Looker לקטגוריית Amazon S3
send_to_sftp see_looks ספציפי למודל מאפשר למשתמשים לתזמן משלוח של תוכן מ-Looker לשרת SFTP
schedule_look_emails see_looks ספציפי למודל מאפשר למשתמשים לתזמן שליחת תוכן מ-Looker לכתובת האימייל שלהם (אם ההגדרה מתבצעת באמצעות מאפיין משתמש בשם 'אימייל') או לכתובת אימייל שנמצאת במסגרת המגבלות שמוגדרות ברשימת ההיתרים של דומיינים של כתובות אימייל. מאפשר למשתמש עם הרשאות create_alerts לשלוח התראות לכתובת אימייל שנמצאת בתוך המגבלות שהוגדרו ברשימת ההיתרים של דומיין האימייל.
schedule_external_look_emails schedule_look_emails ספציפי למודל מאפשרת למשתמשים לתזמן שליחת תוכן מ-Looker לכל דומיין אימייל. מאפשר למשתמש עם הרשאות create_alerts לשלוח התראות לכל דומיין אימייל.
send_to_integration see_looks ספציפי למודל מאפשר למשתמש להעביר תוכן מ-Looker אל שירותים של צד שלישי שמשולבים עם Looker דרך Looker Action Hub. ההרשאה הזו לא קשורה לפעולות על נתונים.
schedule_without_limit see_looks ספציפי למודל נוספה הרשאה 26.4 בשילוב עם הרשאה אחת לפחות שמאפשרת למשתמש להעביר תוכן של Looker, ההרשאה הזו מאפשרת למשתמשים להעביר נתונים של Looks או של Explores שכוללים את כל שורות הנתונים. ההרשאה הזו מאפשרת לראות את האפשרות כל התוצאות בכלי לתזמון ב-Looker עבור Looks ו-Explores.
create_alerts see_looks בכל המכונה מאפשר למשתמש ליצור התראות במשבצות בלוח הבקרה כדי לקבל התראות כשמתקיימים תנאים מסוימים או כשחורגים מהם. המשתמשים יכולים לערוך, לשכפל ולמחוק את ההתראות שלהם ואת ההתראות הציבוריות של משתמשים אחרים. אם סביבת העבודה של המשתמש ב-Slack לא מקושרת למופע Looker, המשתמש לא יוכל ליצור התראות שישלחו הודעות ל-Slack.
download_with_limit see_looks בכל המכונה מאפשר למשתמש להוריד את תוצאות השאילתה עם הגבלה
download_without_limit see_looks בכל המכונה מאפשר למשתמש להוריד את תוצאות השאילתה ללא הגבלה
see_sql see_looks ספציפי למודל מאפשר למשתמש לראות את ה-SQL של שאילתות ואת כל שגיאות ה-SQL שנובעות מהרצת שאילתות
clear_cache_refresh access_data ספציפי למודל המשתמשים יכולים לנקות את המטמון ולרענן לוחות בקרה מוטמעים, לוחות בקרה מדור קודם, משבצות של לוחות בקרה, תצוגות וניתוחים.
see_drill_overlay access_data ספציפי למודל מאפשר למשתמשים לבצע התעמקות בנתונים בלי לעבור לדף המלא של Explore.
manage_spaces ללא בכל המכונה ההגדרה הזו מפעילה את דפדפן התוכן כדי שהמשתמשים יוכלו ליצור, להעתיק, להעביר ולמחוק תיקיות. בנוסף, המשתמשים צריכים את הרשאת הגישה לתוכן ניהול גישה, עריכה לתיקייה, או לתיקיית ההורה במקרה של יצירת תיקייה חדשה.
embed_browse_spaces ללא בכל המכונה ההגדרה הזו מפעילה את דפדפן התוכן כדי שמשתמש יוכל לעיין בתיקיות מהטמעה. כל משתמש שמוטמעת לו הרשאה embed_browse_spaces מקבל גישה לתיקייה אישית להטמעה ולתיקייה משותפת של הארגון, אם קיימת כזו.

מומלץ להעניק את ההרשאה embed_browse_spaces למשתמשים שיש להם הרשאה save_content, כדי שהם יוכלו לעיין בתיקיות כשהם בוחרים איפה לשמור תוכן.

כדי לראות את התוכן בתיקיות, המשתמש צריך גם את ההרשאות see_looks,‏ see_user_dashboards ו-see_lookml_dashboards.

ההרשאה embed_browse_spaces נדרשת למשתמשים שרוצים להטמיע לוחות בקרה או תצוגות Look ולסמן אותם כמועדפים, כי כדי לסמן תוכן כמועדף נדרשת גישה לתיקייה מועדפים.
embed_save_shared_space ללא בכל המכונה מאפשר למשתמש שיש לו גם את ההרשאה save_content לנווט לתיקייה משותפת של הארגון, אם יש כזו, מתוך תיבת הדו-שיח שמירה. משתמשים שיש להם הרשאת save_content אבל לא הרשאת embed_save_shared_space, יוכלו לשמור תוכן רק בתיקיית ההטמעה האישית שלהם.

ההרשאה embed_save_shared_space לא מבטלת את הרשאות הגישה לתוכן. לדוגמה, כדי לאפשר למשתמש לשמור בתיקייה משותפת, הוא עדיין צריך הרשאת ניהול גישה, עריכה לתיקייה משותפת. בנוסף, היעדר ההרשאה embed_save_shared_space לא מונע ממשתמש שיש לו את ההרשאה save_content וגישת ניהול גישה, עריכה לתיקייה משותפת לשמור בה תוכן אם יש לו דרך חלופית לנווט לתיקייה משותפת, למשל באמצעות האפשרות חקירה מכאן מלוח בקרה מוטמע.
gemini_in_looker ללא ספציפי למודל ההרשאה הזו היא ההרשאה היחידה שכלולה בתפקיד ברירת המחדל של Gemini.

ההרשאה הזו מאפשרת למשתמשים לבצע את המשימות שמשויכות לכל אחת מהתכונות של Gemini ב-Looker שהופעלו בדף Gemini ב-Looker בחלונית אדמין. יכול להיות שיידרשו הרשאות נוספות כדי לבצע משימות מסוימות.
chat_with_agent gemini_in_looker ספציפי למודל נוסף ב-25.18 משתמשים ב-Conversational Analytics יכולים לשוחח עם סוכני נתונים שמבוססים על נתונים מ-Looker Explores (עד חמישה) או עם סוכני נתונים של לוחות בקרה. כדי לשוחח עם סוכני נתונים של לוחות בקרה, צריך הרשאות נוספות.
chat_with_explore chat_with_agent ספציפי למודל Added 25.18 משתמשים בניתוח נתונים בשיחה יכולים לשוחח עם ניתוח Looker Explore אם יש להם גם הרשאות נוספות שנדרשות.
save_agents chat_with_explore ספציפי למודל נוספה גרסה 25.18 משתמשים ב-Conversational Analytics יכולים ליצור, לערוך, למחוק ולשתף סוכני נתונים בלוחות בקרה או ב-Explores. כדי לערוך, למחוק או לשתף סוכן נתונים שנוצר על ידי משתמש אחר, צריך להקצות למשתמשים תפקיד שמכיל את ההרשאה הזו בכל מודל שבו הסוכן משתמש, וגם הרשאות נוספות שנדרשות וגישת ניהול גישה, עריכה לסוכן.
admin_agents gemini_in_looker ספציפי למודל נוספה גרסה 25.18 משתמשים יכולים ליצור, לערוך, לשתף ולמחוק סוכני נתונים לשימוש עם Conversational Analytics API ועם Conversational Analytics מוטמע. כשמשתמש יוצר סוכן נתונים, הוא מקבל אוטומטית גישה לסוכן הנתונים עם ההרשאות ניהול גישה, עריכה. עם ההרשאה הזו, משתמש לא צריך לקבל גישה לתוכן של סוכן הנתונים כדי לערוך, למחוק או לשתף סוכן נתונים שנוצר על ידי משתמש אחר.

לאילו מודלים מקבלים גישה

קובעים לאילו מודלים של LookML תהיה למשתמש גישה. זו תהיה רשימה של שמות מודלים.

מאפייני המשתמשים

קובעים אילו מאפייני משתמש צריכים להיות למשתמש, אם בכלל. תצטרכו את השם של מאפיין המשתמש מ-Looker, וגם את הערך שצריך להיות למשתמש במאפיין הזה.

קבוצות

קובעים לאילו קבוצות המשתמש צריך להשתייך, אם בכלל. תצטרכו את מזהי הקבוצות ולא את שמות הקבוצות. הוספה של משתמש בהטמעה חתומה לקבוצה ב-Looker מאפשרת לכם לנהל את הגישה של המשתמש הזה לתיקיות ב-Looker. למשתמשים בהטמעה עם חתימה תהיה גישה לכל התיקיות שמשותפות עם חברים בקבוצות שלהם ב-Looker.

אפשר גם להשתמש בפרמטר external_group_id כדי ליצור קבוצה שהיא חיצונית לקבוצות הרגילות ב-Looker. במקרה כזה, למשתמשים מוטמעים עם חתימה עם אותו external_group_id תהיה גישה לתיקייה משותפת בשם 'קבוצה', שהיא ייחודית לקבוצה החיצונית.

תפקידים מוטמעים

הפרמטרים permissions ו-models יוצרים תפקיד למשתמש שמוטמע. התפקיד הזה מופיע כ-Embedded Role (תפקיד מוטמע) בדף Users (משתמשים) בקטע Admin (אדמין) ב-Looker. אם הפרמטרים permissions,‏ models ו-group_ids מצוינים כולם בכתובת ה-URL להטמעה, התפקיד המוטמע הוא תוספתי לכל התפקידים שכבר הוקצו לקבוצות שמופיעות בפרמטר group_ids. התפקידים האלה פועלים כמו תפקידים רגילים, כלומר כל התפקידים ב-Looker הם מצטברים.

לדוגמה, נניח שיש לכם קבוצה קיימת ב-Looker עם מזהה הקבוצה 1, ולקבוצה הזו כבר יש הרשאה explore למודל בשם model_one, ואתם יוצרים כתובת URL להטמעה עם הפרמטרים הבאים:

  • ‫group_ids = ["1"]
  • ‫permissions = ["access_data","see_looks"]
  • ‫models = ["model_two"]

במקרה כזה, המשתמש שמוטמע יקבל בירושה את היכולת להציג ולחקור את הנתונים ב-model_one, והתפקיד שמוטמע שנוצר עם הפרמטרים הקודמים יאפשר גם להציג את הנתונים ב-model_two.

יצירת כתובת ה-URL להטמעה

כתובת URL חתומה להטמעה היא בפורמט הבא:

‪https://HOST/login/embed/EMBED URL?PARAMETERS&signature=SIGNATURE

מארח

המארח הוא המיקום שבו מתארח מופע Looker שלכם. לדוגמה, analytics.mycompany.com. אם לא הפעלתם העברת יציאות, הקפידו לכלול את מספר היציאה, למשל analytics.mycompany.com:9999.

הטמעת כתובת URL

כתובת ה-URL להטמעה נקבעה בעבר. הפורמט יהיה כזה:

  • /embed/looks/4
  • /embed/explore/my_model/my_explore
  • /embed/query-visualization/Query.client_id
  • /embed/dashboards/1 או /embed/dashboards-legacy/1
  • /embed/dashboards/my_model::my_dashboard או /embed/dashboards-legacy/my_model::my_dashboard

המשמעות היא שהתבנית /embed//embed/ תופיע בכתובת ה-URL הסופית, וזה תקין.

אם אתם משתמשים באירועי JavaScript מוטמעים, הקפידו להוסיף את הפרמטר embed_domain (הדומיין שבו נעשה שימוש ב-iframe) לסוף כתובת ה-URL להטמעה, כך:

/embed/looks/4
⇨
/embed/looks/4?embed_domain=https://mywebsite.com

הפרמטר embed_domain מתווסף לכתובת ה-URL להטמעה לפני קידוד כתובת ה-URL. אם כתובת ה-URL להטמעה כבר מכילה פרמטרים של שאילתת תוכן (כמו ערכי סינון), מוסיפים את הפרמטר embed_domain באמצעות אמפרסנד (&):

/embed/looks/4?filter_name=value
⇨
/embed/looks/4?filter_name=value&embed_domain=https://mywebsite.com

אם אתם משתמשים ב-Embed SDK, הקפידו להוסיף את הפרמטר embed_domain וגם את sdk=2 לסוף כתובת ה-URL להטמעה, כך:

/embed/looks/4
⇨
/embed/looks/4?embed_domain=https://mywebsite.com&sdk=2

הפרמטר sdk=2 מאפשר ל-Looker לזהות שערכת ה-SDK קיימת, ולנצל את התכונות הנוספות שערכת ה-SDK מספקת. ה-SDK לא יכול להוסיף את הפרמטר הזה בעצמו כי הוא חלק מכתובת ה-URL החתומה.

פרמטרים

הפרמטרים הבאים של כתובות URL משמשים לציון המידע שנדרש להטמעה החתומה:

פרמטר ערך ברירת המחדל תיאור סוג הנתונים דוגמה
nonce חובה להזין ערך כל מחרוזת אקראית שרוצים, אבל היא לא יכולה לחזור על עצמה בתוך שעה והיא צריכה להיות קצרה מ-255 תווים.

כך התוקף לא יכול לשלוח מחדש כתובת URL של משתמש לגיטימי כדי לאסוף מידע שלא אמור להיות לו.
מחרוזת JSON "22b1ee700ef3dc2f500fb7"
time חובה להזין ערך השעה הנוכחית כחותמת זמן של מערכת UNIX. מספר שלם 1407876784
session_length חובה להזין ערך מספר השניות שבהן המשתמש צריך להישאר מחובר ל-Looker, בין 0 ל-2,592,000 שניות (30 ימים). מספר שלם 86400
external_user_id חובה להזין ערך מזהה לכל משתמש באפליקציה שבה מוטמע Looker. ‫Looker משתמש ב-external_user_id כדי להבדיל בין משתמשים מוטמעים מחוברים, ולכן לכל משתמש צריך להיות מוקצה מזהה ייחודי.

אפשר ליצור external_user_id למשתמש עם כל מחרוזת שרוצים, כל עוד היא ייחודית למשתמש הזה. כל מזהה משויך לקבוצה של הרשאות, מאפייני משתמשים ומודלים. דפדפן יחיד יכול לתמוך רק ב-external_user_id אחד, או בסשן משתמש אחד, בכל פעם. אי אפשר לבצע שינויים בהרשאות של משתמש או במאפייני המשתמש באמצע הסשן.

מטעמי אבטחה, חשוב לוודא שאתם לא משתמשים באותו external_user_id בכמה סשנים שונים של הטמעה עבור משתמשים אינטראקטיביים שונים, וגם לא משתמשים באותו external_user_id עבור משתמש יחיד שיש לו הרשאות שונות, ערכים שונים של מאפייני משתמש או גישה למודל שונה.

שימוש באותו external_user_id לכמה משתמשים או לאותו משתמש עם כמה הרשאות, מאפייני משתמש או קבוצות מודלים, עלול לגרום לכך שמשתמשים שלא הייתה להם גישה לנתונים יוכלו לראות אותם.
מחרוזת JSON "user-4"
permissions חובה להזין ערך רשימת ההרשאות שצריכות להיות למשתמש.

רשימת ההרשאות המותרות מופיעה בקטע הרשאות בדף הזה.
מערך של מחרוזות [

  "access_data",

  "see_looks"

]
models חובה להזין ערך רשימת שמות המודלים שהמשתמש אמור לקבל גישה אליהם. מערך של מחרוזות [

  "model_one",

  "model_two"

]
group_ids [] רשימת קבוצות Looker שהמשתמש צריך להיות חבר בהן, אם יש כאלה. משתמשים במזהי קבוצות במקום בשמות קבוצות. מערך של מחרוזות ["4", "3"]
external_group_id "" מזהה ייחודי של הקבוצה שהמשתמש שייך אליה באפליקציה שבה מוטמע Looker.

משתמשים שיש להם הרשאה לשמור תוכן, ושמשתפים מזהה קבוצה חיצוני, יכולים לשמור ולערוך תוכן בתיקייה משותפת ב-Looker שנקראת 'קבוצה'. הפרמטר external_group_id הוא השיטה היחידה שזמינה ליצירת קבוצות חיצוניות של משתמשים שמוטמעים. אי אפשר להגדיר קבוצות משתמשים חיצוניות להטמעה מתוך ממשק המשתמש של Looker.

האורך של external_group_id לא יכול להיות יותר מ-81 תווים. תיקייה תואמת נוצרת עבור הקבוצה, ושמות התיקיות מוגבלים ל-100 תווים. לשם התיקייה מתווסף הקידומת 'Embed Shared Group ', ולכן external_group_id מוגבל ל-81 תווים כדי שלא לחרוג ממגבלת 100 התווים.
מחרוזת JSON "Accounting"
user_attributes {} רשימת מאפייני המשתמש שצריכים להיות למשתמש, אם יש כאלה. מכיל רשימה של שמות מאפייני משתמש, ואחריהם ערך מאפיין המשתמש.

אם מודל LookML שלכם עבר לוקליזציה, אתם יכולים להשתמש במאפיין המשתמש locale בכתובת ה-URL של ההטמעה כדי לציין שפה להטמעה. לדוגמה, הוספת הפרמטר user_attributes { "locale" : "fr_FR" } תגרום להטמעה לטעון את השפה הצרפתית.
Hash of strings {

  "vendor_id" : "17",

  "company" : "xactness"

}
access_filters חובה להזין ערך ב-Looker 3.10 הפרמטר הזה הוסר, אבל הוא עדיין נדרש בכתובת ה-URL. משתמשים ב-access_filters עם placeholder ריק, לדוגמה access_filters={}. פלייסהולדר ריק {}
first_name "" השם הפרטי של המשתמש. אם משאירים את השדה ריק, first_name ישמור את הערך מהבקשה האחרונה, או יקבל את הערך Embed אם מעולם לא הוגדר שם פרטי. מחרוזת JSON "Alice"
last_name "" שם המשפחה של המשתמש. אם משאירים את השדה ריק, last_name ישמור את הערך מהבקשה האחרונה, או יקבל את הערך Embed אם לא הוגדר שם משפחה. מחרוזת JSON "Jones"
user_timezone "" ‫אם הפעלתם את ההגדרה אזורי זמן ספציפיים למשתמש, הערך של האפשרות אזור זמן של הצופה בתפריט הנפתח אזור זמן בדוח או בלוח הבקרה המוטמעים מוגדר. הפרמטר הזה לא משנה ישירות את אזור הזמן שבו התוכן מוצג. המשתמש יצטרך לבחור אזור זמן מהתפריט הנפתח.

ערכים תקינים מפורטים בדף התיעוד בנושא הפניה לאזור זמן של הטמעה חתומה.

טיפ מצוות Chat: אם רוצים שברירת המחדל של התוכן המוטמע תהיה אזור הזמן של הצופה, אפשר להשתמש באחת מהשיטות הבאות:

  • מוסיפים את הפרמטר ?query_timezone=user_timezone לכתובת ה-URL להטמעה. לדוגמה:

    /embed/dashboards/1?query_timezone=user_timezone
  • שומרים את לוח הבקרה או את ה-Look המוטמעים עם אזור הזמן שמוגדר כברירת מחדל אזור הזמן של הצופה, כך שאזור הזמן של המשתמש ישמש כברירת מחדל גם למשתמשים שהטמיעו את לוח הבקרה וגם למשתמשים שלא הטמיעו אותו.
  • מחרוזת JSON או null "US/Pacific"

    - או -

    null
    force_logout_login חובה להזין ערך אם משתמש רגיל ב-Looker כבר מחובר ל-Looker, והוא צופה בפריט מוטמע עם חתימה, אתם יכולים לבחור אם:

    ‫1) הם צריכים לצפות בפריט באמצעות פרטי הכניסה הנוכחיים שלהם

    או

    ‫2) הם צריכים לצאת מהחשבון ולהיכנס אליו מחדש באמצעות פרטי הכניסה של ההטמעה החתומה.
    ערך בוליאני (true או false) true
    ca_chat true אם הפעלתם את התכונה 'ניתוח נתונים שיחתי' ואת התכונה הפעלת סוכני לוח בקרה, ההגדרה הזו קובעת אם חלונית השיחה של סוכן לוח הבקרה גלויה למשתמשים שמשובצים. אם true, משתמשים שיש להם הרשאות מתאימות לאינטראקציה עם סוכני מרכז הבקרה יכולים לראות את Gemini spark. ההגדרה רלוונטית רק ללוחות בקרה מוטמעים. ערך בוליאני (true או false) true

    חתימה

    ‫Looker משתמש בחתימה כדי לוודא שהסוד הנכון להטמעה שימש ליצירת החתימה בכתובת ה-URL להטמעה, ושהפרמטרים בכתובת ה-URL להטמעה לא השתנו. אם הסוד להטמעה או פרמטרים של כתובת ה-URL שונים או השתנו, החתימה לא תתאים והאימות יידחה.

    כתוצאה מכך, החתימה בכתובת ה-URL להטמעה מספקת הוכחה חזקה מבחינה קריפטוגרפית לכך שכתובת ה-URL להטמעה לא שונתה במהלך ההעברה, ושהיא נוצרה על ידי גורם מהימן שמחזיק במפתח הסודי להטמעה.

    כדי ליצור את החתימה, צריך לפעול לפי השלבים הבאים.

    1. אוספים את ערכי הפרמטרים הבאים לפי הסדר הזה:
      • מארח, ואחריו login/embed/ (לדוגמה, analytics.mycompany.com/login/embed/)
      • הטמעת כתובת URL
      • צופן חד-פעמי (nonce)
      • השעה הנוכחית
      • משך הסשן
      • מזהה משתמש חיצוני
      • הרשאות
      • מודלים
      • מזהי קבוצות
      • מזהה חיצוני של קבוצה
      • מאפייני משתמש
      • מסנני גישה (נדרש placeholder ריק)
      • הנתונים בלוח הבקרה של Conversational Analytics: חשיפת סוכנים
    2. עיצוב כל הערכים מלבד Host ו-Embed URL כ-JSON
    3. שרשור הערכים עם מעברי שורה (\n)
    4. חתימה באמצעות HMAC-SHA1 על המחרוזת המשורשרת עם מפתח הסוד להטמעה של Looker

    קידוד

    השלב האחרון הוא קידוד כתובת ה-URL.

    לפני שמקודדים את כתובת ה-URL, כתובת URL מוטמעת בפורמט תקין שכוללת את כל הפרמטרים האפשריים עשויה להיראות כך:

    https://analytics.mycompany.com/login/embed//embed/dashboards/1?
    nonce="22b1ee700ef3dc2f500fb7"&
    time=1407876784&
    session_length=86400&
    external_user_id="user-4"&
    permissions=["access_data","see_user_dashboards","see_looks"]&
    models=["model_one","model_two"]&
    group_ids=[4,3]&
    external_group_id="Allegra K"&
    user_attributes={"vendor_id":"17","company":"xactness"}&
    access_filters={}&
    ca_chat=false&
    first_name="Alice"&
    last_name="Jones"&
    user_timezone="US/Pacific"&
    force_logout_login=true&
    signature=123456789ABCDEFGHIJKL
    

    כמו שציינו קודם, התוכן /embed//embed/ אמור להופיע בכתובת ה-URL.

    אחרי שמקודדים את כתובת ה-URL, היא נראית כך:

    https://analytics.mycompany.com/login/embed/%2embed%2Fdashboards%2F1?
    nonce=%2222b1ee700ef3dc2f500fb7&%22&
    time=1407876784&
    session_length=86400&
    external_user_id=%22user-4%22&
    permissions=%5B%22access_data%22%2C%22see_user_dashboards%22%2C%22see_looks%22%5D&
    models=%5B%22model_one%22%2C%22model_two%22%5D&
    group_ids=%5B4%2C3%5D&
    external_group_id=%22Allegra%20K%22&
    user_attributes=%7B%22vendor_id%22%3A%2217%22%2C%22company%22%3A%22xactness%22%7D&
    access_filters%7B%7D%26%0A
    ca_chat=false&
    first_name=%22Alice%22&
    last_name=%22Jones%22&
    user_timezone=%22US%2FPacific%22&
    force_logout_login=true&
    signature=123456789ABCDEFGHIJKL
    

    שימוש בנקודת קצה ל-API של Create Signed Embed Url

    ‫Looker API כולל את נקודת הקצה Create Signed Embed Url, שמקבלת קבוצה של פרמטרים של הטמעה חתומה, כולל כתובת ה-URL של התוכן שרוצים להטמיע, ומחזירה כתובת URL מלאה, מקודדת וחתומה קריפטוגרפית.

    כדי להשתמש בנקודת קצה ל-API זו משרת אינטרנט, לשרת האינטרנט צריכות להיות הרשאות אדמין כדי לאמת את הכניסה ל-Looker API. הדומיין של שרת האינטרנט צריך להופיע גם ברשימת ההיתרים של דומיינים להטמעה.

    אפשר גם להשתמש ב-API Explorer כדי ליצור כתובת URL חתומה שמשתמשת בנקודת הקצה הזו. אפשר להתקין את API Explorer במכונה של Looker מ-Looker Marketplace. אחרי שיוצרים כתובת URL חתומה, צריך להעתיק אותה בדיוק כמו שהיא, ואפשר להשתמש בה רק פעם אחת – אחרת היא לא תפעל. כלי נוסף שימושי הוא APIs Explorer, שמאפשר ליצור כתובת URL חתומה ולהשוות אותה לכתובת URL חתומה שנוצרה באופן ידני, לצורך פתרון בעיות.

    מידע נוסף על Looker API זמין בדף התיעוד תחילת העבודה עם Looker API.

    בדיקת כתובת ה-URL להטמעה

    כדי לבדוק את כתובת ה-URL הסופית, מדביקים אותה בכלי לאימות URI של הטמעה בדף הטמעה בקטע אדמין של Looker. האפשרות הזו לא יכולה להגיד לכם אם הנתונים וההרשאות שהגדרתם הוגדרו בצורה נכונה, אבל היא יכולה לאמת שהאימות שלכם פועל כמו שצריך.