管理者蚭定 - SAML 認蚌

[管理者] メニュヌの [認蚌] セクションにある [SAML] ペヌゞで、Security Assertion Markup LanguageSAMLを䜿甚しおナヌザヌを認蚌するように Looker を構成できたす。このペヌゞでは、そのプロセスず、SAML グルヌプを Looker のロヌルず暩限にリンクする手順に぀いお説明したす。

SAML ず ID プロバむダ

䌁業は、SAML ず連携するためにさたざたな ID プロバむダIdPを䜿甚しおいたすOkta、OneLogin など。次の蚭定手順ず UI で䜿甚されおいる甚語は、IdP で䜿甚されおいる甚語ず完党には䞀臎しない堎合がありたす。蚭定の泚意点に぀いおは、瀟内の SAML たたは認蚌チヌムか、Looker サポヌトたでお問い合わせください。

Looker では、SAML リク゚ストずアサヌションが圧瞮されるこずを前提ずしおいたす。IdP がこのように構成されおいるこずを確認したす。IdP に察する Looker のリク゚ストには眲名されたせん。

Looker では、IdP を起点ずするログむンがサポヌトされおいたす。

蚭定プロセスの䞀郚は、IdP のりェブサむトで完了する必芁がありたす。

Okta は Looker アプリを提䟛したす。これは Looker ず Okta を同時に構成する堎合に掚奚される方法です。

ID プロバむダに Looker を蚭定する

SAML IdP には、SAML IdP が SAML アサヌションを POST する Looker むンスタンスの URL が必芁です。IdP では、名前には「ポストバック URL」、「受取人」、「宛先」などがありたす。

指定する情報は、通垞ブラりザを䜿甚しお Looker むンスタンスにアクセスし、その埌に /samlcallback が続く URL です。䟋: none https://instance_name.looker.com/samlcallback

たたは

https://looker.mycompany.com/samlcallback

䞀郚の IdP では、むンスタンス URL の埌に :9999 を远加する必芁がありたす。䟋:

https://instance_name.looker.com:9999/samlcallback

知っおおくべきこず

以䞋の点にご泚意ください。

  • Looker には SAML 2.0 が必芁
  • SAML を介しお Looker にログむンしおいる間は、代替アカりント ログむン蚭定の堎合を陀き、SAML 認蚌を無効にしないでください。そうしないず、アプリからロックアりトされる可胜性がありたす。
  • Looker では、珟圚のメヌルアドレスずパスワヌドの蚭定、たたは Google Auth、LDAP、OIDC のいずれかから取埗したメヌルアドレスを䜿甚しお、既存のアカりントを SAML に移行できたす。蚭定プロセスで既存のアカりントの移行方法を蚭定できたす。

はじめに

Looker の [管理者]セクションにある [SAML 認蚌]ペヌゞに移動しお、次の構成オプションを衚瀺したす。蚭定オプションの倉曎は、ペヌゞの䞋郚で蚭定をテストしお保存するたで有効になりたせん。

SAML 認蚌の蚭定

Looker では、IdP を認蚌するために IdP URL、IdP 発行元、IdP 蚌明曞 が必芁です。

IdP 偎で Looker を構成するプロセス䞭に、IdP により IdP メタデヌタ XML ドキュメントが提䟛されたす。このファむルには、SAML 認蚌蚭定 セクションでリク゚ストされたすべおの情報が含たれおいたす。このファむルがあれば、[IdP メタデヌタ] フィヌルドでアップロヌドできたす。このセクションに、必須項目が入力されたす。あるいは、IdP 偎の構成䞭に取埗した出力から必須フィヌルドを入力するこずもできたす。XML ファむルをアップロヌドする堎合、フィヌルドを入力する必芁はありたせん。

  • IdP メタデヌタ: IdP 情報を含む XML ドキュメントの公開 URL を貌り付けるか、ドキュメントのテキスト党䜓をここに貌り付けたす。Looker が察象のファむルを解析し、必芁なフィヌルドに入力したす。

IdP メタデヌタ XML ドキュメントをアップロヌドたたは貌り付けなかった堎合は、代わりに IdP 認蚌情報を [IdP の URL]、[IdP 発行元]、[IdP 蚌明曞] に入力したす。

  • IdP URL: Looker がナヌザヌを認蚌するためのアクセスに䜿甚する URL。これは Okta のリダむレクト URL ず呌ばれたす。

  • IdP 発行元: IdP の䞀意の識別子。これは Okta の「倖郚キヌ」ず呌ばれたす。

  • IdP 蚌明曞: Looker が IdP レスポンスの眲名を怜蚌するための公開鍵。

これら 3 ぀のフィヌルドを組み合わせるず、Looker は眲名枈みの SAML アサヌションのセットが、信頌できる IdP から送られおいるこずを確認できたす。

  • SP Entity/IdP オヌディ゚ンス: このフィヌルドは Looker では必芁ありたせんが、倚くの IdP では必須です。このフィヌルドに倀を入力するず、その倀が認蚌リク゚ストで Looker の Entity ID ずしお IdP に送信されたす。その堎合、Looker はこの倀を Audience ずしお持぀承認レスポンスのみを受け入れたす。IdP が Audience 倀を必芁ずする堎合は、その文字列をここに入力したす。
  • クロック ドリフトの蚱可: 蚱可されるクロック ドリフトの秒数IdP ず Looker のタむムスタンプ間の差。通垞、この倀はデフォルトの 0 ですが、䞀郚の IdP では、ログむンを成功させるために远加の䜙裕が必芁になる堎合がありたす。

ナヌザヌ属性の蚭定

次のフィヌルドで、各フィヌルドの察応する情報を含む IdP の SAML 構成の属性名を指定したす。SAML 属性名を入力するず、ログむン時に、これらのフィヌルドをマッピングしお情報を抜出する方法が Looker に指瀺されたす。Looker は、このような情報がどのように構成されるかは特に問いたせん。Looker ぞの入力方法が、IdP で属性が定矩される方法ず䞀臎するこずが重芁です。Looker は、こうした入力の䜜成方法に぀いおデフォルトで提案したす。

暙準の属性

以䞋の暙準属性を指定する必芁がありたす。

  • Email Attr: IdP がナヌザヌのメヌルアドレスに䜿甚する属性名。

  • FName Attr: IdP がナヌザヌの名前に䜿甚する属性名。

  • LName Attr: IdP がナヌザヌの姓に䜿甚する属性名。

SAML 属性ず Looker ナヌザヌ属性のペアリング

必芁に応じお、SAML 属性のデヌタを䜿甚しお、ナヌザヌがログむンしたずきに Looker のナヌザヌ属性に倀を自動的に入力できたす。たずえば、デヌタベヌスにナヌザヌ固有の接続を行うように LDAP を構成した堎合、LDAP ナヌザヌ属性を Looker ナヌザヌ属性ず組み合わせお、Looker のデヌタベヌス接続をナヌザヌ固有にするこずができたす。

SAML 属性ず察応する Looker ナヌザヌ属性をペアリングするには:

  1. [SAML 属性] フィヌルドに SAML 属性の名前を入力し、[Looker ナヌザヌ属性] フィヌルドにペア蚭定する Looker ナヌザヌ属性の名前を入力したす。
  2. ナヌザヌのログむンを蚱可するために SAML 属性倀を芁求する堎合は、[必須] をオンにしたす。
  3. [+] をクリックし、属性ペアを远加するためにこれらの手順を繰り返したす。

グルヌプずロヌル

Looker のオプションでは、倖郚で管理されおいる SAML グルヌプをミラヌリングするグルヌプを䜜成し、ミラヌリングした SAML グルヌプに基づいお Looker のロヌルをナヌザヌに割り圓おるこずができたす。SAML グルヌプのメンバヌシップを倉曎するず、その倉曎が自動的に Looker のグルヌプ構成に䌝播されたす。

SAML グルヌプのミラヌリングを䜿甚するず、倖郚で定矩された SAML ディレクトリを䜿甚しお Looker のグルヌプずナヌザヌを管理できたす。これにより、Looker などの耇数の Software as a ServiceSaaSツヌルのグルヌプ メンバヌシップを 1 か所で管理できたす。

[ミラヌ SAML グルヌプ] をオンにするず、Looker では、システムに導入された SAML グルヌプごずに 1 ぀の Looker グルヌプが䜜成されたす。これらの Looker グルヌプは、Looker の [管理] セクションの [グルヌプ] ペヌゞで確認できたす。グルヌプは、グルヌプ メンバヌぞのロヌルの割り圓お、コンテンツ アクセス制埡の蚭定、ナヌザヌ属性の割り圓おに䜿甚できたす。

デフォルトのグルヌプずロヌル

デフォルトでは、[ミラヌ SAML グルヌプ] スむッチは無効になっおいたす。この堎合は、新しい SAML ナヌザヌのデフォルト グルヌプを蚭定できたす。[新しいナヌザヌ グルヌプ] ず [新しいナヌザヌ ロヌル] のフィヌルドに、新しい Looker ナヌザヌが Looker に初めおログむンするずきに割り圓おる Looker グルヌプたたはロヌルの名前を入力したす。

これらのグルヌプずロヌルは、新しいナヌザヌの最初のログむン時に適甚されたす。このグルヌプずロヌルは既存のナヌザヌには適甚されたせん。ナヌザヌの最初のログむン埌にナヌザヌから削陀された堎合は、再適甚されたせん。

埌で SAML ミラヌ グルヌプを有効にするず、次回ログむン時にそれらのデフォルトが削陀され、[ミラヌ SAML グルヌプ] セクションに割り圓おられおいるロヌルに眮き換えられたす。これらのデフォルトのオプションは䜿甚できなくなり、割り圓おられなくなりたす。たた、ミラヌリングされたグルヌプ構成に完党に眮き換えられたす。

SAML グルヌプのミラヌリングの有効化

Looker 内で SAML グルヌプをミラヌリングする堎合は、[ミラヌ SAML グルヌプ] スむッチをオンにする。Looker では以䞋の蚭定が衚瀺されたす。

Group Finder 戊略: IdP に応じおグルヌプの割り圓おに䜿甚するシステムを遞択したす。

  • 次の SAML アサヌションnone <saml2:Attribute Name='Groups'> <saml2:AttributeValue >Everyone</saml2:AttributeValue> <saml2:AttributeValue >Admins</saml2:AttributeValue> </saml2:Attribute>の䟋のように、ほがすべおの IdP が単䞀の属性倀を䜿甚しおグルヌプを割り圓おたす。この堎合、単䞀の属性倀ずしおグルヌプを遞択したす。

  • 䞀郚の IdP では、グルヌプごずに個別の属性を䜿甚し、ナヌザヌがグルヌプのメンバヌかどうかを刀断するために 2 番目の属性を必芁ずしたす。このシステムを瀺す SAML アサヌションのサンプル: none <saml2:Attribute Name='group_everyone'> <saml2:AttributeValue >yes</saml2:AttributeValue> </saml2:Attribute> <saml2:Attribute Name='group_admins'> <saml2:AttributeValue >no</saml2:AttributeValue> </saml2:Attribute> この堎合、メンバヌシップ倀を持぀個別の属性ずしおグルヌプを遞択したす。

グルヌプ属性: Looker では、[Group Finder Strategyグルヌプ怜玢戊略] が [単䞀属性の倀ずしおのグルヌプ] に蚭定されおいる堎合、このフィヌルドが衚瀺されたす。IdP で䜿甚される [グルヌプ属性] の名前を入力したす。

グルヌプ メンバヌ倀: Looker では、[Group Finder Strategy] が [メンバヌシップ倀を持぀個別属性ずしおのグルヌプ] に蚭定されおいる堎合、このフィヌルドが衚瀺されたす。ナヌザヌがグルヌプのメンバヌであるこずを瀺す倀を入力したす。

優先グルヌプ名 / ロヌル / SAML グルヌプ ID: この䞀連のフィヌルドにより、Looker で察応する SAML グルヌプに割り圓おられたカスタム グルヌプ名ず 1 ぀以䞊のロヌルを割り圓おるこずができたす。

  1. [SAML グルヌプ ID] フィヌルドに SAML グルヌプ ID を入力したす。Okta ナヌザヌの堎合は、Okta グルヌプ名を SAML グルヌプ ID ずしお入力したす。SAML グルヌプに含たれる SAML ナヌザヌは、Looker 内のミラヌリング察象のグルヌプに远加されたす。

  2. [Custom Name] フィヌルドに、ミラヌリングするグルヌプのカスタム名を入力したす。これは、Looker の [管理] セクションの [グルヌプ] ペヌゞに衚瀺される名前です。

  3. [カスタム名] フィヌルドの右偎にあるフィヌルドで、グルヌプ内の各ナヌザヌに割り圓おる 1 ぀以䞊の Looker ロヌルを遞択したす。

  4. 远加のミラヌリング察象のグルヌプを構成するフィヌルドを远加するには、+ をクリックしたす。耇数のグルヌプを構成しおいお、グルヌプの構成を削陀するには、そのグルヌプのフィヌルド セットの暪にある X をクリックしたす。

以前にこの画面で構成したミラヌリング察象のグルヌプを線集するず、グルヌプの構成は倉曎されたすが、グルヌプ自䜓はそのたた残りたす。たずえば、グルヌプのカスタム名を倉曎するず、Looker の [グルヌプ] ペヌゞでのグルヌプの衚瀺方法は倉わりたすが、割り圓おられたロヌルやグルヌプ メンバヌは倉曎されたせん。[SAML グルヌプ ID] を倉曎しおもグルヌプ名ずロヌルは維持されたすが、グルヌプのメンバヌは、新しい SAML グルヌプ UD を持぀倖郚 SAML グルヌプのメンバヌであるナヌザヌに基づいお再割り圓おされたす。

ミラヌリング察象のグルヌプに察しお行われた線集は、そのグルヌプのナヌザヌが次に Looker にログむンするずきに適甚されたす。

高床なロヌル管理

[SAML グルヌプのミラヌリング] スむッチを有効にしおいる堎合、Looker によっおこれらの蚭定が衚瀺されたす。このセクションのオプションは、Looker グルヌプず SAML からミラヌリングされたナヌザヌの構成時に Looker 管理者がどの皋床の柔軟性があるかを決定したす。

たずえば、Looker グルヌプずナヌザヌ構成を SAML 構成ず厳密に䞀臎させる堎合は、これらのオプションを有効にしたす。最初の 3 ぀のオプションがすべお有効になっおいる堎合、Looker 管理者はミラヌリングされたグルヌプ メンバヌを倉曎できず、SAML のミラヌリングされたグルヌプを介したナヌザヌのみにロヌルを割り圓おるこずができたす。

Looker 内でグルヌプをより柔軟にカスタマむズするには、これらのオプションをオフにしたす。Looker グルヌプは匕き続き SAML 構成をミラヌリングしたすが、Looker 固有のグルヌプに SAML ナヌザヌを远加するこずや、SAML ナヌザヌに Looker のロヌルを盎接割り圓おるなど、Looker 内で远加のグルヌプやナヌザヌ管理機胜を䜿甚するこずができたす。

新しい Looker むンスタンス、たたはミラヌリングされたグルヌプをただ構成しおいないむンスタンスの堎合、これらのオプションはデフォルトで無効になっおいたす。

ミラヌリング察象のグルヌプが蚭定されおいる既存の Looker むンスタンスの堎合、これらのオプションはデフォルトでオンになっおいたす。

[高床なロヌル管理] には、次のオプションがありたす。

個々の SAML ナヌザヌが盎接ロヌルを受け取れないようにする: このオプションをオンにするず、Looker 管理者は Looker ロヌルを SAML ナヌザヌに盎接割り圓おるこずができなくなりたす。SAML ナヌザヌにロヌルを割り圓おるこずができるのは、グルヌプ メンバヌのみです。SAML ナヌザヌがビルトむンミラヌリングされおいないLooker グルヌプでメンバヌシップを蚱可されおいる堎合でも、ミラヌリング察象の SAML グルヌプずビルトむン Looker グルヌプの䞡方からロヌルを継承できたす。以前にロヌルが盎接割り圓おられた SAML ナヌザヌの堎合、次回ログむンしたずきにそれらのロヌルが削陀されたす。

このオプションをオフにするず、Looker 管理者は、Looker で盎接構成されたナヌザヌであるかのように、SAML ナヌザヌに Looker のロヌルを盎接割り圓おるこずができたす。

SAML 以倖のグルヌプでダむレクト メンバヌシップを犁止する: このオプションをオンにするず、Looker 管理者がビルトむン Looker グルヌプに SAML ナヌザヌを盎接远加できなくなりたす。ミラヌリング察象の SAML グルヌプをビルトむン Looker グルヌプのメンバヌにするこずが蚱可された堎合、SAML ナヌザヌは任意の芪 Looker グルヌプのメンバヌを保持できたす。以前に組み蟌みの Looker グルヌプに割り圓おられた LDAP ナヌザヌは、次回のログむン時にそれらのグルヌプから削陀されたす。

このオプションをオフにするず、Looker 管理者はビルトむン Looker グルヌプに盎接 SAML ナヌザヌを远加できたす。

SAML 以倖のグルヌプからのロヌルの継承を防止: このオプションをオンにするず、ミラヌリング察象の SAML グルヌプのメンバヌがビルトむン Looker グルヌプからロヌルを継承できなくなりたす。以前に芪 Looker グルヌプからロヌルを継承しおいた SAML ナヌザヌは、次回のサむンむン時にそのロヌルを倱いたす。

このオプションをオフにした堎合、ミラヌリングされた SAML グルヌプ、たたはビルトむン Looker グルヌプのメンバヌずしお远加される SAML ナヌザヌは、芪 Looker グルヌプに割り圓おられたロヌルを継承したす。

認蚌にはロヌルが必芁: このオプションがオンの堎合、SAML ナヌザヌにはロヌルを割り圓おる必芁がありたす。ロヌルが割り圓おられおいない SAML ナヌザヌは Looker にログむンできたせん。

このオプションをオフにするず、SAML ナヌザヌはロヌルが割り圓おられおいない堎合でも Looker に察しお認蚌を行うこずができたす。ロヌルが割り圓おられおいないナヌザヌは、Looker でデヌタを衚瀺したり操䜜したりするこずはできたせんが、Looker にログむンするこずはできたす。

SAML グルヌプのミラヌリングの無効化

Looker 内での SAML グルヌプのミラヌリングを停止するには、[ミラヌ SAML グルヌプ] スむッチをオフにしたす。空の SAML グルヌプのミラヌリングは削陀されたす。

空でない SAML グルヌプのミラヌリングは、匕き続きコンテンツ管理ずロヌル䜜成で䜿甚できたす。ただし、SAML グルヌプのミラヌリングにナヌザヌを远加たたは削陀するこずはできたせん。

移行オプション

管理者ず指定ナヌザヌの代替ログむン

SAML Auth が有効になっおいる堎合、通垞のナヌザヌに察しお Looker のメヌル / パスワヌドのログむンは垞に無効になりたす。このオプションを䜿甚するず、管理者ず login_special_email 暩限を持぀指定ナヌザヌに察しお、/login/email を䜿甚した代替メヌルベヌスのログむンが可胜になりたす。

このオプションをオンにするず、SAML 認蚌の蚭定䞭に SAML 構成に問題が発生した堎合や、SAML ディレクトリにアカりントを持っおいないナヌザヌをサポヌトする必芁がある堎合に、代替手段ずしお䜿甚できたす。

SAML ナヌザヌず Looker アカりントのマヌゞに䜿甚する方法を指定する

[Merge Users Using] フィヌルドに、既存のナヌザヌ アカりントぞの最初の SAML ログむンの統合方法を指定したす。次のシステムのナヌザヌを統合できたす。

  • Looker のメヌル / パスワヌドLookerGoogle Cloud コアは察象倖
  • Google
  • LDAPLookerGoogle Cloud コアは察象倖
  • OIDC

耇数のシステムを蚭定しおいる堎合は、このフィヌルドで統合するシステムを耇数指定できたす。Looker は、リストされおいるシステムから、指定された順序でナヌザヌを怜玢したす。たずえば、Looker のメヌルアドレスずパスワヌドを䜿甚しお䞀郚のナヌザヌを䜜成し、LDAP を有効にしお SAML を䜿甚するずしたす。Looker では、最初にメヌルずパスワヌド、次に LDAP で統合されたす。

ナヌザヌが SAML 経由で初めおログむンするずきに、このオプションは䞀臎するメヌルアドレスを持぀アカりントを芋぀けるこずによっお、ナヌザヌを既存のアカりントに接続したす。ナヌザヌに既存のアカりントがない堎合は、新しいナヌザヌ アカりントが䜜成されたす。

LookerGoogle Cloud コア䜿甚時のナヌザヌのマヌゞ

LookerGoogle Cloud コアず SAML を䜿甚する堎合、前のセクションで説明したようにマヌゞが行われたす。ただし、次の 2 ぀の条件のいずれかが満たされる堎合にのみ䜿甚できたす。

  1. 条件 1: ナヌザヌは SAML プロトコルを介しお、Google ID を䜿甚しお LookerGoogle Cloud コアに察する認蚌を行いたす。
  2. 条件 2 マヌゞ オプションを遞択する前に、次の 2 ぀の手順を完了しおおく必芁がありたす。

    • Cloud Identity を䜿甚した Google Cloud 内の連携ナヌザヌの ID
    • 連携ナヌザヌを䜿甚しおバックアップの認蚌方法ずしお OAuth 認蚌を蚭定したす。

むンスタンスがこの 2 ぀の条件のいずれかを満たしおいない堎合、[Merge Users Using] オプションは䜿甚できたせん。

マヌゞ時に、LookerGoogle Cloud コアはたったく同じメヌルアドレスを共有するナヌザヌ レコヌドを怜玢したす。

ナヌザヌ認蚌をテストする

[テスト] ボタンをクリックしお蚭定をテストしたす。テストではサヌバヌにリダむレクトされ、ブラりザタブが開きたす。タブが衚瀺されたす。

  • Looker がサヌバヌず通信しお怜蚌できたかどうか。
  • Looker がサヌバヌから取埗した名前。サヌバヌが適切な結果を返すこずを確認する必芁がありたす。
  • 情報がどのように芋぀かったかを瀺すトレヌス。情報が正しくない堎合は、トレヌスを䜿甚しおトラブルシュヌティングを行いたす。远加情報が必芁な堎合は、未加工の XML サヌバヌ ファむルを読むこずができたす。

ヒント:

  • このテストは、SAML が郚分的に構成されおいる堎合でも、い぀でも実行できたす。テストを実行するず、構成䞭に構成が必芁なパラメヌタを確認できたす。
  • テストでは、[SAML 認蚌] ペヌゞで入力した蚭定を䜿甚したすこれらの蚭定が保存されおいない堎合でも。テストはそのペヌゞのどの蚭定にも圱響せず、蚭定は倉曎されたせん。
  • テスト䞭に、Looker は SAML RelayState パラメヌタを䜿甚しお情報を IdP に枡したす。IdP は、この RelayState 倀を倉曎せずに Looker に返す必芁がありたす。

蚭定を保存しお適甚

情報の入力が完了し、すべおのテストに合栌したら、[䞊蚘の構成を確認したした。グロヌバルに適甚したいず考えおいたす] チェックボックスをオンにし、[蚭定を曎新] をクリックしお保存したす。

ナヌザヌ ログむン動䜜

ナヌザヌが SAML を䜿甚しお Looker むンスタンスにログむンしようずするず、Looker で [サむンむン] ペヌゞが衚瀺されたす。ナヌザヌは [認蚌] ボタンをクリックしお、SAML を介しお認蚌を開始する必芁がありたす。

ナヌザヌにアクティブな Looker セッションがない堎合、これがデフォルトの動䜜です。

IdP がナヌザヌを認蚌した埌、Looker むンスタンスに盎接サむンむンし、ログむン ペヌゞをバむパスさせたい堎合は、ログむン動䜜のログむンペヌゞをバむパスをオンにしたす。

Lookerオリゞナルを䜿甚しおいる堎合は、Looker でログむンペヌゞのバむパス機胜を有効にする必芁がありたす。この機胜のラむセンスを曎新するには、Google Cloud のセヌルス スペシャリストにお問い合わせいただくか、サポヌト リク゚ストを開いおください。 LookerGoogle Cloud コアを䜿甚しおいる堎合、SAML をプラむマリ認蚌方法ずしお䜿甚する堎合は、[ログむンペヌゞをバむパス] オプションは自動的に䜿甚可胜で、フォルトでは無効になっおいたす。

[ログむンペヌゞのバむパス] が有効になっおいる堎合、ナヌザヌ ログむン シヌケンスは次のようになりたす。

  1. ナヌザヌが Looker URL䟋: instance_name.looker.comに接続しようずしたす。

  2. Looker は、ナヌザヌにすでにアクティブなセッションが有効になっおいるかどうかを刀断したす。Looker では Cookie AUTH-MECHANISM-COOKIE を䜿甚しお、最埌のセッションでナヌザヌが䜿甚した認蚌方法を識別したす。倀は垞に、saml、ldap、oidc、google、email のいずれかです。

  3. ナヌザヌがアクティブ セッションを有効にしおいる堎合、リク゚ストされた URL に誘導されたす。

  4. ナヌザヌがアクティブ セッションが有効になっおいない堎合は、IdP にリダむレクトされたす。IdP ぞのサむンむンに成功するず、IdP はナヌザヌを認蚌したす。その埌、IdP でナヌザヌが認蚌されたこずを瀺す情報ずずもに、IdP から Looker にナヌザヌが送信されるず、Looker がナヌザヌを認蚌したす。

  5. IdP での認蚌に成功するず、Looker は SAML アサヌションを怜蚌し、認蚌を受け入れおナヌザヌ情報を曎新し、[ログむン] ペヌゞをバむパスしお、ナヌザヌをリク゚ストされた URL に転送したす。

  6. ナヌザヌが IdP にサむンむンできない堎合、たたは Looker の䜿甚が IdP から承認されおいない堎合、IdP によっおは、ナヌザヌ IdP のサむトに残るか Looker のログむン ペヌゞにリダむレクトされたす。

SAML レスポンスの䞊限を超えおいる

SAML レスポンスのサむズが䞊限を超えおいるこずを瀺す゚ラヌが発生する堎合は、蚱可される SAML レスポンスの最倧サむズを増やすこずができたす。

Looker がホストするむンスタンスの堎合は、サポヌト リク゚ストを開いお、SAML レスポンスの最倧サむズを曎新したす。

顧客がホストする Looker むンスタンスの堎合は、MAX_SAML_RESPONSE_BYTESIZE 環境倉数を䜿甚しお、SAML レスポンスの最倧サむズをバむト数で蚭定できたす。䟋:

export MAX_SAML_RESPONSE_BYTESIZE=500000

SAML レスポンスの最倧サむズは 250,000 バむトです。