SAP Analytics Cloud のカスタム認証およびオプション認証の設定

SAML 属性を使用したユーザの管理

Objective

After completing this lesson, you will be able to ユーザを動的に作成および管理します。

動的ユーザ管理プロセス

このレッスンでは、動的ユーザ管理に関連する以下のトピックについて説明します。

  1. ユーザの作成 (チェックを含む)。
  2. ロールおよびチームへのユーザ割当。

ビジネスシナリオ

モック会社で、新規ユーザを登録し、必要なロールおよびチームに割り当てる必要があります。動的ユーザー作成を有効化し、正しく機能していることを確認します。SAML IdP 管理者と連携して SAML 属性をマッピングし、ロールおよびチームの自動割当を可能にします。

このビデオでは、SAP Analytics Cloud で動的ユーザ管理を設定するプロセスについて説明します。

動的ユーザ作成

動的ユーザ作成の有効化

カスタム SAML IdP を使用するように SAP Analytics Cloud を設定するときに、動的ユーザ作成を選択することもできますが、SAML シングルサインオンの設定時にはこのオプションをオフのままにしておくことをお奨めします。

前のレッスンでは、カスタム SAML IdP が設定され、正常に設定および検証されたことで、動的ユーザ作成が可能になります。

このオプションにアクセスするには、垂直メニューで [システム] に移動し、以下に示すように、ページ上部の [セキュリティ] タブを選択します。

認証方法が編集モードになっている SAP Analytics Cloud セキュリティページ。SAML シングルサインオン設定のステップ 3 が表示され、動的ユーザ作成チェックボックスが強調表示されています。

動的ユーザ作成が有効化されている場合、新規ユーザは初回ログイン時に SAP Analytics Cloud で自動的に作成されます。最後のレッスンで説明したように、ユーザはユーザ属性を使用して作成されます。

このレッスンでは、SAP Analytics Cloud でユーザをチームおよびロールに自動的に割り当てる方法について説明します。

注記

このオプションを有効にすると、すべての IdP ユーザに対して SAML ユーザ属性が設定されていない場合でも、動的ユーザ作成が SAP Analytics Cloud で実行されます。ユーザが自動的に作成されないようにするには、SAML IdP で SAP Analytics Cloud へのユーザアクセスを拒否する必要があります。

自動ユーザ削除

SAP Analytics Cloud では、自動ユーザ削除はサポートされていません。カスタム SAML IdP システムでユーザがマニュアルで削除された場合は、SAP Analytics Cloud システムのユーザ一覧からユーザをマニュアルで削除する必要もあります。

このプロセスについては、SAP Analytics Cloud でのユーザの登録および更新に関するレッスンで説明します。

既存のユーザへの SAML 属性のマッピング

SAP Analytics Cloud ユーザプロファイルへの既存の SAML 属性のマッピング

既存の SAML ユーザ属性を SAP Analytics Cloud ユーザプロファイルにマッピングすることができます。ユーザが SAP Analytics Cloud にログオンするたびに、SAML アサーションから最新の情報が読み込まれ、SAP Analytics Cloud ユーザプロファイルで更新されます。

SAML ユーザ属性を SAP Analytics Cloud の以下のフィールドにマッピングすることができます。

  • Display Name
  • 電子メール
  • 機能領域
  • 言語
  • Custom1、Custom2 など。

SAML 属性のマッピング

SAML 属性の SAP Analytics Cloud ユーザプロファイルへのマッピングは、以下の 3 ステップのプロセスです。

ステップ 1: カスタム SAML IdP は、認証された SAML ユーザに発行される SAML アサーションで 1 つ以上の SAML ユーザ属性を返すように IdP 管理者によって設定されます。

属性名注記
電子メールNameID が "email" の場合は必須です。
グループ必須。"sac" に設定します。
familyName任意。familyName は、ユーザの姓 (姓) です。
displayName任意。
機能領域任意。
givenName任意。givenName はユーザの名です。
preferredLanguage任意。
SAML 属性が強調表示されたカスタム SAML IdP の例。

ステップ 2: ユーザ一覧で SAML ユーザプロパティをマップを選択します。

ステップ 3: SAML 属性のマップダイアログで、ドロップダウンを使用して SAML 属性と対応するターゲットプロパティを選択します。

必要に応じて、新規マッピング定義アイコンを選択して、追加の SAML 属性を追加します。

画面上部で強調表示された SAML ユーザプロパティをマップします。SAML 属性のマップダイアログが画面で開き、6 つの SAML 属性が 6 つのターゲットプロパティにマッピングされています。

追加情報

ユーザへの SAML 属性のマッピングの詳細については、ユーザへの SAML 属性のマッピングを参照してください。

動的ユーザ割当

ロールおよびチームへのユーザの割当

SAP Analytics Cloud テナントでカスタム SAML IdP を有効化している場合、SAML アサーションで 1 つまたは複数の SAML ユーザ属性を返すようにカスタム SAML IdP が設定されている場合、SAML 属性に基づいてユーザをロールおよびチームに自動的に割り当てることができます。

以下のスクリーンショットでは、custom1 を使用して、SAP NetWeaver IdP でユーザの部門を公開します。

SAML カスタム属性 custom1 は、SAP NetWeaver IdP でユーザの部門を公開するために使用されます。

これらの属性を使用して、SAP Analytics Cloud でユーザが割り当てられるロールおよびチームを指定することができます。

ロールへのユーザの動的割当

このレッスンの演習問題では、チームへのユーザの割当を使用して、動的割当のステップについて説明します。ただし、このプロセスはロールの場合と同様です。

SAML 属性を使用してユーザをロールに動的に割り当てるには、以下の手順に従います。

  1. ロール一覧から、既存のロールを選択します。
  2. SAML ロールマッピングを開くアイコンを選択します。
  3. SAML マッピングの作成ダイアログで、SAML 属性条件を選択し、値を入力します。サポートされる条件は、[等しい]、[等しくない]、[Null である]、[Null でない] です。
  4. 必要に応じて、新規マッピング定義を選択して、ロール割当にマッピングを追加します。
  5. 条件ロジックで、AND または OR を選択します。
    • AND を選択した場合、マッピングを適用するには、すべての属性の条件を満たす必要があります。
    • OR を選択した場合、マッピングを適用するには、属性の 1 つのみの条件を満たす必要があります。

SAML 認証を使用して SAP Analytics Cloud にログオンすると、選択したロールが、指定された条件を満たすすべてのユーザに適用されます。

選択したロールが以前にユーザに割り当てられていても、そのユーザが指定された条件を満たしていない場合は、ユーザがログインしたときにロールが取り消されます。

追加情報

ロールおよびチームの SAML 属性のマッピングの詳細については、以下を参照してください。

チームへのユーザの動的割当

ビジネスシナリオ: SAML IdP 管理者と連携してカスタム SAML IdP を設定しておきます。ユーザが自動的に作成されるようになったら、作成したチームに対して SAML マッピングを作成し、ユーザを属性に基づいて自動的に割り当てることができるようにします。

タスクフロー: この演習問題の目的は、以下のとおりです。

  • Finance_Adhoc_NA チームの SAML マッピングを作成します。
  • HR_Adhoc_NA チームの SAML マッピングを作成します。

ユーザおよびチームプロビジョニング API

ユーザおよびチームプロビジョニング API を使用して、ユーザおよびチームをプログラムで管理することができます。

この API により、以下が可能になります。

  • ユーザおよびチームの作成、読み込み、更新、および削除。
  • ユーザープロファイル設定を設定します。
  • ユーザおよびチームに既存のロールを割り当てます。

この API を使用して新しい役割を作成することはできません。

追加情報

ユーザおよびチームプロビジョニングでの API の使用の詳細については、を参照してください。