Explore のユーザー、グループ、権限の管理

ユーザーとグループが Explore で実行できる操作と表示できる項目を管理します。役割権限を持つグループを作成し、表示権限と編集権限を実装します。

グループと役割による権限の管理方法

グループと役割は、ユーザーが Explore 内で権限を取得する方法です。役割とは、1 つ以上の権限の集合ですが、Explore では通常、1 つの役割ごとに 1 つの権限を持ちます。役割はグループに割り当てられます。ユーザーをグループに追加すると、そのグループの役割が自動的に付与されます。

Guidewire では、デフォルトの役割を持つデフォルトのグループが作成されています。これらのグループの詳細については、『 データおよび分析管理ガイド 』を参照してください。次の操作が可能です。
  • グループの作成、削除、編集
  • グループの役割の追加と削除
  • グループのユーザーの追加と削除
次の操作はできません。
  • 新しい役割の作成または権限の編集

デフォルトの設定を少しカスタマイズしたり、再構築したりできます。例えば、ユーザーにデータをダウンロードさせたくない場合は、デフォルトのユーザーグループから「 データのダウンロード 」役割を削除します。または、「 データのダウンロード 」役割を持つ新しいグループを作成し、選択したユーザーグループのみを追加します。

警告: 全員がデフォルトの Users グループと Guidewire Home Users グループに属している必要があります。これらのグループを削除したり、グループからユーザーを削除したりしないでください。グループを完全に再構築する場合は、Users グループからすべての役割を削除し、アプリへのアクセス専用にすることができます。
デフォルトグループとカスタムグループは、異なる場所で管理する必要があります。
  • デフォルトグループの場合:組織の ID プロバイダ(IdP)を使用してユーザーを追加または削除します。これにより、IdP と Explore の同期が維持されます。
  • カスタムグループの場合:Explore アプリでグループを作成し、そのユーザーを管理します。カスタムグループは Explore と同期されないため、IdP にカスタムグループを作成することはできません。

Explore への新規ユーザーの追加

始める前に

  • 組織の ID プロバイダ(IdP)を管理できるアクセス権が必要です。
  • Guidewire によって Explore インスタンスに対して設定済みのデフォルトのユーザーとグループについては、『 データおよび分析管理ガイド 』を参照してください。

手順

  1. 組織の IdP で、ユーザーを次のグループに追加します。
    • デフォルトの Users グループ
    • デフォルトの Guidewire Home Users グループ
  2. オプション: 組織の IdP で、ユーザーをデフォルトの管理グループに追加します。
  3. Explore にサインインするようにユーザーに指示します。

グループの作成と編集

始める前に

Group Administration 役割を持っている必要があります。
警告: 全員がデフォルトの Users グループと Guidewire Home Users グループに属している必要があります。これらのグループを削除したり、グループからユーザーを削除したりしないでください。グループを完全に再構築する場合は、Users グループからすべての役割を削除し、アプリへのアクセス専用にすることができます。

手順

グループの作成
  1. [管理]管理アイコン ワークスペースに移動します。
  2. [グループ] > [グループの追加]を選択します。
  3. グループに[名前]、[表示名]、および[説明]を指定します。デフォルトグループと同じ命名規則を使用する必要はありません。
  4. ユーザーが検索結果、Liveboards、モデルを共有するときに、このグループをオプションとして表示しない場合は、[共有の可視性]で[共有不可]を選択します。
    この設定は、Liveboard の検証者用のグループなど、役割を管理するために多数のグループを作成する場合に便利です。共有可能なグループが多すぎると、ユーザーがどれを選択すればよいかわからずに混乱する可能性があります。
  5. 1 つ以上の[役割]を選択します。
  6. [ユーザー]または[グループ]を選択して、新しいグループに追加します。
  7. [追加]を選択します。
グループの役割の追加または削除
  1. 既存のグループを選択して開き、役割の横にあるチェックボックスをオンにします。
グループにユーザーを追加または削除する
  1. カスタムグループの場合は、既存のグループを選択して開き、ユーザーの横にあるチェックボックスをオンにします。
    重要: Guidewire によって作成されたデフォルトのグループの場合は、組織の ID プロバイダ(IdP)を使用してユーザーを追加または削除します。これにより、IdP と Explore の同期が維持されます。『 データおよび分析管理ガイド 』を参照してください。

役割のリスト

役割 権限の説明
行レベルセキュリティ(RLS)のバイパス RLS ルールを作成、編集、削除します。モデルで[RLS をバイパス]することを選択できます。
接続管理 接続を編集または作成します。
データのダウンロード 検索結果と Liveboards をダウンロードします。
カスタムカレンダー管理 カスタムカレンダーを作成、編集、または削除します。
データモデル管理 モデル、ビュー、またはテーブルを作成、編集、または削除します。
ThoughtSpot 同期 同期機能を使用して、外部アプリケーションにデータをプッシュするようにパイプラインを設定します。
Liveboard ジョブ管理 定期的なスケジュールに従って電子メールで Liveboards を他のユーザーと共有します。
すべてのユーザーと共有 検索結果と Liveboards を共有します。モデルを共有するには、ユーザーは データモデル管理 役割も持っている必要があります。
Liveboard Verification 検証の依頼通知を受け取り、Liveboards を検証します。
SpotIQ Access SpotIQ 機能を使用します。
Group Administration グループを作成、削除、および編集します。グループに役割を追加および削除します。グループにユーザーを追加および削除します。
Tag Administration タグを作成または削除します。その後、他のユーザーはそのタグを使用して自身の検索結果や Liveboards にタグを付けることができます。

Liveboards、検索結果、コレクションへのアクセスの管理

検索結果または Liveboard を組織内の特定のユーザーまたはグループと共有するには、その検索結果または Liveboard を開き、 [共有] を選択します。ユーザーまたはグループに表示または編集する権限を付与して、通知メッセージを追加できます。

コレクションを使用すると、権限を管理したり、一度に多数のオブジェクトを共有したりすることが容易になります。コレクションを共有する場合は、そのコレクション内のすべてのオブジェクトのアクセスレベル(表示または編集)を選択します。ただし、ユーザーは個々のオブジェクトレベルで権限を取得することもできます。その場合、最も制限の少ない権限(編集)が他の権限を上書きします。 コレクションの詳細については、Explore でのコレクションを使用した整理 を参照してください。

システム変数を使用してユーザーまたはグループからデータを非表示にする

システム変数 ts_groups と ts_username を使用して、特定のグループまたはユーザーに対してデータを非表示にする数式を記述できます。変数を使用して、グループまたはユーザーを指定します。例:ts_groups = 'groupname'。
注: グループの場合は、[表示名]ではなく[グループ名]を使用します。

データを非表示にするには、次のオプションがあります。

行レベルセキュリティ(RLS):グループまたはユーザー
行レベルセキュリティは、テーブル内の特定の行に対するユーザーやグループのアクセスを制限します。ユーザーが検索結果の表示、データの検索、またはデータの操作を行う際には、表示権限がある行のみが表示されます。 行レベルセキュリティ(RLS)のバイパス 役割を持っている場合は、行レベルセキュリティのルールを設定できます。Explore の行レベルセキュリティ を参照してください。
検索結果またはモデルの列の値のマスク:グループ
マスキングは、特定のグループに対して列の値を非表示にします。検索結果またはモデルを作成できるユーザーは、ts_groups システム変数を使用した数式を追加することで、そのデータをマスクできます。使用方法については、ThoughtSpot のドキュメント「Data masking」を参照してください。