Microsoft Entra ID を使用した自動ユーザー プロビジョニング用に Tableau Cloud を構成する

この記事では、Tableau Cloud と Microsoft Entra ID の両方で、自動ユーザー プロビジョニングを構成するために必要な手順について説明します。 構成すると、Microsoft Entra ID は、Microsoft Entra プロビジョニング サービスを使用して Tableau Cloud にユーザーとグループを自動的にプロビジョニングおよびプロビジョニング解除します。 このサービスの機能、しくみ、よく寄せられる質問の重要な詳細については、「 Microsoft Entra ID を使用して SaaS アプリケーションへのユーザー プロビジョニングとプロビジョニング解除を自動化する」を参照してください。

サポートされる機能

  • Tableau Cloud のユーザーを作成する。
  • アクセスが不要になったら、Tableau Cloud のユーザーを削除します。
  • Microsoft Entra ID と Tableau Cloud の間でユーザー属性の同期を維持します。
  • Tableau Cloud でグループとグループ メンバーシップをプロビジョニングする。
  • Tableau Cloud にシングル サインオンします (推奨)。
  • 有効期間が長いベアラー トークン認証がサポートされています。
  • 基本認証がサポートされています。

前提条件

この記事で説明するシナリオでは、次の前提条件が既にあることを前提としています。

Microsoft Entra プロビジョニング統合は 、Tableau Cloud REST API に依存しています。 この API は Tableau Cloud 開発者が利用できます。

手順1: プロビジョニング デプロイメントを計画する

  1. プロビジョニング サービスのしくみについて説明します。
  2. プロビジョニングのスコープに含めるユーザーを決定しまする。
  3. Microsoft Entra ID と Tableau Cloud の間でマップするデータを決定します。

手順 2: Microsoft Entra ID を使ったプロビジョニングをサポートするように Tableau Cloud を構成する

Microsoft Entra ID で SCIM サポートを有効にするには、次の手順に従います。

  1. SCIM 機能を使用するには、SAML シングル サインオンをサポートするようにサイトを構成する必要があります。 まだこれを行っていない場合は、「 Microsoft Entra ID を使用して SAML を構成する」の次のセクションを完了します。

    SAML シングル サインオンを設定していない場合、ユーザーの認証方法を SAML から Tableau Cloud または Tableau MFA に手動で変更しない限り、ユーザーはプロビジョニング後に Tableau Cloud にサインインできません。

  2. Tableau Cloud で 、[設定 > 認証] ページに移動し、[ 自動プロビジョニングとグループ同期 (SCIM)] で [ SCIM を有効にする ] チェック ボックスをオンにします。 これにより、[ ベース URL ] ボックスと [ シークレット ] ボックスに、IdP の SCIM 構成で使用する値が設定されます。

    シークレット トークンは、生成された直後に表示されます。 Microsoft Entra ID に適用する前に紛失した場合は、[ 新しいシークレットの生成] を選択できます。 さらに、シークレット トークンは、SCIM サポートを有効にするサイト管理者の Tableau Cloud ユーザー アカウントに関連付けられています。 そのユーザーのサイト ロールが変更されたり、サイトから削除されたりすると、シークレット トークンは無効になり、別のサイト管理者が新しいシークレット トークンを生成して Microsoft Entra ID に適用する必要があります。

Microsoft Entra アプリケーション ギャラリーから Tableau Cloud を追加して、Tableau Cloud へのプロビジョニングの管理を開始します。 SSO のために Tableau Cloud を以前に設定している場合は、その同じアプリケーションを使用できます。 ただし、統合を初めてテストするときは、別のアプリを作成することをお勧めします。 ギャラリーからのアプリケーションの追加の詳細については、 こちらをご覧ください

手順 4: プロビジョニングのスコープに含まれるユーザーを定義する

Microsoft Entra プロビジョニング サービスを使用すると、アプリケーションへの割り当てに基づいて、またはユーザーまたはグループの属性に基づいてプロビジョニングされるユーザーをスコープできます。 割り当てに基づいてアプリにプロビジョニングされるユーザーのスコープを設定する場合は、 手順を使用してユーザーとグループをアプリケーションに割り当てることができます。 ユーザーまたはグループの属性のみに基づいてプロビジョニングされるユーザーのスコープを設定する場合は、 スコープ フィルターを使用できます。

  • 小さいところから始めましょう。 全員にロールアウトする前に、少数のユーザーとグループでテストします。 プロビジョニングのスコープが割り当て済みユーザーとグループに設定される場合、これを制御するには、1 つまたは 2 つのユーザーまたはグループをアプリに割り当てます。 スコープがすべてのユーザーとグループに設定されている場合は、 属性ベースのスコープ フィルターを指定できます。

  • 追加のロールが必要な場合は、 アプリケーション マニフェストを更新 して新しいロールを追加できます。

手順 5: Tableau Cloud への自動ユーザー プロビジョニングを構成する

このセクションでは、Microsoft Entra ID でのユーザーとグループの割り当てに基づいて、Tableau Cloud でユーザーとグループが作成、更新、無効化されるように、Microsoft Entra プロビジョニング サービスを構成する手順について説明します。

ヒント

Tableau Cloud に対する SAML ベースのシングル サインオンを有効にする必要があります。 Tableau Cloud のシングル サインオンに関する記事の手順に従います。 SAML が有効になっていない場合、プロビジョニングされたユーザーはサインインできません。

Microsoft Entra ID で Tableau Cloud の自動ユーザー プロビジョニングを構成する

  1. Microsoft Entra 管理センターに、少なくともクラウド アプリケーション管理者としてサインインします。

  2. Entra ID>Enterprise アプリにアクセスする

    [エンタープライズ アプリケーション] ブレードのスクリーンショット。

  3. アプリケーションの一覧で Tableau Cloud を選択します。

    アプリケーションの一覧の Tableau Cloud リンクのスクリーンショット。

  4. [プロビジョニング] タブ 選択します。

    [プロビジョニング] オプションが強調表示されている [管理] オプションのスクリーンショット。

  5. [ + 新しい構成] を選択します。

    [プロビジョニング] ページの [新しい構成] オプションのスクリーンショット。

  6. [ テナント URL ] フィールドに、Tableau Cloud テナントの URL とシークレット トークンを入力します。 [ テスト接続] を選択して、Microsoft Entra ID が Tableau Cloud に接続できることを確認します。 接続に失敗した場合は、Tableau Cloud アカウントに必要な管理者アクセス許可があることを確認してから、もう一度やり直してください。

    Tableau Cloud のテスト接続ダイアログのスクリーンショット。

    認証方法には、 ベアラー認証基本認証の 2 つのオプションがあります。 ベアラー認証を選択していることを確認します。 SCIM 2.0 エンドポイントでは基本認証が機能しません。

  7. [ 作成] を選択して構成を作成します。

  8. [概要] ページで [プロパティ] を選択します。

  9. [編集] アイコンを選択してプロパティを編集します。 通知メールを有効にし、検疫通知を受信する電子メールを提供します。 誤削除防止を有効にします。 [適用] を選択して変更を保存します。

    [プロビジョニングのプロパティ] ページのスクリーンショット。

  10. 左側のパネルで [属性マッピング ] を選択し、ユーザーを選択 します

  11. [属性マッピング] セクションで、Microsoft Entra ID から Tableau Cloud に同期されるユーザー 属性 を確認します。 [照合プロパティ] として選択されている属性は、Tableau Cloud のユーザー アカウントを更新操作に照合するために使用されます。 一致するターゲット属性を変更する場合は、Tableau Cloud API がその属性に基づくユーザーのフィルター処理をサポートしていることを確認する必要があります。 [ 保存 ] ボタンを選択して変更をコミットします。

    属性 タイプ フィルター処理のサポート Tableau Cloud で必須
    ユーザー名
    活動中 ブール値
    roles
  12. [グループ] を選択します

  13. [属性マッピング] セクションで、Microsoft Entra ID から Tableau Cloud に同期されるグループ 属性 を確認します。 [照合] プロパティとして選択されている属性は、更新操作で Tableau Cloud のグループとの照合に使用されます。 [ 保存 ] ボタンを選択して変更をコミットします。

    属性 タイプ フィルター処理のサポート Tableau Cloud で必須
    displayName
    members リファレンス
  14. スコープ フィルターを構成するには、スコープ フィルターに関する記事に記載されている手順 参照してください。

  15. オンデマンド プロビジョニングを使用して、少数のユーザーとの同期を検証してから、組織内でより広範にデプロイします。

  16. プロビジョニングの準備ができたら、[概要] ページから [プロビジョニングの開始] を選択します。

Tableau Cloud アプリケーションを更新して Tableau Cloud SCIM 2.0 エンドポイントを使用できるようにする

2022 年 6 月、Tableau は SCIM 2.0 コネクタをリリースしました。 以下の手順を完了すると、Tableau API エンドポイントを使用するように構成されたアプリケーションが、SCIM 2.0 エンドポイントを使用するように更新されます。 これらの手順により、Tableau Cloud アプリケーションに対してこれまでに行われたカスタマイズが削除されます。これには次が含まれます。

  • 認証の詳細 (SSO に使用される資格情報ではなく、プロビジョニングに使用される資格情報)
  • スコープ フィルター
  • カスタム属性マッピング

以下の手順を完了する前に、上記の設定に加えた変更を必ずメモしておいてください。 これを行わないと、カスタマイズされた設定が失われます。

  1. Microsoft Entra 管理センターに、少なくともクラウド アプリケーション管理者としてサインインします。

  2. Entra ID>エンタープライズ アプリ>Tableau Cloud を参照してください。

  3. 新しいカスタム アプリの [プロパティ] セクションで、 オブジェクト ID をコピーします

    Tableau Cloud アプリのスクリーンショット。

  4. 新しい Web ブラウザー ウィンドウで https://developer.microsoft.com/graph/graph-explorer に移動し、アプリの追加先の Microsoft Entra テナントの管理者としてサインインします。

    Microsoft Graph エクスプローラーのサインイン ページのスクリーンショット。

  5. 使用されているアカウントに適切なアクセス許可が付与されていることを確認します。 この変更を行うには、 アクセス許可 Directory.ReadWrite.All が必要です。

    Microsoft Graph 設定オプションのスクリーンショット。

    Microsoft Graph のアクセス許可のスクリーンショット。

  6. 前にアプリから選択したオブジェクト ID を使用して、次のコマンドを実行します。

    GET https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs/

  7. 上記の GET 要求の応答本文から "id" 値を取得し、次のコマンドを実行します。"[job-id]" は GET 要求からの id 値で置き換える必要があります。 値は、"Tableau.xxxxxxxxxxxxxxx.xxxxxxxxxxxxxxx" という形式にする必要があります。

    DELETE https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs/[job-id]

  8. Graph エクスプローラーで、次のコマンドを実行します。 "[object-id]" を、手順 3 でコピーしたサービス プリンシパル ID (オブジェクト ID) に置き換えます。

    POST https://graph.microsoft.com/beta/servicePrincipals/[object-id]/synchronization/jobs { "templateId": "TableauOnlineSCIM" }

    Microsoft Graph 要求のスクリーンショット。

  9. 最初の Web ブラウザー ウィンドウに戻り、アプリケーションの [プロビジョニング] タブを選択します。 構成がリセットされます。 ジョブ ID が TableauOnlineSCIM で開始されていることを確認することで、アップグレードが行われたか確認できます。

  10. [管理者資格情報] セクションで、認証方法として [ベアラー認証] を選び、プロビジョニングする Tableau インスタンスのテナント URL とシークレット トークンを入力します。 Tableau Cloud の管理者資格情報のスクリーンショット。

  11. アプリケーションに対して加えた以前の変更 (認証の詳細、スコープ フィルター、カスタム属性マッピング) を復元し、プロビジョニングを再び有効にします。

前の設定を復旧できない場合、ワークプレースで属性 (name.formatted など) が突然更新されることがあります。 プロビジョニングを有効にする前に必ず構成を確認してください。

手順 6:デプロイを監視する

プロビジョニングを構成したら、次のリソースを使用してデプロイを監視します。

  1. プロビジョニング ログを使用して、どのユーザーが正常にプロビジョニングされたか、または正常にプロビジョニングされなかったかを判断する
  2. 進行状況バーを確認して、プロビジョニング サイクルの状態と完了までの近さを確認します
  3. プロビジョニング構成が異常な状態になったと考えられる場合、アプリケーションは検疫されます。 検疫状態の詳細については、 アプリケーションプロビジョニングの検疫状態 に関する記事を参照してください。

更新履歴

  • 09/30/2020 - ユーザー用の "authSetting" 属性のサポートを追加。
  • 06/24/2022 - アプリを SCIM 2.0 に準拠するよう更新。

その他のリソース