SAP Analytics CloudをOktaと統合する

SAP Analytics Cloudインスタンスのプロビジョニングを有効にして、Oktaと統合します。

開始する前の確認事項

  • アクティブなSAP Analytics Cloud統合とOrganizationアカウントがあること。
  • ユーザーを管理する管理者権限を持つシステムオーナーであること。
  • SAP Analytics CloudでOAuthアプリを作成済みであること。「OAuthクライアントを使用したサードパーティアクセスの設定」を参照してください。
    • アプリの作成時に、目的(Purpose)をInteractive Usageに設定します。この設定は、ユーザーがアプリにサインインする際の認可コードフローを制御します。
    • 使用するリダイレクトURI:https://system-admin.okta.com/admin/app/generic/oauth20redirect。
  • OAuthクライアントに、クライアントID(Client ID)、クライアントシークレット(Client Secret)、トークンドメイン(Token Domain)、認可ドメイン(Authorization Domain)の値があること。これらの値を確認するには、SAP Analytics Organizationアカウントのシステム(System) > 管理(Administration) > アプリ統合(App Integration)に移動します。
  • テナントドメインを持っていること。確認するには、SAP Analytics Organizationアカウントのシステム(System) > 管理(Administration) > テナントリンク(Tenant Links)に移動します。
  • SAP Analytics CloudテナントがSAMLマッピングに使用する属性を把握していること。これを確認するには、SAP Analytics組織アカウントのシステム(System) > 管理(Administration) > セキュリティ(Security)に移動し、SAML SSO構成のユーザー属性(User Attribute)設定を確認します。この値はユーザーID(User ID)、メール(Email)またはカスタムSAMLマッピング(Custom SAML Mapping)です。テナントでカスタムSAMLマッピングを使用している場合は、セキュリティ(Security) > ユーザー(Users)の下にSAMLユーザーマッピング(SAML User Mapping)列が表示されます。

SAMLユーザーマッピング

マッピングリファレンス

SAP Analytics Cloud SAMLマッピング Oktaユーザー名の形式
ユーザーID(User ID) SAP Analytics CloudがユーザーIDに想定するのと同じ値を使用します。
メール ユーザーのメールアドレスを使用します。
カスタムSAMLマッピング(Custom SAML Mapping) テナントのSAMLユーザーマッピング(SAML User Mapping)の値と一致するカスタムソース属性を使用します。

アプリのサインオン(Sign On)タブで、アプリケーションユーザー名の形式(Application username format)を、SAML NameIDを生成するのと同じソース属性に設定します。プロビジョニングされたユーザー名とNameIDが一致しない場合、ユーザーはSAP Analytics Cloudに作成されますが、サインインはできません。

Oktaにアプリの統合を追加する

  1. Admin Consoleで、Applications > アプリケーション(Applications) に移動します。

  2. SAP Analytics Cloudアプリ統合を検索し選択します。
  3. 一般(General)タブで、アプリケーションラベル(Application label) を入力し、完了(Done)をクリックします。
  4. プロビジョニング(Provisioning)タブをクリックし、API統合を構成(Configure API Integration)をクリックしてAPI統合を有効化(Enable API integration)を選択します。
  5. トークンドメイン(Token Domain)を、/oauth/tokenエンドポイントとhttps://拡張子なしで入力します。トークンURLには、https://<tenantName>.authentication.<region>.hana.ondemand.com/oauth/tokenの形式が使用されます。
  6. 認可ドメイン(Authorization Domain)を、/oauth/authorizeエンドポイントとhttps://拡張子なしで入力します。認可URLには、https://<tenantName>.authentication.<region>.hana.ondemand.com/oauth/authorizeの形式が使用されます。
  7. テナントドメイン(Tenant Domain)をhttps://拡張子なしで入力します。
  8. クライアントID(Client ID)とクライアントシークレット(Client Secret)を入力します。
  9. 任意。Oktaにユーザーグループをインポートする場合はグループをインポート(Import Groups)を選択します。
  10. SAP Analytics Cloudで認証(Authenticate with SAP Analytics Cloud)をクリックします。
  11. SAP Analytics Cloud管理者の資格情報を入力します。
  12. 承認(Accept)をクリックします。
  13. 認可プロセスが完了したら、保存(Save)をクリックします。
  14. 設定(Settings)でアプリへ(To App)を選択します。編集(Edit)をクリックして、有効化するプロビジョニング機能を選択します。
  15. 保存(Save)をクリックします。

既知の制限

  • テナントのSAMLマッピングがユーザーID(User ID)の場合、SAP Analytics CloudではAPIを介してuserNameを変更できません。プロビジョニング後にユーザーのOktaユーザー名を変更しても、SAP Analytics Cloudのユーザー名は更新されません。
  • SAP Analytics Cloudは、userNameによりユーザーを照合します。userNameがOktaユーザー名と一致しない既存のSAP Analytics Cloudユーザーは、プロビジョニング中に照合されません。
  • ユーザーがすでに存在する後にテナントをカスタムSAMLマッピング(Custom SAML Mapping)に切り替えた場合、それらのユーザーに対してSAMLユーザーマッピング(SAML User Mapping)列は空になります。SAP Analytics Cloudで手動で更新する必要があります。