Skip to content

Personal Access Tokens und Connected-App-JWTs, und wann welches richtig ist

Zwei Tableau-Berechtigungen, die zwei verschiedene Aufgaben erledigen. Die eine trägt die Berechtigungen einer Person. Die andere erweitert eine Plattformfähigkeit. Die richtige zu wählen hält ein Berechtigungsmodell, das Sie über Jahre aufgebaut haben, dafür zuständig, wer was sieht.

Aktualisiert · 5 Min. Lesezeit

Zwei Berechtigungen, zwei Aufgaben

Personal Access Token
Für eine Person ausgestellt, in ihrem Namen, mit genau ihren Berechtigungen und nichts mehr. Er ist eine Anmeldeberechtigung und beantwortet die Frage: Wer ist das.
Connected App, direktes Vertrauen
Einmal pro Site von einem Administrator eingerichtet. Der Server prägt daraus kurzlebige JWTs, die ein benanntes Dienstkonto zusichern. Sie ist ein Fähigkeitserweiterer und beantwortet eine andere Frage: Was darf diese Plattformfähigkeit tun, und für welches Konto.

Das sind zwei Wege zu zwei verschiedenen Orten. Sie als austauschbar zu behandeln ist der folgenreichste Berechtigungsfehler in einer Tableau-Integration. Der Fehler ist häufig, weil beide funktionieren.

Warum der persönliche Token gewinnt

Die Regel hier ist in den Code geschrieben und im Modul formuliert, das sie umsetzt. Jeder Benutzer meldet sich mit seinem eigenen Tableau-Token an. Dieser Token trägt seine genauen Tableau-Berechtigungen. Er ist die Governance-Grenze für jeden Lesevorgang, jeden Schreibvorgang und jeden Assistenten- oder Tool-Aufruf, der für ihn gemacht wird.

Die Anmeldung gehört allein dem persönlichen Token. Ein Ein-Klick-Weg, der sie übersprang, existierte einmal, und er wurde absichtlich stillgelegt. Der Resolver wurde entfernt, und das Gateway lehnt einen Verbindungsversuch, der JWT-förmig ist, jetzt ab.

Der Grund ist praktisch, nicht architektonisch. Lassen Sie eine Dienstberechtigung eine Person anmelden, und jede Aktion danach trägt die Berechtigungen des Dienstkontos statt die der Person. Das Tableau-Berechtigungsmodell, das Ihr Team über Jahre aufgebaut hat, entscheidet dann nicht mehr, wer was sehen kann.

Was die Connected App tut

Sie deckt Plattformfähigkeit ab: Eine Person ist bereits angemeldet, und die Plattform selbst braucht einen eigenen Token. Einbettung ist das lebende Beispiel. Eine echte Tableau-Ansicht, die in einer anderen Oberfläche gerendert wird, braucht einen Token, den die Einbettungs-API akzeptiert, und ein persönlicher Token hat dafür die falsche Form.

  • Client-ID, Secret-ID und Secret-Wert werden pro Tableau Site von einem Administrator festgeschrieben, ruhend verschlüsselt und nie an einen Browser zurückgegeben.
  • Der Token wird serverseitig geprägt und pro Domain begrenzt. Er ist von Natur aus kurzlebig, weil ein langlebiger Dienst-Token eine stehende Gewährung ist, die niemand prüft.
  • Das JWT sichert ein benanntes Tableau-Dienstkonto zu: Was es erreichen kann, ist das, was dieses Konto erreichen kann. Geben Sie ihm eine grosse Rolle, und Sie haben ihm eine grosse Rolle gegeben.

Persönliche Tokens sauber halten

  • Ein Token pro Person für die interaktive Nutzung. Er ist ihre Identität im Produkt, und ihn zu teilen zerstört jede Zuordnung nachgelagert.
  • Ein separater, dedizierter Token für jede Automatisierung. Tableau erlaubt eine aktive Sitzung pro Token. Eine Automatisierung, die den interaktiven Token einer Person wiederverwendet, meldet diese Person aus ihrer eigenen Sitzung ab, meist zu einer unpassenden Stunde.
  • Benennen Sie einen Token nach seinem Zweck, nicht nach seinem Ersteller. Binnen eines Jahres hat der Ersteller die Rolle gewechselt und der Zweck nicht.
  • Rotieren Sie in einem Rhythmus, den Sie wirklich einhalten, und tragen Sie das Ablaufdatum in einen Kalender ein, statt es zu entdecken.

Der zweite Punkt erzeugt Support-Tickets, die wie Produktflattern aussehen. Sie sind eine Berechtigungskollision. Es lohnt sich, das zuerst zu prüfen, wann immer ein geplanter Job und eine Person sich gegenseitig zu stören scheinen.

Die eine absichtliche Ausnahme

Geheimnisse in dieser Suite gelten nur für die Sitzung. Das hält sauber, bis etwas um zwei Uhr morgens laufen muss, ohne dass jemand angemeldet ist. Ein Geheimnis nur für die Sitzung kann zu dieser Stunde per Definition nicht existieren.

Es gibt eine Ausnahme, und sie ist ausdrücklich, nicht stillschweigend. Ein Operator klickt, um einen Token für geplante Läufe festzuschreiben. Er ist ruhend unter einem Maschinenschlüssel verschlüsselt, wird nie protokolliert und nie an den Browser zurückgegeben. Der Describe-Aufruf gibt nur den Token-Namen zurück. Ein Klick entfernt ihn. Die Oberfläche empfiehlt einen dedizierten Automatisierungs-Token, aus dem oben genannten Kollisionsgrund.

Eine Ausnahme, die ein Mensch anklicken muss, ist eine Ausnahme, die jemand später finden kann. Eine Ausnahme, die automatisch passiert, kann niemand prüfen, und irgendwann erinnert sich niemand daran, ihr zugestimmt zu haben.

Sagen, welche Berechtigung geantwortet hat

Ein geplanter Job kann zuerst einen persönlichen Token versuchen und auf ein Connected-App-JWT zurückfallen. Das ist ein vernünftiges Design. Es kann auch monatelang eine kaputte Berechtigung verbergen, weil der Lauf von aussen weiter gelingt.

Die Lösung ist klein und wichtig. Halten Sie fest, welche Berechtigung tatsächlich authentifiziert hat, und zeigen Sie es in der Zeile. Ein Rückfall, der unsichtbar passiert, ist ein Rückfall, den niemand je repariert. Das Erste, was jemand davon hört, ist der Tag, an dem der Rückfall ebenfalls scheitert.

Wählen, in vier Prüfungen

  1. Eine bestimmte Person tut das, jetzt, vor einem Bildschirm. Ihr eigener Token.
  2. Eine Plattformfähigkeit braucht einen eigenen Token, während eine Person anwesend ist. Die Connected App.
  3. Es läuft, ohne dass jemand da ist. Ein dedizierter Automatisierungs-Token, absichtlich festgeschrieben, statt des interaktiven Tokens einer Person.
  4. Ein Teil davon braucht Berechtigungen, die jemand anderem gehören als der fragenden Person. Halten Sie dort an. Das ist die Prüfung, die eine Governance-Grenze in einen Vorschlag verwandelt.

Vier Prüfungen, und bei der vierten lohnt es sich, langsam zu sein. Alles andere auf dieser Seite hängt davon ab, sie richtig zu machen.