Google BigQuery 接続
Google BigQuery のデータにアクセスするには、接続資産作成します。
Google BigQuery は、 マネージドサーバーレス・データウェアハウスで、ペタバイト級のデータでもスケーラブルな分析が可能です。
への接続を作成する。 Google BigQuery
資産を作成するには、以下の接続詳細が必要です:
共通接続性
- プロジェクトID : プロジェクト Google の識別子。
- APIサービス URL :Private Service Connect for を使用している場合、API BigQuery サービスエンド BigQuery ポイントのURIを指定してください。 そうでない場合はデフォルトのURIが使用されます。
- サーバープロキシ (オプション)
HTTPSプロキシサーバ経由でGoogle BigQueryデータソースにアクセスする場合は、[サーバプロキシ]を選択します。 プロキシー・サーバーは、そのセットアップに応じて、ロード・バランシング、セキュリティーの向上、およびプライバシーを提供することができます。 プロキシー・サーバーの設定は、認証資格情報および個人資格情報または共有資格情報の選択から独立しています。 追加のセキュリティ対策として、 SSL 証明書を提供できます。 プロキシサーバーの設定を保管庫に保存することはできません。
- プロキシホスト : プロキシサーバーのホスト名またはIPアドレス。 例えば、
proxy.example.comや192.0.2.0。 - プロキシポート : プロキシサーバーに接続するためのポート番号。 例えば、
8080や8443。 - プロキシー・ユーザー名 および プロキシー・パスワード。
- プロキシプロトコル :プロキシサーバープロトコル。 または HTTP のいずれか HTTPS を選択してください。
資格情報
デプロイメントプロイメントに応じて、特定の認証方法が用意されています:
共通接続性
認証方法を選択し、各方法に必要な詳細情報を入力してください:
アカウントキー(完全なJSONスニペット)
- 認証情報 : サービスアカウントキー Google (JSON)ファイルの内容。
クライアントID、 シークレット、アクセストークン、リフレッシュトークン
- アクセストークン : に接続するために使用できる Google BigQuery アクセストークン。
- クライアントID : OAuth のクライアントID。
- クライアントシークレットクライアントシークレットOAuth 。
- リフレッシュトークン : アクセストークンを更新するために使用されるリフレッシュトークン。
ワークロードIDフェデレーションでは、 認証に外部ID
プロバイダー( IdP )を使用します。 外部 ID プロバイダーは、サービス・アカウント・キーの代わりに ID およびアクセス管理 (IAM) を使用します。 IAM は、セキュリティーの強化と集中管理を提供します。 ワークロード ID フェデレーション認証は、アクセストークンまたはトークンを使用して実行 URL できます。
ワークロード ID フェデレーション用のGoogle BigQuery接続は、OpenIDConnect (OIDC) 仕様に準拠し、「外部IdPの準備」に記載されているGoogle Cloudの要件を満たす ID プロバイダと設定できます。 要件には以下が含まれます。
- ID プロバイダーは、 OpenID Connect 1.0をサポートしている必要があります。
- ID プロバイダーの OIDC メタデータおよび JWKS エンドポイントは、インターネット経由でパブリックにアクセス可能でなければなりません。 Google Cloud は、これらのエンドポイントを使用して ID プロバイダーの鍵セットをダウンロードし、その鍵セットを使用してトークンを検証します。
- ID プロバイダーは、ワークロードが以下の基準を満たす ID トークンを取得できるように構成されます。
- トークンは、 RS256 または ES256 アルゴリズムで署名されます。
- トークンには aud クレームが含まれます。
( AWS ) および Amazon Web Services のワークロードIDフェデレーション Microsoft Azure 設定手順の例については、
ワークロードIDフェデレーションとアクセストークン接続
セキュリティー・トークン・サービスの対象者: プロジェクト ID、プール ID、およびプロバイダー ID を含むセキュリティー・トークン・サービスの対象者。 次の形式を使用します。
//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_ID詳細については、REST APIを使用したワークロードの認証を参照してください。
サービス・アカウント E メール: 偽名を使用する Google サービス・アカウントの E メール・アドレス。 詳細については、外部ワークロード用のサービスアカウントの作成を参照してください。
サービス・アカウント・トークン存続時間 (オプション): サービス・アカウント・アクセス・トークンの存続時間 (秒)。 サービス・アカウント・アクセス・トークンのデフォルトの存続時間は 1 時間です。 詳細については、URLのクレデンシャルを参照してください。
トークン・フォーマット: トークンを含む JSON 応答内のフィールドの名前の「トークン」フィールド名を含むテキストまたは JSON。
トークン・フィールド名: トークンが含まれている JSON 応答内のフィールドの名前。 このフィールドは、 「トークン・フォーマット」 が JSON の場合にのみ表示されます。
トークンタイプ : AWS Signature Version 4 リクエスト、 Google OAuth 2.0 アクセストークン、IDトークン、JSON Web Token (JWT)、または SAML 2.0。
アクセストークン : 接続するためのIDプロバイダー Google BigQuery からのアクセストークン。
トークン URL 接続詳細を用いたワークロードIDフェデレーション
セキュリティー・トークン・サービスの対象者: プロジェクト ID、プール ID、およびプロバイダー ID を含むセキュリティー・トークン・サービスの対象者。 次の形式を使用します。
//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_ID詳細については、「REST API を使用してワークロードを認証する」を参照してください。
サービス・アカウント E メール: 偽名を使用する Google サービス・アカウントの E メール・アドレス。 詳細については、外部ワークロード用のサービスアカウントの作成を参照してください。
サービス・アカウント・トークン存続時間 (オプション): サービス・アカウント・アクセス・トークンの存続時間 (秒)。 サービス・アカウント・アクセス・トークンのデフォルトの存続時間は 1 時間です。 詳細については、URLのクレデンシャルを参照してください。
トークンURL:トークンを取得するためのURL。
HTTPメソッド:トークンURLリクエストに使用するHTTPメソッド:GET、POST、またはPUT。
リクエスト・ボディ(POSTまたはPUTメソッドの場合):トークンを取得するためのHTTPリクエストのボディ。
HTTPヘッダー: 'HTTPトークン 'URLリクエストのヘッダをJSONで、あるいはJSONボディで。
"Key1"="Value1","Key2"="Value2"という形式を使用します。トークン・フォーマット: トークンを含む JSON 応答内のフィールドの名前の「トークン」フィールド名を含むテキストまたは JSON。
トークン・フィールド名: トークンが含まれている JSON 応答内のフィールドの名前。 このフィールドは、 「トークン・フォーマット」 が JSON の場合にのみ表示されます。
トークンタイプ : AWS Signature Version 4 リクエスト、 Google OAuth 2.0 アクセストークン、IDトークン、JSON Web Token (JWT)、または SAML 2.0。
その他の物件
出力 JSON ストリング・フォーマット: 複合データ・タイプ (ネストや反復など) の出力値の JSON ストリング・フォーマット。
- Pretty: 値は、出力に送信される前にフォーマットされます。 いくつかの行を視覚的に読み取るには、このオプションを使用します。
- Raw: (デフォルト) フォーマット設定なし。 最高のパフォーマンスを得るためには, このオプションを使用してください。
メタデータ・ディスカバリー: この設定は、この接続を使用して資産を追加するときに、表やビュー (シノニム) などのスキーマ・オブジェクトの列 (注釈) および別名に関するコメントを取得するかどうかを決定します。
許可
Google BigQuery への接続には、以下の BigQuery 権限が必要です。
bigquery.job.createbigquery.tables.getbigquery.tables.getData
これらの許可を得るには、3つの方法のいずれかを使用します:
- これらの権限を含む、定義済みの BigQuery クラウド IAM ロール
bigquery.adminを使用します; - 以下の表の各欄から1つずつ、2つの役割を組み合わせて使用する
- カスタムロールを作成する。 カスタムロールの作成と管理を参照してください。
| 最初の役割 | 2 番目の役割 |
|---|---|
bigquery.dataEditor |
bigquery.jobUser |
bigquery.dataOwner |
bigquery.user |
bigquery.dataViewer |
Google BigQueryの権限とロールの詳細については、定義済みのロールと権限を参照してください。
連邦情報処理標準(FIPS)への準拠
この接続はFIPSに準拠しており、FIPS対応のクラスターで使用可能です。