WebLogic zur Verwendung von Microsoft Active Directory integrieren

Sie können Essbase WebLogic in Microsoft Active Directory (MSAD) integrieren.

Hinweis: Wenn Active Directory über Identity and Access Management (IAM) oder Oracle Identity Cloud Service (IDCS) integriert ist, konfigurieren Sie die Active Directory-Bridge wie unter den folgenden Links beschrieben:

Informationen zu IAM finden Sie unter Microsoft Active Directory-Bridge einrichten

Informationen zu IDCS finden Sie unter Microsoft Active Directory-(AD-)Bridges für Oracle Identity Cloud Service verwalten

Provider hinzufügen

Um den Microsoft Active Directory-Provider zu Ihrer Sicherheits-Realm hinzuzufügen,

  1. Melden Sie sich bei der WebLogic Server-Administrationskonsole für Ihre Essbase-Instanz an.

    Um zur Konsole zu gelangen,

    1. Geben Sie in einem Browser <host_url>:<wl_adminserver_port>/console ein, wobei <host_url> http(s):// + der Servername Ihrer Essbase-Instanz und <wl_adminserver_port> der Admin-Serverport ist, den Sie während der Konfiguration im Fenster WebLogic Server-Ports angegeben haben.

      Beispiel: http://myhost.example.com:7003/console

    2. Melden Sie sich bei der Konfiguration als WebLogic-Administratoraccount an, den Sie im Fenster Domaindetails angegeben haben.

  2. Klicken Sie im Bereich "Change Center" auf Sperren und bearbeiten.


    Abschnitt "Change Center" der WebLogic-Administrationskonsole mit Schwerpunkt "Lock &amp; Edit"-Schaltfläche

  3. Klicken Sie im Domainstrukturbaum unter <your domain name> auf den Knoten Sicherheits-Realms.


    Navigationsbaum der Domainstruktur in der WebLogic-Administrationskonsole mit Schwerpunkt auf dem Link "Sicherheits-Realms" unter einer Essbase-Domain namens essbase_domain2

  4. Klicken Sie auf den Namen der Sicherheits-Realm, damit Sie sie öffnen und konfigurieren können. Beispiel: Klicken Sie auf den Link myrealm (nicht auf das Kontrollkästchen).


    WebLogic Server-Administrationskonsole mit Link zu einer Sicherheits-Realm namens "myrealm"

  5. Ändern Sie Standardsicherheitsmodell von Nur DD in Erweitert, und klicken Sie auf die Schaltfläche Speichern.


    Allgemeine Konfigurationseinstellungen der WebLogic Server Administration Console für die Sicherheits-Realm "myrealm", wobei der Schwerpunkt auf der Änderung der Auswahl "Security Model Default" von DD Only in Advanced liegt

  6. Wählen Sie die Registerkarte "Provider", und klicken Sie auf Neu, um einen neuen Authentifizierungsprovider zu erstellen.


    WebLogic Server Administration Console, Provider &gt; Registerkarte {\b Authentication}, wobei der Schwerpunkt auf einer Liste der Authentifizierungsprovider und der Schaltfläche {\b New} liegt.

  7. Geben Sie msad als Namen des neuen Authentifizierungsproviders ein.


    WebLogic Server Administration Console, Providers &gt; Create a new Authentication Provider screen, wobei der Schwerpunkt auf dem Hinzufügen eines neuen Providers mit Name: msad und Type: ActiveDirectoryAuthenticator liegt.

  8. Wählen Sie ActiveDirectoryAuthenticator als Authentifizierungsprovidertyp aus, und klicken Sie auf OK.

  9. Klicken Sie auf Neu anordnen. Verschieben Sie den msad-Provider mit den Schaltflächen nach oben, sodass er der erste Provider ist, und klicken Sie auf OK.


    WebLogic Server-Administrationskonsole, Provider &gt; Registerkarte "Authentifizierung" mit Schwerpunkt auf einer Liste verfügbarer Authentifizierungsprovider, wobei der "msad"-Provider an den Anfang der Liste verschoben und die Schaltfläche "OK" hervorgehoben wird.

  10. Klicken Sie in der Liste "Authentifizierungsprovider" auf den Link für den neuen Provider (klicken Sie auf den Textlink msad). Ändern Sie in den Einstellungen das Kontrollkennzeichen von "Optional" in Ausreichend, und klicken Sie auf Speichern.


    WebLogic Server Administration Console, Provider &gt; msad &gt; Registerkarte "Common", wobei der Schwerpunkt auf der Einstellung "Control Flag" liegt, die von OPTIONAL in SUFFICIENT geändert wird, und auf der Schaltfläche "Save".

  11. Geben Sie auf der Registerkarte "Providerspezifisch" für den hinzugefügten msad-Provider die Providerdetails ein.

    1. Geben Sie im Abschnitt "Verbindung" Ihre Providerdetails für Host, Port (389) und Principal ein (Sie können die Eingabe der Zugangsdaten für die letzten speichern).


      Verbindungsabschnitt der Registerkarte Provider-spezifische Einstellungen für den Provider namens "msad" in der Sicherheits-Realm "myrealm"

    2. Geben Sie im Abschnitt "Benutzer" Ihre Mitarbeiterdetails für den Benutzerbasis-DN ein.

    3. Geben Sie im Abschnitt "Gruppen" Ihre Mitarbeiterdetails für den Gruppenbasis-DN ein.

    4. Geben Sie im Abschnitt "Verbindung" die Zugangsdaten zweimal ein: in "Zugangsdaten" und "Zugangsdaten bestätigen".

    5. Klicken Sie auf Speichern.

  12. Klicken Sie auf Änderungen aktivieren.


    Abschnitt "Change Center" der WebLogic-Administrationskonsole mit dem Schwerpunkt "Activate Changes" (Änderungen aktivieren)

  13. Essbase starten, stoppen und neu starten.

Prüfen, ob externe Benutzer hinzugefügt wurden

Prüfen Sie optional, ob die externen Benutzer zu Ihrer Sicherheits-Realm hinzugefügt wurden.

  1. Melden Sie sich erneut bei der WebLogic Server-Administrationskonsole für Ihre Essbase-Instanz an.

  2. Wiederholen Sie die Schritte 3 und 4 aus den obigen Schritten (zu Security Realms > myrealm).

  3. Klicken Sie auf die Registerkarte "Benutzer und Gruppen".

  4. Klicken Sie auf Diese Tabelle anpassen.

  5. Geben Sie im Filter Nach Spalte filtern als Namen an, und geben Sie Kriterien an, indem Sie den ersten Buchstaben eines bekannten Benutzernamens im externen Provider eingeben. Klicken Sie auf Anwenden. Die gefilterte Liste der Benutzer sollte in der Tabelle angezeigt werden.

Rollen zuweisen

Nach der Föderation mit einem externen Authentifizierungsprovider können sich WebLogic Embedded LDAP-Benutzer nicht bei Essbase anmelden. Nur der WebLogic-Administratorbenutzer bleibt erhalten.

Verwenden Sie als WebLogic-Administratoraccount den REST-API-Endpunkt für das Servicerollen-Provisioning, PUT /essbase/rest/v1/permissions/{id}, um mindestens einem föderierten Benutzer die Essbase-Serviceadministratorrolle zuzuweisen. Anschließend kann dieser neue Serviceadministrator anderen externen Benutzern Essbase-Rollen mit der Essbase-Weboberfläche oder der REST-API bereitstellen.

Beispiel: Um den Active Directory-Benutzer "sysadmin" mit der Rolle "service_administrator" bereitzustellen, geben Sie die unten stehende REST-Anforderung mit cURL aus. Ersetzen Sie <weblogic_admin_user>, <weblogic_admin_password>, <Essbase_Host>, <Essbase_Managed_Server_Port> und <sysadmin> durch geeignete Werte für Ihre Umgebung.

curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"