WebLogic zur Verwendung von Microsoft Active Directory integrieren
Sie können Essbase WebLogic in Microsoft Active Directory (MSAD) integrieren.
Hinweis: Wenn Active Directory über Identity and Access Management (IAM) oder Oracle Identity Cloud Service (IDCS) integriert ist, konfigurieren Sie die Active Directory-Bridge wie unter den folgenden Links beschrieben:
Informationen zu IAM finden Sie unter Microsoft Active Directory-Bridge einrichten
Informationen zu IDCS finden Sie unter Microsoft Active Directory-(AD-)Bridges für Oracle Identity Cloud Service verwalten
Provider hinzufügen
Um den Microsoft Active Directory-Provider zu Ihrer Sicherheits-Realm hinzuzufügen,
-
Melden Sie sich bei der WebLogic Server-Administrationskonsole für Ihre Essbase-Instanz an.
Um zur Konsole zu gelangen,
-
Geben Sie in einem Browser
<host_url>:<wl_adminserver_port>/consoleein, wobei<host_url>http(s):// + der Servername Ihrer Essbase-Instanz und<wl_adminserver_port>der Admin-Serverport ist, den Sie während der Konfiguration im Fenster WebLogic Server-Ports angegeben haben.Beispiel:
http://myhost.example.com:7003/console -
Melden Sie sich bei der Konfiguration als WebLogic-Administratoraccount an, den Sie im Fenster Domaindetails angegeben haben.
-
-
Klicken Sie im Bereich "Change Center" auf Sperren und bearbeiten.

-
Klicken Sie im Domainstrukturbaum unter
<your domain name>auf den Knoten Sicherheits-Realms.
-
Klicken Sie auf den Namen der Sicherheits-Realm, damit Sie sie öffnen und konfigurieren können. Beispiel: Klicken Sie auf den Link myrealm (nicht auf das Kontrollkästchen).

-
Ändern Sie Standardsicherheitsmodell von Nur DD in Erweitert, und klicken Sie auf die Schaltfläche Speichern.

-
Wählen Sie die Registerkarte "Provider", und klicken Sie auf Neu, um einen neuen Authentifizierungsprovider zu erstellen.

-
Geben Sie msad als Namen des neuen Authentifizierungsproviders ein.

-
Wählen Sie ActiveDirectoryAuthenticator als Authentifizierungsprovidertyp aus, und klicken Sie auf OK.
-
Klicken Sie auf Neu anordnen. Verschieben Sie den msad-Provider mit den Schaltflächen nach oben, sodass er der erste Provider ist, und klicken Sie auf OK.

-
Klicken Sie in der Liste "Authentifizierungsprovider" auf den Link für den neuen Provider (klicken Sie auf den Textlink msad). Ändern Sie in den Einstellungen das Kontrollkennzeichen von "Optional" in Ausreichend, und klicken Sie auf Speichern.

-
Geben Sie auf der Registerkarte "Providerspezifisch" für den hinzugefügten msad-Provider die Providerdetails ein.
-
Geben Sie im Abschnitt "Verbindung" Ihre Providerdetails für Host, Port (389) und Principal ein (Sie können die Eingabe der Zugangsdaten für die letzten speichern).

-
Geben Sie im Abschnitt "Benutzer" Ihre Mitarbeiterdetails für den Benutzerbasis-DN ein.
-
Geben Sie im Abschnitt "Gruppen" Ihre Mitarbeiterdetails für den Gruppenbasis-DN ein.
-
Geben Sie im Abschnitt "Verbindung" die Zugangsdaten zweimal ein: in "Zugangsdaten" und "Zugangsdaten bestätigen".
-
Klicken Sie auf Speichern.
-
-
Klicken Sie auf Änderungen aktivieren.

-
Essbase starten, stoppen und neu starten.
Prüfen, ob externe Benutzer hinzugefügt wurden
Prüfen Sie optional, ob die externen Benutzer zu Ihrer Sicherheits-Realm hinzugefügt wurden.
-
Melden Sie sich erneut bei der WebLogic Server-Administrationskonsole für Ihre Essbase-Instanz an.
-
Wiederholen Sie die Schritte 3 und 4 aus den obigen Schritten (zu Security Realms > myrealm).
-
Klicken Sie auf die Registerkarte "Benutzer und Gruppen".
-
Klicken Sie auf Diese Tabelle anpassen.
-
Geben Sie im Filter Nach Spalte filtern als Namen an, und geben Sie Kriterien an, indem Sie den ersten Buchstaben eines bekannten Benutzernamens im externen Provider eingeben. Klicken Sie auf Anwenden. Die gefilterte Liste der Benutzer sollte in der Tabelle angezeigt werden.
Rollen zuweisen
Nach der Föderation mit einem externen Authentifizierungsprovider können sich WebLogic Embedded LDAP-Benutzer nicht bei Essbase anmelden. Nur der WebLogic-Administratorbenutzer bleibt erhalten.
Verwenden Sie als WebLogic-Administratoraccount den REST-API-Endpunkt für das Servicerollen-Provisioning, PUT /essbase/rest/v1/permissions/{id}, um mindestens einem föderierten Benutzer die Essbase-Serviceadministratorrolle zuzuweisen. Anschließend kann dieser neue Serviceadministrator anderen externen Benutzern Essbase-Rollen mit der Essbase-Weboberfläche oder der REST-API bereitstellen.
Beispiel: Um den Active Directory-Benutzer "sysadmin" mit der Rolle "service_administrator" bereitzustellen, geben Sie die unten stehende REST-Anforderung mit cURL aus. Ersetzen Sie <weblogic_admin_user>, <weblogic_admin_password>, <Essbase_Host>, <Essbase_Managed_Server_Port> und <sysadmin> durch geeignete Werte für Ihre Umgebung.
curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"