Essbase 11g-Benutzer und -Gruppen migrieren

Der Taskflow für die Migration von Essbase-Benutzern und -Gruppen von Essbase 11g On-Premise zu Essbase 26ai hängt von Ihrem Identitätsprovider und den Details zu Ihren Anwendungen ab.

Voraussetzungen und Überlegungen

  • Wenn Sie für Ihre Essbase 11g On-Premise-Instanz Benutzer und Gruppen nativ in EPM Shared Services gespeichert haben, müssen Sie diese Benutzer und Gruppen exportieren, um sie für Essbase 26ai in Ihren Sicherheitsprovider zu importieren. Wenn Sie von Shared Services zu WebLogic Embedded LDAP migrieren, müssen die exportierten Benutzer- und Gruppendateien möglicherweise neu formatiert werden.

    Die Shared Services-Sicherheit wird nur für Essbase-Kunden empfohlen, die auch EPM-Anwendungen verwenden und Benutzerüberschneidungen zwischen EPM-Anwendungen und eigenständigen Essbase-Anwendungen aufweisen. Es wird empfohlen, dass Essbase-Kunden, die keine EPM-Anwendungen verwenden, mit der standardmäßigen WebLogic-Sicherheit und nicht mit Shared Services zu Essbase migrieren. WebLogic-Sicherheit kann mit vielen externen Authentifizierungs-Identitätsprovidern föderiert werden. Siehe WebLogic-Authentifizierung.

  • Wenn Filter und Berechnungszuweisungen von vorhandenen Benutzern migriert werden sollen, stellen sie sicher, dass dieselben Benutzer und Gruppen bereits in Essbase verfügbar sind.

  • Wenn Sie native (Standard-)Identitätsprovider verwenden, migrieren Sie Benutzer und Gruppen aus Essbase 11g On-Premise, indem Sie sie in eine CSV-Datei exportieren und nach der Installation und Konfiguration von Essbase 26ai importieren. Wenn Sie föderierte/externe Provider verwenden, integrieren Sie diese in Essbase 26ai.

  • Beim Importieren von Benutzernamen sind die folgenden Sonderzeichen im Namen nicht zulässig.

    # ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]

    Die Länge des Namens ist auf 50 Zeichen begrenzt.

Szenario 1 – Benutzer/Gruppen aus Essbase 11g exportieren und in Essbase 26ai importieren, das im Shared Services-Modus konfiguriert ist

Szenarios für die Migration von Benutzern und Gruppen

Benutzer/Gruppen exportieren

  • Wenn das native Shared Services-Verzeichnis in der EPM-Quellinstanz verwendet wird, exportieren Sie Benutzer und Gruppen mit Shared Services Console. Siehe Native Directory (Sicherheit) migrieren. Sie sollten nur Benutzer und Gruppen auswählen und beim Export aus EPM Shared Services keine Rollen migrieren. Benutzerrollen werden vom Essbase 11g LCM-Exportutility migriert.
  • Wenn eine Shared Services-Quellinstanz für die Verwendung eines externen Sicherheitsproviders konfiguriert ist, ist kein expliziter Benutzer-/Gruppenexport erforderlich.

Benutzer/Gruppen importieren

  • Wenn das native Shared Services-Verzeichnis in der EPM-Zielinstanz verwendet wird, importieren Sie Benutzer und Gruppen mit Shared Services Console.
  • Wenn die EPM-Quellinstanz für die Verwendung eines externen Sicherheitsproviders konfiguriert wurde (einschließlich der Verwendung von MSAD oder anderen LDAP-basierten Benutzerverzeichnissen), konfigurieren Sie die Shared Services-Zielinstanz mit denselben Providerdetails. Weitere Informationen hierzu finden Sie unter OID, Active Directory und andere LDAP-basierte Benutzerverzeichnisse konfigurieren.

Optionen für den Shared Services-Administrator

Wenn Sie den Shared Services-Administratorbenutzer aus einer Essbase 11g On Premise-Instanz in eine Essbase 26ai-Instanz importieren möchten, die für die Authentifizierung mit EPM Shared Services konfiguriert ist, können Sie mit den folgenden Überlegungen Fallstricke vermeiden.

Stellen Sie vor allen Benutzermigrationsschritten sicher, dass Sie über eine dedizierte Instanz von Shared Services verfügen, die Sie mit Essbase 26ai konfiguriert haben. Diese Shared Services-Instanz verfügt bereits über einen Shared Services-Administrator.

Achtung:

Wenn der Shared Services-Administrator in der EPM-Instanz der Quelle 11g nicht derselbe Administrator ist, den Sie in der Nur-EPM Foundation-Zielinstanz konfiguriert haben, und Sie diesen Quelladministrator in die EPM-Instanz aufnehmen Wenn Sie Benutzer in die mit Essbase 26ai konfigurierte EPM Foundation-Shared Services-Datei importieren, wird der Shared Services-Zieladministrator vom 11g-Administrator für Shared Services überschrieben.

Wählen Sie eine Option aus:

  • Nur 11g-Administrator verwenden

    Erlauben Sie dem Shared Services-Quelladministrator, den Zieladministrator zu überschreiben.

    1. Exportieren Sie alle Benutzer aus Essbase 11g On-Premise in eine CSV-Datei, einschließlich des Shared Services-Administrators.
    2. Importieren Sie alle Benutzer in die leere Instanz "Nur EPM Foundation".
    3. Melden Sie sich bei der Zielinstanz als 11g-Shared Services-Administrator an, und weisen Sie Benutzern Rollen und Berechtigungen zu. Der Shared Services-Administratorbenutzer in der Zielinstanz behält dieselbe Benutzer-ID bei, hat jedoch das Kennwort, das Sie bei der Konfiguration auf der Zielinstanz angegeben haben.
  • Nur Zieladministrator verwenden

    Entfernen Sie den 11g-Shared Services-Administrator aus der Exportdatei, damit der Zieladministrator nicht überschrieben wird.

    1. Exportieren Sie alle Benutzer aus Essbase 11g On-Premise in eine CSV-Datei, einschließlich des Shared Services-Administrators.
    2. Entfernen Sie die Zeile mit dem Administrator aus der CSV-Exportdatei.
    3. Importieren Sie die restlichen Benutzer in die leere Instanz "Nur EPM Foundation".
    4. Melden Sie sich als Shared Services-Zieladministrator an, und weisen Sie Benutzern Rollen und Berechtigungen zu.
  • Beide Administratoren beibehalten

    Führen Sie Schritte zum Migrieren des 11g Shared Services-Administrators aus, ohne dass dies Auswirkungen auf den Zieladministrator hat.

    1. Exportieren Sie alle Benutzer aus Essbase 11g On-Premise in eine CSV-Datei, einschließlich des Shared Services-Administrators.
    2. Bearbeiten Sie die CSV-Datei, um den Wert internal_id zu entfernen, der dem Shared Services-Quelladministrator zugeordnet ist. Dadurch wird die Shared Services- und Essbase-Administratorrolle entfernt, die Benutzer-ID und das Kennwort bleiben jedoch erhalten.
    3. Importieren Sie die Benutzer in die Nur-EPM Foundation-Zielinstanz. Die Benutzer-ID des Shared Services-Administrators wird migriert, hat jedoch keine Administratorrolle mehr.
    4. Melden Sie sich als Shared Services-Zieladministrator an, und erteilen Sie der 11g Shared Services-Administrator-Benutzer-ID, die Sie gerade migriert haben, die gewünschte Rolle.

Szenario 2 - Benutzer/Gruppen aus Essbase 11g exportieren und in Essbase 26ai importieren, das im WebLogic-Sicherheitsmodus konfiguriert ist

Benutzer/Gruppen exportieren

  • Wenn das native Shared Services-Verzeichnis in der EPM-Quellinstanz verwendet wird, exportieren Sie Benutzer und Gruppen mit Shared Services Console. Siehe Native Directory (Sicherheit) migrieren.
  • Wenn die Shared Services-Quellinstanz für die Verwendung eines externen Sicherheitsproviders konfiguriert ist, ist kein expliziter Benutzer-/Gruppenexport erforderlich.

Benutzer/Gruppen importieren

  • Wenn in der EPM 11g-Instanz ein natives Shared Services-Verzeichnis verwendet wurde, müssen Sie die aus Shared Services exportierte Datei möglicherweise manuell in ein Format konvertieren, das im Sicherheitsmodus von WebLogic verständlich ist.
    1. Öffnen Sie die von Shared Services exportierten Benutzer-/Gruppen-ZIP-Dateien, und extrahieren Sie die Dateien "resource\Native Directory\Users.csv" und "resource\Native Directory\Groups.csv" als Ziel-26ai-Dateien.
    2. Weisen Sie Gruppen wie folgt manuell zu: Benutzergruppenzuordnungen sollten aus der Essbase 11g-Quell-CSV-Datei extrahiert, der Essbase 26ai-CSV-Zieldatei hinzugefügt und später in die Essbase 26ai-Schnittstelle importiert werden.
    3. Ordnen Sie die Spalten in diesen CSV-Zieldateien des Typs 26ai manuell in einem Format neu, das die Benutzer-ID, den Vor- und Nachnamen (optional), die E-Mail-Adresse (optional), das Kennwort (optional) und den Rollentyp (Benutzer, Poweruser oder Serviceadministrator) enthält.
    4. Geben Sie den Rollentyp in diesen CSV-Zieldateien als "Benutzer" an.
    5. Importieren Sie die geänderten CSV-Zieldateien mit der Essbase 26ai-Schnittstelle, die als Serviceadministrator angemeldet ist. Gehen Sie zu "Anwendungshomepage > Sicherheit > Importieren". Navigieren Sie zu den CSV-Dateien, und klicken Sie auf Importieren.
  • Wenn die EPM-Quellinstanz für die Verwendung eines externen Sicherheitsproviders konfiguriert wurde, konfigurieren Sie WebLogic mit denselben Sicherheitsproviderdetails. Siehe Authentifizierungsprovider konfigurieren.
  • Ihre vorhandenen Essbase 11g On-Premise-Instanzen verwenden die Shared Services-Sicherheit, wobei Benutzer und Gruppen nativ in Shared Services oder mit Benutzern und Gruppen gespeichert sind, die in einem externen Identitätsprovider gespeichert sind.

    Während der Konfiguration von Essbase 26ai haben Sie einen Sicherheitsmodus gewählt: entweder WebLogic oder Shared Services. Wenn Ihre Essbase-Benutzer und -Gruppen in einem externen Identitätsprovider vorhanden sind, sollten Sie Essbase 26ai unabhängig vom ausgewählten Sicherheitsmodus mit diesem Provider integrieren. Siehe WebLogic-Authentifizierung und EPM Shared Services-Authentifizierung sowie deren Unterthemen zu externen Identitätsprovidern.

    Hinweis:

    Eine Neuformatierung der exportierten Benutzer- und Gruppendateien ist möglicherweise erforderlich, wenn Sie von Shared Services zu WebLogic Embedded LDAP migrieren.

    Hinweis:

    Die Shared Services-Sicherheit wird nur für Essbase-Kunden empfohlen, die auch EPM-Anwendungen verwenden und Benutzerüberschneidungen zwischen EPM-Anwendungen und eigenständigen Essbase-Anwendungen aufweisen. Es wird empfohlen, dass Essbase-Kunden, die keine EPM-Anwendungen verwenden, mit der standardmäßigen WebLogic-Sicherheit und nicht mit Shared Services zu Essbase migrieren. WebLogic-Sicherheit kann mit vielen externen Authentifizierungs-Identitätsprovidern föderiert werden. Siehe WebLogic-Authentifizierung,

Benutzerrollen für Zugriff

Das Verhalten der Benutzerrollen unterscheidet sich von Essbase 11g On Premise, wenn Sie Essbase für die Ausführung im WebLogic-Sicherheitsmodus auswählen. "Datenbankzugriff" ist jetzt die niedrigste Rolle und hat standardmäßig Lesezugriff auf Datenwerte in allen Zellen. Um den Zugriff auf Datenwerte einzuschränken, müssen Sie einen NONE-Filter erstellen und Benutzern und Gruppe zuweisen. Dies war in Essbase 11g On-Premise nicht erforderlich, in der "Filter" die niedrigste Rolle war, die standardmäßig keinen Zugriff auf Datenwerte in allen Zellen hat.

Die folgenden Essbase-Sicherheitsartefakte werden mit dem 11g LCM-Exportutility migriert: Essbase-Rollen auf Serverebene, Rollen auf Anwendungsebene, Filterzuordnungen und Berechnungszuordnungen. Wenn Sie zu einer Essbase-Instanz migrieren, die WebLogic-Sicherheit verwendet, verarbeitet LCM das Provisioning von Benutzern und Gruppen mit den entsprechenden neuen Rollen. Beachten Sie, dass diese Zuordnung nicht anwendbar ist, wenn Ihre Essbase-Zielinstanz für die Shared Services-Sicherheit konfiguriert ist und dieselben 11g-Rollen in Essbase verbleiben.

Tabelle 7-1: Standardrollenzuordnung

EPM Shared Services-Rollen für Quelle 11g WebLogic Embedded LDAP-Rollen für Ziel-26ai Ebene
Administrator Serviceadministrator Server
Anwendungsmanager Anwendungsmanager Anwendung
Calc Datenbankupdate Anwendung
Anwendung erstellen/löschen Poweruser Server
Datenbankmanager Datenbankmanager Anwendung
Filter Datenbankzugriff Anwendung
Lesen Datenbankzugriff Anwendung
Serverzugriff Benutzer Server
Schreiben Datenbankupdate Anwendung

Beachten Sie, dass die Filterrolle in Essbase 11g On Premise keinen Lesezugriff zulässt, jedoch den Zugriff auf Elemente zulässt, die durch den Filter eingeschränkt sind. Jetzt gibt es keine Filterrolle, und der niedrigste Rollenzugriff ist der Datenbankzugriff, der Lesezugriff für alle Mitglieder ermöglicht. Um den Zugriff auf selektive Elemente einzuschränken, verwenden Sie einen Gruppenfilter, der den globalen Zugriff einschränkt.

Erforderlicher Zugriff für Aufgaben:

  • Zum Exportieren: Ein Benutzer mit der Rolle "Anwendungsmanager" kann für die erstellte Anwendung Anwendungen, Ordner und Artefakte exportieren.

    Darüber hinaus können die folgenden Rollen das 11g LCM-Exportutility und die entsprechenden Vorgänge verwenden: Serviceadministratorrolle für alle Anwendungen; Anwendungsrollen nur für die vom Benutzer erstellten Anwendungen erstellen oder löschen.

  • Für den Import: Ein Benutzer mit der Rolle "Poweruser" (im WebLogic-Sicherheitsmodus) oder "Anwendungsrollen erstellen oder löschen" (im EPM-Sicherheitsmodus) kann Anwendungen erstellen (im Import) und Anwendungen verwalten (im Import) und Anwendungen erstellen und verwalten.

Szenario 3 - Benutzer/Gruppen aus Essbase 11g On-Premise exportieren und in Essbase 26ai importieren, das mit IAM oder IDCS als Identitätsprovider konfiguriert ist

Siehe Mit IAM oder IDCS konfigurierte 11g-Benutzer und -Gruppen in Essbase 21c exportieren.