Single Sign-On mit MSAD Federation Services

Sie können Essbase aktivieren, um Single Sign-On (SSO) von Microsoft Active Directory (MSAD) Federation Services (FS) zu verwenden.

  • Sie müssen Essbase gemäß den Anweisungen unter WebLogic zur Verwendung von Microsoft Active Directory integrieren in MSAD integrieren. Beachten Sie, dass in diesem Single Sign-On-Thema keine explizite Rollenzuweisung erforderlich ist, da sie bereits in der erforderlichen WebLogic-Integration behandelt wird.
  • Sie müssen WebLogic Managed Server SSL-fähig machen, und nur HTTPS-URL kann geschützt werden. Diese Aufgabe ist in den folgenden Schritten enthalten.
  • Die folgenden Aufgaben müssen in der angegebenen Reihenfolge ausgeführt werden, damit Essbase Single Sign-On mit MSAD Federation Services verwenden kann.

Teil A - Active Directory Federated Services (ADFS) starten und Federation-Metadaten-XML herunterladen

  1. Melden Sie sich beim Microsoft Windows-System an, auf dem ADFS ausgeführt wird, und starten Sie die ADFS-Verwaltungsschnittstelle. Dadurch wird SSO-Zugriff für Clientcomputer ermöglicht. Kehren Sie nach dem Start zum Quellsystem zurück.
  2. Laden Sie die ADFS-Metadaten über das lokale Essbase-System herunter. Verwenden Sie dazu den folgenden Beispiellink:
    https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml
    Diese Metadaten sind für die WebLogic-Integration mit ADFS erforderlich.
  3. Bearbeiten Sie federationmetadata.xml, und entfernen Sie die folgenden Tags, da sie von WebLogic nicht erkannt werden. Löschen Sie die vollständigen Tags einschließlich der untergeordneten Tags.
    • <ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature>
    • <RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor>
    • <RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor>
    • <SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>

Teil B - Service Provider-(SP-)SSO konfigurieren

  1. SSL aktivieren:
    1. Gehen Sie in der WebLogic-Administrationskonsole zu "myrealm > Provider Summary of Environment > Summary of Servers > essbase_server1" (Seite für Ihren Essbase-Server festlegen).
    2. Aktivieren Sie auf der Registerkarte "Konfiguration" > "Allgemein" das Kontrollkästchen SSL-Listening-Port aktiviert.
    3. Geben Sie einen SSL-Listening-Port an.
    4. Klicken Sie auf Speichern.
    5. Gehen Sie zu Protokoll > Registerkarte HTTP, und geben Sie Frontend-Host, HTTP-Port und HTTPS-Portdetails an.
    6. Speichern Sie die Änderungen, und aktivieren Sie sie.
  2. Identity Asserter erstellen:
    1. Gehen Sie zu Security Realms > myrealm > Provider.
    2. Wählen Sie Sperren und bearbeiten.
    3. Klicken Sie auf Neu, und erstellen Sie einen neuen SAML2IdentityAsserter, z.B. saml_IA.
  3. Neuen Authentifizierungsprovider erstellen:
    1. Geben Sie einen neuen Provider ein, indem Sie den Providernamen wie samauth eingeben.
    2. Wählen Sie einen neuen Providertyp aus, wie SAMLAuthenticator, und klicken Sie auf OK.
    3. Klicken Sie auf den neu erstellten Provider, und wählen Sie den Wert Kontrollkennzeichen aus, um ihn in SUFFICIENT zu ändern.
    4. Speichern Sie die Änderungen.
  4. Unter myrealm > Provider die Anbieter neu anordnen. Beispiel:
    Bild der Liste der Sicherheitsauthentifizierungsprovider

  5. Klicken Sie auf Alle Änderungen, um WebLogic-Admin- und Managed Server zu aktivieren und neu zu starten.
  6. Melden Sie sich nach dem Neustart von WebLogic bei der WebLogic-Administrationskonsole an, und gehen Sie zu Environment > Servers > essbase_server1 > Federation Services > SAML 2.0 Service Provider.
  7. Klicken Sie auf Sperren und bearbeiten.
  8. Wählen Sie Aktiviert.
  9. Geben Sie die Standard-URL an als
    https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/
    Stellen Sie sicher, dass Bevorzugtes Binding auf POST gesetzt ist, und klicken Sie auf Speichern.
  10. Geben Sie unter "Server" > "essbase_server1 Federation Services" > "SAML 2.0 Allgemein" die folgenden Details an.
    1. Ansprechpartnerdetails. Beim Hinzufügen in ADFS sollte dies nicht mit anderen Registrierungen in Konflikt stehen.
    2. URL der veröffentlichten Website muss lauten
      https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2
    3. Entitäts-ID als <wls_sp_for_adfs_hostname>. Stellen Sie sicher, dass Sie beim Hinzufügen in ADFS einen eindeutigen Namen angeben, damit er nicht mit anderen Registrierungen in Konflikt steht.
  11. Klicken Sie auf Änderungen aktivieren.
  12. Klicken Sie auf Metadaten veröffentlichen, und speichern Sie die Datei in einem Verzeichnis. Sie müssen diese Datei bei ADFS registrieren. Kopieren Sie die Datei spd.xml in das System, in dem sich ADFS befindet.
  13. Um ADFS auf dem WebLogic-Server zu registrieren, kopieren Sie die Datei, die federationmetadata.xml (in Schritt A generiert) vom ADFS-Rechner auf den WebLogic Server-Rechner heruntergeladen wurde. Sie muss für WebLogic AdminServer zugänglich sein. Beispiel: /scratch/user/federationmetadata.xml.
  14. Gehen Sie zu Security Realms myrealm Providers > Authentication > saml_IA Management > New > New Web Single Sign-On Identity Provider Partner.
  15. Klicken Sie auf WebSSO-IdP-Partner-0, und geben Sie Folgendes ein:
    1. Beschreibung: Geben Sie denselben Wert wie für den Namen ein.
    2. Umleitungs-URIs eingeben:
      
      /essbase/jet/*
      /essbase/smartview
      /essbase/smartview/*
      /essbase/smartview*
      /essbase/ui
  16. Bearbeiten Sie ./Oracle/domains/esscs/bin/setDomainEnv.sh, und fügen Sie -DLOGOUT_URL zum JVM-Argument EXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties> hinzu

    Achtung:

    Die Essbase-Plattform enthält Skripte in <DOMAIN HOME>/bin, mit denen die Umgebung und das Verhalten der Essbase-Funktionalität angepasst werden können. Änderungen an dieser Domainumgebung oder diesen Startskripten können allerdings unbeabsichtigte Folgen haben, wie Startfehler. Oracle empfiehlt, Änderungen zunächst in einer Testumgebung vorzunehmen. Führen Sie immer folgende Schritte aus, bevor Sie diese Skripte bearbeiten:

    1. Stoppen Sie die Essbase-Managed Server mit <DOMAIN HOME>/esstools/bin/stop.sh (unter Linux) oder <DOMAIN HOME>\esstools\bin\stop.cmd (unter Windows).

    2. Erstellen Sie in <DOMAIN HOME>/bin eine Backupkopie der Datei, die Sie bearbeiten möchten. Beispiel:

      Unter Linux

      cp setStartupEnv.sh setStartupEnv_bak.sh

      Unter Windows

      copy setStartupEnv.cmd setStartupEnv_bak.cmd
    3. Befolgen Sie bei der Bearbeitung stets die dokumentierten Anweisungen von Oracle, oder arbeiten Sie mit Oracle Support zusammen.

    4. Starten Sie Essbase mit <DOMAIN HOME>/esstools/bin/start.sh (unter Linux) oder <DOMAIN HOME>\esstools\bin\start.cmd (unter Windows) neu. Stellen Sie sicher, dass der Start ordnungsgemäß abgeschlossen wird.

  17. Starten Sie den WebLogic-AdminServer und die Managed Server neu, nachdem Sie die Änderungen aktiviert haben.

Teil C - ADFS-IDP konfigurieren

  1. Wechseln Sie zum ADFS-System, auf dem die ADFS-Managementschnittstelle ausgeführt wird. Klicken Sie unter "Vertrauensbeziehungen" > "Relying Party Trusts", und starten Sie Relying Party Trust hinzufügen.
  2. Klicken Sie auf Starten.
  3. Navigieren Sie in der Option Daten über die abhängige Partei aus einer Datei importieren zum Speicherort der Federation-Metadatendatei spd.xml für den Download von WebLogic, und klicken Sie auf Weiter.
  4. Geben Sie einen Anzeigenamen an, und klicken Sie auf Weiter.
  5. Wählen Sie Ich möchte keinen Multi-Faktor konfigurieren... aus, und klicken Sie auf Weiter.
  6. Übernehmen Sie die Standardoption, und klicken Sie auf Weiter.
  7. Aktivieren Sie das Kontrollkästchen Dialogfeld "Anspruchsregeln bearbeiten" öffnen....
  8. Klicken Sie im Dialogfeld "Claim Rules bearbeiten" auf Add Rule.
  9. Wählen Sie die Regelvorlage LDAP-Attribute als Ansprüche senden aus.
  10. Geben Sie Folgendes ein:
    1. Geben Sie Claim rule name ein: Name.
    2. Wählen Sie Attributspeicher aus: Active Directory.
    3. Wählen Sie unter LDAP-Attribut die Option SAM-Account-Name aus.
    4. Wählen Sie unter Ausgehender Anspruchstyp die Option Name ID aus.
  11. Klicken Sie auf Fertigstellen.
  12. Fügen Sie eine weitere Regel hinzu: Anspruchsregelname: GivenName; Attributspeicher: Active Directory; Wählen Sie unter LDAP-Attribut Given-Name aus, und wählen Sie unter "Ausgehender Anspruchstyp" Vorname aus, und klicken Sie auf Fertigstellen.
  13. Klicken Sie im Dialogfeld "Anspruchsregeln bearbeiten" auf Anwenden, und schließen Sie es.
  14. Doppelklicken Sie auf den neu hinzugefügten Relaying Party Trust, und gehen Sie zur Registerkarte Erweitert. Wählen Sie den sicheren Hash-Algorithmus aus: SHA-1.
  15. Klicken Sie auf "Endpunkte" > "SAML hinzufügen", und geben Sie die unten angezeigten Details ein.
    1. Endpunkttyp: SAML-Abmeldung
    2. Suchen: POST
    3. Vertrauenswürdige URL: (im Format:) https://host:port/adfs/ls/?wa=wsignout1.0
  16. Notieren Sie sich die Entity-ID, die Sie oben in Teil B - Serviceprovider-(SP-)SSO konfigurieren eingegeben haben, Schritt 10c. Öffnen Sie dann die Power Shell, und führen Sie den Befehl aus:
    set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None

    Das Setup ist nun abgeschlossen.

Teil D - MSAD FS Single Sign-On testen

  1. Starten Sie Essbase unter der HTTPS-URL, wie HTTPS://host:port/essbase/jet.
  2. In der oberen rechten Ecke der Essbase-Benutzeroberfläche sollte der MSAD-Benutzer angezeigt werden.

    Hinweis:

    Wenn die Browsersession nach der Abmeldung geschlossen (gelöscht) wird, starten Sie den Browser neu, um sich als anderer Benutzer anzumelden.