Single Sign-On mit Oracle Access Management Identity Federation Services
Sie können Essbase On Premise aktivieren, um Single Sign-On (SSO) von Oracle Access Management Identity Federation Services (FS) zu verwenden. Hier wird beschrieben, wie Sie Oracle Access Management Identity Federation als Identitätsprovider (IDP) konfigurieren, der mit WebLogic als Serviceprovider (SP) verwendet werden soll.
- Sie müssen eine Oracle Access Manager-(OAM-)Umgebung mit aktivierten Federation Services haben. OAM ist in ein LDAP-Directory wie OUD, OID oder AD integriert. Hier ist OID in OAM integriert.
- Sie müssen Essbase installiert haben.
- Die folgenden Aufgaben müssen in der angegebenen Reihenfolge ausgeführt werden, damit Essbase Single Sign-On mit Oracle Access Management Identity Federation Services verwenden kann.
PART A - IDP-Metadaten für SP-Konfiguration abrufen
- Melden Sie sich bei der OAM-Konsole an, und navigieren Sie zu Configuration > Available Services.
- Prüfen Sie, ob Identity Federation aktiviert ist, oder aktivieren Sie sie.
- Gehen Sie zu Konfiguration > Einstellungen > Ansicht > Föderation.
- Klicken Sie auf SAML 2.0-Metadaten exportieren, um IDP-Metadaten herunterzuladen.
- Speichern Sie die Metadatendatei als
oam_fed_idp_metadata.xml, um OAM mit dieser Datei als IDP in WebLogic zu registrieren. - Bearbeiten Sie
oam_fed_idp_metadata.xml, entfernen Sie das Tag<md:RoleDescriptor ... </md:RoleDescriptor, und speichern Sie die Datei. Dieses Tag wird von WebLogic nicht unterstützt.
PART B – WebLogic-Serviceprovider (SP) konfigurieren
- SSL aktivieren.
- Gehen Sie in der WebLogic-Konsole unter "Domainstruktur" zu "Umgebung" > "Server" > "essbase_server1" > "Konfiguration" > "Allgemein". Aktivieren Sie das Kontrollkästchen Listenport aktiviert, und geben Sie eine Portnummer für Managed Server an.
- SSL für Protokoll-HTTP auf Managed Server aktivieren. Gehen Sie unter Domänenstruktur zu Umgebung > Server > essbase_server1 Protokoll > HTTP. Aktivieren Sie das Kontrollkästchen SSL-Listening-Port aktiviert, und geben Sie eine Portnummer an.
- Gehen Sie zu Sicherheits-Realms > myrealm > Konfiguration > Registerkarte Allgemein. Setzen Sie Sicherheitsmodell auf Erweitert.
- Erstellen Sie einen Identity Asserter mit der WebLogic-Admin-Konsole.
- Melden Sie sich bei WebLogic an.
- Gehen Sie zu Home > Zusammenfassung der Sicherheitsbereiche > myrealm > Provider.
- Klicken Sie auf Neuen Authentifizierungsprovider erstellen.
- Klicken Sie auf OK.
- Geben Sie als Providernamen SAML-IA ein, und wählen Sie den Typ SAML2IdentityAsserter aus.
- Klicken Sie auf OK.
- Neuen SAMLAuthenticator-Anbieter erstellen
- Gehen Sie zu: Home > Zusammenfassung der Sicherheitsbereiche > myrealm > Anbieter.
- Klicken Sie auf Neuen Authentifizierungsprovider erstellen.
- Klicken Sie auf OK.
- Geben Sie als Providernamen SAML-auth ein, und wählen Sie den Typ SAMLAuthenticator aus.
- Klicken Sie auf OK.
- Ändern Sie den Wert für das Kontrollkennzeichen für den im obigen Schritt erstellten Authentikator in SUFFICIENT.
- Gehen Sie zu: Home > Zusammenfassung der Sicherheitsbereiche > myrealm > Provider > SAML-auth.
- Setzen Sie unter "Configuration" (Konfiguration) > "Common" (Gemeinsam) das Control Flag auf SUFFICIENT.
- Klicken Sie auf Speichern.
- Erstellen Sie einen neuen OID-Authentifizierungsprovider.
- Gehen Sie zu: Home > Zusammenfassung der Sicherheitsbereiche > myrealm > Anbieter.
- Klicken Sie auf Neuen Authentifizierungsprovider erstellen.
- Klicken Sie auf OK.
- Geben Sie als Providernamen "oid-auth" ein, und wählen Sie den Typ OracleInternetDirectoryAuthenticator aus.
- Klicken Sie auf OK.
- Ändern Sie das Kontrollkennzeichen für den hinzugefügten oid-auth-Provider in SUFFICIENT, und klicken Sie auf Speichern.
- Wählen Sie die Registerkarte {\b Provider Specific}, und geben Sie die OID-Server-Details ein. Rufen Sie im Bereich {\b User Identity Store} die OID-Server-Details auf.
- Klicken Sie unter "OAM-Konsolenkonfiguration" > "Benutzeridentitätsspeicher" auf OID-Speicher.
- Aktualisieren Sie im Abschnitt "Anbieterspezifisch" des OID-Authentifizierungsanbieters die folgenden Abschnitte mit den entsprechenden Werten.
- Verbindungsbereich:
- Host eingeben: Hostname des OID-Servers
- Hauptelement: cn=orcladmin,cn=users,dc=us,dc=oracle,dc=com
- Zugangsdaten bestätigen: Geben Sie die Zugangsdaten an
- Benutzer: Benutzerbasis-DN: cn=users,dc=us,dc=oracle,dc=com
- Gruppen: Gruppenbasis-DN: cn=groups,dc=us,dc=oracle,dc=com
- Abgerufenen Benutzernamen als Hauptelement verwenden: Prüfung
- Verbindungsbereich:
- Übernehmen Sie die Standardwerte der anderen Felder, und speichern Sie alle Änderungen.
- Aktivieren Sie Federation für Managed Server.
- Gehen Sie zu Home > Umgebungsserver > essbase_server1 > Konfiguration > Federation Services.
- Wählen Sie auf der Registerkarte "SAML 2.0-Serviceprovider" die Option Aktiviert aus, und geben Sie Standard-URL als
Übernehmen Sie die übrigen Felder als Standard, und speichern Sie.https://Essbase-Host:Essbase-Managed Server-SSL-Port/essbase/jet - Rufen Sie die SP-Metadaten für die IDP-Konfiguration ab: Geben Sie auf der Registerkarte "SAML 2.0 Allgemein" die entsprechenden Werte an, und speichern Sie.
- Nachdem die Änderungen gespeichert wurden, exportieren Sie SP-Metadaten in eine XML-Datei. Beispiel:
sp_metadata.xml. - Klicken Sie auf Metadaten veröffentlichen.
- Erstellen Sie einen IDP-Partner in WebLogic mit der Datei oam_fed_idp_metadata.xml, die aus dem Feld OAM kopiert wird.
- Gehen Sie zu Security Realms > myrealm > Provider > Authentication > saml_IA > Management > New > New Web Single Sign-On Identity Provider Partner, wie: WebSSO-IdP-Partner-oam.
- Wählen Sie
oam_fed_idp_metadata.xml fileaus, und klicken Sie auf OK. - Um den IDP-Partner zu aktivieren, klicken Sie auf WebSSO-IDP-Partner-oam. Aktivieren Sie das Kontrollkästchen Aktiviert, und geben Sie Umleitungs-URLs an.
- Konfigurieren Sie IDP auf der OAM-Konsole.
- Gehen Sie zu Federation > Identity Provider Management.
- Klicken Sie auf Serviceproviderpartner erstellen.
- Geben Sie den Namen ein.
- Stellen Sie sicher, dass Partner aktivieren ausgewählt ist.
- Akzeptieren Sie SAML 2.0 als Protokoll (Standard).
- Wählen Sie die von WebLogic (SP) heruntergeladene Metadatendatei aus.
- Geben Sie NameID-Formateinstellungen an.
- Wählen Sie Nicht angegeben als NameID-Format aus.
- Wählen Sie Benutzer-ID-Speicherattribut als NameID-Wert aus.
- Geben Sie im LDAP-Benutzerdatensatz das Benutzerattribut ein, das die ID des Benutzers enthält. Oracle Internet Directory ist der Benutzerdatenspeicher. Das Attribut lautet
uid.
- Bearbeiten Sie
$ORACLE_HOME/user_projects/domains/Essbase-Domain/bin/setDomainEnv.sh, und fügen Sie-DLOGOUT_URL to the JVM arg EXTRA_JAVA_PROPERTIESwie unten gezeigt hinzu:Vor der Änderung:EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder ${EXTRA_JAVA_PROPERTIES}"Nach der Änderung:EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder -DLOGOUT_URL=http://OAM-Host:OAM-Port/oam/server/logout ${EXTRA_JAVA_PROPERTIES}"
TEIL C - Rollen zuweisen
Nach der OID-Integration können sich eingebettete LDAP-Benutzer, wie WebLogic, nicht bei der Essbase-Schnittstelle anmelden. Nur REST-/MaxL-Vorgänge sind zulässig. Verwenden Sie den eingebetteten LDAP-Admin-Benutzer, um OID-Benutzern mit REST Essbase-Rollen zuzuweisen. OID-Benutzer können sich erst nach der Rollenzuweisung bei Essbase anmelden.
Nachdem eine Rolle mindestens einem OID-Benutzer (Admin) zugewiesen wurde, kann sich dieser OID-Benutzer direkt über die Schnittstelle bei Essbase anmelden und anderen Benutzern Rollen zuweisen.
Beispiel für eine REST-basierte Zuweisung, wie hier dargestellt: curl --insecure -X PUT -u weblogic:samplepass "http://host:9000/essbase/rest/v1/permissions/user1" -H "accept: application/json" -H "Content-Type: application/json" -d "{ \"links\": [ { \"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"user1\", \"name\": \"user1\", \"role\": \"service_administrator\", \"group\": false}"
Teil D: OAM FS Single Sign-On testen
https://<essbase_vm>:<sslportno>/essbase/jetDie Anforderung wird zur Anmeldeseite von OAM Federation umgeleitet.Hinweis:
Wenn ein Abmeldeproblem vorliegt, schließen Sie den Browser, um die Abmeldeaktion abzuschließen.