Migrar usuarios y grupos de Essbase 11g

El flujo de tareas para migrar usuarios y grupos de Essbase de Essbase 11g local a Essbase 26ai varía según el proveedor de identidad y los detalles de las aplicaciones.

Requisitos previos y consideraciones

  • Si, para la instancia local de Essbase 11g, ha almacenado usuarios y grupos de forma nativa en EPM Shared Services, debe exportar esos usuarios y grupos para importarlos en su proveedor de seguridad para Essbase 26ai. Es posible que sea necesario volver a formatear los archivos de grupo y usuario exportados si está migrando de Shared Services a LDAP embebido de WebLogic.

    La seguridad de Shared Services solo se recomienda para los clientes de Essbase que también utilizan aplicaciones de EPM y tienen superposición de usuarios entre aplicaciones de EPM y aplicaciones de Essbase "independientes". Se recomienda a los clientes de Essbase que no utilicen ninguna aplicación de EPM que migren a Essbase con la seguridad predeterminada de WebLogic y no a Shared Services. La seguridad de WebLogic se puede federar con muchos proveedores de identidad de autenticación externa. Consulte Autenticación de WebLogic.

  • Si desea utilizar filtros y asignaciones de cálculo de usuarios existentes para migrarlos, compruebe que Essbase tiene el mismo juego de usuarios y grupos ya disponible.

  • Si utiliza proveedores de identidad nativos (por defecto), migre usuarios y grupos desde Essbase 11g local exportándolos a un archivo CSV e importándolos después de instalar y configurar Essbase 26ai. Si utiliza proveedores federados/externos, intégrelos con Essbase 26ai.

  • Al importar nombres de usuario, no se permiten los siguientes caracteres especiales en el nombre.

    # ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]

    La longitud del nombre está limitada a 50 caracteres.

Escenario 1: exportación de usuarios/grupos desde Essbase 11g e importación de ellos en Essbase 26ai, que está configurado en el modo Shared Services

Escenarios para migrar usuarios y grupos

Exportación de usuarios/grupos

  • Si el directorio nativo de Shared Services se utiliza en la instancia de EPM de origen, exporte los usuarios y grupos mediante Shared Services Console. Consulte Migración del directorio nativo (seguridad). Solo debe seleccionar usuarios y grupos, y no migrar roles, al exportar desde EPM Shared Services. Los roles de usuario se migran mediante la utilidad de exportación LCM de Essbase 11g.
  • Si una instancia de Shared Services de origen está configurada para utilizar un proveedor de seguridad externo, no se requiere ninguna exportación explícita de usuario/grupo.

Importación de usuarios/grupos

  • Si se utiliza el directorio nativo de Shared Services en la instancia de EPM de destino, importe los usuarios y grupos mediante Shared Services Console.
  • Si la instancia de EPM de origen se configuró para utilizar un proveedor de seguridad externo (incluido cuando utiliza MSAD u otros directorios de usuario basados en LDAP), configure la instancia de destino de Shared Services con los mismos detalles del proveedor. Consulte Configuración de OID, Active Directory y otros directorios del usuario basados en LDAP.

Opciones para el administrador de Shared Services

Si desea importar el usuario administrador de Shared Services desde una instancia local de Essbase 11g a una instancia de Essbase 26ai configurada para utilizar EPM Shared Services para la autenticación, las siguientes consideraciones pueden ayudarle a evitar problemas.

Antes de realizar cualquier paso de migración de usuarios, asegúrese de tener una instancia dedicada de EPM Foundation de Shared Services que haya configurado con Essbase 26ai. Esta instancia de Shared Services ya tiene un administrador de Shared Services.

Atención:

Si el administrador de Shared Services en la instancia de EPM 11g de origen no es el mismo administrador que configuró en la instancia de destino solo de EPM Foundation, e incluye este administrador de origen en la Archivo CSV al importar usuarios a Shared Services solo de EPM Foundation configurado con Essbase 26ai, el administrador de Shared Services de destino lo sobrescribirá el administrador de Shared Services de 11g.

Para manejar esto, seleccione una opción:

  • Usar solo administrador 11g

    Permita que el administrador de Shared Services de origen sobrescriba al administrador de destino.

    1. Exporte todos los usuarios de Essbase 11g local a un archivo CSV, incluido el administrador de Shared Services.
    2. Importe todos los usuarios a la instancia de destino solo de EPM Foundation vacía.
    3. Inicie sesión en la instancia de destino como administrador de Shared Services de 11g y asigne roles y permisos a los usuarios. El usuario administrador de Shared Services de la instancia de destino conserva el mismo ID de usuario, pero tiene la contraseña especificada durante la configuración en la instancia de destino.
  • Usar solo administrador de destino

    Elimine el administrador de Shared Services 11g del archivo de exportación, de modo que el administrador de destino no se sobrescriba.

    1. Exporte todos los usuarios de Essbase 11g local a un archivo CSV, incluido el administrador de Shared Services.
    2. En el archivo CSV de exportación, elimine la fila que contiene el administrador.
    3. Importe el resto de los usuarios a la instancia de destino solo de EPM Foundation vacía.
    4. Inicie sesión como administrador de Shared Services de destino y asigne roles y permisos a los usuarios.
  • Mantener ambos administradores

    Realice los pasos necesarios para migrar el administrador de Shared Services de 11g sin que esto afecte al administrador de destino.

    1. Exporte todos los usuarios de Essbase 11g local a un archivo CSV, incluido el administrador de Shared Services.
    2. Edite el archivo CSV para eliminar el valor internal_id asociado con el administrador de Shared Services de origen. Esto elimina el rol de administrador de Shared Services y Essbase, pero mantiene el ID de usuario y la contraseña intactos.
    3. Importe los usuarios a la instancia de destino solo de EPM Foundation. El ID de usuario del administrador de Shared Services se migra, pero ya no tiene rol de administrador.
    4. Inicie sesión como administrador de Shared Services de destino y otorgue el rol que desee asignar al ID de usuario administrador de Shared Services de 11g que acaba de migrar.

Escenario 2: exportación de usuarios/grupos desde Essbase 11g e importación de ellos en Essbase 26ai, que está configurado en el modo de seguridad de WebLogic

Exportación de usuarios/grupos

  • Si se utiliza el directorio nativo de Shared Services en la instancia de EPM de origen, exporte los usuarios y grupos mediante Shared Services Console. Consulte Migración del directorio nativo (seguridad).
  • Si la instancia de Shared Services de origen está configurada para utilizar un proveedor de seguridad externo, no se requiere ninguna exportación explícita de usuario/grupo.

Importación de usuarios/grupos

  • Si se utilizó el directorio nativo de Shared Services en la instancia de EPM 11g, es posible que deba convertir manualmente el archivo exportado de Shared Services a un formato que el modo de seguridad de WebLogic pueda comprender.
    1. Abra los archivos zip de usuarios/grupos exportados por Shared Services y extraiga los archivos "resource\Native Directory\Users.csv" y "resource\Native Directory\Groups.csv" como archivos de destino 26ai.
    2. Asigne grupos manualmente de la siguiente manera: las asociaciones de grupos de usuarios se deben extraer del archivo CSV de Essbase 11g de origen, se deben agregar al archivo CSV de Essbase 26ai de destino y, a continuación, se deben importar posteriormente a la interfaz de Essbase 26ai.
    3. Reordene manualmente las columnas de estos archivos CSV de 26ai de destino a un formato que contenga el ID de usuario, los nombres y apellidos (opcional), la dirección de correo electrónico (opcional), la contraseña (opcional) y el tipo de rol (usuario, usuario avanzado o administrador del servicio).
    4. Especifique el campo de tipo de rol en estos archivos CSV de destino como "Usuario".
    5. Importe los archivos CSV de destino modificados mediante la interfaz de Essbase 26ai, conectado como administrador del servicio. Vaya a la página inicial Applications > Security > Import. Vaya a los archivos .csv y haga clic en Importar.
  • Si la instancia de EPM de origen se ha configurado para utilizar un proveedor de seguridad externo, configure WebLogic con los mismos detalles del proveedor de seguridad. Consulte Configuración de Proveedores de Autenticación.
  • Las instancias locales de Essbase 11g existentes utilizan la seguridad de Shared Services, con los usuarios y grupos almacenados de forma nativa en Shared Services o con los usuarios y grupos almacenados en un proveedor de identidad externo.

    Durante la configuración de Essbase 26ai, eligió un modo de seguridad: WebLogic o Shared Services incrustados. Independientemente del modo de seguridad seleccionado, si los usuarios y grupos de Essbase existen en un proveedor de identidad externo, debe integrar Essbase 26ai con ese proveedor. Consulte Autenticación de WebLogic y Autenticación de EPM Shared Services, y sus subtemas en proveedores de identidad externos.

    Note:

    Es posible que sea necesario volver a formatear los archivos de grupo y usuario exportados si está migrando de Shared Services a WebLogic Embedded LDAP.

    Note:

    La seguridad de Shared Services solo se recomienda para los clientes de Essbase que también utilizan aplicaciones de EPM y tienen superposición de usuarios entre aplicaciones de EPM y aplicaciones de Essbase "independientes". Se recomienda a los clientes de Essbase que no utilicen ninguna aplicación de EPM que migren a Essbase con la seguridad predeterminada de WebLogic y no a Shared Services. La seguridad de WebLogic se puede federar con muchos proveedores de identidad de autenticación externa. Consulte Autenticación de WebLogic,

Roles de usuario para acceso

La asignación del comportamiento de los roles de usuario difiere del comportamiento local de Essbase 11g si selecciona Essbase para ejecutarlo en el modo de seguridad de WebLogic. El acceso de base de datos es ahora el rol más bajo y, por defecto, tiene acceso de lectura a la valores de datos de todas las celdas. Para restringir el acceso a los valores del dato, debe crear un filtro NONE y asignarlo a usuarios y grupos Esto no era obligatorio en los equipos locales de Essbase 11g, en los que Filtro era el rol más bajo y, por defecto, no tiene acceso a la valores de datos de todas las celdas.

Los siguientes artefactos de seguridad de Essbase se migran mediante la utilidad de exportación de LCM de 11g: roles de nivel de servidor de Essbase, roles de nivel de aplicación, asociaciones de filtro y asociaciones de cálculo. Si decide migrar a una instancia de Essbase que utiliza la seguridad de WebLogic, LCM gestiona el aprovisionamiento de usuarios y grupos con los roles nuevos correspondientes. Tenga en cuenta que esta asignación no se aplica si la instancia de Essbase de destino está configurada con seguridad de Shared Services y las mismas funciones de 11g permanecerían en Essbase.

Tabla 7-1 Asignación de roles por defecto

Roles de EPM Shared Services de origen 11g Roles de WebLogic Embedded LDAP de destino 26ai Nivel
Administrator Administrador de servicio Servidor
Gestor de aplicaciones Gestor de aplicaciones Aplicación
Calc Actualización de base de datos Aplicación
Crear/Suprimir aplicación Usuario avanzado Servidor
Gestor de bases de datos Gestor de bases de datos Aplicación
Filtrar Acceso a base de datos Aplicación
Lectura Acceso a base de datos Aplicación
Acceso al servidor Usuario Servidor
Escritura Actualización de base de datos Aplicación

Tenga en cuenta que el rol de filtro en Essbase 11g local no permite el acceso de lectura, pero permite el acceso a los miembros restringidos por el filtro. Ahora, no hay ningún rol de filtro y el acceso de rol más bajo es Acceso a base de datos, lo que permite el acceso de lectura a todos los miembros. Para restringir el acceso a miembros selectivos, utilice un filtro de grupo que restrinja el acceso global.

Acceso necesario para las tareas:

  • Para exportar: un usuario con al menos el rol Gestor de aplicaciones, para la aplicación creada, puede exportar aplicaciones, carpetas y artefactos.

    Además, los siguientes roles pueden utilizar la utilidad de exportación de LCM 11g y sus operaciones correspondientes: rol de administrador de servicio para todas las aplicaciones; roles de creación o supresión de aplicaciones solo para las aplicaciones creadas por el usuario.

  • Para importar: un usuario con al menos el rol de usuario avanzado (en modo de seguridad de WebLogic) o los roles de aplicación Crear o eliminar (en modo de seguridad de EPM) pueden crear aplicaciones (durante la importación) y gestionar aplicaciones pueden crear aplicaciones (durante la importación) y gestionar aplicaciones.

Escenario 3: exportación de usuarios/grupos desde Essbase 11g local e importación de ellos en Essbase 26ai, que se configura con IAM o IDCS como proveedor de identidad

Consulte Exportación de usuarios y grupos de 11g a Essbase 21c configurado con IAM o IDCS.