Conexión Única con Servicios de Federación de MSAD
Puede activar Essbase para utilizar el inicio de sesión único (SSO) desde Microsoft Active Directory (MSAD) Federation Services (FS).
- Debe integrar Essbase con MSAD de acuerdo con las instrucciones de Integrate WebLogic to Use Microsoft Active Directory. Tenga en cuenta que no es necesaria ninguna asignación de rol explícita en este tema de conexión única, ya que ya se trata en la integración de WebLogic como requisito previo.
- Debe activar SSL del servidor gestionado de WebLogic y solo se puede proteger la URL HTTPS. Esta tarea se incluye en los siguientes pasos.
- Las siguientes tareas, para permitir que Essbase utilice Single Sign-On con MSAD Federation Services, se deben realizar en el orden en que se presentan.
Parte A: Inicio de Active Directory Federated Services (ADFS) y descarga de metadatos de federación XML
- Conéctese al sistema Microsoft Windows que ejecuta ADFS e inicie la interfaz de gestión de ADFS. Esto proporciona acceso SSO para equipos cliente. Después del inicio, vuelva al sistema de origen.
- En el sistema local de Essbase, descargue los metadatos de ADFS mediante el siguiente enlace de ejemplo:
Estos metadatos son necesarios para la integración de WebLogic con ADFS.https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml - Edite
federationmetadata.xmly elimine las siguientes etiquetas, ya que WebLogic no las reconoce. Suprima las etiquetas completas, incluidas las etiquetas secundarias.<ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature><RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>
Parte B: Configuración de SSO de proveedor de servicios (SP)
- Activar SSL:
- En la consola de administración de WebLogic, vaya a myrealm > Providers Summary of Environment > Summary of Servers > essbase_server1 (configuración de la página para el servidor de Essbase).
- En el separador Configuration > General, seleccione la casilla de control SSL Listen Port Enabled (Puerto de Recepción SSL Activado).
- Especifique un puerto de recepción SSL.
- Haga clic en Guardar.
- Vaya al separador Protocols (Protocolos) > HTTP y especifique los detalles del host de frontend, el puerto HTTP y el puerto HTTPS.
- Guarde y active los cambios.
- Crear una afirmación de identidad:
- Vaya a Dominios de seguridad > myrealm > Proveedores.
- Seleccione Bloquear y Editar.
- Haga clic en Nuevo y cree un nuevo SAML2IdentityAsserter, como
saml_IA.
- Creación de nuevo proveedor de autenticación:
- Introduzca un nuevo proveedor introduciendo el nombre del proveedor, como
samauth. - Seleccione un nuevo tipo de proveedor, como SAMLAuthenticator, y haga clic en OK (Aceptar).
- Haga clic en el proveedor recién creado y seleccione el valor Indicador de control para cambiarlo a SUFFICIENT.
- Guardar los cambios.
- Introduzca un nuevo proveedor introduciendo el nombre del proveedor, como
- En myrealm > Providers, vuelva a ordenar los proveedores. Por ejemplo:

- Haga clic en Todos los cambios para activar y reiniciar los servidores gestionados y de administración de WebLogic.
- Después de reiniciar WebLogic, inicie sesión en la consola de administración de WebLogic y vaya a Entorno > Servidores > essbase_server1 > Servicios de federación > Proveedor de servicios de SAML 2.0.
- Haga clic en Bloquear y editar.
- Seleccione Activado.
- Especificar la URL por defecto como
Asegúrese de que Enlace preferido esté definido en POST y haga clic en Guardar.https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/ - En Servidores > Servicios de federación essbase_server1 > SAML 2.0 General, especifique los siguientes detalles.
- Datos de la persona de contacto. Al agregar en ADFS, no debe entrar en conflicto con otros registros.
- La URL del sitio publicado debe ser
https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2 - Identificador de entidad como
<wls_sp_for_adfs_hostname>. Asegúrese de especificar un nombre único, al agregar en ADFS, para que no entre en conflicto con otros registros.
- Haga clic en Activate changes.
- Haga clic en Publicar Metadatos y guarde el archivo en un directorio. Debe registrar este archivo con ADFS. Copie el archivo
spd.xmlen el sistema donde se encuentra ADFS. - Para registrar ADFS en el servidor de WebLogic, copie el archivo descargado
federationmetadata.xml(generado en STEP A) de la máquina de ADFS en la máquina de WebLogic Server. Debe ser accesible para AdminServer de WebLogic, por ejemplo:/scratch/user/federationmetadata.xml. - Vaya a Proveedores de myrealm de dominios de seguridad > Autenticación > saml_IA Management > Nuevo > Nuevo socio de proveedor de identidad de inicio de sesión único web.
- Haga clic en WebSSO-IdP-Partner-0 e introduzca lo siguiente:
- Descripción: introduzca el mismo valor que para el nombre.
- Introduzca los URI de redirección:
/essbase/jet/* /essbase/smartview /essbase/smartview/* /essbase/smartview* /essbase/ui
- Edite
./Oracle/domains/esscs/bin/setDomainEnv.shy agregue-DLOGOUT_URLal argumento de JVMEXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties>Atención:
La plataforma de Essbase incluye scripts en
<DOMAIN HOME>/binque pueden personalizar el entorno y los comportamientos de la funcionalidad de Essbase. Sin embargo, los cambios en estos scripts de inicio o entorno de dominio pueden tener efectos no deseados, incluido un fallo de inicio. Oracle recomienda realizar primero los cambios en un entorno de prueba. Antes de editar estos scripts, siempre debe:-
Detenga los servidores gestionados de Essbase mediante
<DOMAIN HOME>/esstools/bin/stop.sh(en Linux) o<DOMAIN HOME>\esstools\bin\stop.cmd(en Windows). -
En
<DOMAIN HOME>/bin, realice una copia de seguridad del archivo que desea editar. Por ejemplo,En Linux
cp setStartupEnv.sh setStartupEnv_bak.shEn Windows
copy setStartupEnv.cmd setStartupEnv_bak.cmd -
Edítelo cuidadosamente siguiendo únicamente las instrucciones documentada de Oracle o trabajando con los Servicios de Soporte Oracle.
-
Reinicie Essbase mediante
<DOMAIN HOME>/esstools/bin/start.sh(en Linux) o<DOMAIN HOME>\esstools\bin\start.cmd(en Windows). Compruebe que el inicio se ha completado normalmente.
-
- Reinicie el servidor de administración de WebLogic y los servidores gestionados después de activar los cambios.
Parte C: Configuración de ADFS IDP
- Vaya al sistema ADFS en el que se ejecuta la interfaz de gestión de ADFS. En Trust Relationships > Relying Party Trusts, haga clic con el botón derecho y abra Add Relying Party Trust....
- Haga clic en Iniciar.
- En la opción Importar datos sobre la parte de confianza desde un archivo, vaya a la ubicación del archivo de metadatos de federación spd.xml para descargar desde WebLogic y haga clic en Siguiente.
- Especifique un nombre mostrado y haga clic en Siguiente.
- Seleccione No quiero configurar varios factores... y haga clic en Siguiente.
- Acepte la opción por defecto y haga clic en Siguiente.
- Seleccione la casilla de control Abrir el cuadro de diálogo Editar reglas de reclamación....
- En la ventana Editar reglas de reclamación, haga clic en Agregar regla.
- Seleccione la plantilla de regla Enviar atributos LDAP como reclamaciones.
- Introduzca lo siguiente:
- Introduzca el nombre de regla de reclamación:
Name. - Seleccione Almacén de atributos:
Active Directory. - En Atributo de LDAP, seleccione
SAM-Account-Name. - En Tipo de notificación saliente, seleccione
Name ID.
- Introduzca el nombre de regla de reclamación:
- Haga clic en Terminar.
- Del mismo modo, agregue otra regla, Nombre de regla de reclamación: Nombre de pila; Almacén de atributos: Active Directory; En Atributo de LDAP, seleccione Nombre de pila; y en Tipo de reclamación saliente, seleccione Nombre de pila y haga clic en Finalizar.
- Haga clic en Aplicar en el recuadro de diálogo Editar Reglas de Reclamación y cierre el cuadro.
- Haga doble clic en la confianza de parte de retransmisión recién agregada y vaya a la ficha Avanzado. Seleccione el algoritmo hash seguro:
SHA-1. - Haga clic en Endpoints > Add SAML e introduzca los detalles que se muestran a continuación.
- Tipo de punto final: desconexión de SAML
- Enlace: POST
- Trusted URL: (en el formato de:)
https://host:port/adfs/ls/?wa=wsignout1.0
- Registre el ID de entidad que introdujo en la Parte B: Configurar SSO de proveedor de servicios (SP) anterior, paso 10c. A continuación, abra el shell de energía y ejecute el comando:
set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck NoneLa configuración se ha completado.
Parte D - Conexión única MSAD FS de prueba
- Inicie Essbase en la URL de HTTPS, como HTTPS://host:port/essbase/jet.
- Debe ver el usuario MSAD en la esquina superior derecha de la interfaz de usuario de Essbase.
Note:
Si, después de la desconexión, la sesión del explorador se cierra (se suprime), reinicie el explorador para conectarse como un usuario diferente.