Conexión Única con Servicios de Federación de Identidad de Oracle Access Management

Puede activar local de Essbase para utilizar la conexión única (SSO) desde Oracle Access Management Identity Federation Services (FS). En esta sección se describe cómo configurar Oracle Access Management Identity Federation como proveedor de identidad (IDP) que se utilizará con WebLogic como proveedor de servicios (SP).

  • Debe tener un entorno de Oracle Access Manager (OAM) con los Servicios de Federación activados. OAM está integrado con un directorio LDAP, como OUD, OID o AD. Aquí, OID está integrado con OAM.
  • Debe tener instalado Essbase.
  • Las siguientes tareas, para permitir que Essbase utilice Single Sign-On con Oracle Access Management Identity Federation Services, se deben realizar en el orden en que se presentan.

PARTE A: Obtener los metadatos de IDP para la configuración del SP

  1. Inicie sesión en la consola de OAM y vaya a Configuration > Available Services.
  2. Confirme que Identity Federation está activado o actívelo.
  3. Vaya a Configuración > Valores de configuración > Ver > Federación.
  4. Haga clic en Exportar metadatos de SAML 2.0 para descargar metadatos de IDP.
  5. Guarde el archivo de metadatos como oam_fed_idp_metadata.xml para utilizar este archivo para registrar OAM como IDP en WebLogic.
  6. Edite oam_fed_idp_metadata.xml, elimine la etiqueta <md:RoleDescriptor ... </md:RoleDescriptor y guarde el archivo. Esta etiqueta no es compatible con WebLogic.

PARTE B: configuración del proveedor de servicios (SP) de WebLogic

  1. Active SSL.
    1. En la consola de WebLogic, en Estructura de dominio, vaya a Entorno > Servidores > essbase_server1 > Configuración > General. Active la casilla de control Puerto de Recepción Activado y proporcione un número de puerto para el servidor gestionado.
    2. Active SSL para el protocolo HTTP en el servidor gestionado. En la estructura de dominio, vaya a Entorno > Servidores > Protocolo essbase_server1 > HTTP. Seleccione la casilla de control SSL Listen Port Enabled (Puerto de recepción SSL activado) y proporcione un número de puerto.
    3. Vaya a Security Realms (Dominios de seguridad) > myrealm (Mi dominio) > Configuration (Configuración) > General Tab. Defina Modelo de seguridad en Avanzado.
  2. Cree una afirmación de identidad mediante la consola de administración de WebLogic.
    1. Conéctese a la consola WebLogic.
    2. Vaya a Inicio > Resumen de dominios de seguridad > myrealm > Proveedores.
    3. Haga clic en Crear Nuevo Proveedor de Autenticación.
    4. Haga clic en Aceptar..
    5. Introduzca el nombre del proveedor como SAML-IA y seleccione el tipo SAML2IdentityAsserter.
    6. Haga clic en Aceptar..
  3. Crear un nuevo proveedor de SAMLAuthenticator.
    1. Vaya a: Inicio > Resumen de dominios de seguridad > myrealm > Proveedores.
    2. Haga clic en Crear Nuevo Proveedor de Autenticación.
    3. Haga clic en Aceptar..
    4. Introduzca el nombre del proveedor como SAML-auth y seleccione el tipo SAMLAuthenticator.
    5. Haga clic en Aceptar..
  4. Cambie el valor de Control Flag (Indicador de control) a SUFFICIENT (SUFICIENTE) para el autenticador creado en el paso anterior.
    1. Vaya a: Inicio > Resumen de dominios de seguridad > myrealm > Proveedores > SAML-auth.
    2. En Configuration (Configuración) > Common (Común), defina el Control Flag (Indicador de control) en SUFFICIENT (SUFICIENTE).
    3. Haga clic en Guardar.
  5. Cree un nuevo proveedor de OID-Auth.
    1. Vaya a: Inicio > Resumen de dominios de seguridad > myrealm > Proveedores.
    2. Haga clic en Crear Nuevo Proveedor de Autenticación.
    3. Haga clic en Aceptar..
    4. Introduzca el nombre del proveedor como oid-auth y seleccione el tipo OracleInternetDirectoryAuthenticator.
    5. Haga clic en Aceptar..
    6. Cambie Control Flag (Indicador de control) a SUFFICIENT (SUFICIENTE) para el proveedor de autenticación OID agregado y haga clic en Save (Guardar).
  6. Seleccione el separador Provider Specific e introduzca los detalles del servidor OID. Extraiga los detalles del servidor OID de la consola de OAM > sección User Identity Store.
    1. En Configuración de la Consola de OAM > Almacén de Identidades de Usuario, haga clic en Almacén de OID.
    2. En la sección Específico del profesional asistencial de OID-auth, actualice las siguientes secciones con los valores adecuados.
      • Sección Conexión:
        • Introducir Host: Nombre de Host del Servidor de OID
        • Principal: cn=orcladmin,cn=users,dc=us,dc=oracle,dc=com
        • Credencial de confirmación de credencial: proporcione las credenciales
      • Usuarios: DN base de usuario: cn=users,dc=us,dc=oracle,dc=com
      • Grupos: DN base de grupo: cn=groups,dc=us,dc=oracle,dc=com
      • Usar nombre de usuario recuperado como principal: comprobar
    3. Acepte los valores por defecto de los otros campos y guarde todos los cambios.
  7. Active Federation para el servidor gestionado.
    1. Vaya a Inicio > Servidores de Entorno > essbase_server1 > configuration > Federation Services.
    2. En el separador Proveedor de Servicios de SAML 2.0, seleccione la opción Activado y proporcione la URL por Defecto como
      https://Essbase-Host:Essbase-Managed Server-SSL-Port/essbase/jet
      Acepte los campos restantes como predeterminados y guarde.
    3. Obtenga los metadatos del SP para la configuración del IDP: en el separador General de SAML 2.0, proporcione los valores adecuados y guárdelos.
    4. Una vez guardados los cambios, exporte los metadatos del SP en un archivo XML, como: sp_metadata.xml.
    5. Haga clic en Publicar Metadatos.
  8. Cree un partner de IDP en WebLogic mediante el archivo oam_fed_idp_metadata.xml, copiado del cuadro OAM.
    1. Vaya a Dominios de seguridad > myrealm > Providers > Authentication > saml_IA > Management > New > New Web Single Sign-On Identity Provider Partner, como: WebSSO-IdP-Partner-oam.
    2. Seleccione oam_fed_idp_metadata.xml file y haga clic en Aceptar.
    3. Para activar el partner de IDP, haga clic en WebSSO-IDP-Partner-oam. Seleccione la casilla de control Activado y proporcione URL de redirección.
  9. Configure el IDP en la consola de OAM.
    1. Vaya a Federation > Identity Provider Management.
    2. Haga clic en Crear partner de proveedor de servicios.
    3. Introduzca el nombre.
    4. Asegúrese de que la opción Activar socio esté seleccionada.
    5. Acepte SAML 2.0 como protocolo (por defecto).
    6. Seleccione el archivo de metadatos descargado de WebLogic (SP).
    7. Especifique Valores de Formato de Identificador de Nombre.
    8. Seleccione Sin especificar como formato de identificador de nombre.
    9. Seleccione Atributo de Almacén de ID de Usuario como valor de NameID.
    10. Introduzca el atributo de usuario en el registro de usuario LDAP que contiene el identificador del usuario. Oracle Internet Directory es el almacén de datos de usuario, el atributo es uid.
  10. Edite $ORACLE_HOME/user_projects/domains/Essbase-Domain/bin/setDomainEnv.sh y agregue -DLOGOUT_URL to the JVM arg EXTRA_JAVA_PROPERTIES como se muestra a continuación:
    Antes del cambio:
    EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder ${EXTRA_JAVA_PROPERTIES}"
    Después del cambio:
    EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder -DLOGOUT_URL=http://OAM-Host:OAM-Port/oam/server/logout ${EXTRA_JAVA_PROPERTIES}"

PARTE C: Asignar roles

Después de la integración de OID, los usuarios de LDAP incrustados, como WebLogic, no pueden iniciar sesión en la interfaz de Essbase. Solo se permiten operaciones REST/MaxL. Utilice el usuario administrador de LDAP embebido para asignar roles de Essbase a los usuarios de OID mediante REST. Los usuarios de OID solo pueden conectarse a Essbase después de la asignación de roles.

Una vez que se ha asignado un rol a al menos un usuario de OID (admin), ese usuario de OID puede iniciar sesión en Essbase y asignar roles a otros usuarios directamente a través de la interfaz.

Ejemplo de asignación basada en REST, como se muestra aquí: curl --insecure -X PUT -u weblogic:samplepass "http://host:9000/essbase/rest/v1/permissions/user1" -H "accept: application/json" -H "Content-Type: application/json" -d "{ \"links\": [ { \"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"user1\", \"name\": \"user1\", \"role\": \"service_administrator\", \"group\": false}"

Parte D: Prueba de inicio de sesión único de OAM FS

Abrir Essbase y ejecutar
https://<essbase_vm>:<sslportno>/essbase/jet
La solicitud se redirige a la página de conexión de Federación de OAM.

Note:

Si hay un problema de cierre de sesión, cierre el explorador para completar la acción de cierre de sesión.