Intégration de WebLogic pour utiliser Microsoft Active Directory
Vous pouvez intégrer Essbase WebLogic à Microsoft Active Directory (MSAD).
Remarque : si Active Directory est intégré via Identity and Access Management (IAM) ou Oracle Identity Cloud Service (IDCS), configurez le pont Active Directory comme décrit dans les liens ci-dessous :
Pour IAM, reportez-vous à Configuration d'un pont Microsoft Active Directory
Pour IDCS, reportez-vous à Gestion des ponts Microsoft Active Directory (AD) pour Oracle Identity Cloud Service
Ajouter un fournisseur
Pour ajouter le fournisseur Microsoft Active Directory à votre domaine de sécurité,
-
Connectez-vous à la console d'administration WebLogic Server pour votre instance Essbase.
Pour accéder à la console,
-
Dans un navigateur, entrez
<host_url>:<wl_adminserver_port>/console, où<host_url>est http(s) :// + le nom du serveur de votre instance Essbase, et<wl_adminserver_port>est le port du serveur d'administration que vous avez spécifié dans l'écran Ports du serveur WebLogic lors de la configuration.Par exemple,
http://myhost.example.com:7003/console -
Connectez-vous en tant que compte administrateur WebLogic que vous avez indiqué dans l'écran Détails du domaine lors de la configuration.
-
-
Dans le panneau Centre des modifications, cliquez sur Verrouiller et modifier.

-
Dans l'arborescence Structure de domaine, sous
<your domain name>, cliquez sur le noeud Domaines de sécurité.
-
Cliquez sur le nom du domaine de sécurité pour l'ouvrir et le configurer. Par exemple, cliquez sur le lien myrealm (et non sur la case à cocher).

-
Modifiez Valeur par défaut du modèle de sécurité de DD uniquement à Avancé, puis cliquez sur le bouton Enregistrer.

-
Sélectionnez l'onglet Fournisseurs et cliquez sur Nouveau pour créer un fournisseur d'authentification.

-
Entrez msad comme nom du nouveau fournisseur d'authentification.

-
Sélectionnez le type de fournisseur d'authentification ActiveDirectoryAuthenticator, puis cliquez sur OK.
-
Cliquez sur Réorganiser. Déplacez le fournisseur msad vers le haut, à l'aide des boutons, afin qu'il soit le premier fournisseur, puis cliquez sur OK.

-
Dans la liste Fournisseurs d'authentification, cliquez sur le lien du nouveau fournisseur (cliquez sur le lien de texte msad). Dans les paramètres, remplacez l'indicateur de contrôle Facultatif par Suffisant, puis cliquez sur Enregistrer.

-
Dans l'onglet Spécifique au fournisseur du fournisseur msad ajouté, entrez les détails du fournisseur.
-
Dans la section Connexion, entrez les détails du fournisseur pour l'hôte, le port (389) et le principal (vous pouvez enregistrer la saisie des informations d'identification pour la dernière fois).

-
Dans la section Utilisateurs, entrez les détails de votre fournisseur pour le DN de base d'utilisateurs.
-
Dans la section Groupes, entrez les détails de votre soignant pour le nom distinctif de base du groupe.
-
Dans la section Connection, entrez les informations d'identification deux fois : dans Credential et Confirm Credential.
-
Cliquez sur Enregistrer.
-
-
Cliquez sur Activer les modifications.

-
Démarrer, arrêter et redémarrer Essbase.
Vérifier que les utilisateurs externes ont été ajoutés
Vérifiez éventuellement que les utilisateurs externes ont été ajoutés à votre profil de sécurité.
-
Reconnectez-vous à la console d'administration WebLogic Server pour votre instance Essbase.
-
Répétez les étapes 3 et 4 des étapes ci-dessus (aller à Domaines de sécurité > myrealm).
-
Cliquez sur l'onglet Utilisateurs et groupes.
-
Cliquez sur Personnaliser cette table.
-
Dans le filtre, indiquez Filtrer par colonne comme nom et indiquez un critère en saisissant la première lettre d'un nom d'utilisateur connu dans le fournisseur externe. Cliquez sur Appliquer. La liste filtrée des utilisateurs doit apparaître dans le tableau.
Affecter des rôles
Après la fédération vers un fournisseur d'authentification externe, les utilisateurs du LDAP intégré WebLogic ne peuvent pas se connecter à Essbase. Seul l'administrateur WebLogic reste.
En tant qu'administrateur WebLogic, utilisez l'adresse d'API REST de provisionnement de rôle de service, PUT /essbase/rest/v1/permissions/{id}, pour affecter le rôle d'administrateur de service Essbase à au moins un utilisateur fédéré. Ce nouvel administrateur de service peut ensuite provisionner d'autres utilisateurs externes avec des rôles Essbase, à l'aide de l'interface Web Essbase ou de l'API REST.
Par exemple, pour provisionner l'utilisateur Active Directory "sysadmin" avec le rôle service_administrator, émettez la demande REST ci-dessous, en utilisant cURL. Remplacez <weblogic_admin_user>, <weblogic_admin_password>, <Essbase_Host>, <Essbase_Managed_Server_Port> et <sysadmin> par les valeurs appropriées pour votre environnement.
curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"