Intégration de WebLogic pour utiliser Microsoft Active Directory

Vous pouvez intégrer Essbase WebLogic à Microsoft Active Directory (MSAD).

Remarque : si Active Directory est intégré via Identity and Access Management (IAM) ou Oracle Identity Cloud Service (IDCS), configurez le pont Active Directory comme décrit dans les liens ci-dessous :

Pour IAM, reportez-vous à Configuration d'un pont Microsoft Active Directory

Pour IDCS, reportez-vous à Gestion des ponts Microsoft Active Directory (AD) pour Oracle Identity Cloud Service

Ajouter un fournisseur

Pour ajouter le fournisseur Microsoft Active Directory à votre domaine de sécurité,

  1. Connectez-vous à la console d'administration WebLogic Server pour votre instance Essbase.

    Pour accéder à la console,

    1. Dans un navigateur, entrez <host_url>:<wl_adminserver_port>/console, où <host_url> est http(s) :// + le nom du serveur de votre instance Essbase, et <wl_adminserver_port> est le port du serveur d'administration que vous avez spécifié dans l'écran Ports du serveur WebLogic lors de la configuration.

      Par exemple, http://myhost.example.com:7003/console

    2. Connectez-vous en tant que compte administrateur WebLogic que vous avez indiqué dans l'écran Détails du domaine lors de la configuration.

  2. Dans le panneau Centre des modifications, cliquez sur Verrouiller et modifier.


    Section Change Center de la console d'administration WebLogic, axée sur le bouton "Verrouiller et modifier"

  3. Dans l'arborescence Structure de domaine, sous <your domain name>, cliquez sur le noeud Domaines de sécurité.


    Arborescence de navigation Domain Structure dans la console d'administration WebLogic, axée sur le lien "Security Realms" sous un domaine Essbase nommé essbase_domain2

  4. Cliquez sur le nom du domaine de sécurité pour l'ouvrir et le configurer. Par exemple, cliquez sur le lien myrealm (et non sur la case à cocher).


    Console d'administration WebLogic Server contenant un lien vers un profil de sécurité nommé "myrealm"

  5. Modifiez Valeur par défaut du modèle de sécurité de DD uniquement à Avancé, puis cliquez sur le bouton Enregistrer.


    Paramètres de configuration généraux de la console d'administration WebLogic Server pour le domaine de sécurité "myrealm", en se concentrant sur la modification de la sélection "Security Model Default" de DD Only à Advanced

  6. Sélectionnez l'onglet Fournisseurs et cliquez sur Nouveau pour créer un fournisseur d'authentification.


    Console d'administration WebLogic Server, onglet Providers &gt; Authentication, avec une liste de fournisseurs d'authentification et le bouton New.

  7. Entrez msad comme nom du nouveau fournisseur d'authentification.


    Console d'administration WebLogic Server, Providers &gt; écran Create a new Authentication Provider, qui permet d'ajouter un nouveau fournisseur nommé msad et de type ActiveDirectoryAuthenticator.

  8. Sélectionnez le type de fournisseur d'authentification ActiveDirectoryAuthenticator, puis cliquez sur OK.

  9. Cliquez sur Réorganiser. Déplacez le fournisseur msad vers le haut, à l'aide des boutons, afin qu'il soit le premier fournisseur, puis cliquez sur OK.


    Console d'administration WebLogic Server, onglet Providers &gt; Authentication, en se concentrant sur la liste des fournisseurs d'authentification disponibles, le fournisseur "msad" étant déplacé en haut de la liste et le bouton OK en surbrillance.

  10. Dans la liste Fournisseurs d'authentification, cliquez sur le lien du nouveau fournisseur (cliquez sur le lien de texte msad). Dans les paramètres, remplacez l'indicateur de contrôle Facultatif par Suffisant, puis cliquez sur Enregistrer.


    Console d'administration de WebLogic Server, onglet Providers &gt; msad &gt; Common, en se concentrant sur le paramètre Control Flag qui passe de OPTIONAL à SUFFICIENT, et sur le bouton Save.

  11. Dans l'onglet Spécifique au fournisseur du fournisseur msad ajouté, entrez les détails du fournisseur.

    1. Dans la section Connexion, entrez les détails du fournisseur pour l'hôte, le port (389) et le principal (vous pouvez enregistrer la saisie des informations d'identification pour la dernière fois).


      Section Connexion de l'onglet Paramètres propres au fournisseur pour le fournisseur nommé "msad" dans le domaine de sécurité "myrealm"

    2. Dans la section Utilisateurs, entrez les détails de votre fournisseur pour le DN de base d'utilisateurs.

    3. Dans la section Groupes, entrez les détails de votre soignant pour le nom distinctif de base du groupe.

    4. Dans la section Connection, entrez les informations d'identification deux fois : dans Credential et Confirm Credential.

    5. Cliquez sur Enregistrer.

  12. Cliquez sur Activer les modifications.


    Section Change Center de la console d'administration WebLogic, axée sur le bouton "Activate Changes"

  13. Démarrer, arrêter et redémarrer Essbase.

Vérifier que les utilisateurs externes ont été ajoutés

Vérifiez éventuellement que les utilisateurs externes ont été ajoutés à votre profil de sécurité.

  1. Reconnectez-vous à la console d'administration WebLogic Server pour votre instance Essbase.

  2. Répétez les étapes 3 et 4 des étapes ci-dessus (aller à Domaines de sécurité > myrealm).

  3. Cliquez sur l'onglet Utilisateurs et groupes.

  4. Cliquez sur Personnaliser cette table.

  5. Dans le filtre, indiquez Filtrer par colonne comme nom et indiquez un critère en saisissant la première lettre d'un nom d'utilisateur connu dans le fournisseur externe. Cliquez sur Appliquer. La liste filtrée des utilisateurs doit apparaître dans le tableau.

Affecter des rôles

Après la fédération vers un fournisseur d'authentification externe, les utilisateurs du LDAP intégré WebLogic ne peuvent pas se connecter à Essbase. Seul l'administrateur WebLogic reste.

En tant qu'administrateur WebLogic, utilisez l'adresse d'API REST de provisionnement de rôle de service, PUT /essbase/rest/v1/permissions/{id}, pour affecter le rôle d'administrateur de service Essbase à au moins un utilisateur fédéré. Ce nouvel administrateur de service peut ensuite provisionner d'autres utilisateurs externes avec des rôles Essbase, à l'aide de l'interface Web Essbase ou de l'API REST.

Par exemple, pour provisionner l'utilisateur Active Directory "sysadmin" avec le rôle service_administrator, émettez la demande REST ci-dessous, en utilisant cURL. Remplacez <weblogic_admin_user>, <weblogic_admin_password>, <Essbase_Host>, <Essbase_Managed_Server_Port> et <sysadmin> par les valeurs appropriées pour votre environnement.

curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"