Migrer les utilisateurs et les groupes Essbase 11g

Le flux de tâches de migration d'utilisateurs et de groupes Essbase d'Essbase 11g sur site vers Essbase 26ai varie en fonction de votre fournisseur d'identités et des détails de vos applications.

Prérequis et remarques

  • Si, pour votre instance Essbase 11g sur site, vous avez stocké les utilisateurs et les groupes de manière native dans EPM Shared Services, vous devez exporter ces utilisateurs et groupes afin de les importer dans votre fournisseur de sécurité pour Essbase 26ai. Le reformatage des fichiers d'utilisateur et de groupe exportés peut être nécessaire si vous effectuez une migration de Shared Services vers le LDAP imbriqué WebLogic.

    La sécurité de Shared Services est recommandée uniquement pour les clients Essbase qui utilisent également des applications EPM et dont les utilisateurs chevauchent des applications EPM et des applications Essbase "autonomes". Il est recommandé aux clients Essbase qui n'utilisent aucune application EPM de migrer vers Essbase en utilisant la sécurité WebLogic par défaut, et non Shared Services. La sécurité WebLogic peut être fédérée avec de nombreux fournisseurs d'identités d'authentification externes. Reportez-vous à Authentification WebLogic.

  • Si vous voulez migrer des filtres et les affectations de calcul d'utilisateurs existants, vérifiez qu'Essbase contient le même ensemble d'utilisateurs et de groupes disponible.

  • Si vous utilisez des fournisseurs d'identités natifs (par défaut), migrez les utilisateurs et les groupes à partir d'Essbase 11g sur site en les exportant vers un fichier CSV et en les important après avoir installé et configuré Essbase 26ai. Si vous utilisez des fournisseurs fédérés/externes, intégrez-les à Essbase 26ai.

  • Lorsque vous importez des noms d'utilisateur, les caractères spéciaux suivants ne sont pas autorisés dans le nom.

    # ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]

    La longueur du nom est limitée à 50 caractères.

Scénario 1 – Exporter des utilisateurs/groupes à partir d'Essbase 11g et les importer dans Essbase 26ai, configuré en mode Shared Services

Scénarios de migration des utilisateurs et des groupes

Export d'utilisateurs/de groupes

  • Si le répertoire Shared Services natif est utilisé dans l'instance EPM source, exportez les utilisateurs et les groupes à l'aide de Shared Services Console. Voir la section Migration de l'annuaire natif (sécurité). Vous devez uniquement sélectionner des utilisateurs et des groupes, et ne pas migrer les rôles, lors de l'export à partir d'EPM Shared Services. Les rôles utilisateur sont migrés par l'utilitaire d'export LCM Essbase 11g.
  • Si une instance Shared Services source est configurée pour utiliser un fournisseur de sécurité externe, aucun export utilisateur/groupe explicite n'est requis.

Importation d'utilisateurs/de groupes

  • Si le répertoire Shared Services natif est utilisé dans l'instance EPM cible, importez les utilisateurs et les groupes à l'aide de Shared Services Console.
  • Si l'instance EPM source a été configurée pour utiliser un fournisseur de sécurité externe (y compris lorsque vous utilisez MSAD ou d'autres annuaires des utilisateurs LDAP), configurez l'instance Shared Services cible avec les mêmes détails de fournisseur. Reportez-vous à La section Configuration d'OID, Active Directory et d'autres annuaire des utilisateur LDAP.

Options de l'administrateur Shared Services

Si vous souhaitez importer l'administrateur Shared Services à partir d'une instance Essbase 11g sur site vers une instance Essbase 26ai configurée pour utiliser EPM Shared Services pour l'authentification, les considérations suivantes peuvent vous aider à éviter les pièges.

Avant toute étape de migration utilisateur, assurez-vous que vous disposez d'une instance EPM Foundation dédiée de Shared Services que vous avez configurée avec Essbase 26ai. Cette instance Shared Services dispose déjà d'un administrateur Shared Services.

Attention :

Si l'administrateur Shared Services dans l'instance EPM 11g source n'est pas le même administrateur que celui que vous avez configuré dans l'instance EPM Foundation cible uniquement, et que vous incluez cet administrateur source dans la Lorsque vous importez des utilisateurs vers Shared Services d'EPM Foundation uniquement configuré avec Essbase 26ai, l'administrateur Shared Services cible est écrasé par l'administrateur Shared Services de 11g.

Pour ce faire, sélectionnez une option :

  • Utiliser uniquement l'administrateur 11g

    Autorisez l'administrateur Shared Services source à écraser l'administrateur cible.

    1. Exportez tous les utilisateurs d'Essbase 11g sur site vers un fichier CSV, y compris l'administrateur Shared Services.
    2. Importez tous les utilisateurs vers l'instance EPM Foundation vide cible uniquement.
    3. Connectez-vous à l'instance cible en tant qu'administrateur Shared Services 11g et affectez des rôles et des droits d'accès aux utilisateurs. L'administrateur Shared Services de l'instance cible conserve le même ID utilisateur, mais dispose du mot de passe que vous avez indiqué lors de la configuration sur l'instance cible.
  • Utiliser uniquement l'administrateur cible

    Supprimez l'administrateur Shared Services 11g du fichier d'export afin que l'administrateur cible ne soit pas écrasé.

    1. Exportez tous les utilisateurs d'Essbase 11g sur site vers un fichier CSV, y compris l'administrateur Shared Services.
    2. Dans le fichier CSV d'exportation, supprimez la ligne contenant l'administrateur.
    3. Importez les autres utilisateurs vers l'instance EPM Foundation vide cible uniquement.
    4. Connectez-vous en tant qu'administrateur Shared Services cible et affectez des rôles et des droits d'accès aux utilisateurs.
  • Conserver les deux administrateurs

    Effectuez les étapes de migration de l'administrateur Shared Services 11g sans affecter l'administrateur cible.

    1. Exportez tous les utilisateurs d'Essbase 11g sur site vers un fichier CSV, y compris l'administrateur Shared Services.
    2. Modifiez le fichier CSV pour supprimer la valeur internal_id associée à l'administrateur Shared Services source. Les rôles d'administrateur Shared Services et Essbase sont supprimés, mais l'ID utilisateur et le mot de passe restent intacts.
    3. Importez les utilisateurs vers l'instance EPM Foundation cible uniquement. L'ID utilisateur de l'administrateur Shared Services est migré, mais n'a plus de rôle d'administrateur.
    4. Connectez-vous en tant qu'administrateur Shared Services cible et accordez le rôle que vous souhaitez attribuer à l'ID utilisateur de l'administrateur Shared Services 11g que vous venez de migrer.

Scénario 2 : exporter des utilisateurs/groupes à partir d'Essbase 11g et les importer dans Essbase 26ai, configuré en mode de sécurité WebLogic

Export d'utilisateurs/de groupes

  • Si le répertoire Shared Services natif est utilisé dans l'instance EPM source, exportez les utilisateurs et les groupes à l'aide de Shared Services Console. Voir la section Migration de l'annuaire natif (sécurité).
  • Si l'instance Shared Services source est configurée pour utiliser un fournisseur de sécurité externe, aucun export utilisateur/groupe explicite n'est requis.

Importation d'utilisateurs/de groupes

  • Si le répertoire Shared Services natif a été utilisé dans l'instance EPM 11g, vous devrez peut-être convertir manuellement le fichier exporté à partir de Shared Services dans un format que le mode de sécurité WebLogic peut comprendre.
    1. Ouvrez les fichiers ZIP d'utilisateurs/de groupes exportés par Shared Services et extrayez les fichiers "resource\Native Directory\Users.csv" et "resource\Native Directory\Groups.csv" en tant que fichiers 26ai cible.
    2. Affectez manuellement les groupes comme suit : les associations de groupes d'utilisateurs doivent être extraites du fichier CSV 11g Essbase source, ajoutées au fichier CSV Essbase 26ai cible, puis importées ultérieurement dans l'interface Essbase 26ai.
    3. Réorganisez manuellement les colonnes de ces fichiers CSV 26ai cible dans un format qui contient l'ID utilisateur, le prénom et le nom (facultatif), l'adresse électronique (facultatif), le mot de passe (facultatif) et le type de rôle (Utilisateur, Superutilisateur ou Administrateur de service).
    4. Indiquez "Utilisateur" dans le champ Type de rôle de ces fichiers CSV cible.
    5. Importez les fichiers CSV cible modifiés à l'aide de l'interface Essbase 26ai, connectée en tant qu'administrateur de service. Accédez à la page d'accueil Applications > Sécurité > Importer. Accédez aux fichiers .csv et cliquez sur Importer.
  • Si l'instance EPM source a été configurée pour utiliser un fournisseur de sécurité externe, configurez WebLogic avec les mêmes détails de fournisseur de sécurité. Reportez-vous à Configuration des fournisseurs d'authentification.
  • Vos instances Essbase 11g sur site existantes utilisent la sécurité Shared Services, les utilisateurs et les groupes étant stockés de manière native dans Shared Services ou avec les utilisateurs et les groupes stockés dans un fournisseur d'identités externe.

    Lors de la configuration d'Essbase 26ai, vous avez choisi un mode de sécurité : WebLogic intégré ou Shared Services. Quel que soit le mode de sécurité sélectionné, si vos utilisateurs et groupes Essbase existent dans un fournisseur d'identités externe, vous devez intégrer Essbase 26ai à ce fournisseur. Reportez-vous à Authentification WebLogic et à Authentification EPM Shared Services, ainsi qu'à leurs sous-rubriques sur les fournisseurs d'identités externes.

    Remarques :

    Le reformatage des fichiers d'utilisateur et de groupe exportés peut être nécessaire si vous effectuez une migration de Shared Services vers WebLogic Embedded LDAP.

    Remarques :

    La sécurité de Shared Services est recommandée uniquement pour les clients Essbase qui utilisent également des applications EPM et dont les utilisateurs chevauchent des applications EPM et des applications Essbase "autonomes". Il est recommandé aux clients Essbase qui n'utilisent aucune application EPM de migrer vers Essbase en utilisant la sécurité WebLogic par défaut, et non Shared Services. La sécurité WebLogic peut être fédérée avec de nombreux fournisseurs d'identités d'authentification externes. Reportez-vous à Authentification WebLogic.

Rôles utilisateur pour l'accès

Le comportement d'affectation des rôles utilisateur diffère de celui d'Essbase 11g sur site si vous choisissez Essbase à exécuter en mode de sécurité WebLogic. Par défaut, le rôle Accès à la base de données est le rôle le plus faible. Il offre un accès en lecture aux valeurs de données de l'ensemble des cellules. Pour limiter l'accès aux valeurs des données, vous devez créer un filtre NONE et l'affecter aux utilisateurs et groupes. Ce n'était pas nécessaire dans Essbase 11g sur site. Le rôle Filtre était alors le rôle minimum et, par défaut, n'offrait aucun accès aux valeurs de données de l'ensemble des cellules.

Les artefacts de sécurité Essbase suivants sont migrés à l'aide de l'utilitaire d'export LCM 11g : rôles de niveau serveur Essbase, rôles de niveau application, associations de filtres et associations de calcul. Si vous choisissez de migrer vers une instance Essbase qui utilise la sécurité WebLogic, LCM gère le provisionnement des utilisateurs et des groupes avec les nouveaux rôles correspondants. Ce mapping n'est pas applicable si l'instance Essbase cible est configurée pour la sécurité Shared Services et que les mêmes rôles 11g resteraient dans Essbase.

Tableau 7-1 Mappage des rôles par défaut

Rôles EPM Shared Services source 11g Rôles WebLogic Embedded LDAP cible 26ai Niveau
Administrateur ServiceAdministrator Serveur
Gestionnaire d'applications Gestionnaire d'applications Application
Calc Mise à jour de la base de données Application
Créer/supprimer une application Super utilisateur Serveur
Gestionnaire de base de données Gestionnaire de base de données Application
Filtrer Accès à la base de données Application
Lecture Accès à la base de données Application
Accès au serveur Utilisateur Serveur
Ecriture Mise à jour de la base de données Application

Notez que le rôle Filtre dans Essbase 11g sur site n'autorise pas l'accès en lecture, mais autorise l'accès aux membres limités par le filtre. Désormais, il n'y a pas de rôle Filtre et le rôle le plus faible est Accès à la base de données, ce qui permet un accès en lecture à tous les membres. Pour restreindre l'accès aux membres sélectifs, utilisez un filtre de groupe qui restreint l'accès global.

Accès requis pour les tâches :

  • Pour l'export : un utilisateur ayant au moins le rôle Gestionnaire d'applications, pour l'application créée, peut exporter des applications, des dossiers et des artefacts.

    En outre, les rôles suivants peuvent utiliser l'utilitaire d'export LCM 11g et les opérations correspondantes : rôle Administrateur de service pour toutes les applications ; rôles Créer ou Supprimer une application pour les applications créées par l'utilisateur uniquement.

  • Pour l'import : un utilisateur disposant au moins du rôle de superutilisateur (en mode de sécurité WebLogic) ou des rôles d'application Créer ou Supprimer (en mode de sécurité EPM) peut créer des applications (pendant l'import) et gérer des applications peut créer des applications (pendant l'import) et gérer des applications.

Scénario 3 : exportation d'utilisateurs/de groupes à partir d'Essbase 11g sur site et importation dans Essbase 26ai, configuré avec IAM ou IDCS en tant que fournisseur d'identités

Reportez-vous à Export d'utilisateurs et de groupes 11g vers Essbase 21c configuré avec IAM ou IDCS.