Connexion unique avec les services de fédération MSAD
Vous pouvez activer Essbase pour utiliser l'accès avec connexion unique (SSO) à partir de Microsoft Active Directory (MSAD) Federation Services (FS).
- Vous devez intégrer Essbase à MSAD conformément aux instructions de la section Intégrer WebLogic pour utiliser Microsoft Active Directory. Notez qu'aucune affectation de rôle explicite n'est nécessaire dans cette rubrique SSO, car elle est déjà traitée dans l'intégration prérequis de WebLogic.
- Vous devez activer SSL pour le serveur géré WebLogic, et seule l'URL HTTPS peut être protégée. Cette tâche est incluse dans les étapes suivantes.
- Pour permettre à Essbase d'utiliser l'accès avec connexion unique à l'aide de MSAD Federation Services, les tâches suivantes doivent être effectuées dans l'ordre indiqué.
Partie A : lancement d'Active Directory Federated Services (ADFS) et téléchargement de métadonnées de fédération au format XML
- Connectez-vous au système Microsoft Windows exécutant ADFS et démarrez l'interface de gestion ADFS. Cela fournit un accès SSO pour les ordinateurs client. Après le lancement, revenez au système source.
- A partir du système local Essbase, téléchargez les métadonnées ADFS à l'aide de l'exemple de lien suivant :
Ces métadonnées sont requises pour l'intégration de WebLogic avec ADFS.https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml - Modifiez
federationmetadata.xmlet enlevez les balises suivantes, car elles ne sont pas reconnues par WebLogic. Supprimez les balises complètes, y compris les balises enfant.<ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature><RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>
Partie B - SSO de configuration de fournisseur de services
- Activer SSL :
- Dans la console d'administration WebLogic, accédez à myrealm > Providers Summary of Environment > Summary of Servers > essbase_server1 (page de définition de votre serveur Essbase).
- Dans l'onglet Configuration > onglet Général, cochez la case Port d'écoute SSL activé.
- Indiquez un port d'écoute SSL.
- Cliquez sur Enregistrer.
- Accédez à l'onglet Protocoles > HTTP et indiquez les détails de l'hôte frontal, du port HTTP et du port HTTPS.
- Enregistrez et activez les modifications.
- Créez un asserteur d'identité :
- Accédez à Domaines de sécurité > myrealm > Fournisseurs.
- Sélectionnez Verrouiller et modifier
- Cliquez sur Nouveau et créez un nouvel SAML2IdentityAsserter, tel que
saml_IA.
- Créer un fournisseur d'authentification:
- Entrez un nouveau fournisseur en saisissant son nom, par exemple
samauth. - Sélectionnez un nouveau type de fournisseur, tel que SAMLAuthenticator, puis cliquez sur OK.
- Cliquez sur le fournisseur que vous venez de créer et sélectionnez la valeur Indicateur de contrôle pour le remplacer par SUFFICIENT.
- Enregistrez les modifications.
- Entrez un nouveau fournisseur en saisissant son nom, par exemple
- Sous myrealm > Fournisseurs, réorganisez les fournisseurs. Exemple :

- Cliquez sur Toutes les modifications pour activer et redémarrer les serveurs d'administration et gérés WebLogic.
- Après le redémarrage de WebLogic, connectez-vous à la console d'administration WebLogic et accédez à Environnement > Serveurs > essbase_server1 > Services de fédération > Fournisseur de services SAML 2.0.
- Cliquez sur Verrouiller et modifier.
- Sélectionnez Activé.
- Indiquer l'URL par défaut comme
Assurez-vous que l'option Liaison préférée est définie sur POST et cliquez sur Enregistrer.https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/ - Sous Serveurs > essbase_server1 Federation Services > SAML 2.0 General, indiquez les détails suivants.
- Détails du contact. Lors de l'ajout dans ADFS, il ne doit pas entrer en conflit avec d'autres enregistrements.
- L'URL du site publié doit être
https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2 - ID entité
<wls_sp_for_adfs_hostname>. Veillez à indiquer un nom unique lors de l'ajout dans ADFS afin qu'il ne soit pas en conflit avec les autres inscriptions.
- Cliquez sur Activation des modifications.
- Cliquez sur Publier les métadonnées et enregistrez le fichier dans un répertoire. Vous devez enregistrer ce fichier auprès d'ADFS. Copiez le fichier
spd.xmldans le système où ADFS se trouve. - Pour enregistrer ADFS dans le serveur WebLogic, copiez le fichier téléchargé
federationmetadata.xml(généré dans l'étape A) de l'ordinateur ADFS vers l'ordinateur WebLogic Server. Il doit être accessible au serveur d'administration WebLogic, par exemple/scratch/user/federationmetadata.xml. - Accédez à Security Realms myrealm Providers > Authentication > saml_IA Management > New > New Web Single Sign-On Identity Provider Partner.
- Cliquez sur WebSSO-IdP-Partner-0 et entrez les informations suivantes :
- Description : entrez la même valeur que pour name.
- Entrer les URI de redirection :
/essbase/jet/* /essbase/smartview /essbase/smartview/* /essbase/smartview* /essbase/ui
- Modifiez
./Oracle/domains/esscs/bin/setDomainEnv.shet ajoutez-DLOGOUT_URLà l'argument JVMEXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties>.Attention :
La plate-forme Essbase inclut des scripts dans
<DOMAIN HOME>/binqui peuvent personnaliser l'environnement et les comportements de la fonctionnalité Essbase. Toutefois, toute modification apportée à ces scripts de démarrage ou d'environnement de domaine peut avoir des effets indésirables, comme l'échec du démarrage. Oracle recommande d'effectuer d'abord les modifications dans un environnement de test. Avant de modifier ces scripts, effectuez toujours les opérations suivantes :-
Arrêtez les serveurs gérés Essbase à l'aide de
<DOMAIN HOME>/esstools/bin/stop.sh(sous Linux) ou<DOMAIN HOME>\esstools\bin\stop.cmd(sous Windows). -
Dans
<DOMAIN HOME>/bin, effectuez une copie de sauvegarde du fichier à modifier. Exemple :Sous Linux
cp setStartupEnv.sh setStartupEnv_bak.shSous Windows
copy setStartupEnv.cmd setStartupEnv_bak.cmd -
Effectuez les modifications prudemment : suivez uniquement les instructions de la documentation Oracle ou du support technique Oracle.
-
Redémarrez Essbase en utilisant
<DOMAIN HOME>/esstools/bin/start.sh(sous Linux) ou<DOMAIN HOME>\esstools\bin\start.cmd(sous Windows). Assurez-vous que le démarrage s'effectue normalement.
-
- Redémarrez le serveur d'administration WebLogic et les serveurs gérés après avoir activé les modifications.
Partie C : Configuration du fournisseur d'identités ADFS
- Accédez au système ADFS dans lequel l'interface de gestion ADFS est exécutée. Sous Trust Relationships > Relying Party Trusts, cliquez avec le bouton droit de la souris et lancez Add Relying Party Trust....
- Cliquez sur Démarrer.
- Dans l'option Importer des données sur la partie de confiance à partir d'un fichier, accédez à l'emplacement du fichier de métadonnées de fédération spd.xml pour le téléchargement à partir de WebLogic et cliquez sur Suivant.
- Indiquez un nom d'affichage et cliquez sur Suivant.
- Sélectionnez Je ne veux pas configurer le facteur multiple..., puis cliquez sur Suivant.
- Acceptez l'option par défaut, puis cliquez sur Suivant.
- Cochez la case Ouvrir la boîte de dialogue Modifier les règles de déclaration....
- Sur la boîte de dialogue Modifier les règles de revendication, cliquez sur Ajouter la règle.
- Sélectionnez le modèle de règle Envoyer les attributs LDAP en tant que réclamations.
- Entrez les informations suivantes :
- Entrez le nom de la règle de déclaration :
Name. - Sélectionnez Boutique d'attributs :
Active Directory. - Sous Attribut LDAP, sélectionnez
SAM-Account-Name. - Sous Type de réclamation sortante, sélectionnez
Name ID.
- Entrez le nom de la règle de déclaration :
- Cliquez sur Terminer.
- De même, ajoutez une autre règle, le nom de la règle de réclamation : GivenName ; magasin d'attributs : Active Directory ; sous Attribut LDAP, sélectionnez Nom donné ; et sous Type de demande sortante, sélectionnez Nom donné ; puis cliquez sur Terminer.
- Cliquez sur Appliquer dans la fenêtre Modifier les règles de réclamation, puis fermez-la.
- Double-cliquez sur la confiance de la partie relais nouvellement ajoutée et accédez à l'onglet Avancé. Sélectionnez l'algorithme de hachage sécurisé (Secure Hash Algorithm)
SHA-1. - Cliquez sur Endpoints > Add SAML, puis entrez les détails ci-dessous.
- Type d'adresse : déconnexion SAML
- Liaison : POST
- Trusted URL : (au format :)
https://host:port/adfs/ls/?wa=wsignout1.0
- Enregistrez l'ID d'entité que vous avez saisi dans la partie B - Configuration de l'authentification unique du fournisseur de services ci-dessus, étape 10c. Ouvrez ensuite le shell d'alimentation et exécutez la commande suivante :
set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck NoneLa configuration est maintenant terminée.
Partie D - Test de connexion unique MSAD FS
- Lancez Essbase à l'URL HTTPS, telle que HTTPS ://host:port/essbase/jet.
- L'utilisateur MSAD doit apparaître dans l'angle supérieur droit de l'interface utilisateur Essbase.
Remarques :
Si, après la déconnexion, la session du navigateur est fermée (supprimée), redémarrez le navigateur pour vous connecter en tant qu'utilisateur différent.