Accès avec connexion unique (SSO) à l'aide des services Oracle Access Management Identity Federation
Vous pouvez activer Essbase On-Premise pour utiliser l'accès avec connexion unique (SSO) à partir d'Oracle Access Management Identity Federation Services (FS). Cette section explique comment configurer Oracle Access Management Identity Federation en tant que fournisseur d'identités à utiliser avec WebLogic en tant que fournisseur de services.
- Un environnement Oracle Access Manager (OAM) doit être activé pour Federation Services. OAM est intégré à un annuaire LDAP, tel qu'OUD, OID ou AD. Ici, OID est intégré à OAM.
- Essbase doit être installé.
- Pour permettre à Essbase d'utiliser l'accès avec connexion unique à l'aide d'Oracle Access Management Identity Federation Services, les tâches suivantes doivent être effectuées dans l'ordre indiqué.
PARTIE A - Obtention des métadonnées IDP pour la configuration du SP
- Connectez-vous à la console OAM et accédez à Configuration > Services disponibles.
- Vérifiez qu'Identity Federation est activé ou activez-le.
- Accédez à Configuration > Paramètres > Vue > Fédération.
- Cliquez sur Exporter les métadonnées SAML 2.0 pour télécharger les métadonnées de fournisseur d'identités.
- Enregistrez le fichier de métadonnées sous le nom
oam_fed_idp_metadata.xmlpour l'utiliser afin d'enregistrer OAM en tant que fournisseur d'identités dans WebLogic. - Modifiez
oam_fed_idp_metadata.xml, enlevez la balise<md:RoleDescriptor ... </md:RoleDescriptoret enregistrez le fichier. Cette balise n'est pas prise en charge par WebLogic.
PARTIE B - Configurer le fournisseur de services WebLogic
- Activer SSL.
- Dans la console WebLogic, sous la structure de domaine, accédez à Environnement > Serveurs > essbase_server1 > Configuration > Général. Cochez la case Port d'écoute activé et indiquez un numéro de port pour le serveur géré.
- Activer SSL pour le protocole HTTP sur le serveur géré. Sous la structure du domaine, accédez à Environnement > Serveurs > essbase_server1 Protocole > HTTP. Cochez la case Port d'écoute SSL activé et indiquez un numéro de port.
- Accédez à Domaines de sécurité > myrealm > Configuration > onglet général. Définissez Modèle de sécurité sur Avancé.
- Créez un assesseur d'identité à l'aide de la console d'administration WebLogic.
- Connectez-vous à WebLogic Console.
- Aller à Accueil > Résumé des domaines de sécurité > myrealm > Fournisseurs.
- Cliquez sur Créer un fournisseur d'authentification.
- Cliquez sur OK.
- Entrez le nom du fournisseur SAML-IA et sélectionnez le type SAML2IdentityAsserter.
- Cliquez sur OK.
- Créez un fournisseur SAMLAuthenticator.
- Aller à : Accueil > Résumé des domaines de sécurité > myrealm > Fournisseurs.
- Cliquez sur Créer un fournisseur d'authentification.
- Cliquez sur OK.
- Entrez le nom du fournisseur SAML-auth et sélectionnez le type SAMLAuthenticator.
- Cliquez sur OK.
- Remplacez la valeur de l'indicateur de contrôle par SUFFICIENT pour l'authentificateur créé à l'étape précédente.
- Aller à : Accueil > Récapitulatif des domaines de sécurité > myrealm > Fournisseurs > SAML-auth.
- Sous Configuration > Common, définissez l'indicateur de contrôle sur SUFFICIENT.
- Cliquez sur Enregistrer.
- Créez un fournisseur oid-auth.
- Aller à : Accueil > Résumé des domaines de sécurité > myrealm > Fournisseurs.
- Cliquez sur Créer un fournisseur d'authentification.
- Cliquez sur OK.
- Entrez le nom du fournisseur comme oid-auth et sélectionnez le type OracleInternetDirectoryAuthenticator.
- Cliquez sur OK.
- Modifiez l'indicateur de contrôle en SUFFICIENT pour le fournisseur oid-auth ajouté et cliquez sur Save.
- Sélectionnez l'onglet Provider Specific et entrez les détails de votre serveur OID. Accédez aux détails du serveur OID à partir de la console OAM > section Banque d'identités utilisateur.
- Dans Configuration de la console OAM > Banque d'identités utilisateur, cliquez sur Banque d'ID utilisateur.
- Dans la section Provider Specific du fournisseur oid-auth, mettez à jour les sections suivantes avec les valeurs appropriées.
- Section Connexion :
- Entrer l'hôte : nom d'hôte du serveur OID
- Principal : cn=orcladmin,cn=users,dc=us,dc=oracle,dc=com
- Informations d'identification de confirmation : indiquez les informations d'identification
- Utilisateurs : DN de base utilisateur : cn=users,dc=us,dc=oracle,dc=com
- Groupes : DN de base du groupe : cn=groups,dc=us,dc=oracle,dc=com
- Employeur le nom utilisateur extrait comme entité utilisateur : cochez
- Section Connexion :
- Acceptez les valeurs par défaut des autres champs et enregistrez toutes les modifications.
- Activez Federation pour le serveur géré.
- Accédez à Accueil > Serveurs d'environnement > essbase_server1 > configuration > Services de fédération.
- Dans l'onglet Fournisseur de services SAML 2.0, sélectionnez l'option Activé et indiquez l'URL par défaut
Acceptez les autres champs par défaut et enregistrez.https://Essbase-Host:Essbase-Managed Server-SSL-Port/essbase/jet - Obtenez les métadonnées du fournisseur de services pour la configuration du fournisseur d'identités : dans l'onglet Général SAML 2.0, indiquez les valeurs appropriées et enregistrez.
- Une fois les modifications enregistrées, exportez les métadonnées du SP dans un fichier XML, par exemple :
sp_metadata.xml. - Cliquez sur Publier les métadonnées.
- Créez un partenaire de fournisseur d'identités sur WebLogic à l'aide du fichier oam_fed_idp_metadata.xml, copié à partir de la zone OAM.
- Accédez à Security Realms > myrealm > Providers > Authentication > saml_IA > Management > New > New Web Single Sign-On Identity Provider Partner, par exemple : WebSSO-IdP-Partner-oam.
- Sélectionnez
oam_fed_idp_metadata.xml fileet cliquez sur OK. - Pour activer le partenaire de fournisseur d'identités, cliquez sur WebSSO-IDP-Partner-oam. Cochez la case Activé et fournissez des URL de redirection.
- Configurez le fournisseur d'identités sur la console OAM.
- Accédez à Federation > Identity Provider Management.
- Cliquez sur Créer un partenaire de fournisseur de services .
- Entrez le nom.
- Assurez-vous que l'option Activer le partenaire est sélectionnée.
- Acceptez SAML 2.0 comme protocole (par défaut).
- Sélectionnez le fichier de métadonnées téléchargé à partir de WebLogic (SP).
- Indiquez les paramètres de format de l'ID de nom.
- Sélectionnez Non spécifié comme format NameID.
- Sélectionnez Attribut de banque d'ID utilisateur comme valeur NameID.
- Entrez un attribut utilisateur dans l'enregistrement utilisateur LDAP contenant l'identifiant de l'utilisateur. Oracle Internet Directory est la banque de données utilisateur, l'attribut est
uid.
- Modifiez
$ORACLE_HOME/user_projects/domains/Essbase-Domain/bin/setDomainEnv.shet ajoutez-DLOGOUT_URL to the JVM arg EXTRA_JAVA_PROPERTIEScomme indiqué ci-dessous :Avant le changement :EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder ${EXTRA_JAVA_PROPERTIES}"Après la modification :EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder -DLOGOUT_URL=http://OAM-Host:OAM-Port/oam/server/logout ${EXTRA_JAVA_PROPERTIES}"
PARTIE C - Affecter des rôles
Après l'intégration OID, les utilisateurs LDAP imbriqués, tels que WebLogic, ne peuvent pas se connecter à l'interface Essbase. Seules les opérations REST/MaxL sont autorisées. Utilisez l'administrateur LDAP imbriqué pour affecter des rôles Essbase aux utilisateurs OID à l'aide de REST. Les utilisateurs OID ne peuvent se connecter à Essbase qu'après l'attribution d'un rôle.
Une fois qu'un rôle est affecté à au moins un utilisateur OID (administrateur), cet utilisateur OID peut se connecter à Essbase et affecter des rôles à d'autres utilisateurs directement via l'interface.
Exemple d'affectation basée sur REST, comme indiqué ici : curl --insecure -X PUT -u weblogic:samplepass "http://host:9000/essbase/rest/v1/permissions/user1" -H "accept: application/json" -H "Content-Type: application/json" -d "{ \"links\": [ { \"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"user1\", \"name\": \"user1\", \"role\": \"service_administrator\", \"group\": false}"
Partie D : Test de connexion unique OAM FS
https://<essbase_vm>:<sslportno>/essbase/jetLa demande est redirigée vers la page de connexion à la fédération OAM.Remarques :
En cas de problème de déconnexion, fermez le navigateur pour terminer l'action de déconnexion.