Accès avec connexion unique (SSO) à l'aide des services Oracle Access Management Identity Federation

Vous pouvez activer Essbase On-Premise pour utiliser l'accès avec connexion unique (SSO) à partir d'Oracle Access Management Identity Federation Services (FS). Cette section explique comment configurer Oracle Access Management Identity Federation en tant que fournisseur d'identités à utiliser avec WebLogic en tant que fournisseur de services.

  • Un environnement Oracle Access Manager (OAM) doit être activé pour Federation Services. OAM est intégré à un annuaire LDAP, tel qu'OUD, OID ou AD. Ici, OID est intégré à OAM.
  • Essbase doit être installé.
  • Pour permettre à Essbase d'utiliser l'accès avec connexion unique à l'aide d'Oracle Access Management Identity Federation Services, les tâches suivantes doivent être effectuées dans l'ordre indiqué.

PARTIE A - Obtention des métadonnées IDP pour la configuration du SP

  1. Connectez-vous à la console OAM et accédez à Configuration > Services disponibles.
  2. Vérifiez qu'Identity Federation est activé ou activez-le.
  3. Accédez à Configuration > Paramètres > Vue > Fédération.
  4. Cliquez sur Exporter les métadonnées SAML 2.0 pour télécharger les métadonnées de fournisseur d'identités.
  5. Enregistrez le fichier de métadonnées sous le nom oam_fed_idp_metadata.xml pour l'utiliser afin d'enregistrer OAM en tant que fournisseur d'identités dans WebLogic.
  6. Modifiez oam_fed_idp_metadata.xml, enlevez la balise <md:RoleDescriptor ... </md:RoleDescriptor et enregistrez le fichier. Cette balise n'est pas prise en charge par WebLogic.

PARTIE B - Configurer le fournisseur de services WebLogic

  1. Activer SSL.
    1. Dans la console WebLogic, sous la structure de domaine, accédez à Environnement > Serveurs > essbase_server1 > Configuration > Général. Cochez la case Port d'écoute activé et indiquez un numéro de port pour le serveur géré.
    2. Activer SSL pour le protocole HTTP sur le serveur géré. Sous la structure du domaine, accédez à Environnement > Serveurs > essbase_server1 Protocole > HTTP. Cochez la case Port d'écoute SSL activé et indiquez un numéro de port.
    3. Accédez à Domaines de sécurité > myrealm > Configuration > onglet général. Définissez Modèle de sécurité sur Avancé.
  2. Créez un assesseur d'identité à l'aide de la console d'administration WebLogic.
    1. Connectez-vous à WebLogic Console.
    2. Aller à Accueil > Résumé des domaines de sécurité > myrealm > Fournisseurs.
    3. Cliquez sur Créer un fournisseur d'authentification.
    4. Cliquez sur OK.
    5. Entrez le nom du fournisseur SAML-IA et sélectionnez le type SAML2IdentityAsserter.
    6. Cliquez sur OK.
  3. Créez un fournisseur SAMLAuthenticator.
    1. Aller à : Accueil > Résumé des domaines de sécurité > myrealm > Fournisseurs.
    2. Cliquez sur Créer un fournisseur d'authentification.
    3. Cliquez sur OK.
    4. Entrez le nom du fournisseur SAML-auth et sélectionnez le type SAMLAuthenticator.
    5. Cliquez sur OK.
  4. Remplacez la valeur de l'indicateur de contrôle par SUFFICIENT pour l'authentificateur créé à l'étape précédente.
    1. Aller à : Accueil > Récapitulatif des domaines de sécurité > myrealm > Fournisseurs > SAML-auth.
    2. Sous Configuration > Common, définissez l'indicateur de contrôle sur SUFFICIENT.
    3. Cliquez sur Enregistrer.
  5. Créez un fournisseur oid-auth.
    1. Aller à : Accueil > Résumé des domaines de sécurité > myrealm > Fournisseurs.
    2. Cliquez sur Créer un fournisseur d'authentification.
    3. Cliquez sur OK.
    4. Entrez le nom du fournisseur comme oid-auth et sélectionnez le type OracleInternetDirectoryAuthenticator.
    5. Cliquez sur OK.
    6. Modifiez l'indicateur de contrôle en SUFFICIENT pour le fournisseur oid-auth ajouté et cliquez sur Save.
  6. Sélectionnez l'onglet Provider Specific et entrez les détails de votre serveur OID. Accédez aux détails du serveur OID à partir de la console OAM > section Banque d'identités utilisateur.
    1. Dans Configuration de la console OAM > Banque d'identités utilisateur, cliquez sur Banque d'ID utilisateur.
    2. Dans la section Provider Specific du fournisseur oid-auth, mettez à jour les sections suivantes avec les valeurs appropriées.
      • Section Connexion :
        • Entrer l'hôte : nom d'hôte du serveur OID
        • Principal : cn=orcladmin,cn=users,dc=us,dc=oracle,dc=com
        • Informations d'identification de confirmation : indiquez les informations d'identification
      • Utilisateurs : DN de base utilisateur : cn=users,dc=us,dc=oracle,dc=com
      • Groupes : DN de base du groupe : cn=groups,dc=us,dc=oracle,dc=com
      • Employeur le nom utilisateur extrait comme entité utilisateur : cochez
    3. Acceptez les valeurs par défaut des autres champs et enregistrez toutes les modifications.
  7. Activez Federation pour le serveur géré.
    1. Accédez à Accueil > Serveurs d'environnement > essbase_server1 > configuration > Services de fédération.
    2. Dans l'onglet Fournisseur de services SAML 2.0, sélectionnez l'option Activé et indiquez l'URL par défaut
      https://Essbase-Host:Essbase-Managed Server-SSL-Port/essbase/jet
      Acceptez les autres champs par défaut et enregistrez.
    3. Obtenez les métadonnées du fournisseur de services pour la configuration du fournisseur d'identités : dans l'onglet Général SAML 2.0, indiquez les valeurs appropriées et enregistrez.
    4. Une fois les modifications enregistrées, exportez les métadonnées du SP dans un fichier XML, par exemple : sp_metadata.xml.
    5. Cliquez sur Publier les métadonnées.
  8. Créez un partenaire de fournisseur d'identités sur WebLogic à l'aide du fichier oam_fed_idp_metadata.xml, copié à partir de la zone OAM.
    1. Accédez à Security Realms > myrealm > Providers > Authentication > saml_IA > Management > New > New Web Single Sign-On Identity Provider Partner, par exemple : WebSSO-IdP-Partner-oam.
    2. Sélectionnez oam_fed_idp_metadata.xml file et cliquez sur OK.
    3. Pour activer le partenaire de fournisseur d'identités, cliquez sur WebSSO-IDP-Partner-oam. Cochez la case Activé et fournissez des URL de redirection.
  9. Configurez le fournisseur d'identités sur la console OAM.
    1. Accédez à Federation > Identity Provider Management.
    2. Cliquez sur Créer un partenaire de fournisseur de services .
    3. Entrez le nom.
    4. Assurez-vous que l'option Activer le partenaire est sélectionnée.
    5. Acceptez SAML 2.0 comme protocole (par défaut).
    6. Sélectionnez le fichier de métadonnées téléchargé à partir de WebLogic (SP).
    7. Indiquez les paramètres de format de l'ID de nom.
    8. Sélectionnez Non spécifié comme format NameID.
    9. Sélectionnez Attribut de banque d'ID utilisateur comme valeur NameID.
    10. Entrez un attribut utilisateur dans l'enregistrement utilisateur LDAP contenant l'identifiant de l'utilisateur. Oracle Internet Directory est la banque de données utilisateur, l'attribut est uid.
  10. Modifiez $ORACLE_HOME/user_projects/domains/Essbase-Domain/bin/setDomainEnv.sh et ajoutez -DLOGOUT_URL to the JVM arg EXTRA_JAVA_PROPERTIES comme indiqué ci-dessous :
    Avant le changement :
    EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder ${EXTRA_JAVA_PROPERTIES}"
    Après la modification :
    EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder -DLOGOUT_URL=http://OAM-Host:OAM-Port/oam/server/logout ${EXTRA_JAVA_PROPERTIES}"

PARTIE C - Affecter des rôles

Après l'intégration OID, les utilisateurs LDAP imbriqués, tels que WebLogic, ne peuvent pas se connecter à l'interface Essbase. Seules les opérations REST/MaxL sont autorisées. Utilisez l'administrateur LDAP imbriqué pour affecter des rôles Essbase aux utilisateurs OID à l'aide de REST. Les utilisateurs OID ne peuvent se connecter à Essbase qu'après l'attribution d'un rôle.

Une fois qu'un rôle est affecté à au moins un utilisateur OID (administrateur), cet utilisateur OID peut se connecter à Essbase et affecter des rôles à d'autres utilisateurs directement via l'interface.

Exemple d'affectation basée sur REST, comme indiqué ici : curl --insecure -X PUT -u weblogic:samplepass "http://host:9000/essbase/rest/v1/permissions/user1" -H "accept: application/json" -H "Content-Type: application/json" -d "{ \"links\": [ { \"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"user1\", \"name\": \"user1\", \"role\": \"service_administrator\", \"group\": false}"

Partie D : Test de connexion unique OAM FS

Ouvrir Essbase et exécuter
https://<essbase_vm>:<sslportno>/essbase/jet
La demande est redirigée vers la page de connexion à la fédération OAM.

Remarques :

En cas de problème de déconnexion, fermez le navigateur pour terminer l'action de déconnexion.