Essbase 11g 사용자 및 그룹 마이그레이션
Essbase 사용자 및 그룹을 Essbase 11g 온프레미스에서 Essbase 26ai로 마이그레이션하기 위한 태스크 플로우는 ID 제공자 및 애플리케이션에 대한 세부정보에 따라 다릅니다.
사전 필수 조건 및 고려 사항
-
Essbase 11g 온프레미스 인스턴스의 경우 기본적으로 EPM Shared Services에 사용자 및 그룹을 저장한 경우 해당 사용자와 그룹을 익스포트하여 Essbase 26ai의 보안 제공자로 임포트해야 합니다. Shared Services에서 WebLogic 내장 LDAP으로 마이그레이션하는 경우 익스포트된 사용자 및 그룹 파일의 형식 재지정이 필요할 수 있습니다.
Shared Services 보안은 EPM 애플리케이션도 사용하고 EPM 애플리케이션과 "독립형" Essbase 애플리케이션 간에 사용자가 겹치는 Essbase 고객에게만 권장됩니다. EPM 애플리케이션을 사용하지 않는 Essbase 고객은 Shared Services가 아닌 기본 WebLogic 보안을 사용하여 Essbase로 마이그레이션하는 것이 좋습니다. WebLogic 보안은 많은 외부 인증 ID 제공자와 통합할 수 있습니다. WebLogic Authentication을 참조하십시오.
-
기존 사용자의 필터 및 계산 지정을 마이그레이션하려면 Essbase에 이미 사용 가능한 동일한 사용자 및 그룹 집합이 있어야 합니다.
-
기본(기본) ID 제공자를 사용하는 경우 사용자 및 그룹을 CSV 파일로 익스포트하고 Essbase 26ai를 설치 및 구성한 후 임포트하여 Essbase 11g 온프레미스에서 마이그레이션합니다. 통합/외부 제공자를 사용하는 경우 Essbase 26ai와 통합합니다.
-
사용자 이름을 가져오는 경우 이름에 다음 특수 문자가 허용되지 않습니다.
# ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]이름 길이는 50자로 제한됩니다.
시나리오 1 - Essbase 11g에서 사용자/그룹을 익스포트하고 Shared Services 모드로 구성된 Essbase 26ai로 임포트
사용자 및 그룹 이전 시나리오사용자/그룹 익스포트
- 고유 Shared Services 디렉토리가 소스 EPM 인스턴스에서 사용되는 경우 Shared Services 콘솔을 사용하여 사용자 및 그룹을 익스포트합니다. Native Directory(보안) 마이그레이션을 참조하십시오. EPM Shared Services에서 익스포트하는 동안에는 사용자와 그룹만 선택하고 역할을 마이그레이션하지 않아야 합니다. 사용자 역할은 Essbase 11g LCM 익스포트 유틸리티에 의해 마이그레이션됩니다.
- 소스 Shared Services 인스턴스가 외부 보안 제공자를 사용하도록 구성된 경우 명시적 사용자/그룹 내보내기가 필요하지 않습니다.
사용자/그룹 임포트
- 고유 Shared Services 디렉토리가 대상 EPM 인스턴스에서 사용되는 경우 Shared Services 콘솔을 사용하여 사용자 및 그룹을 임포트합니다.
- 소스 EPM 인스턴스가 외부 보안 제공자(MSAD 또는 기타 LDAP 기반 사용자 디렉토리를 사용하는 경우 포함)를 사용하도록 구성된 경우 동일한 제공자 세부정보로 대상 Shared Services 인스턴스를 구성합니다. Configuring OID, Active Directory 및 Other LDAP-based User Directories을 참조하십시오.
Shared Services 관리자에 대한 옵션
Shared Services 관리자 사용자를 Essbase 11g 온프레미스 인스턴스에서 인증에 EPM Shared Services를 사용하도록 구성된 Essbase 26ai 인스턴스로 임포트하려는 경우 다음 고려 사항을 통해 위험을 방지할 수 있습니다.
사용자 마이그레이션 단계 전에 Essbase 26ai로 구성한 전용 EPM Foundation 전용 Shared Services 인스턴스가 있는지 확인합니다. 이 Shared Services 인스턴스에는 이미 Shared Services 관리자가 있습니다.
주의:
소스 11g EPM 인스턴스의 Shared Services 관리자가 대상 EPM Foundation 전용 인스턴스에서 구성한 것과 동일한 관리자가 아닌 경우 이 소스 관리자를 Essbase 26ai로 구성된 EPM Foundation 전용 Shared Services로 사용자를 임포트하는 경우 11g Shared Services 관리자가 대상 Shared Services 관리자를 덮어씁니다.이를 처리하려면 옵션을 선택합니다.
-
11g 관리자만 사용
소스 Shared Services 관리자가 대상 관리자를 덮어쓰도록 허용합니다.
- Essbase 11g 온프레미스의 모든 사용자를 Shared Services 관리자를 포함하여 CSV 파일로 익스포트합니다.
- 모든 사용자를 비어 있는 대상 EPM Foundation 전용 인스턴스로 임포트합니다.
- 대상 인스턴스에 11g Shared Services 관리자로 로그인하고 사용자에게 역할 및 권한을 지정합니다. 대상 인스턴스의 Shared Services 관리자 사용자는 동일한 사용자 ID를 유지하지만 대상 인스턴스의 구성 중 지정한 암호를 가집니다.
-
대상 관리자만 사용
대상 관리자를 덮어쓰지 않도록 익스포트 파일에서 11g Shared Services 관리자를 제거합니다.
- Essbase 11g 온프레미스의 모든 사용자를 Shared Services 관리자를 포함하여 CSV 파일로 익스포트합니다.
- 내보내기 CSV 파일에서 관리자가 포함된 행을 제거합니다.
- 나머지 사용자를 대상의 빈 EPM Foundation 전용 인스턴스로 임포트합니다.
- 대상 Shared Services 관리자로 로그인하고 사용자에게 역할 및 권한을 지정합니다.
-
두 관리자 모두 유지
대상 관리자에게 영향을 주지 않고 11g Shared Services 관리자를 마이그레이션하는 단계를 수행합니다.
- Essbase 11g 온프레미스의 모든 사용자를 Shared Services 관리자를 포함하여 CSV 파일로 익스포트합니다.
- CSV 파일을 편집하여 소스 Shared Services 관리자와 연결된 internal_id 값을 제거합니다. 그러면 Shared Services 및 Essbase 관리자 역할이 제거되지만 사용자 ID와 비밀번호는 그대로 유지됩니다.
- 사용자를 대상 EPM Foundation 전용 인스턴스로 임포트합니다. Shared Services 관리자의 사용자 ID가 마이그레이션되지만 더 이상 관리자 역할이 없습니다.
- 대상 Shared Services 관리자로 로그인하고 방금 마이그레이션한 11g Shared Services 관리자 사용자 ID에 지정할 롤을 부여합니다.
시나리오 2 - Essbase 11g에서 사용자/그룹을 익스포트하고 WebLogic 보안 모드로 구성된 Essbase 26ai로 임포트
사용자/그룹 익스포트
- 원시 Shared Services 디렉토리가 소스 EPM 인스턴스에서 사용되는 경우 Shared Services 콘솔을 사용하여 사용자 및 그룹을 익스포트합니다. Native Directory(보안) 마이그레이션을 참조하십시오.
- 소스 Shared Services 인스턴스가 외부 보안 제공자를 사용하도록 구성된 경우 명시적 사용자/그룹 내보내기가 필요하지 않습니다.
사용자/그룹 임포트
-
EPM 11g 인스턴스에서 고유 Shared Services 디렉토리가 사용된 경우 Shared Services에서 익스포트된 파일을 WebLogic 보안 모드에서 이해할 수 있는 형식으로 수동으로 변환해야 할 수 있습니다.
- Shared Services에서 익스포트한 사용자/그룹 zip 파일을 열고
"resource\Native Directory\Users.csv"및"resource\Native Directory\Groups.csv"파일을 대상 26ai 파일로 추출합니다. - 다음과 같이 그룹을 수동으로 지정합니다. 소스 Essbase 11g CSV 파일에서 사용자 그룹 연관을 추출하고, 대상 Essbase 26ai CSV 파일에 추가한 다음, 나중에 Essbase 26ai 인터페이스로 임포트해야 합니다.
- 이러한 대상 26ai CSV 파일의 열을 사용자 ID, 이름 및 성(선택 사항), 전자 메일 주소(선택 사항), 암호(선택 사항) 및 역할 유형(사용자, 고급 사용자 또는 서비스 관리자)이 포함된 형식으로 수동으로 재정렬합니다.
- 이 대상 CSV 파일의 롤 유형 필드를 "사용자"로 지정하십시오.
- 서비스 관리자로 로그인한 Essbase 26ai 인터페이스를 사용하여 수정된 대상 CSV 파일을 임포트합니다. Applications 홈 페이지 > Security > Import로 이동합니다. .csv 파일을 찾아서 임포트를 누릅니다.
- Shared Services에서 익스포트한 사용자/그룹 zip 파일을 열고
- 소스 EPM 인스턴스가 외부 보안 제공자를 사용하도록 구성된 경우 동일한 보안 제공자 세부정보로 WebLogic을 구성하십시오. 인증 제공자 구성을 참조하십시오.
-
기존 Essbase 11g 온프레미스 인스턴스는 Shared Services 보안을 사용하며 사용자 및 그룹은 기본적으로 Shared Services에 저장되거나 외부 ID 제공자에 저장된 사용자 및 그룹과 함께 저장됩니다.
Essbase 26ai를 구성하는 동안 내장된 WebLogic 또는 Shared Services 보안 모드를 선택했습니다. 선택한 보안 모드에 관계없이 Essbase 사용자 및 그룹이 외부 ID 제공자에 있는 경우 Essbase 26ai를 해당 제공자와 통합해야 합니다. WebLogic 인증 및 EPM Shared Services 인증과 외부 ID 제공자의 하위 항목을 참조하십시오.
주:
Shared Services에서 WebLogic 내장 LDAP로 마이그레이션하는 경우 내보낸 사용자 및 그룹 파일의 형식 재지정이 필요할 수 있습니다.주:
Shared Services 보안은 EPM 애플리케이션도 사용하고 EPM 애플리케이션과 "독립형" Essbase 애플리케이션 간에 사용자가 겹치는 Essbase 고객에게만 권장됩니다. EPM 애플리케이션을 사용하지 않는 Essbase 고객은 Shared Services가 아닌 기본 WebLogic 보안을 사용하여 Essbase로 마이그레이션하는 것이 좋습니다. WebLogic 보안은 많은 외부 인증 ID 제공자와 통합할 수 있습니다. WebLogic Authentication을 참조하십시오.
액세스에 대한 사용자 롤
WebLogic 보안 모드에서 실행할 Essbase를 선택하는 경우 사용자 역할 동작 지정은 Essbase 11g 온프레미스와 다릅니다. 데이터베이스 액세스에서 가장 낮은 롤은 이제 모든 셀의 데이터 값에 대한 읽기 액세스 권한을 갖습니다. 데이터 값에 대한 액세스를 제한하려면 NONE 필터를 생성하여 사용자와 그룹에 지정해야 합니다. 가장 낮은 롤이 '필터'이고 기본적으로 모든 셀의 데이터 값에 대한 액세스 권한이 없는 온-프레미스(Essbase 11g On-Premise)에서는 이 요구사항이 충족되지 않았습니다.
다음 Essbase 보안 아티팩트는 11g LCM 익스포트 유틸리티를 사용하여 마이그레이션됩니다. Essbase 서버 레벨 역할, 애플리케이션 레벨 역할, 필터 연결 및 계산 연결입니다. WebLogic 보안을 사용하는 Essbase 인스턴스로 마이그레이션하도록 선택한 경우 LCM은 해당 새 역할로 사용자 및 그룹 프로비저닝을 처리합니다. 대상 Essbase 인스턴스가 Shared Services 보안으로 구성되어 있고 동일한 11g 역할이 Essbase에 남아 있는 경우 이 매핑을 적용할 수 없습니다.
표 7-1 기본 역할 매핑
| 소스 11g EPM Shared Services 역할 | 대상 26ai WebLogic 내장 LDAP 역할 | Level |
|---|---|---|
| 관리자(Administrator) | 서비스 관리자 | 서버 |
| 애플리케이션 관리자 | 애플리케이션 관리자 | 애플리케이션 |
| Calc | 데이터베이스 업데이트 | 애플리케이션 |
| 애플리케이션 생성/삭제 | 고급 사용자 | 서버 |
| 데이터베이스 관리자 | 데이터베이스 관리자 | 애플리케이션 |
| Filter | 데이터베이스 액세스 | 애플리케이션 |
| 읽기 | 데이터베이스 액세스 | 애플리케이션 |
| 서버 액세스 | 사용자 | 서버 |
| 쓰기 | 데이터베이스 업데이트 | 애플리케이션 |
Essbase 11g 온프레미스의 필터 역할은 읽기 액세스를 허용하지 않지만 필터로 제한된 멤버에 대한 액세스를 허용합니다. 이제 필터 역할이 없으며 가장 낮은 역할 접근 권한은 모든 멤버에 대한 읽기 접근 권한을 허용하는 데이터베이스 접근입니다. 선택적 멤버에 대한 액세스를 제한하려면 전역 액세스를 제한하는 그룹 필터를 사용합니다.
작업에 필요한 액세스:
-
익스포트의 경우: 애플리케이션 관리자 역할이 최소한 있는 사용자가 생성된 애플리케이션에 대해 애플리케이션, 폴더 및 아티팩트를 익스포트할 수 있습니다.
또한 11g LCM Export Utility 및 해당 작업(모든 응용 프로그램에 대한 서비스 관리자 역할, 사용자가 만든 응용 프로그램에 대해서만 응용 프로그램 만들기 또는 삭제 역할)을 사용할 수 있습니다.
-
임포트의 경우: 고급 사용자 역할(WebLogic 보안 모드) 또는 애플리케이션 역할 생성 또는 삭제(EPM 보안 모드) 이상의 사용자가 애플리케이션을 생성할 수 있으며(임포트 중) 애플리케이션을 관리하면 애플리케이션을 생성하고(임포트 중) 애플리케이션을 관리할 수 있습니다.
시나리오 3 - Essbase 11g 온프레미스에서 사용자/그룹을 익스포트하고 IAM 또는 IDCS를 ID 제공자로 사용하여 구성된 Essbase 26ai로 임포트