Migrar Usuários e Grupos do Essbase 11g
O fluxo de tarefas para migrar usuários e grupos do Essbase do Essbase 11g On-Premise para o Essbase 26ai varia dependendo do seu provedor de identidades e dos detalhes sobre seus aplicativos.
Pré-requisitos e Considerações
-
Se, para a instância do Essbase 11g On-Premise, você tiver armazenado usuários e grupos nativamente no EPM Shared Services, será necessário exportar esses usuários e grupos para importá-los para o provedor de segurança do Essbase 26ai. A reformatação dos arquivos de usuário e grupo exportados pode ser necessária se você estiver migrando do Shared Services para o LDAP Incorporado do WebLogic.
A segurança do Shared Services é recomendada somente para clientes do Essbase que também usam aplicativos EPM e têm sobreposição de usuários entre aplicativos EPM e aplicativos Essbase "independentes". Recomenda-se que os clientes do Essbase que não usam nenhum aplicativo do EPM migrem para o Essbase usando a segurança padrão do WebLogic e não o Shared Services. A segurança do WebLogic pode ser federada com muitos provedores de identidade de autenticação externos. Consulte Autenticação do WebLogic.
-
Se você quiser que filtros e atribuições de cálculo de usuários existentes sejam migrados, verifique se o Essbase tem o mesmo conjunto de usuários e grupos já disponíveis.
-
Se você estiver usando provedores de identidade nativos (padrão), migre usuários e grupos do Essbase 11g On-Premise exportando-os para um arquivo CSV e importando-os depois de instalar e configurar o Essbase 26ai. Se você estiver usando provedores federados/externos, integre-os ao Essbase 26ai.
-
Quando você importa nomes de usuário, os seguintes caracteres especiais não são permitidos no nome.
# ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]O tamanho do nome é limitado a 50 caracteres.
Cenário 1 - Exportar usuários/grupos do Essbase 11g e importá-los para o Essbase 26ai, que é configurado no modo do Shared Services
Cenários para Migrar usuários e gruposExportando usuários/grupos
- Se o diretório nativo do Shared Services for usado na instância de origem do EPM, exporte usuários e grupos usando o Shared Services Console. Consulte Migrando o Native Directory (Segurança). Você só deve selecionar usuários e grupos e não migrar funções ao exportar do EPM Shared Services. As funções de usuário são migradas pelo Utilitário de Exportação do Essbase 11g LCM.
- Se uma instância do Shared Services de origem estiver configurada para usar um provedor de segurança externo, nenhuma exportação explícita de usuário/grupo será necessária.
Importando usuários/grupos
- Se o diretório nativo do Shared Services for usado na instância de destino do EPM, importe usuários e grupos usando o Shared Services Console.
- Se a instância do EPM de origem tiver sido configurada para usar um provedor de segurança externo (inclusive quando você usa MSAD ou outros diretórios de usuário baseados em LDAP), configure a instância do Shared Services de destino com os mesmos detalhes do provedor. Consulte Configurando OID, Active Directory e Outros Diretórios do Usuário Baseados no LDAP.
Opções para o Administrador do Shared Services
Se quiser importar o usuário administrador do Shared Services de uma instância do Essbase 11g On-Premise para uma instância do Essbase 26ai configurada para usar o EPM Shared Services para autenticação, as considerações a seguir poderão ajudá-lo a evitar armadilhas.
Antes de qualquer etapa de migração do usuário, certifique-se de ter uma instância dedicada somente do EPM Foundation do Shared Services que você configurou com o Essbase 26ai. Esta instância do Shared Services já tem um administrador do Shared Services.
Atenção:
Se o administrador do Shared Services na instância do EPM 11g de origem não for o mesmo administrador que você configurou na instância somente do EPM Foundation de destino e você incluir esse administrador de origem no Quando você importa usuários para o EPM Foundation-only Shared Services configurado com o Essbase 26ai, o administrador do Shared Services de destino será substituído pelo administrador do Shared Services da 11g.Para lidar com isso, selecione uma opção:
-
Usar Apenas o Administrador do 11g
Permita que o administrador do Shared Services de origem substitua o administrador de destino.
- Exportar todos os usuários do Essbase 11g On-Premise para um arquivo CSV, incluindo o administrador do Shared Services.
- Importe todos os usuários para a instância somente vazia do EPM Foundation.
- Faça login na instância de destino como o administrador do Shared Services do 11g e atribua funções e permissões aos usuários. O usuário administrador do Shared Services na instância de destino mantém o mesmo ID de usuário, mas tem a senha especificada durante a configuração na instância de destino.
-
Somente Usar Administrador de Destino
Remova o administrador do 11g Shared Services do arquivo de exportação, para que o administrador de destino não seja substituído.
- Exportar todos os usuários do Essbase 11g On-Premise para um arquivo CSV, incluindo o administrador do Shared Services.
- No arquivo CSV de exportação, remova a linha que contém o administrador.
- Importe o restante dos usuários para a instância somente do EPM Foundation vazia e de destino.
- Faça login como o administrador de destino do Shared Services e atribua funções e permissões aos usuários.
-
Manter Ambos os Administradores
Tome medidas para migrar o administrador do 11g Shared Services sem afetar o administrador de destino.
- Exportar todos os usuários do Essbase 11g On-Premise para um arquivo CSV, incluindo o administrador do Shared Services.
- Edite o arquivo CSV para remover o valor internal_id associado ao administrador de origem do Shared Services. Isso remove a função de administrador do Shared Services e do Essbase, mas mantém o ID do usuário e a senha intactos.
- Importe os usuários para a instância somente do EPM Foundation de destino. O ID do usuário do administrador do Shared Services é migrado, mas não tem mais a função de administrador.
- Faça login como o administrador de destino do Shared Services e conceda qualquer função que você deseja fornecer ao ID de usuário administrador do Shared Services da 11g que você acabou de migrar.
Cenário 2 - Exportando usuários/grupos do Essbase 11g e Importando-os para o Essbase 26ai, configurado no modo de segurança do WebLogic
Exportando usuários/grupos
- Se o diretório nativo do Shared Services for usado na instância de origem do EPM, exporte usuários e grupos usando o Shared Services Console. Consulte Migrando o Native Directory (Segurança).
- Se a instância do Shared Services de origem estiver configurada para usar um provedor de segurança externo, nenhuma exportação explícita de usuário/grupo será necessária.
Importando usuários/grupos
-
Se o diretório nativo do Shared Services tiver sido usado na instância do EPM 11g, talvez você precise converter manualmente o arquivo exportado do Shared Services para um formato que o modo de segurança do WebLogic possa entender.
- Abra os arquivos zip de usuários/grupos exportados pelo Shared Services e extraia os arquivos
"resource\Native Directory\Users.csv"e"resource\Native Directory\Groups.csv"como arquivos 26ai de destino. - Atribua grupos manualmente da seguinte forma: as associações de grupos de usuários devem ser extraídas do arquivo CSV de origem do Essbase 11g, adicionadas ao arquivo CSV de destino do Essbase 26ai e importadas posteriormente para a interface do Essbase 26ai.
- Reordene manualmente as colunas nesses arquivos CSV 26ai de destino para um formato que contenha o ID do usuário, o nome e o sobrenome (opcional), o endereço de e-mail (opcional), a senha (opcional) e o tipo de função (Usuário, Usuário Avançado ou Administrador de Serviço).
- Especifique o campo de tipo de função nesses arquivos CSV de destino como "Usuário".
- Importe os arquivos CSV de destino modificados usando a interface do Essbase 26ai, conectado como um Administrador de Serviço. Vá para a home page Applications > Security > Import. Navegue até os arquivos .csv e clique em Importar.
- Abra os arquivos zip de usuários/grupos exportados pelo Shared Services e extraia os arquivos
- Se a instância de origem do EPM foi configurada para usar um provedor de segurança externo, configure o WebLogic com os mesmos detalhes do provedor de segurança. Consulte Configurando Provedores de Autenticação.
-
As instâncias existentes do Essbase 11g On-Premise usam a segurança do Shared Services, com usuários e grupos armazenados nativamente no Shared Services ou com usuários e grupos armazenados em um provedor de identidades externo.
Durante a configuração do Essbase 26ai, você escolheu um modo de segurança: WebLogic ou Shared Services incorporados. Independentemente do modo de segurança selecionado, se seus usuários e grupos do Essbase existirem em um provedor de identidades externo, você deverá integrar o Essbase 26ai a esse provedor. Consulte Autenticação do WebLogic e Autenticação do EPM Shared Services e seus subtópicos sobre provedores de identidade externos.
Observação:
A reformatação dos arquivos de usuário e grupo exportados poderá ser necessária se você estiver migrando do Shared Services para o WebLogic Embedded LDAP.Observação:
A segurança do Shared Services é recomendada somente para clientes do Essbase que também usam aplicativos EPM e têm sobreposição de usuários entre aplicativos EPM e aplicativos Essbase "independentes". Recomenda-se que os clientes do Essbase que não usam nenhum aplicativo do EPM migrem para o Essbase usando a segurança padrão do WebLogic e não o Shared Services. A segurança do WebLogic pode ser federada com muitos provedores de identidade de autenticação externos. Consulte Autenticação do WebLogic,
Funções de Usuário para Acesso
A atribuição de comportamento de funções de usuário difere do Essbase 11g On-Premise se você escolher o Essbase para ser executado no modo de segurança do WebLogic. O Acesso ao Banco de Dados agora é a função mais baixa e tem, por padrão, acesso de leitura aos valores de dados em todas as células. Para restringir o acesso aos valores de dados, crie um filtro NONE e atribua-o a usuários e grupos Esse não era um requisito no Essbase 11g On-Premise, em que o Filtro era a função mais baixa e, por padrão, não tem acesso aos valores de dados em todas as células.
Os seguintes artefatos de segurança do Essbase são migrados usando o Utilitário de Exportação do LCM 11g: funções no nível do servidor do Essbase, funções no nível do aplicativo, associações de filtro e associações de cálculo. Se você optar por migrar para uma instância do Essbase que use a segurança do WebLogic, o LCM tratará os usuários e grupos de provisionamento com as novas funções correspondentes. Observe que esse mapeamento não será aplicável se a instância de destino do Essbase estiver configurada para a segurança do Shared Services e as mesmas funções do 11g permanecerem no Essbase.
Tabela 7-1 Mapeamento de função padrão
| Funções do EPM Shared Services de Origem 11g | Atribuições WebLogic Embedded LDAP de Destino 26ai | Nível |
|---|---|---|
| Administrator | Administrador de Serviços | Servidor |
| Gerente de Aplicativos | Gerente de Aplicativos | Aplicativos |
| Calc | Atualização de Banco de Dados | Aplicativos |
| Criar/Excluir aplicativo | Usuário Avançado | Servidor |
| Gerente de Banco de Dados | Gerente de Banco de Dados | Aplicativos |
| Filter | Acesso a Banco de Dados | Aplicativos |
| Leitura | Acesso a Banco de Dados | Aplicativos |
| Acesso ao Servidor | Usuário | Servidor |
| Gravação | Atualização de Banco de Dados | Aplicativos |
Observe que a função Filtro no Essbase 11g On-Premise não permite acesso de Leitura, mas permite acesso a membros restritos pelo filtro. Agora, não há atribuição de Filtro, e o acesso de atribuição mais baixo é o Acesso ao Banco de Dados, que permite o acesso de Leitura a todos os membros. Para restringir o acesso a membros seletivos, use um filtro de grupo que restrinja o acesso global.
Acesso necessário para tarefas:
-
Para exportação: Um usuário com pelo menos a atribuição de Gerenciador de Aplicativos, para o aplicativo criado, pode exportar aplicativos, pastas e artefatos.
Além disso, as atribuições a seguir podem usar o Utilitário de Exportação do 11g LCM e as operações correspondentes: a atribuição Administrador de Serviço para todos os aplicativos; as atribuições Criar ou Excluir Aplicativo para apenas os aplicativos criados pelo usuário.
-
Para importação: Um usuário com pelo menos a função Usuário Avançado (no modo de segurança WebLogic) ou funções de aplicativo Criar ou Excluir (no modo de segurança do EPM) pode criar aplicativos (durante a importação) e gerenciar aplicativos pode criar aplicativos (durante a importação) e gerenciar aplicativos.
Cenário 3 - Exportar usuários/grupos do Essbase 11g On-Premise e Importá-los para o Essbase 26ai, que é configurado com o IAM ou IDCS como Provedor de Identidades
Consulte Exportar Usuários e Grupos do 11g para o Essbase 21c Configurado com o IAM ou o IDCS.