Migrar Usuários e Grupos do Essbase 11g

O fluxo de tarefas para migrar usuários e grupos do Essbase do Essbase 11g On-Premise para o Essbase 26ai varia dependendo do seu provedor de identidades e dos detalhes sobre seus aplicativos.

Pré-requisitos e Considerações

  • Se, para a instância do Essbase 11g On-Premise, você tiver armazenado usuários e grupos nativamente no EPM Shared Services, será necessário exportar esses usuários e grupos para importá-los para o provedor de segurança do Essbase 26ai. A reformatação dos arquivos de usuário e grupo exportados pode ser necessária se você estiver migrando do Shared Services para o LDAP Incorporado do WebLogic.

    A segurança do Shared Services é recomendada somente para clientes do Essbase que também usam aplicativos EPM e têm sobreposição de usuários entre aplicativos EPM e aplicativos Essbase "independentes". Recomenda-se que os clientes do Essbase que não usam nenhum aplicativo do EPM migrem para o Essbase usando a segurança padrão do WebLogic e não o Shared Services. A segurança do WebLogic pode ser federada com muitos provedores de identidade de autenticação externos. Consulte Autenticação do WebLogic.

  • Se você quiser que filtros e atribuições de cálculo de usuários existentes sejam migrados, verifique se o Essbase tem o mesmo conjunto de usuários e grupos já disponíveis.

  • Se você estiver usando provedores de identidade nativos (padrão), migre usuários e grupos do Essbase 11g On-Premise exportando-os para um arquivo CSV e importando-os depois de instalar e configurar o Essbase 26ai. Se você estiver usando provedores federados/externos, integre-os ao Essbase 26ai.

  • Quando você importa nomes de usuário, os seguintes caracteres especiais não são permitidos no nome.

    # ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]

    O tamanho do nome é limitado a 50 caracteres.

Cenário 1 - Exportar usuários/grupos do Essbase 11g e importá-los para o Essbase 26ai, que é configurado no modo do Shared Services

Cenários para Migrar usuários e grupos

Exportando usuários/grupos

  • Se o diretório nativo do Shared Services for usado na instância de origem do EPM, exporte usuários e grupos usando o Shared Services Console. Consulte Migrando o Native Directory (Segurança). Você só deve selecionar usuários e grupos e não migrar funções ao exportar do EPM Shared Services. As funções de usuário são migradas pelo Utilitário de Exportação do Essbase 11g LCM.
  • Se uma instância do Shared Services de origem estiver configurada para usar um provedor de segurança externo, nenhuma exportação explícita de usuário/grupo será necessária.

Importando usuários/grupos

  • Se o diretório nativo do Shared Services for usado na instância de destino do EPM, importe usuários e grupos usando o Shared Services Console.
  • Se a instância do EPM de origem tiver sido configurada para usar um provedor de segurança externo (inclusive quando você usa MSAD ou outros diretórios de usuário baseados em LDAP), configure a instância do Shared Services de destino com os mesmos detalhes do provedor. Consulte Configurando OID, Active Directory e Outros Diretórios do Usuário Baseados no LDAP.

Opções para o Administrador do Shared Services

Se quiser importar o usuário administrador do Shared Services de uma instância do Essbase 11g On-Premise para uma instância do Essbase 26ai configurada para usar o EPM Shared Services para autenticação, as considerações a seguir poderão ajudá-lo a evitar armadilhas.

Antes de qualquer etapa de migração do usuário, certifique-se de ter uma instância dedicada somente do EPM Foundation do Shared Services que você configurou com o Essbase 26ai. Esta instância do Shared Services já tem um administrador do Shared Services.

Atenção:

Se o administrador do Shared Services na instância do EPM 11g de origem não for o mesmo administrador que você configurou na instância somente do EPM Foundation de destino e você incluir esse administrador de origem no Quando você importa usuários para o EPM Foundation-only Shared Services configurado com o Essbase 26ai, o administrador do Shared Services de destino será substituído pelo administrador do Shared Services da 11g.

Para lidar com isso, selecione uma opção:

  • Usar Apenas o Administrador do 11g

    Permita que o administrador do Shared Services de origem substitua o administrador de destino.

    1. Exportar todos os usuários do Essbase 11g On-Premise para um arquivo CSV, incluindo o administrador do Shared Services.
    2. Importe todos os usuários para a instância somente vazia do EPM Foundation.
    3. Faça login na instância de destino como o administrador do Shared Services do 11g e atribua funções e permissões aos usuários. O usuário administrador do Shared Services na instância de destino mantém o mesmo ID de usuário, mas tem a senha especificada durante a configuração na instância de destino.
  • Somente Usar Administrador de Destino

    Remova o administrador do 11g Shared Services do arquivo de exportação, para que o administrador de destino não seja substituído.

    1. Exportar todos os usuários do Essbase 11g On-Premise para um arquivo CSV, incluindo o administrador do Shared Services.
    2. No arquivo CSV de exportação, remova a linha que contém o administrador.
    3. Importe o restante dos usuários para a instância somente do EPM Foundation vazia e de destino.
    4. Faça login como o administrador de destino do Shared Services e atribua funções e permissões aos usuários.
  • Manter Ambos os Administradores

    Tome medidas para migrar o administrador do 11g Shared Services sem afetar o administrador de destino.

    1. Exportar todos os usuários do Essbase 11g On-Premise para um arquivo CSV, incluindo o administrador do Shared Services.
    2. Edite o arquivo CSV para remover o valor internal_id associado ao administrador de origem do Shared Services. Isso remove a função de administrador do Shared Services e do Essbase, mas mantém o ID do usuário e a senha intactos.
    3. Importe os usuários para a instância somente do EPM Foundation de destino. O ID do usuário do administrador do Shared Services é migrado, mas não tem mais a função de administrador.
    4. Faça login como o administrador de destino do Shared Services e conceda qualquer função que você deseja fornecer ao ID de usuário administrador do Shared Services da 11g que você acabou de migrar.

Cenário 2 - Exportando usuários/grupos do Essbase 11g e Importando-os para o Essbase 26ai, configurado no modo de segurança do WebLogic

Exportando usuários/grupos

  • Se o diretório nativo do Shared Services for usado na instância de origem do EPM, exporte usuários e grupos usando o Shared Services Console. Consulte Migrando o Native Directory (Segurança).
  • Se a instância do Shared Services de origem estiver configurada para usar um provedor de segurança externo, nenhuma exportação explícita de usuário/grupo será necessária.

Importando usuários/grupos

  • Se o diretório nativo do Shared Services tiver sido usado na instância do EPM 11g, talvez você precise converter manualmente o arquivo exportado do Shared Services para um formato que o modo de segurança do WebLogic possa entender.
    1. Abra os arquivos zip de usuários/grupos exportados pelo Shared Services e extraia os arquivos "resource\Native Directory\Users.csv" e "resource\Native Directory\Groups.csv" como arquivos 26ai de destino.
    2. Atribua grupos manualmente da seguinte forma: as associações de grupos de usuários devem ser extraídas do arquivo CSV de origem do Essbase 11g, adicionadas ao arquivo CSV de destino do Essbase 26ai e importadas posteriormente para a interface do Essbase 26ai.
    3. Reordene manualmente as colunas nesses arquivos CSV 26ai de destino para um formato que contenha o ID do usuário, o nome e o sobrenome (opcional), o endereço de e-mail (opcional), a senha (opcional) e o tipo de função (Usuário, Usuário Avançado ou Administrador de Serviço).
    4. Especifique o campo de tipo de função nesses arquivos CSV de destino como "Usuário".
    5. Importe os arquivos CSV de destino modificados usando a interface do Essbase 26ai, conectado como um Administrador de Serviço. Vá para a home page Applications > Security > Import. Navegue até os arquivos .csv e clique em Importar.
  • Se a instância de origem do EPM foi configurada para usar um provedor de segurança externo, configure o WebLogic com os mesmos detalhes do provedor de segurança. Consulte Configurando Provedores de Autenticação.
  • As instâncias existentes do Essbase 11g On-Premise usam a segurança do Shared Services, com usuários e grupos armazenados nativamente no Shared Services ou com usuários e grupos armazenados em um provedor de identidades externo.

    Durante a configuração do Essbase 26ai, você escolheu um modo de segurança: WebLogic ou Shared Services incorporados. Independentemente do modo de segurança selecionado, se seus usuários e grupos do Essbase existirem em um provedor de identidades externo, você deverá integrar o Essbase 26ai a esse provedor. Consulte Autenticação do WebLogic e Autenticação do EPM Shared Services e seus subtópicos sobre provedores de identidade externos.

    Observação:

    A reformatação dos arquivos de usuário e grupo exportados poderá ser necessária se você estiver migrando do Shared Services para o WebLogic Embedded LDAP.

    Observação:

    A segurança do Shared Services é recomendada somente para clientes do Essbase que também usam aplicativos EPM e têm sobreposição de usuários entre aplicativos EPM e aplicativos Essbase "independentes". Recomenda-se que os clientes do Essbase que não usam nenhum aplicativo do EPM migrem para o Essbase usando a segurança padrão do WebLogic e não o Shared Services. A segurança do WebLogic pode ser federada com muitos provedores de identidade de autenticação externos. Consulte Autenticação do WebLogic,

Funções de Usuário para Acesso

A atribuição de comportamento de funções de usuário difere do Essbase 11g On-Premise se você escolher o Essbase para ser executado no modo de segurança do WebLogic. O Acesso ao Banco de Dados agora é a função mais baixa e tem, por padrão, acesso de leitura aos valores de dados em todas as células. Para restringir o acesso aos valores de dados, crie um filtro NONE e atribua-o a usuários e grupos Esse não era um requisito no Essbase 11g On-Premise, em que o Filtro era a função mais baixa e, por padrão, não tem acesso aos valores de dados em todas as células.

Os seguintes artefatos de segurança do Essbase são migrados usando o Utilitário de Exportação do LCM 11g: funções no nível do servidor do Essbase, funções no nível do aplicativo, associações de filtro e associações de cálculo. Se você optar por migrar para uma instância do Essbase que use a segurança do WebLogic, o LCM tratará os usuários e grupos de provisionamento com as novas funções correspondentes. Observe que esse mapeamento não será aplicável se a instância de destino do Essbase estiver configurada para a segurança do Shared Services e as mesmas funções do 11g permanecerem no Essbase.

Tabela 7-1 Mapeamento de função padrão

Funções do EPM Shared Services de Origem 11g Atribuições WebLogic Embedded LDAP de Destino 26ai Nível
Administrator Administrador de Serviços Servidor
Gerente de Aplicativos Gerente de Aplicativos Aplicativos
Calc Atualização de Banco de Dados Aplicativos
Criar/Excluir aplicativo Usuário Avançado Servidor
Gerente de Banco de Dados Gerente de Banco de Dados Aplicativos
Filter Acesso a Banco de Dados Aplicativos
Leitura Acesso a Banco de Dados Aplicativos
Acesso ao Servidor Usuário Servidor
Gravação Atualização de Banco de Dados Aplicativos

Observe que a função Filtro no Essbase 11g On-Premise não permite acesso de Leitura, mas permite acesso a membros restritos pelo filtro. Agora, não há atribuição de Filtro, e o acesso de atribuição mais baixo é o Acesso ao Banco de Dados, que permite o acesso de Leitura a todos os membros. Para restringir o acesso a membros seletivos, use um filtro de grupo que restrinja o acesso global.

Acesso necessário para tarefas:

  • Para exportação: Um usuário com pelo menos a atribuição de Gerenciador de Aplicativos, para o aplicativo criado, pode exportar aplicativos, pastas e artefatos.

    Além disso, as atribuições a seguir podem usar o Utilitário de Exportação do 11g LCM e as operações correspondentes: a atribuição Administrador de Serviço para todos os aplicativos; as atribuições Criar ou Excluir Aplicativo para apenas os aplicativos criados pelo usuário.

  • Para importação: Um usuário com pelo menos a função Usuário Avançado (no modo de segurança WebLogic) ou funções de aplicativo Criar ou Excluir (no modo de segurança do EPM) pode criar aplicativos (durante a importação) e gerenciar aplicativos pode criar aplicativos (durante a importação) e gerenciar aplicativos.

Cenário 3 - Exportar usuários/grupos do Essbase 11g On-Premise e Importá-los para o Essbase 26ai, que é configurado com o IAM ou IDCS como Provedor de Identidades

Consulte Exportar Usuários e Grupos do 11g para o Essbase 21c Configurado com o IAM ou o IDCS.