Sign-on Único Usando os Serviços de Federação MSAD
Você pode ativar o Essbase para usar o sign-on único (SSO) do Microsoft Active Directory (MSAD) Federation Services (FS).
- É necessário integrar o Essbase ao MSAD de acordo com as instruções em Integrar WebLogic para Usar o Microsoft Active Directory. Observe que nenhuma atribuição de função explícita é necessária neste tópico de sign-on único, pois ele já é tratado na integração de pré-requisito do WebLogic.
- Você deve tornar o Servidor Gerenciado WebLogic habilitado para SSL e somente o URL HTTPS pode ser protegido. Essa tarefa é incluída nas etapas a seguir.
- As tarefas a seguir, para permitir que o Essbase use o Sign-On Único usando o MSAD Federation Services, devem ser executadas na ordem apresentada.
Parte A - Iniciar o Active Directory Federated Services (ADFS) e Fazer Download do XML de Metadados da Federação
- Estabeleça conexão com o sistema Microsoft Windows que executa o ADFS e inicie a interface de gerenciamento do ADFS. Isso fornece acesso SSO para computadores cliente. Após a inicialização, retorne ao sistema de origem.
- No sistema local do Essbase, faça download dos metadados ADFS usando o seguinte link de amostra:
Esses metadados são necessários para a integração do WebLogic com ADFS.https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml - Edite
federationmetadata.xmle remova as tags a seguir, pois elas não são reconhecidas pelo WebLogic. Exclua as tags completas, incluindo as tags filho.<ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature><RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>
Parte B - Configurar Provedor de Serviços (SP) SSO
- Ativar SSL:
- No console de Administração do WebLogic, vá para myrealm > Resumo de Provedores do Ambiente > Resumo de Servidores > essbase_server1 (definindo a página do seu servidor Essbase.)
- Na guia Configuração > guia Geral, marque a caixa de seleção Porta de Listening SSL Ativada.
- Especifique uma porta de Listening SSL.
- Clique em Salvar.
- Vá para Protocolos > guia HTTP e especifique os detalhes do host front-end, da porta HTTP e da porta HTTPS.
- Salve e ative as alterações.
- Criar um Mecanismo de Asserção de Identidades:
- Vá para Security Realms > myrealm > Provedores.
- Selecione Bloquear e editar.
- Clique em Nova e crie um novo SAML2IdentityAsserter, como
saml_IA.
- Criar um novo Provedor de Autenticação:
- Informe um novo provedor informando o nome do provedor, como
samauth. - Selecione um novo tipo de provedor, como SAMLAuthenticator, e clique em OK.
- Clique no provedor recém-criado e selecione o valor do Flag de Controle para alterá-lo para SUFICIENTE.
- Salve as alterações.
- Informe um novo provedor informando o nome do provedor, como
- Em myrealm > Provedores, reordene os provedores. Por exemplo:

- Clique em Todas as Alterações para ativar e reiniciar os servidores administrativos e gerenciados do WebLogic.
- Depois que o WebLogic for reiniciado, faça log-in no console de administração do WebLogic e vá para Ambiente > Servidores > essbase_server1 > Serviços de Federação > Provedor de Serviço SAML 2.0.
- Clique em Bloquear e Editar.
- Selecione Ativado.
- Especifique o URL padrão como
Certifique-se de que Bind Preferencial esteja definido como POST e clique em Salvar.https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/ - Em Servidores > essbase_server1 Federation Services > SAML 2.0 General, especifique os seguintes detalhes.
- Detalhes da pessoa de contato. Ao adicionar no ADFS, ele não deve entrar em conflito com outros registros.
- O URL do site publicado deve ser
https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2 - ID da Entidade como
<wls_sp_for_adfs_hostname>. Certifique-se de especificar um nome exclusivo, ao adicionar no ADFS, para que ele não entre em conflito com outros registros.
- Clique em Ativar alterações.
- Clique em Publicar Metadados e salve o arquivo em um diretório. Você deve registrar este arquivo no ADFS. Copie o arquivo
spd.xmlpara o sistema no qual o ADFS está localizado. - Para registrar ADFS no WebLogic Server, copie o arquivo baixado
federationmetadata.xml(gerado na ETAPA A) da máquina ADFS para a máquina do WebLogic Server. Deve estar acessível ao AdminServer do WebLogic, por exemplo:/scratch/user/federationmetadata.xml. - Vá para Provedores myrealm de Realms de Segurança > Autenticação > saml_IA Management > Novo > Novo Parceiro do Provedor de Identidades de Sign-On Único da Web.
- Clique em WebSSO-IdP-Partner-0 e informe o seguinte:
- Descrição: insira o mesmo valor para o nome.
- Informar URIs de Redirecionamento:
/essbase/jet/* /essbase/smartview /essbase/smartview/* /essbase/smartview* /essbase/ui
- Edite
./Oracle/domains/esscs/bin/setDomainEnv.she adicione-DLOGOUT_URLao argumento JVMEXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties>Atenção:
A plataforma Essbase inclui scripts no
<DOMAIN HOME>/binque podem personalizar o ambiente e os comportamentos da funcionalidade do Essbase. No entanto, fazer alterações nesses scripts de ambiente de domínio ou inicialização pode ter efeitos indesejados, incluindo falha na inicialização. A Oracle recomenda fazer alterações em um ambiente de teste primeiro. Antes de editar esses scripts, sempre:-
Interrompa os servidores gerenciados do Essbase, usando
<DOMAIN HOME>/esstools/bin/stop.sh(no Linux) ou<DOMAIN HOME>\esstools\bin\stop.cmd(no Windows). -
No
<DOMAIN HOME>/bin, faça uma cópia de backup do arquivo que você deseja editar. Por exemplo,No Linux
cp setStartupEnv.sh setStartupEnv_bak.shNo Windows
copy setStartupEnv.cmd setStartupEnv_bak.cmd -
Edite cuidadosamente, usando apenas as instruções documentadas da Oracle ou trabalhando com o Suporte Técnico da Oracle.
-
Reinicie o Essbase, usando
<DOMAIN HOME>/esstools/bin/start.sh(no Linux) ou<DOMAIN HOME>\esstools\bin\start.cmd(no Windows). Verifique se a inicialização foi concluída normalmente.
-
- Reinicie o AdminServer do WebLogic e os servidores gerenciados após ativar as alterações.
Parte C - Configurar IDP ADFS
- Vá para o sistema ADFS no qual a interface do ADFS Management está sendo executada. Em Trust Relationships > Relying Party Trusts, clique com o botão direito do mouse e inicie Add Relying Party Trust....
- Clique em Iniciar.
- Na opção Importar dados sobre a parte confiável de um arquivo, procure o local do arquivo de metadados da Federação spd.xml para fazer download do WebLogic e clique em Próximo.
- Especifique um nome para exibição e clique em Próximo.
- Selecione Não quero configurar vários fatores... e clique em Próximo.
- Aceite a opção padrão e clique em Próximo.
- Marque a caixa de seleção Abrir o diálogo Editar Regras de Reivindicação....
- No diálogo Editar Regras de Reivindicação, clique em Adicionar Regra.
- Selecione o modelo de regra Enviar Atributos LDAP como Reivindicações.
- Digite as seguintes informações:
- Informe o Nome da regra de reivindicação:
Name. - Selecione Loja de atributos:
Active Directory. - Em Atributo LDAP, selecione
SAM-Account-Name. - Em Tipo de Solicitação de Saída, selecione
Name ID.
- Informe o Nome da regra de reivindicação:
- Clique em Finalizar.
- Da mesma forma, adicione outra regra, Nome da regra de Reivindicação: Armazenamento de atributos GivenName;: Active Directory; Em Atributo LDAP, selecione Nome Fornecido; e em Tipo de Reivindicação de Saída, selecione Nome Fornecido; e clique em Finalizar.
- Clique em Aplicar no diálogo Editar Regras de Reivindicação e feche-o.
- Clique duas vezes no recém-adicionado Relaying Party Trust e vá para a guia Avançado. Selecione o algoritmo hash Seguro:
SHA-1. - Clique em Pontos Finais > Adicionar SAML e informe os detalhes mostrados abaixo.
- Tipo de ponto final: Logout de SAML
- Bind: POST
- URL Confiável: (no formato de:)
https://host:port/adfs/ls/?wa=wsignout1.0
- Registre o ID da Entidade informado na Parte B - Configurar SSO do Prestador de Serviço (SP) acima, etapa 10c. Em seguida, abra o power shell e execute o comando:
set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck NoneA configuração foi concluída.
Parte D - Testar MSAD FS Single Sign-On
- Inicie o Essbase no URL HTTPS, como HTTPS://host:port/essbase/jet.
- Você deverá ver o usuário MSAD no canto superior direito da interface do usuário do Essbase.
Observação:
Se, após o logout, a sessão do browser for fechada (excluída), reinicie o browser para fazer log-in como um usuário diferente.