Sign-on Único Usando os Serviços de Federação MSAD

Você pode ativar o Essbase para usar o sign-on único (SSO) do Microsoft Active Directory (MSAD) Federation Services (FS).

  • É necessário integrar o Essbase ao MSAD de acordo com as instruções em Integrar WebLogic para Usar o Microsoft Active Directory. Observe que nenhuma atribuição de função explícita é necessária neste tópico de sign-on único, pois ele já é tratado na integração de pré-requisito do WebLogic.
  • Você deve tornar o Servidor Gerenciado WebLogic habilitado para SSL e somente o URL HTTPS pode ser protegido. Essa tarefa é incluída nas etapas a seguir.
  • As tarefas a seguir, para permitir que o Essbase use o Sign-On Único usando o MSAD Federation Services, devem ser executadas na ordem apresentada.

Parte A - Iniciar o Active Directory Federated Services (ADFS) e Fazer Download do XML de Metadados da Federação

  1. Estabeleça conexão com o sistema Microsoft Windows que executa o ADFS e inicie a interface de gerenciamento do ADFS. Isso fornece acesso SSO para computadores cliente. Após a inicialização, retorne ao sistema de origem.
  2. No sistema local do Essbase, faça download dos metadados ADFS usando o seguinte link de amostra:
    https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml
    Esses metadados são necessários para a integração do WebLogic com ADFS.
  3. Edite federationmetadata.xml e remova as tags a seguir, pois elas não são reconhecidas pelo WebLogic. Exclua as tags completas, incluindo as tags filho.
    • <ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature>
    • <RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor>
    • <RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor>
    • <SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>

Parte B - Configurar Provedor de Serviços (SP) SSO

  1. Ativar SSL:
    1. No console de Administração do WebLogic, vá para myrealm > Resumo de Provedores do Ambiente > Resumo de Servidores > essbase_server1 (definindo a página do seu servidor Essbase.)
    2. Na guia Configuração > guia Geral, marque a caixa de seleção Porta de Listening SSL Ativada.
    3. Especifique uma porta de Listening SSL.
    4. Clique em Salvar.
    5. Vá para Protocolos > guia HTTP e especifique os detalhes do host front-end, da porta HTTP e da porta HTTPS.
    6. Salve e ative as alterações.
  2. Criar um Mecanismo de Asserção de Identidades:
    1. Vá para Security Realms > myrealm > Provedores.
    2. Selecione Bloquear e editar.
    3. Clique em Nova e crie um novo SAML2IdentityAsserter, como saml_IA.
  3. Criar um novo Provedor de Autenticação:
    1. Informe um novo provedor informando o nome do provedor, como samauth.
    2. Selecione um novo tipo de provedor, como SAMLAuthenticator, e clique em OK.
    3. Clique no provedor recém-criado e selecione o valor do Flag de Controle para alterá-lo para SUFICIENTE.
    4. Salve as alterações.
  4. Em myrealm > Provedores, reordene os provedores. Por exemplo:
    Imagem da lista de provedores de autenticação de segurança

  5. Clique em Todas as Alterações para ativar e reiniciar os servidores administrativos e gerenciados do WebLogic.
  6. Depois que o WebLogic for reiniciado, faça log-in no console de administração do WebLogic e vá para Ambiente > Servidores > essbase_server1 > Serviços de Federação > Provedor de Serviço SAML 2.0.
  7. Clique em Bloquear e Editar.
  8. Selecione Ativado.
  9. Especifique o URL padrão como
    https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/
    Certifique-se de que Bind Preferencial esteja definido como POST e clique em Salvar.
  10. Em Servidores > essbase_server1 Federation Services > SAML 2.0 General, especifique os seguintes detalhes.
    1. Detalhes da pessoa de contato. Ao adicionar no ADFS, ele não deve entrar em conflito com outros registros.
    2. O URL do site publicado deve ser
      https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2
    3. ID da Entidade como <wls_sp_for_adfs_hostname>. Certifique-se de especificar um nome exclusivo, ao adicionar no ADFS, para que ele não entre em conflito com outros registros.
  11. Clique em Ativar alterações.
  12. Clique em Publicar Metadados e salve o arquivo em um diretório. Você deve registrar este arquivo no ADFS. Copie o arquivo spd.xml para o sistema no qual o ADFS está localizado.
  13. Para registrar ADFS no WebLogic Server, copie o arquivo baixado federationmetadata.xml (gerado na ETAPA A) da máquina ADFS para a máquina do WebLogic Server. Deve estar acessível ao AdminServer do WebLogic, por exemplo: /scratch/user/federationmetadata.xml.
  14. Vá para Provedores myrealm de Realms de Segurança > Autenticação > saml_IA Management > Novo > Novo Parceiro do Provedor de Identidades de Sign-On Único da Web.
  15. Clique em WebSSO-IdP-Partner-0 e informe o seguinte:
    1. Descrição: insira o mesmo valor para o nome.
    2. Informar URIs de Redirecionamento:
      
      /essbase/jet/*
      /essbase/smartview
      /essbase/smartview/*
      /essbase/smartview*
      /essbase/ui
  16. Edite ./Oracle/domains/esscs/bin/setDomainEnv.sh e adicione -DLOGOUT_URL ao argumento JVM EXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties>

    Atenção:

    A plataforma Essbase inclui scripts no <DOMAIN HOME>/bin que podem personalizar o ambiente e os comportamentos da funcionalidade do Essbase. No entanto, fazer alterações nesses scripts de ambiente de domínio ou inicialização pode ter efeitos indesejados, incluindo falha na inicialização. A Oracle recomenda fazer alterações em um ambiente de teste primeiro. Antes de editar esses scripts, sempre:

    1. Interrompa os servidores gerenciados do Essbase, usando <DOMAIN HOME>/esstools/bin/stop.sh (no Linux) ou <DOMAIN HOME>\esstools\bin\stop.cmd (no Windows).

    2. No <DOMAIN HOME>/bin, faça uma cópia de backup do arquivo que você deseja editar. Por exemplo,

      No Linux

      cp setStartupEnv.sh setStartupEnv_bak.sh

      No Windows

      copy setStartupEnv.cmd setStartupEnv_bak.cmd
    3. Edite cuidadosamente, usando apenas as instruções documentadas da Oracle ou trabalhando com o Suporte Técnico da Oracle.

    4. Reinicie o Essbase, usando <DOMAIN HOME>/esstools/bin/start.sh (no Linux) ou <DOMAIN HOME>\esstools\bin\start.cmd (no Windows). Verifique se a inicialização foi concluída normalmente.

  17. Reinicie o AdminServer do WebLogic e os servidores gerenciados após ativar as alterações.

Parte C - Configurar IDP ADFS

  1. Vá para o sistema ADFS no qual a interface do ADFS Management está sendo executada. Em Trust Relationships > Relying Party Trusts, clique com o botão direito do mouse e inicie Add Relying Party Trust....
  2. Clique em Iniciar.
  3. Na opção Importar dados sobre a parte confiável de um arquivo, procure o local do arquivo de metadados da Federação spd.xml para fazer download do WebLogic e clique em Próximo.
  4. Especifique um nome para exibição e clique em Próximo.
  5. Selecione Não quero configurar vários fatores... e clique em Próximo.
  6. Aceite a opção padrão e clique em Próximo.
  7. Marque a caixa de seleção Abrir o diálogo Editar Regras de Reivindicação....
  8. No diálogo Editar Regras de Reivindicação, clique em Adicionar Regra.
  9. Selecione o modelo de regra Enviar Atributos LDAP como Reivindicações.
  10. Digite as seguintes informações:
    1. Informe o Nome da regra de reivindicação: Name.
    2. Selecione Loja de atributos: Active Directory.
    3. Em Atributo LDAP, selecione SAM-Account-Name.
    4. Em Tipo de Solicitação de Saída, selecione Name ID.
  11. Clique em Finalizar.
  12. Da mesma forma, adicione outra regra, Nome da regra de Reivindicação: Armazenamento de atributos GivenName;: Active Directory; Em Atributo LDAP, selecione Nome Fornecido; e em Tipo de Reivindicação de Saída, selecione Nome Fornecido; e clique em Finalizar.
  13. Clique em Aplicar no diálogo Editar Regras de Reivindicação e feche-o.
  14. Clique duas vezes no recém-adicionado Relaying Party Trust e vá para a guia Avançado. Selecione o algoritmo hash Seguro: SHA-1.
  15. Clique em Pontos Finais > Adicionar SAML e informe os detalhes mostrados abaixo.
    1. Tipo de ponto final: Logout de SAML
    2. Bind: POST
    3. URL Confiável: (no formato de:) https://host:port/adfs/ls/?wa=wsignout1.0
  16. Registre o ID da Entidade informado na Parte B - Configurar SSO do Prestador de Serviço (SP) acima, etapa 10c. Em seguida, abra o power shell e execute o comando:
    set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None

    A configuração foi concluída.

Parte D - Testar MSAD FS Single Sign-On

  1. Inicie o Essbase no URL HTTPS, como HTTPS://host:port/essbase/jet.
  2. Você deverá ver o usuário MSAD no canto superior direito da interface do usuário do Essbase.

    Observação:

    Se, após o logout, a sessão do browser for fechada (excluída), reinicie o browser para fazer log-in como um usuário diferente.