Sign-On Único Usando os Serviços do Oracle Access Management Identity Federation
Você pode ativar o Essbase On-Premise para usar o sign-on único (SSO) do Oracle Access Management Identity Federation Services (FS). Isso descreve como configurar o Oracle Access Management Identity Federation como um Provedor de Identidades (IDP) a ser usado com o WebLogic como o Provedor de Serviços (SP).
- Você deve ter um ambiente OAM (Oracle Access Manager) com os Serviços de Federação ativados. O OAM está integrado a um diretório LDAP, como OUD, OID ou AD. Aqui, o OID é integrado ao OAM.
- É necessário ter o Essbase instalado.
- As tarefas a seguir, para permitir que o Essbase use o Sign-On Único usando o Oracle Access Management Identity Federation Services, devem ser executadas na ordem apresentada.
PARTE A - Obter os metadados do IDP para a configuração do SP
- Faça log-in na console do OAM e navegue até Configuração > Serviços Disponíveis.
- Confirme se o Identity Federation está ativado ou ative-o.
- Vá para Configuração > Configurações > Visualizar > Federação.
- Clique em Exportar Metadados SAML 2.0 para fazer download dos metadados do IDP.
- Salve o arquivo de metadados como
oam_fed_idp_metadata.xmlpara usar esse arquivo para registrar o OAM como IDP no WebLogic. - Edite
oam_fed_idp_metadata.xml, remova a tag<md:RoleDescriptor ... </md:RoleDescriptore salve o arquivo. Esta tag não é suportada pelo WebLogic.
PARTE B - Configurar provedor de serviços (SP) do WebLogic
- Ativar SSL.
- No console do WebLogic, em estrutura de domínio, vá para Ambiente > Servidores > essbase_server1 > configuração > Geral. Marque a caixa de seleção Porta do Listener Ativada e forneça um número de porta para o Servidor Gerenciado.
- Ativar SSL para HTTP de Protocolo no servidor Gerenciado. Na estrutura de domínio, vá para Ambiente > Servidores > protocolo essbase_server1 > HTTP. Marque a caixa de seleção Porta de Listening SSL Ativada e forneça um número de porta.
- Vá para Security Realms > myrealm > Configuração > Guia geral. Defina Modelo de Segurança como Avançado.
- Crie um Mecanismo de Asserção de Identidades usando o console de Administração do WebLogic.
- Faça log-in no console WebLogic.
- Vá para Home > Resumo dos domínios de segurança > myrealm > Provedores.
- Clique em Criar um Novo Provedor de Autenticação.
- Clique em OK.
- Informe o nome do provedor como SAML-IA e selecione o tipo SAML2IdentityAsserter.
- Clique em OK.
- Crie um novo provedor SAMLAuthenticator.
- Ir para: Home > Resumo dos domínios de segurança > myrealm > Fornecedores.
- Clique em Criar um Novo Provedor de Autenticação.
- Clique em OK.
- Informe o nome do provedor como SAML-auth e selecione o tipo SAMLAuthenticator.
- Clique em OK.
- Altere o valor do Flag de Controle para SUFFICIENT para autenticador criado na etapa acima.
- Vá para: Home > Resumo de realms de segurança > myrealm > Provedores > SAML-auth.
- Em Configuração > Comum, defina o Indicador de Controle como SUFICIENTE.
- Clique em Salvar.
- Crie um novo provedor oid-auth.
- Ir para: Home > Resumo dos domínios de segurança > myrealm > Fornecedores.
- Clique em Criar um Novo Provedor de Autenticação.
- Clique em OK.
- Informe o nome do provedor como oid-auth e selecione o tipo OracleInternetDirectoryAuthenticator.
- Clique em OK.
- Altere Indicador de Controle para SUFICIENTE para o Provedor oid-auth adicionado e clique em Salvar.
- Selecione a guia Específico do profissional de saúde e insira os detalhes do servidor OID. Obtenha os detalhes do servidor OID no console do OAM > seção Armazenamento de Identidades do Usuário.
- Na configuração da Console do OAM > Armazenamento de Identidades do Usuário, clique em Armazenamento OID.
- Na seção Profissional de saúde específico do Profissional de saúde oid-auth, atualize as seções a seguir com os valores apropriados.
- Seção de conexão:
- Informar Host: nome do host do servidor OID
- Principal: cn=orcladmin,cn=users,dc=us,dc=oracle,dc=com
- Credencial de Confirmação de Credencial: forneça as credenciais
- Usuários: DN Base do Usuário: cn=users,dc=us,dc=oracle,dc=com
- Grupos: DN Base do Grupo: cn=groups,dc=us,dc=oracle,dc=com
- Usar Nome do Usuário Recuperado como Principal: verificar
- Seção de conexão:
- Aceite os valores padrão dos outros campos e salve todas as alterações.
- Ativar Federação para servidor gerenciado.
- Vá para Home > Environment Servers > essbase_server1 > configuração > Federation Services.
- Na guia Provedor de Serviços SAML 2.0, selecione a opção Ativado e forneça o URL Padrão como
Aceite os campos restantes como padrão e salve.https://Essbase-Host:Essbase-Managed Server-SSL-Port/essbase/jet - Obtenha os metadados do SP para configuração do IDP: Na guia Geral do SAML 2.0, forneça os valores apropriados e salve.
- Assim que as alterações forem salvas, exporte os metadados do SP para um arquivo XML, como:
sp_metadata.xml. - Clique em Publicar Metadados.
- Crie o parceiro IDP no WebLogic usando o arquivo oam_fed_idp_metadata.xml, copiado da caixa OAM.
- Vá para Security Realms > myrealm > Providers > Authentication > saml_IA > Management > New > New Web Single Sign-On Identity Provider Partner, como: WebSSO-IdP-Partner-oam.
- Selecione
oam_fed_idp_metadata.xml filee clique em OK. - Para ativar o parceiro IDP, clique em WebSSO-IDP-Partner-oam. Marque a caixa de seleção Ativado e forneça urls de redirecionamento.
- Configure o IDP na console do OAM.
- Vá para Federation > Identity Provider Management.
- Clique em Criar Parceiro do Provedor de Serviços.
- Informe o nome.
- Certifique-se de que a opção Ativar Parceiro esteja selecionada.
- Aceite o SAML 2.0 como protocolo (padrão).
- Selecione o arquivo de metadados baixado do WebLogic (SP).
- Especifique Definições de Formato de ID de Nome.
- Selecione Não Especificado como o formato NameID.
- Selecione Atributo de Armazenamento de ID de Usuário como o Valor NameID.
- Informe o Atributo do Usuário no registro do usuário LDAP que contém o identificador do usuário. O Oracle Internet Directory é o Armazenamento de Dados do Usuário, o atributo é
uid.
- Edite
$ORACLE_HOME/user_projects/domains/Essbase-Domain/bin/setDomainEnv.she adicione-DLOGOUT_URL to the JVM arg EXTRA_JAVA_PROPERTIESconforme mostrado abaixo:Antes da alteração:EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder ${EXTRA_JAVA_PROPERTIES}"Após a alteração:EXTRA_JAVA_PROPERTIES="-Djavax.management.builder.initial=weblogic.management.jmx.mbeanserver.WLSMBeanServerBuilder -DLOGOUT_URL=http://OAM-Host:OAM-Port/oam/server/logout ${EXTRA_JAVA_PROPERTIES}"
PARTE C - Atribuir funções
Após a integração do OID, os usuários LDAP incorporados, como o WebLogic, não podem fazer log-in na interface do Essbase. Somente operações REST/MaxL são permitidas. Use o usuário admin LDAP incorporado para atribuir funções do Essbase aos usuários do OID usando REST. Os usuários do OID só podem fazer login no Essbase após a atribuição de função.
Depois que uma função é atribuída a pelo menos um usuário OID (admin), esse usuário OID pode fazer login no Essbase e atribuir funções a outros usuários diretamente por meio da interface.
Exemplo de atribuição baseada em REST, conforme mostrado aqui: curl --insecure -X PUT -u weblogic:samplepass "http://host:9000/essbase/rest/v1/permissions/user1" -H "accept: application/json" -H "Content-Type: application/json" -d "{ \"links\": [ { \"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"user1\", \"name\": \"user1\", \"role\": \"service_administrator\", \"group\": false}"
Parte D: Testar SSO do OAM FS
https://<essbase_vm>:<sslportno>/essbase/jetA solicitação é redirecionada para a página de log-in da Federação do OAM.Observação:
Se houver um problema de logout, para concluir a ação de logout, feche o navegador.