集成 WebLogic 以使用 Microsoft Active Directory
您可以将 Essbase WebLogic 与 Microsoft Active Directory (MSAD) 集成。
注:如果通过身份和访问管理 (Identity and Access Management,IAM) 或 Oracle Identity Cloud Service (IDCS) 集成了 Active Directory,则按以下链接中所述配置 Active Directory 桥:
对于 IAM,请参见 Setting Up a Microsoft Active Directory Bridge
有关 IDCS,请参阅管理 Oracle Identity Cloud Service 的 Microsoft Active Directory (AD) 桥
添加提供方
要将 Microsoft Active Directory 提供程序添加到安全领域,
-
登录到 Essbase 实例的 WebLogic Server 管理控制台。
要转到控制台,
-
在浏览器中,输入
<host_url>:<wl_adminserver_port>/console,其中<host_url>为 http(s):// + Essbase 实例的服务器名称,<wl_adminserver_port>是您在配置过程中在 WebLogic 服务器端口屏幕中指定的管理服务器端口。例如,
http://myhost.example.com:7003/console -
在配置期间,以您在 Domain Details 屏幕中指定的 WebLogic 管理员帐户身份登录。
-
-
在更改中心窗格中,单击锁定并编辑。

-
在 "Domain Structure" 树的
<your domain name>下,单击 Security Realms 节点。
-
单击安全领域的名称,以便打开和配置它。例如,单击链接 myrealm (而不是复选框)。

-
将 Security Model Default 从 DD Only 修改为 Advanced ,然后单击 Save 按钮。

-
选择 "Providers"(提供程序)选项卡并单击 New(新建)以创建新的验证提供程序。

-
输入 msad 作为新验证提供程序的名称。

-
选择 ActiveDirectoryAuthenticator 作为验证提供程序类型,然后单击 OK 。
-
单击重新排序。使用按钮将 msad 提供程序向上移动,以便它是第一个提供程序,然后单击确定。

-
从 "Authentication Providers"(验证提供程序)列表中,单击新提供程序的链接(单击文本链接 msad )。在设置中,将控制标志从“可选”更改为“足够”,然后单击保存。

-
在添加的 msad 提供程序的 "Provider Specific"(提供程序特定)选项卡上,输入提供程序详细信息。
-
在“Connection(连接)”部分中,输入主机、端口 (389) 和主用户(您可以保存最后输入的身份证明)的提供程序详细信息。

-
在“Users(用户)”部分中,输入用户基本 DN 的提供商详细信息。
-
在“组”部分中,输入组基本 DN 的提供商详细信息。
-
在“Connection(连接)”部分,在“Credential(身份证明)”和“Confirm Credential(确认身份证明)”中输入两次“Credentials(身份证明)”。
-
单击保存。
-
-
单击激活更改。

-
启动、停止和重新启动 Essbase 。
验证外部用户已添加
(可选)验证外部用户是否已添加到您的安全领域。
-
再次登录到 Essbase 实例的 WebLogic Server 管理控制台。
-
重复上述步骤中的步骤 3 和 4(转至“安全领域”>“myrealm”)。
-
单击 "Users and Groups"(用户和组)选项卡。
-
单击 Customize this table(定制此表)。
-
在筛选器中,将按列筛选指定为名称,并通过在外部提供程序中输入已知用户名的第一个字母来指定标准。单击应用。筛选的用户列表应显示在表中。
分配角色
联合到外部验证提供程序后, WebLogic Embedded LDAP 用户无法登录到 Essbase 。仅保留 WebLogic 管理员用户。
作为 WebLogic 管理员帐户,使用服务角色预配 REST API 端点 PUT /essbase/rest/v1/permissions/{id} ,将 Essbase 服务管理员角色分配给至少一个联合用户。然后,此新服务管理员可以使用 Essbase Web 界面或 REST API 为其他外部用户设置 Essbase 角色。
例如,要为 Active Directory 用户“sysadmin”设置 service_administrator 角色,请使用 cURL 发出下面的 REST 请求。请将 <weblogic_admin_user>、<weblogic_admin_password>、<Essbase_Host>、<Essbase_Managed_Server_Port> 和 <sysadmin> 替换为适合您的环境的值。
curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"