集成 WebLogic 以使用 Microsoft Active Directory

您可以将 Essbase WebLogic 与 Microsoft Active Directory (MSAD) 集成。

注:如果通过身份和访问管理 (Identity and Access Management,IAM) 或 Oracle Identity Cloud Service (IDCS) 集成了 Active Directory,则按以下链接中所述配置 Active Directory 桥:

对于 IAM,请参见 Setting Up a Microsoft Active Directory Bridge

有关 IDCS,请参阅管理 Oracle Identity Cloud Service 的 Microsoft Active Directory (AD) 桥

添加提供方

要将 Microsoft Active Directory 提供程序添加到安全领域,

  1. 登录到 Essbase 实例的 WebLogic Server 管理控制台。

    要转到控制台,

    1. 在浏览器中,输入 <host_url>:<wl_adminserver_port>/console,其中 <host_url> 为 http(s):// + Essbase 实例的服务器名称,<wl_adminserver_port> 是您在配置过程中在 WebLogic 服务器端口屏幕中指定的管理服务器端口。

      例如,http://myhost.example.com:7003/console

    2. 在配置期间,以您在 Domain Details 屏幕中指定的 WebLogic 管理员帐户身份登录。

  2. 在更改中心窗格中,单击锁定并编辑


    WebLogic 管理控制台的“Change Center(更改中心)”部分,重点为“Lock &amp; Edit(锁定并编辑)”按钮

  3. 在 "Domain Structure" 树的 <your domain name> 下,单击 Security Realms 节点。


    WebLogic 管理控制台中的域结构导航树,侧重于名为 essbase_domain2 的 Essbase 域下面的“安全领域”链接

  4. 单击安全领域的名称,以便打开和配置它。例如,单击链接 myrealm (而不是复选框)。


    WebLogic Server 管理控制台,其中包含指向名为 "myrealm" 的安全领域的链接

  5. Security Model DefaultDD Only 修改为 Advanced ,然后单击 Save 按钮。


    WebLogic Server Administration Console 安全领域 "myrealm" 的常规配置设置,重点是将 "Security Model Default" 选择从 "DD Only" 更改为 "Advanced"

  6. 选择 "Providers"(提供程序)选项卡并单击 New(新建)以创建新的验证提供程序。


    WebLogic Server 管理控制台中的 "Providers"(提供程序)&gt; "Authentication"(验证)选项卡,重点显示验证提供程序列表和 "New"(新建)按钮。

  7. 输入 msad 作为新验证提供程序的名称。


    WebLogic Server 管理控制台中的 "Providers"(提供程序)&gt; "Create a new Authentication Provider"(创建新的验证提供程序)屏幕,重点是添加名为 "msad" 和 "Type: ActiveDirectoryAuthenticator" 的新提供程序。

  8. 选择 ActiveDirectoryAuthenticator 作为验证提供程序类型,然后单击 OK

  9. 单击重新排序。使用按钮将 msad 提供程序向上移动,以便它是第一个提供程序,然后单击确定


    WebLogic Server 管理控制台中的 "Providers"(提供程序)&gt; "Authentication"(验证)选项卡,重点显示可用验证提供程序列表,将 "msad" 提供程序移动到列表顶部,并突出显示 "OK"(确定)按钮。

  10. 从 "Authentication Providers"(验证提供程序)列表中,单击新提供程序的链接(单击文本链接 msad )。在设置中,将控制标志从“可选”更改为“足够”,然后单击保存


    “WebLogic Server Administration Console(WebLogic Server 管理控制台)”、“Providers(提供程序)”&gt;“msad(悲伤)”&gt;“Common(公用)”选项卡,重点介绍要从“OPTIONAL”更改为“SUFFICIENT”的“Control Flag(控制标记)”设置,以及“Save(保存)”按钮。

  11. 在添加的 msad 提供程序的 "Provider Specific"(提供程序特定)选项卡上,输入提供程序详细信息。

    1. 在“Connection(连接)”部分中,输入主机、端口 (389) 和主用户(您可以保存最后输入的身份证明)的提供程序详细信息。


      安全领域 "myrealm" 中名为 "msad" 的提供程序的 "Provider Specific settings" 选项卡的 "Connection" 部分

    2. 在“Users(用户)”部分中,输入用户基本 DN 的提供商详细信息。

    3. 在“组”部分中,输入组基本 DN 的提供商详细信息。

    4. 在“Connection(连接)”部分,在“Credential(身份证明)”和“Confirm Credential(确认身份证明)”中输入两次“Credentials(身份证明)”。

    5. 单击保存

  12. 单击激活更改


    WebLogic 管理控制台的“Change Center(更改中心)”部分,重点为“Activate Changes(激活更改)”按钮

  13. 启动、停止和重新启动 Essbase

验证外部用户已添加

(可选)验证外部用户是否已添加到您的安全领域。

  1. 再次登录到 Essbase 实例的 WebLogic Server 管理控制台。

  2. 重复上述步骤中的步骤 3 和 4(转至“安全领域”>“myrealm”)。

  3. 单击 "Users and Groups"(用户和组)选项卡。

  4. 单击 Customize this table(定制此表)

  5. 在筛选器中,将按列筛选指定为名称,并通过在外部提供程序中输入已知用户名的第一个字母来指定标准。单击应用。筛选的用户列表应显示在表中。

分配角色

联合到外部验证提供程序后, WebLogic Embedded LDAP 用户无法登录到 Essbase 。仅保留 WebLogic 管理员用户。

作为 WebLogic 管理员帐户,使用服务角色预配 REST API 端点 PUT /essbase/rest/v1/permissions/{id} ,将 Essbase 服务管理员角色分配给至少一个联合用户。然后,此新服务管理员可以使用 Essbase Web 界面或 REST API 为其他外部用户设置 Essbase 角色。

例如,要为 Active Directory 用户“sysadmin”设置 service_administrator 角色,请使用 cURL 发出下面的 REST 请求。请将 <weblogic_admin_user><weblogic_admin_password><Essbase_Host><Essbase_Managed_Server_Port><sysadmin> 替换为适合您的环境的值。

curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"