迁移 Essbase 11g 用户和组
将 Essbase 用户和组从 Essbase 11g On-Premise 迁移到 Essbase 26ai 的任务流因身份提供程序和有关应用程序的详细信息而异。
前提条件和注意事项
-
对于 Essbase 11g 内部部署实例,如果本地将用户和组存储在 EPM Shared Services 中,则需要导出这些用户和组,以将其导入到 Essbase 26ai 的安全提供程序中。如果您要从 Shared Services 迁移到 WebLogic Embedded LDAP,则可能需要重新格式化导出的用户和组文件。
Shared Services 安全性建议仅适用于同时使用 EPM 应用程序且在 EPM 应用程序和“独立” Essbase 应用程序之间存在用户重叠的 Essbase 客户。建议不使用任何 EPM 应用程序的 Essbase 客户使用默认 WebLogic 安全性而不是 Shared Services 迁移到 Essbase 。WebLogic 安全性可以与许多外部验证身份提供者联合。请参见 WebLogic Authentication 。
-
如果您希望将现有用户的筛选器和计算分配迁移到云端,请确保 Essbase 已具有相同的用户和组的集合。
-
如果您使用的是本机(默认)身份提供者,请将用户和组从 Essbase 11g 内部部署迁移,方法是在安装和配置 Essbase 26ai 后将其导出到 CSV 文件并导入。如果您使用的是联合/外部提供程序,请将这些提供程序与 Essbase 26ai 集成。
-
导入用户名时,名称中不允许使用以下特殊字符。
# ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]名称长度限制为 50 个字符。
方案 1 - 从 Essbase 11g 导出用户/组并将其导入到 Essbase 26ai ,该 Shared Services 模式下配置
用于迁移用户和组的方案导出用户/组
- 如果在源 EPM 实例中使用本机 Shared Services 目录,则使用 Shared Services Console 导出用户和组。请参阅迁移本地目录(安全性)。在从 EPM Shared Services 导出时,应仅选择用户和组,而不迁移角色。用户角色由 Essbase 11g LCM 导出实用程序迁移。
- 如果将源 Shared Services 实例配置为使用外部安全提供程序,则不需要显式用户/组导出。
导入用户/组
- 如果在目标 EPM 实例中使用本机 Shared Services 目录,则使用 Shared Services Console 导入用户和组。
- 如果源 EPM 实例配置为使用外部安全提供程序(包括使用 MSAD 或其他基于 LDAP 的用户目录时),则使用相同的提供程序详细信息配置目标 Shared Services 实例。请参见 Configuring OID、Active Directory and Other LDAP-based User Directories 。
面向 Shared Services 管理员的选项
如果要将 Shared Services 管理员用户从 Essbase 11g On-Premise 实例导入到配置为使用 EPM Shared Services 进行验证的 Essbase 26ai 实例,则以下注意事项可帮助您避免陷阱。
在执行任何用户迁移步骤之前,请确保您有一个专用的仅 EPM Foundation 实例 Shared Services ,该实例已配置有 Essbase 26ai 。此 Shared Services 实例已具有 Shared Services 管理员。
注意:
如果源 11g EPM 实例中的 Shared Services 管理员与您在目标 EPM Foundation-only 实例中配置的管理员不同,并且您将此源管理员包括在将用户导入到使用 Essbase 26ai 配置的仅 EPM Foundation Shared Services 时,目标 Shared Services 管理员将由 11g Shared Services 管理员覆盖 CSV 文件。要处理此问题,请选择一个选项:
-
仅使用 11g 管理员
允许源 Shared Services 管理员覆盖目标管理员。
- 将 Essbase 11g 内部部署中的所有用户导出到 CSV 文件,包括 Shared Services 管理员。
- 将所有用户导入到目标、仅 EPM Foundation 的空实例。
- 以 11g Shared Services 管理员身份登录目标实例,并为用户分配角色和权限。目标实例中的 Shared Services 管理员用户保留相同的用户 ID,但具有您在目标实例上配置期间指定的密码。
-
仅使用目标管理员
从导出文件中删除 11g Shared Services 管理员,以便不会覆盖目标管理员。
- 将 Essbase 11g 内部部署中的所有用户导出到 CSV 文件,包括 Shared Services 管理员。
- 从导出 CSV 文件中删除包含管理员的行。
- 将其余用户导入目标、仅 EPM Foundation 的空实例。
- 以目标 Shared Services 管理员身份登录,并为用户分配角色和权限。
-
保留两个管理员
采取措施在不影响目标管理员的情况下迁移 11g Shared Services 管理员。
- 将 Essbase 11g 内部部署中的所有用户导出到 CSV 文件,包括 Shared Services 管理员。
- 编辑 CSV 文件以删除与源 Shared Services 管理员关联的 internal_id 值。这将删除 Shared Services 和 Essbase 管理员角色,但会保持用户 ID 和密码不变。
- 将用户导入到目标 EPM Foundation-only 实例。Shared Services 管理员的用户 ID 已迁移,但不再具有管理员角色。
- 以目标 Shared Services 管理员身份登录,并向刚刚迁移的 11g Shared Services 管理员用户 ID 授予您所要授予的任何角色。
方案 2 - 从 Essbase 11g 导出用户/组并将其导入到 Essbase 26ai 中,在 WebLogic 安全模式下进行配置
导出用户/组
- 如果在源 EPM 实例中使用本机 Shared Services 目录,则使用 Shared Services Console 导出用户和组。请参阅迁移本地目录(安全)。
- 如果将源 Shared Services 实例配置为使用外部安全提供程序,则不需要显式用户/组导出。
导入用户/组
-
如果在 EPM 11g 实例中使用了本机 Shared Services 目录,则可能需要手动将从 Shared Services 导出的文件转换为 WebLogic 安全模式可以理解的格式。
- 打开 Shared Services 导出的用户/组 zip 文件,并将文件
"resource\Native Directory\Users.csv"和"resource\Native Directory\Groups.csv"提取为目标 26ai 文件。 - 按如下方式手动分配组:用户组关联应从源 Essbase 11g CSV 文件中提取,添加到目标 Essbase 26ai CSV 文件中,然后导入到 Essbase 26ai 界面中。
- 手动将这些目标 26ai CSV 文件中的列重新排序为包含用户 ID、名字和姓氏(可选)、电子邮件地址(可选)、密码(可选)和角色类型(用户、超级用户或服务管理员)的格式。
- 请将这些目标 CSV 文件中的角色类型字段指定为“用户”。
- 使用以服务管理员身份登录的 Essbase 26ai 界面导入修改后的目标 CSV 文件。转至“应用程序”主页 >“安全性”>“导入”。浏览到 .csv 文件,然后单击导入。
- 打开 Shared Services 导出的用户/组 zip 文件,并将文件
- 如果源 EPM 实例配置为使用外部安全提供程序,请为 WebLogic 配置相同的安全提供程序详细信息。请参阅配置验证提供程序。
-
现有的 Essbase 11g On-Premise 实例使用 Shared Services 安全性,用户和组原生存储在 Shared Services 中,用户和组存储在外部身份提供者中。
在配置 Essbase 26ai 期间,您选择了一种安全模式:嵌入式 WebLogic 或 Shared Services 。无论选择何种安全模式,如果您的 Essbase 用户和组存在于外部身份提供者中,则应将 Essbase 26ai 与该提供者集成。请参阅 WebLogic 验证和 EPM Shared Services 验证及其外部身份提供者上的子主题。
注意:
如果您要从 Shared Services 迁移到 WebLogic Embedded LDAP ,则可能需要重新格式化导出的用户和组文件。注意:
Shared Services 安全性建议仅适用于同时使用 EPM 应用程序且在 EPM 应用程序和“独立” Essbase 应用程序之间存在用户重叠的 Essbase 客户。建议不使用任何 EPM 应用程序的 Essbase 客户使用默认 WebLogic 安全性而不是 Shared Services 迁移到 Essbase 。WebLogic 安全性可以与许多外部验证身份提供者联合。请参见 WebLogic Authentication ,
访问的用户角色
如果选择 Essbase 以在 WebLogic 安全模式下运行,则用户角色行为的分配与 Essbase 11g 内部部署不同。数据库访问权限是数据库中的最低角色,默认情况下,它对所有单元格中的数据值具有读取访问权限。要限制对数据值的访问,必须创建 NONE 筛选器并将其分配给用户和组,这并非是 Essbase 11g 内部部署(筛选器是最低角色)中的要求,默认情况下,对所有单元格中的数据值没有访问权限。
使用 11g LCM 导出实用程序迁移以下 Essbase 安全对象: Essbase 服务器级角色、应用程序级角色、筛选器关联和计算关联。如果您选择迁移到使用 WebLogic 安全的 Essbase 实例,LCM 将处理为用户和组设置相应的新角色。请注意,如果目标 Essbase 实例配置为 Shared Services 安全性,并且 Essbase 中将保留相同的 11g 角色,则此映射不适用。
表 7-1 默认角色映射
| 源 11g EPM Shared Services 角色 | 目标 26ai WebLogic Embedded LDAP 角色 | 级别 |
|---|---|---|
| Administrator | 服务管理员 | Server |
| 应用程序管理者 | 应用程序管理者 | Application |
| Calc | 数据库更新 | Application |
| 创建/删除应用产品 | 超级用户 | Server |
| 数据库管理者 | 数据库管理者 | Application |
| 筛选 | 数据库访问 | Application |
| 读取 | 数据库访问 | Application |
| 服务器访问 | 用户 | Server |
| 写入 | 数据库更新 | Application |
请注意, Essbase 11g 内部部署中的筛选器角色不允许“读取”访问权限,但允许访问受筛选器限制的成员。现在,没有“筛选器”角色,最低角色访问权限是“数据库访问”,允许对所有成员进行“读取”访问。要限制对选择性成员的访问,请使用限制全局访问的组筛选器。
任务的必需访问权限:
-
对于导出:对于创建的应用程序,具有至少应用程序管理器角色的用户可以导出应用程序、文件夹和对象。
此外,以下角色可以使用 11g LCM 导出实用程序及其对应操作:适用于所有应用程序的服务管理员角色;仅针对用户创建的那些应用程序创建或删除应用程序角色。
-
对于导入:至少具有超级用户角色(在 WebLogic 安全模式下)或“创建或删除”应用程序角色(在 EPM 安全模式下)的用户可以创建应用程序(在导入期间)和管理应用程序,也可以创建应用程序(在导入期间)和管理应用程序。
方案 3 - 从 Essbase 11g 内部部署导出用户/组并将其导入到 Essbase 26ai 中,该 IAM 或 IDCS 配置为身份提供者
请参见 Export 11g Users and Groups to Essbase 21c Configured with IAM or IDCS 。