整合 WebLogic 以使用 Microsoft Active Directory

您可以將 Essbase WebLogic 與 Microsoft Active Directory (MSAD) 整合。

注意:如果 Active Directory 是透過 Identity and Access Management (IAM) 或 Oracle Identity Cloud Service (IDCS) 整合的,請依照下列連結中的描述設定 Active Directory 橋接器:

若為 IAM,請參閱設定 Microsoft Active Directory 橋接器

若為 IDCS,請參閱管理 Microsoft Active Directory (AD) Bridges for Oracle Identity Cloud Service

新增提供者

若要將 Microsoft Active Directory 提供者新增至您的安全範圍,

  1. 登入 Essbase 執行處理的 WebLogic Server 管理主控台。

    要進入主控台,

    1. 在瀏覽器中,輸入 <host_url>:<wl_adminserver_port>/console,其中 <host_url> 為 http (s):// + 您 Essbase 執行處理的伺服器名稱,而 <wl_adminserver_port> 是您在組態期間於 WebLogic Server 連接埠畫面中指定的「管理伺服器連接埠」。

      例如,http://myhost.example.com:7003/console

    2. 在組態期間,以您在網域詳細資訊畫面中指定的 WebLogic 管理員帳戶登入。

  2. 在變更中心窗格中,按一下鎖定並編輯


    WebLogic 管理主控台的「變更中心」段落,著重於「鎖定與編輯」按鈕

  3. 在「網域結構」樹狀結構的 <your domain name> 下,按一下安全範圍節點。


    WebLogic 管理主控台中的「網域結構」導覽樹狀結構,著重於名為 essbase_domain2 之 Essbase 網域下的「安全範圍」連結

  4. 按一下安全範圍的名稱,即可開啟並設定安全範圍。例如,按一下連結 myrealm (不是核取方塊)。


    WebLogic Server 管理主控台包含名稱為 "myrealm" 之安全範圍的連結

  5. 安全模型預設僅限 DD 修改為進階,然後按一下儲存按鈕。


    WebLogic Server 管理主控台安全範圍 "myrealm" 的一般組態設定值,著重於將「安全模型預設」選項從「僅限 DD」變更為「進階」

  6. 選取「提供者」頁籤,然後按一下新建,即可建立新的認證提供者。


    WebLogic Server 管理主控台的「提供者」&gt;「認證」頁籤,著重於「認證提供者」清單和「新增」按鈕。

  7. 輸入 msad 作為新認證提供者的名稱。


    WebLogic Server 管理主控台、提供者 &gt; 建立新的認證提供者畫面,著重於新增名稱為 msad 且類型為 ActiveDirectoryAuthenticator 的新提供者。

  8. 選取 ActiveDirectoryAuthenticator 作為認證提供者類型,然後按一下確定

  9. 按一下重新排序。使用按鈕向上移動 msad 提供者,使其成為第一個提供者,然後按一下確定


    WebLogic Server 管理主控台的「提供者」&gt;「認證」頁籤,著重於可用的「認證提供者」清單,並將「msad」提供者移至清單頂端,並反白顯示「確定」按鈕。

  10. 從「認證提供者」清單中,按一下新提供者的連結 (按一下文字連結 msad)。在設定中,將控制標誌從「選擇性」變更為足夠,然後按一下儲存


    WebLogic Server 管理主控台、「提供者」&gt;「訊息」&gt;「一般」頁籤,將焦點放在從「選擇性」變更為「成功」的「控制旗標」設定,以及「儲存」按鈕。

  11. 在新增之 msad 提供者的「提供者特定」頁籤中,輸入提供者詳細資訊。

    1. 在「連線」段落中,輸入主機、連接埠 (389) 和主要項目的提供者詳細資訊 (您可以儲存輸入最後的證明資料)。


      安全範圍 "myrealm" 中,提供者 "msad" 之「提供者特定設定值」頁籤的連線區段

    2. 在「使用者」段落中,輸入「使用者基礎 DN」的提供者詳細資訊。

    3. 在「群組」段落中,輸入「群組基準 DN」的提供者詳細資訊。

    4. 在「連線」段落中,輸入「證明資料」兩次:在「證明資料」和「確認證明資料」中。

    5. 按一下儲存

  12. 按一下啟用變更


    WebLogic 管理主控台的「變更中心」段落,著重於「啟動變更」按鈕

  13. 啟動、停止及重新啟動 Essbase

已新增驗證外部使用者

(選擇性) 確認外部使用者已新增至您的安全範圍。

  1. 再次登入 Essbase 執行處理的 WebLogic Server 管理主控台。

  2. 從上述步驟重複步驟 3 和步驟 4 (移至「安全範圍 > myrealm」)。

  3. 按一下「使用者與群組」頁籤。

  4. 按一下自訂此表格

  5. 在篩選中,將依資料欄篩選指定為「名稱」,並在外部提供者中輸入已知使用者名稱的第一個字母來指定「條件」。按一下套用。篩選的使用者清單應該會顯示在表格中。

指定角色

在與外部驗證提供者聯合後, WebLogic Embedded LDAP 使用者無法登入 Essbase 。只會保留 WebLogic 管理員使用者。

作為 WebLogic 管理員帳戶,使用服務角色佈建 REST API 端點 PUT /essbase/rest/v1/permissions/{id} ,將 Essbase 服務管理員角色指派給至少一位同盟使用者。然後,此新服務管理員可以使用 Essbase Web 介面或 REST API,為其他外部使用者提供 Essbase 角色。

例如,若要將 Active Directory 使用者 "sysadmin" 佈建為 service_administrator 角色,請使用 cURL 在下方發出 REST 要求。請以適合您環境的適當值取代 <weblogic_admin_user><weblogic_admin_password><Essbase_Host><Essbase_Managed_Server_Port><sysadmin>

curl -k -X PUT -u <weblogic_admin_user>:<weblogic_admin_password> "http://<Essbase_Host>:<Essbase_Managed_Server_Port>/essbase/rest/v1/permissions/sysadmin" -H "accept: application/json" -H "Content-Type: application/json" -d "{\"links\": [ {\"rel\": \"string\", \"href\": \"string\", \"method\": \"string\", \"type\": \"string\" } ], \"id\": \"sysadmin\", \"name\": \"sysadmin\", \"role\": \"service_administrator\", \"group\": false}"