移轉 Essbase 11g 使用者與群組

Essbase 使用者和群組從 Essbase 11g 內部部署移轉至 Essbase 26ai 的工作流程會視您的身分識別提供者和應用程式的詳細資料而有所不同。

先決條件

  • 對於 Essbase 11g 內部部署例項,如果您將使用者和群組以原生方式儲存在 EPM Shared Services 中,則必須匯出這些使用者和群組,才能將它們匯入 Essbase 26ai 的安全性提供者中。如果您要從 Shared Services 移轉至 WebLogic Embedded LDAP,則可能需要重新格式化匯出的使用者與群組檔案。

    Shared Services 安全性僅適用於同時使用 EPM 應用程式,且使用者在 EPM 應用程式與獨立 Essbase 應用程式之間重疊的 Essbase 客戶。不使用任何 EPM 應用程式的 Essbase 客戶,建議使用預設的 WebLogic 安全性移轉至 Essbase ,而不是使用 Shared ServicesWebLogic 安全性可與許多外部驗證身分識別提供者聯合。請參閱 WebLogic 認證

  • 如果您想要移轉現有使用者的篩選和計算指派,請確定 Essbase 已經有相同的一組使用者和群組。

  • 如果您使用原生 (預設) 身分識別提供者,請將使用者和群組匯出至 CSV 檔案,然後在安裝並設定 Essbase 26ai 之後匯入,以移轉 Essbase 11g 內部部署中的使用者和群組。如果您使用聯合 / 外部提供者,請將這些提供者與 Essbase 26ai 整合。

  • 當您匯入使用者名稱時,名稱中不允許下列特殊字元。

    # ; , = + * ? [ ] |< > \ " ' / [Space] [Tab]

    名稱長度限制為 50 個字元。

案例 1 - 從 Essbase 11g 匯出使用者 / 群組,並將其匯入至 Essbase 26ai (以 Shared Services 模式設定)

移轉使用者和群組的案例

匯出使用者 / 群組

  • 若來源 EPM 例項中使用原生 Shared Services 目錄,則使用 Shared Services Console 匯出使用者與群組。請參閱移轉原生目錄 (安全性) 。從 EPM Shared Services 匯出時,您應該只選取使用者與群組,並且不要移轉角色。使用者角色由 Essbase 11g LCM 匯出公用程式移轉。
  • 如果來源 Shared Services 例項已設定為使用外部安全性提供者,則不需要明確的使用者 / 群組匯出。

匯入使用者 / 群組

  • 如果目標 EPM 例項中使用原生 Shared Services 目錄,則使用 Shared Services Console 匯入使用者與群組。
  • 如果來源 EPM 例項已設定為使用外部安全性提供者 (包括當您使用 MSAD 或其他 LDAP 型使用者目錄時),則以相同的提供者詳細資料設定目標 Shared Services 例項。請參閱設定 OID、Active Directory 及其他 LDAP 型的使用者目錄

Shared Services 管理員的選項

若要將 Shared Services 管理員使用者從 Essbase 11g On-Premise 例項匯入至設定為使用 EPM Shared Services 進行驗證的 Essbase 26ai 例項,下列考量可協助您避免陷入困境。

在任何使用者移轉步驟之前,請確定您已設定 Essbase 26ai 的專用 EPM Foundation Shared Services 例項。此 Shared Services 例項已有 Shared Services 管理員。

警示:

如果來源 11g EPM 例項中的 Shared Services 管理員與您在僅限目標 EPM Foundation 的例項中設定的管理員不同,而且您會將此來源管理員納入將使用者匯入 EPM Foundation (僅限 Essbase 26ai 設定的 Shared Services) 時,您的目標 Shared Services 管理員將會被 11g Shared Services 管理員覆寫。

若要處理此項目,請選取一個選項:

  • 僅使用 11g 管理員

    允許來源 Shared Services 管理員覆寫目標管理員。

    1. 將所有使用者從 Essbase 11g 內部部署匯出至 CSV 檔案,包括 Shared Services 管理員。
    2. 將所有使用者匯入目標,僅空白的 EPM Foundation 例項。
    3. 以 11g Shared Services 管理員身分登入目標例項,並指派角色與權限給使用者。目標例項中的 Shared Services 管理員使用者會保留相同的使用者 ID,但在目標例項上設定組態時所指定的密碼。
  • 僅使用目標管理員

    將 11g Shared Services 管理員從匯出檔案中移除,如此目標管理員就不會被覆寫。

    1. 將所有使用者從 Essbase 11g 內部部署匯出至 CSV 檔案,包括 Shared Services 管理員。
    2. 從匯出 CSV 檔案中,移除包含管理員的資料列。
    3. 將其餘的使用者匯入目標,僅空白的 EPM Foundation 例項。
    4. 以目標 Shared Services 管理員身分登入,並指派角色與權限給使用者。
  • 保留兩個管理員

    採取步驟移轉 11g Shared Services 管理員,而不影響目標管理員。

    1. 將所有使用者從 Essbase 11g 內部部署匯出至 CSV 檔案,包括 Shared Services 管理員。
    2. 編輯 CSV 檔案以移除與來源 Shared Services 管理員相關聯的 internal_id 值。這會移除 Shared ServicesEssbase 管理員角色,但使用者 ID 與密碼會保持不變。
    3. 將使用者匯入僅限 EPM Foundation 的目標例項。Shared Services 管理員的使用者 ID 已移轉,但不再具有管理員角色。
    4. 以目標 Shared Services 管理員身分登入,並授予您剛移轉之 11g Shared Services 管理員使用者 ID 的任一角色。

案例 2 - 從 Essbase 11g 匯出使用者 / 群組,並將其匯入 Essbase 26ai (在 WebLogic 安全性模式中設定)

匯出使用者 / 群組

  • 若來源 EPM 例項中使用原生 Shared Services 目錄,則使用 Shared Services Console 匯出使用者與群組。請參閱移轉原生目錄 (安全性)
  • 如果來源 Shared Services 例項設定為使用外部安全性提供者,則不需要明確的使用者 / 群組匯出。

匯入使用者 / 群組

  • 如果在 EPM 11g 例項中使用原生 Shared Services 目錄,則您可能需要手動將從 Shared Services 匯出的檔案轉換成 WebLogic 安全性模式可以理解的格式。
    1. 開啟 Shared Services 所匯出的使用者 / 群組壓縮檔案,並將 "resource\Native Directory\Users.csv""resource\Native Directory\Groups.csv" 檔案擷取為目標 26ai 檔案。
    2. 以下列方式手動指派群組:使用者群組關聯應從來源 Essbase 11g CSV 檔案擷取、新增至目標 Essbase 26ai CSV 檔案,然後再匯入至 Essbase 26ai 介面。
    3. 手動將這些目標 26ai CSV 檔案中的資料欄重新排序為包含使用者 ID、名字和姓氏 (選擇性)、電子郵件地址 (選擇性)、密碼 (選擇性) 和角色類型 (使用者、超級使用者或服務管理員) 的格式。
    4. 請將這些目標 CSV 檔案中的角色類型欄位指定為「使用者」。
    5. 使用以「服務管理員」身分登入的 Essbase 26ai 介面,匯入修改的目標 CSV 檔案。前往「應用程式」首頁 >「安全性」>「匯入」。瀏覽至 .csv 檔案,然後按一下匯入
  • 如果來源 EPM 例項已設定為使用外部安全性提供者,則請使用相同的安全性提供者詳細資料來設定 WebLogic 。請參閱設定認證提供者
  • 您現有的 Essbase 11g 內部部署例項使用 Shared Services 安全性,其中儲存於 Shared Services 的使用者與群組,或儲存於外部身分識別提供者中的使用者與群組。

    Essbase 26ai 組態期間,您選擇了安全模式:內嵌的 WebLogicShared Services 。無論選取的安全模式為何,如果您的 Essbase 使用者和群組存在於外部身分識別提供者中,您都應該將 Essbase 26ai 與該提供者整合。請參閱 WebLogic AuthenticationEPM Shared Services Authentication ,以及其在外部識別提供者上的子主題。

    附註:

    如果您要從 Shared Services 移轉至 WebLogic Embedded LDAP ,則可能需要重新格式化匯出的使用者和群組檔案。

    附註:

    Shared Services 安全性僅適用於同時使用 EPM 應用程式,且使用者在 EPM 應用程式與獨立 Essbase 應用程式之間重疊的 Essbase 客戶。不使用任何 EPM 應用程式的 Essbase 客戶,建議使用預設的 WebLogic 安全性移轉至 Essbase ,而不是使用 Shared ServicesWebLogic 安全性可與許多外部驗證身分識別提供者聯合。請參閱 WebLogic 認證

存取權的使用者角色

如果您選擇 EssbaseWebLogic 安全性模式執行,則指派使用者角色行為與 Essbase 11g 內部部署 不同。「資料庫存取」現在是最低的角色,預設可讀取所有儲存格中的資料值。若要限制資料值的存取,您必須建立 NONE 篩選並將其指派給使用者與群組。這並不是 Essbase 11g 內部部署中的要求,其中「篩選」是最低的角色,而且預設沒有存取所有儲存格中的資料值。

下列 Essbase 安全性人工因素是使用 11g LCM 匯出公用程式移轉的: Essbase 伺服器層級角色、應用程式層級角色、篩選關聯及計算關聯。如果您選擇移轉至使用 WebLogic 安全性的 Essbase 例項,LCM 會處理具有對應新角色的佈建使用者和群組。請注意,如果您的目標 Essbase 例項已設定為 Shared Services 安全性,且相同的 11g 角色將保留在 Essbase 中,則不適用此對映。

表格 7-1 預設角色對應

來源 11g EPM Shared Services 角色 目標 26ai WebLogic Embedded LDAP 角色 層級
Administrator 服務管理員 伺服器
應用程式管理者 應用程式管理者 套用
Calc 資料庫更新 套用
建立 / 刪除申請 超級使用者 伺服器
資料庫管理者 資料庫管理者 套用
Filter 資料庫存取 套用
讀取 資料庫存取 套用
伺服器存取 使用者 伺服器
寫入 資料庫更新 套用

請注意, Essbase 11g 內部部署中的「篩選」角色不允許「讀取」存取,但允許存取受篩選限制的成員。現在沒有「篩選」角色,最低的角色存取權為「資料庫存取」,允許所有成員的「讀取」存取權。若要限制對選擇性成員的存取,請使用限制全域存取的群組篩選。

任務的必要存取權:

  • 匯出:至少具備「應用程式管理員」角色的使用者,可以匯出應用程式、資料夾和物件。

    此外,下列角色可以使用「11g LCM 匯出公用程式」及其對應的作業:所有應用程式的服務管理員角色;僅針對使用者建立的應用程式建立或刪除應用程式角色。

  • 匯入:至少具備「超級使用者」角色 (在 WebLogic 安全性模式中) 或「建立」或「刪除」應用程式角色 (在 EPM 安全性模式中) 的使用者可以建立應用程式 (在匯入期間),以及管理應用程式可以建立應用程式 (在匯入期間) 和管理應用程式。

案例 3 - 從 Essbase 11g 內部部署匯出使用者 / 群組,並將其匯入至 Essbase 26ai ,而 IAM 或 IDCS 設定為身分識別提供者

請參閱將 11g 使用者和群組匯出至設定 IAM 或 IDCS 的 Essbase 21c