使用 MSAD Federation Services 的單一登入

您可以讓 Essbase 使用來自 Microsoft Active Directory (MSAD) Federation Services (FS) 的單一登入 (SSO)

  • 您必須根據 Integrate WebLogic to Use Microsoft Active Directory 中的指示,將 Essbase 與 MSAD 整合。請注意,此 Single Sign-On 主題不需要明確的角色指派,因為已經在先決條件 WebLogic 整合中處理該指派。
  • 您必須啟用 WebLogic 受管理伺服器 SSL,而且只能保護 HTTPS URL。此任務包含在下列步驟中。
  • 若要讓 Essbase 使用 MSAD Federation Services 的 Single Sign-On,必須依照顯示的順序執行。

A 部分 - 啟動 Active Directory 同盟服務 (ADFS) 和下載同盟描述資料 XML

  1. 連線至執行 ADFS 的 Microsoft Windows 系統,然後啟動 ADFS 管理介面。這提供從屬端電腦的 SSO 存取。啟動之後,請返回來源系統。
  2. 從您的 Essbase 本機系統,使用下列範例連結下載 ADFS 中繼資料:
    https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml
    WebLogic 與 ADFS 整合時需要此描述資料。
  3. 編輯 federationmetadata.xml 並移除下列標記,因為 WebLogic 無法辨識這些標記。刪除包含子項標記的完整標記。
    • <ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature>
    • <RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor>
    • <RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor>
    • <SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>

組件 B - 設定服務提供者 (SP) SSO

  1. 啟用 SSL:
    1. WebLogic 管理主控台中,移至 myrealm > 提供者環境摘要 > 伺服器摘要 > essbase_server1 (設定 Essbase 伺服器的頁面)。
    2. 在「組態」頁籤 >「一般」頁籤中,選取啟用 SSL 監聽連接埠核取方塊。
    3. 指定 SSL 監聽連接埠。
    4. 按一下儲存
    5. 移至「協定 > HTTP」頁籤,然後指定前端主機、HTTP 連接埠,以及 HTTPS 連接埠詳細資訊。
    6. 儲存並啟動變更。
  2. 建立識別宣告器:
    1. 前往「安全範圍 > myrealm > 提供者」。
    2. 選取鎖定和編輯
    3. 按一下新建,然後建立新的 SAML2IdentityAsserter ,例如 saml_IA
  3. 建立新的認證提供者:
    1. 輸入提供者名稱來輸入新的提供者,例如 samauth
    2. 選取新的提供者類型 (例如 SAMLAuthenticator),然後按一下確定
    3. 按一下新建立的提供者,然後選取控制旗標值,將其變更為 SUFFICIENT
    4. 儲存變更。
  4. 在 myrealm > 提供者下,重新排序提供者。舉例而言:
    安全認證提供者清單的影像

  5. 按一下所有變更,即可啟動和重新啟動 WebLogic 管理和受管理伺服器。
  6. 重新啟動 WebLogic 之後,請登入 WebLogic 管理主控台,然後移至「環境」>「伺服器」> essbase_server1 >「聯合服務」>「SAML 2.0 服務提供者」。
  7. 按一下鎖定並編輯
  8. 選取啟用
  9. 指定預設 URL 為
    https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/
    確定偏好的連結設為 POST ,然後按一下儲存
  10. 在「伺服器」> essbase_server1 Federation Services>「SAML 2.0 一般」下,指定下列詳細資訊。
    1. 聯絡人詳細資訊。在 ADFS 中新增時,不應與其他註冊衝突。
    2. 發布的網站 URL 應為
      https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2
    3. 實體 ID 為 <wls_sp_for_adfs_hostname>。在 ADFS 中新增時,請務必指定唯一的名稱,這樣就不應與其他註冊衝突。
  11. 按一下啟動變更
  12. 按一下發佈中繼資料,然後將檔案儲存到目錄中。您必須在 ADFS 註冊此檔案。將 spd.xml 檔案複製到 ADFS 所在的系統。
  13. 若要在 WebLogic 伺服器中註冊 ADFS,請將下載的 federationmetadata.xml (在 STEP A 中產生) 檔案從 ADFS 機器複製到 WebLogic Server 機器。WebLogic AdminServer 必須可以存取它,例如:/scratch/user/federationmetadata.xml
  14. 前往「安全範圍 myrealm 提供者」>「認證」>「saml_IA 管理」>「新增」>「新增 Web Single Sign-On 識別提供者夥伴」。
  15. 按一下 WebSSO-IdP-Partner-0 ,然後輸入下列項目:
    1. 摘要:輸入與名稱相同的值。
    2. 輸入重新導向 URI:
      
      /essbase/jet/*
      /essbase/smartview
      /essbase/smartview/*
      /essbase/smartview*
      /essbase/ui
  16. 編輯 ./Oracle/domains/esscs/bin/setDomainEnv.sh 並新增 -DLOGOUT_URL 至 JVM 引數 EXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties>

    警示:

    Essbase 平台包含 <DOMAIN HOME>/bin 中的命令檔,可自訂 Essbase 功能的環境與行為。如果變更這些網域環境或啟動命令檔,可能會有未預期的後果,包括啟動失敗。Oracle 建議您先在測試環境中進行變更。編輯這些命令檔之前,請務必:

    1. 停止 Essbase 受管理伺服器,使用 <DOMAIN HOME>/esstools/bin/stop.sh (在 Linux 上) 或 <DOMAIN HOME>\esstools\bin\stop.cmd (在 Windows 上)。

    2. <DOMAIN HOME>/bin 中,備份您要編輯的檔案。範例:

      在 Linux 上

      cp setStartupEnv.sh setStartupEnv_bak.sh

      在 Windows 上

      copy setStartupEnv.cmd setStartupEnv_bak.cmd
    3. 請小心謹慎地進行編輯,只使用 Oracle 提供的指示,或洽詢 Oracle 客戶服務部。

    4. 使用 <DOMAIN HOME>/esstools/bin/start.sh (在 Linux 上) 或 <DOMAIN HOME>\esstools\bin\start.cmd (在 Windows 上) 重新啟動 Essbase。確定啟動正常完成。

  17. 啟動變更之後,請重新啟動 WebLogic AdminServer 和受管理伺服器。

組件 C - 設定 ADFS IDP

  1. 前往執行 ADFS 管理介面的 ADFS 系統。在「信任關係」>「信賴方信任」下,按一下滑鼠右鍵並啟動新增信賴方信任 ...
  2. 按一下開始
  3. 從檔案匯入相關方的資料選項中,瀏覽至聯合描述資料檔案位置 spd.xml 以從 WebLogic 下載,然後按一下下一步
  4. 指定顯示名稱,然後按下一步
  5. 選取我不想設定多重因素 ... ,然後按下一步
  6. 接受預設的選項,然後按下一步
  7. 選取開啟「編輯宣告規則」對話方塊 ... 核取方塊。
  8. 在「編輯宣告規則」對話方塊中,按一下新增規則
  9. 選取以宣告形式傳送 LDAP 屬性規則範本。
  10. 請輸入下列內容:
    1. 輸入求償規則名稱Name
    2. 選取屬性存放區Active Directory
    3. LDAP 屬性下,選取 SAM-Account-Name
    4. 外送宣告類型下,選取 Name ID
  11. 按一下完成
  12. 同樣地,新增另一個規則:宣告規則名稱:GivenName;屬性存放區:Active Directory;在「LDAP 屬性」下,選取指定名稱;在「外送宣告」類型下,選取指定名稱;然後按一下完成
  13. 在「編輯索賠規則」對話方塊中按一下套用,然後將其關閉。
  14. 按兩下新增的「轉送對象信任」,然後移至「進階」頁籤。選取安全雜湊演算法:SHA-1
  15. 按一下「端點」>「新增 SAML」,然後輸入下方顯示的詳細資訊。
    1. 端點類型:SAML 登出
    2. 連結:POST
    3. 信任的 URL :(格式為:) https://host:port/adfs/ls/?wa=wsignout1.0
  16. 記錄您在上述步驟 10c 的第 B 部分 - 設定服務提供者 (SP) SSO 中輸入的實體 ID。然後開啟電源 Shell 並執行指令:
    set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None

    現在已完成設定。

D 部分 - 測試 MSAD FS 單一登入

  1. 在 HTTPS URL 啟動 Essbase,例如 HTTPS://host:port/essbase/jet。
  2. 您應該會在 Essbase 使用者介面的右上角看到 MSAD 使用者。

    附註:

    若在登出後關閉 (刪除) 瀏覽器階段作業,請重新啟動瀏覽器以其他使用者的身分登入。