使用 MSAD Federation Services 的單一登入
您可以讓 Essbase 使用來自 Microsoft Active Directory (MSAD) Federation Services (FS) 的單一登入 (SSO) 。
- 您必須根據 Integrate WebLogic to Use Microsoft Active Directory 中的指示,將 Essbase 與 MSAD 整合。請注意,此 Single Sign-On 主題不需要明確的角色指派,因為已經在先決條件 WebLogic 整合中處理該指派。
- 您必須啟用 WebLogic 受管理伺服器 SSL,而且只能保護 HTTPS URL。此任務包含在下列步驟中。
- 若要讓 Essbase 使用 MSAD Federation Services 的 Single Sign-On,必須依照顯示的順序執行。
A 部分 - 啟動 Active Directory 同盟服務 (ADFS) 和下載同盟描述資料 XML
- 連線至執行 ADFS 的 Microsoft Windows 系統,然後啟動 ADFS 管理介面。這提供從屬端電腦的 SSO 存取。啟動之後,請返回來源系統。
- 從您的 Essbase 本機系統,使用下列範例連結下載 ADFS 中繼資料:
WebLogic 與 ADFS 整合時需要此描述資料。https://<ADFS_hostname>/federationmetadata/2007-06/federationmetadata.xml - 編輯
federationmetadata.xml並移除下列標記,因為 WebLogic 無法辨識這些標記。刪除包含子項標記的完整標記。<ds:Signaturexmlns:ds="http://www.w3.org/2000/09/xmldsig#"> .......... </X509Data></KeyInfo></ds:Signature><RoleDescriptor xsi:type="fed:ApplicationServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><RoleDescriptor xsi:type="fed:SecurityTokenServiceType" ........... </EndpointReference></fed:PassiveRequestorEndpoint></RoleDescriptor><SPSSODescriptor WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> ........... </SPSSODescriptor>
組件 B - 設定服務提供者 (SP) SSO
- 啟用 SSL:
- 在 WebLogic 管理主控台中,移至 myrealm > 提供者環境摘要 > 伺服器摘要 > essbase_server1 (設定 Essbase 伺服器的頁面)。
- 在「組態」頁籤 >「一般」頁籤中,選取啟用 SSL 監聽連接埠核取方塊。
- 指定 SSL 監聽連接埠。
- 按一下儲存。
- 移至「協定 > HTTP」頁籤,然後指定前端主機、HTTP 連接埠,以及 HTTPS 連接埠詳細資訊。
- 儲存並啟動變更。
- 建立識別宣告器:
- 前往「安全範圍 > myrealm > 提供者」。
- 選取鎖定和編輯。
- 按一下新建,然後建立新的 SAML2IdentityAsserter ,例如
saml_IA。
- 建立新的認證提供者:
- 輸入提供者名稱來輸入新的提供者,例如
samauth。 - 選取新的提供者類型 (例如 SAMLAuthenticator),然後按一下確定。
- 按一下新建立的提供者,然後選取控制旗標值,將其變更為 SUFFICIENT 。
- 儲存變更。
- 輸入提供者名稱來輸入新的提供者,例如
- 在 myrealm > 提供者下,重新排序提供者。舉例而言:

- 按一下所有變更,即可啟動和重新啟動 WebLogic 管理和受管理伺服器。
- 重新啟動 WebLogic 之後,請登入 WebLogic 管理主控台,然後移至「環境」>「伺服器」> essbase_server1 >「聯合服務」>「SAML 2.0 服務提供者」。
- 按一下鎖定並編輯。
- 選取啟用。
- 指定預設 URL 為
確定偏好的連結設為 POST ,然後按一下儲存。https://<your-essbase-host>:<your Essbase SSL port>/essbase/jet/ - 在「伺服器」> essbase_server1 Federation Services>「SAML 2.0 一般」下,指定下列詳細資訊。
- 聯絡人詳細資訊。在 ADFS 中新增時,不應與其他註冊衝突。
- 發布的網站 URL 應為
https://<Managed_server_host>:<Managed_Server_SSL_Port>/saml2 - 實體 ID 為
<wls_sp_for_adfs_hostname>。在 ADFS 中新增時,請務必指定唯一的名稱,這樣就不應與其他註冊衝突。
- 按一下啟動變更。
- 按一下發佈中繼資料,然後將檔案儲存到目錄中。您必須在 ADFS 註冊此檔案。將
spd.xml檔案複製到 ADFS 所在的系統。 - 若要在 WebLogic 伺服器中註冊 ADFS,請將下載的
federationmetadata.xml(在 STEP A 中產生) 檔案從 ADFS 機器複製到 WebLogic Server 機器。WebLogic AdminServer 必須可以存取它,例如:/scratch/user/federationmetadata.xml。 - 前往「安全範圍 myrealm 提供者」>「認證」>「saml_IA 管理」>「新增」>「新增 Web Single Sign-On 識別提供者夥伴」。
- 按一下 WebSSO-IdP-Partner-0 ,然後輸入下列項目:
- 摘要:輸入與名稱相同的值。
- 輸入重新導向 URI:
/essbase/jet/* /essbase/smartview /essbase/smartview/* /essbase/smartview* /essbase/ui
- 編輯
./Oracle/domains/esscs/bin/setDomainEnv.sh並新增-DLOGOUT_URL至 JVM 引數EXTRA_JAVA_PROPERTIES: EXTRA_JAVA_PROPERTIES="<Extra_Java_Properties> -DLOGOUT_URL=https://MSAD-Host/adfs/ls/?wa=wsignout1.0" export <Extra_Java_Properties>警示:
Essbase 平台包含
<DOMAIN HOME>/bin中的命令檔,可自訂 Essbase 功能的環境與行為。如果變更這些網域環境或啟動命令檔,可能會有未預期的後果,包括啟動失敗。Oracle 建議您先在測試環境中進行變更。編輯這些命令檔之前,請務必:-
停止 Essbase 受管理伺服器,使用
<DOMAIN HOME>/esstools/bin/stop.sh(在 Linux 上) 或<DOMAIN HOME>\esstools\bin\stop.cmd(在 Windows 上)。 -
在
<DOMAIN HOME>/bin中,備份您要編輯的檔案。範例:在 Linux 上
cp setStartupEnv.sh setStartupEnv_bak.sh在 Windows 上
copy setStartupEnv.cmd setStartupEnv_bak.cmd -
請小心謹慎地進行編輯,只使用 Oracle 提供的指示,或洽詢 Oracle 客戶服務部。
-
使用
<DOMAIN HOME>/esstools/bin/start.sh(在 Linux 上) 或<DOMAIN HOME>\esstools\bin\start.cmd(在 Windows 上) 重新啟動 Essbase。確定啟動正常完成。
-
- 啟動變更之後,請重新啟動 WebLogic AdminServer 和受管理伺服器。
組件 C - 設定 ADFS IDP
- 前往執行 ADFS 管理介面的 ADFS 系統。在「信任關係」>「信賴方信任」下,按一下滑鼠右鍵並啟動新增信賴方信任 ... 。
- 按一下開始。
- 在從檔案匯入相關方的資料選項中,瀏覽至聯合描述資料檔案位置 spd.xml 以從 WebLogic 下載,然後按一下下一步。
- 指定顯示名稱,然後按下一步。
- 選取我不想設定多重因素 ... ,然後按下一步。
- 接受預設的選項,然後按下一步。
- 選取開啟「編輯宣告規則」對話方塊 ... 核取方塊。
- 在「編輯宣告規則」對話方塊中,按一下新增規則。
- 選取以宣告形式傳送 LDAP 屬性規則範本。
- 請輸入下列內容:
- 輸入求償規則名稱:
Name。 - 選取屬性存放區:
Active Directory。 - 在 LDAP 屬性下,選取
SAM-Account-Name。 - 在外送宣告類型下,選取
Name ID。
- 輸入求償規則名稱:
- 按一下完成。
- 同樣地,新增另一個規則:宣告規則名稱:GivenName;屬性存放區:Active Directory;在「LDAP 屬性」下,選取指定名稱;在「外送宣告」類型下,選取指定名稱;然後按一下完成。
- 在「編輯索賠規則」對話方塊中按一下套用,然後將其關閉。
- 按兩下新增的「轉送對象信任」,然後移至「進階」頁籤。選取安全雜湊演算法:
SHA-1。 - 按一下「端點」>「新增 SAML」,然後輸入下方顯示的詳細資訊。
- 端點類型:SAML 登出
- 連結:POST
- 信任的 URL :(格式為:)
https://host:port/adfs/ls/?wa=wsignout1.0
- 記錄您在上述步驟 10c 的第 B 部分 - 設定服務提供者 (SP) SSO 中輸入的實體 ID。然後開啟電源 Shell 並執行指令:
set-AdfsRelyingPartyTrust -targetIdentifier <Entity ID> -SigningCertificateRevocationCheck None -EncryptionCertificateRevocationCheck None現在已完成設定。
D 部分 - 測試 MSAD FS 單一登入
- 在 HTTPS URL 啟動 Essbase,例如 HTTPS://host:port/essbase/jet。
- 您應該會在 Essbase 使用者介面的右上角看到 MSAD 使用者。
附註:
若在登出後關閉 (刪除) 瀏覽器階段作業,請重新啟動瀏覽器以其他使用者的身分登入。