SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 18

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     16      17      18      19     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 18

 

 

相关主题

第 275 页上的

常见任务

6.2.1 是否需要 WACS

如果计划使用 .NET InfoView,但不想使用 Java 应用程序服务器来承载

CMC,则可以使用 WACS 来承载中央管理控制台(CMC)。

如果计划使用受支持的 Java 应用程序服务器来部署 BusinessObjects

Enterprise Web 应用程序,或者要在 UNIX 系统上安装 BusinessObjects
Enterprise,则不需要安装和使用 WACS。

6.2.2 使用 WACS 有哪些优点

使用 WACS 承载 CMC 具有许多优点:

安装、维护和配置 WACS 所需要做的工作最少。

所有承载的应用程序均预先部署在 WACS 上,因此不需要手动执行一

些附加步骤。

Business Objects 支持 WACS。

WACS 不要求具备 Java 应用程序服务器管理和维护技能。

WACS 提供了一个与其他 Business Objects 服务器一致的管理界面。

SAP BusinessObjects Enterprise 管理员指南

274

6.2.3 常见任务

主题

说明

任务

第 277 页上的

“在部

署中添加或删除附加的
WACS”

第 280 页上的

“克隆

Web 应用程序容器服务器

通过在多台计算机上安装
WACS,可以提高 CMC 的性能。

如何才能提高
中央管理控制
台(CMC)的性
能?

第 277 页上的

“在部署中添

加或删除附加的 WACS”

在部署中创建附加的 WACS,这
样,如果一台服务器上出现硬
件或软件故障,则另一台服务
器可以继续为请求提供服务。

如何才能提高
Web 层的可用
性?

第 277 页上的

“在部署中添

加或删除附加的 WACS”

创建另一个已停止的 WACS,使
用此 WACS 定义配置模板。如
果主 WACS 配置错误,则可以
使用第二台 WACS,直到配置好
第一台服务器,也可以将配置
模板应用于第一台服务器。

如何才能创建
一个可以在其
中轻松地从配
置错误的 CMC
进行恢复的环
境?

第 281 页上的

“配置

HTTPS/SSL”

第 295 页上的

“将

WACS 与防火墙结合使用”

在 WACS 上配置 HTTPS。

如何才能提高
客户端与 WACS
之间的通信的
安全性?

第 281 页上的

“配置

HTTPS/SSL”

第 295 页上的

“将

WACS 与防火墙结合使用”

第 176 页上的

“针对

SSL 配置服务器”

配置部署中的 WACS 服务器与
其他 BusinessObjects Enter-
prise 服务器之间的 SSL 通
信。

如何才能提高
部署中 WACS
服务器与其他
Business Ob-
jects 服务器
之间的通信的
安全性?

275

Web 应用程序容器服务器(WACS)

主题

说明

任务

第 295 页上的

“将 WACS 配

置为支持 HTTPS 和反向代理”

如果创建了两台 WACS 并将这
两台服务器配置为使用
HTTPS,则可以将 WACS 与
HTTPS 以及反向代理结合使
用。使用第一台 WACS 在内部
网络中进行通信,使用另一台
WACS 通过反向代理与外部网络
进行通信。

是否可以将
WACS 与 HTTPS
以及反向代理
结合使用?

第 294 页上的

“将

WACS 与其他 Web 服务器
结合使用”

第 294 页上的

“将

WACS 与负载平衡器结合使
用”

第 294 页上的

“将

WACS 与反向代理结合使
用”

第 295 页上的

“将

WACS 与防火墙结合使用”

可以在具有现有 Web 服务器、
硬件负载平衡器、反向代理以
及防火墙的 IT 环境中部署
WACS。

如何使 WACS
适应我的 IT
环境?

第 294 页上的

“将 WACS 与

负载平衡器结合使用”

可以在使用硬件负载平衡器的
部署中使用 WACS。WACS 本身
无法用作负载平衡器。

是否可以在包
含负载平衡器
的部署中使用
WACS?

第 294 页上的

“将 WACS 与

反向代理结合使用”

可以在使用反向代理的部署中
使用 WACS。WACS 本身无法用
作反向代理。

是否可以在包
含反向代理的
部署中使用
WACS?

SAP BusinessObjects Enterprise 管理员指南

276

主题

说明

任务

第 296 页上的

“查看

服务器错误”

第 298 页上的

“查看

系统量度”

如果需要确定 WACS 性能差的
原因,可以查看日志文件和系
统量度。

如何对 WACS
服务器进行疑
难解答?

第 299 页上的

“解决

HTTP 端口冲突”

第 301 页上的

“更改

内存设置”

第 301 页上的

“更改

并发请求数”

第 302 页上的

“还原

系统默认值”

可能有很多原因会导致无法连
接到 WACS。请检查:

为 WACS 指定的 HTTP、
HTTP 代理以及 HTTPS 端口
是否被其他应用程序占用。

是否为 WACS 分配了足够的
内存。

WACS 是否能够处理足够的
并发请求。

如有必要,请还原 WACS 的
系统默认值。

使用某个特定
端口时无法显
示任何页面。
问题出在哪
里?

第 856 页上的

“核心服务器

设置”

本指南的服务器属性附录

包含 WACS 属性列表。

在哪里可以找
到 WACS 属性
列表?

6.3 在部署中添加或删除附加的 WACS

通过向部署中添加附加的 WACS,可以获得许多优势:

从配置错误的服务器中恢复的速度更快。

服务器可用性更高。

负载平衡更佳。

总体性能更佳。

可以采用以下三种方式向部署中添加附加的 WACS:

在计算机上安装 WACS。

创建新的 WACS。

克隆 WACS。

277

在部署中添加或删除附加的 WACS

注意:

可以在同一计算机上部署多个 WACS,以便在部署中的主要 WACS 配置错

误时,能够使用备用 WACS 恢复系统。不过,不建议在同一计算机上同时运
行多个 WACS,因为这样会占用大量资源。

6.3.1 安装 WACS

如果在单独的计算机上安装 WACS,则可以为部署提供更出色的性能、更

佳的负载平衡以及更高的服务器可用性。如果所做的部署在单独的计算机上
包含两台或更多台 WACS,则特定计算机上的硬件或软件故障将不会影响 CMC
可用性,因为其他 WACS 将继续提供 CMC 服务。

可以使用 BusinessObjects Enterprise 安装程序安装 Web 应用程序容

器服务器。可采用以下两种方法安装 WACS:

在新安装中,如果选择不安装新的 Java 应用程序服务器或不配置预先存
在的 Java 应用程序服务器,则将自动安装 WACS。

如果在新安装中选择 Java 应用程序服务器,则不会安装 WACS。

在定制或扩展安装中,可以在“选择功能”屏幕上展开“服务器组件”并
选择“Web 应用程序容器服务器”来选择安装 WACS。

如果安装 WACS,则安装程序将自动创建一个名为

<NODE>.WebApplicationContainerServer 的服务器,其中 <NODE> 为节点的
名称。然后会将 CMC 部署到该服务器。部署或配置 CMC 时无需手动执行步
骤。此时,系统将准备就绪,可供使用。

安装 WACS 时,安装程序将提示您为 WACS 提供一个 HTTP 端口号。请确

保所指定的端口号未被使用。默认端口号为 6405。如果计划允许用户从防火
墙外部连接到 WACS,则必须确保在防火墙上打开服务器的 HTTP 端口。

只有 Windows 操作系统支持 WACS。

有关安装 WACS 的更多信息,请参阅《SAP BusinessObjects Enterprise

XI 3.1 安装和配置指南 Windows 版》。

有关在从 BusinessObjects Enterprise XI 或 XI Release 2 升级时安

装 WACS 的信息,请参阅《SAP BusinessObjects Enterprise XI 升级指
南》。

SAP BusinessObjects Enterprise 管理员指南

278

注意:

安装 WACS 时,或者将更新或修复程序应用于 WACS 或 WACS 承载的 Web

应用程序时,将自动部署 WACS 承载的 Web 应用程序。部署 Web 应用程序
需要花几分钟时间。在 Web 应用程序部署完成之前,WACS 将一直处于初始
化中状态。在完全部署 Web 应用程序之前,用户将无法访问 WACS 上承载的
Web 应用程序。可以通过中央配置管理器(CCM)查看 WACS 的服务器状态。

只有在安装 WACS 或向其应用更新后第一次启动 WACS 时,才会出现此延

迟现象。以后重新启动 WACS 时不会出现此延迟现象。

无法将 Web 应用程序手动部署到 WACS 服务器。无法使用 wdeploy 将

Web 应用程序部署到 WACS。

6.3.2 添加新的 Web 应用程序容器服务器

注意:

可以在同一计算机上部署多个 WACS,以便在部署中的主要 WACS 配置错

误时,能够使用备用 WACS 恢复系统。不过,不建议在同一计算机上同时运
行多个 WACS,因为这样会占用大量资源。

1。

转到 CMC 的“服务器”管理区域。

2。

选择“管理” > “新建” > “新建服务器”。

将显示“创建新服务器”屏幕。

3。

从“服务类别”列表中,选择“核心服务”。

4。

从“选择服务”列表中,选择“中央管理控制台服务”,并单击“下一
步”。

5。

在接下来的“创建新服务器”屏幕上,单击“下一步”。

注意:

Business Objects 不支持在 WACS 上承载 Web 服务 SDK 和 QaaWS

(DSWS)或 Business Process BI(BPBIWS)Web 服务。WACS 不支持诸
如 Live Office 或联盟之类的使用 Web 服务的功能或应用程序。

不建议在生产部署中向 WACS 部署 Web 服务。但是,如果想要测试不

受支持的过程,如在 WACS 中添加或删除 Web 服务以及配置 Web 服务
SDK 和 QaaWS 单一登录,请参阅 Business Objects 客户支持站点上的
《Web Application Container Server (WACS): Supported and
Unsupported Features for BusinessObjects Enterprise XI 3.1》,网
址如下:

http://technicalsupport.businessobjects.com

279

在部署中添加或删除附加的 WACS

6。

在接下来的“创建服务器”屏幕上,选择要向其中添加服务器的节点,键
入服务器名称、服务器端口以及服务器说明,并单击“创建”。

注意:

“节点”列表中只显示那些安装了 WACS 的节点。

7。

在“服务器”屏幕上,双击新创建的 WACS。

将显示“属性”屏幕。

8。

在“公共设置”窗格中,确保“在服务器智能代理启动时自动启动此服务
器”复选框处于未选中状态,并单击“保存并关闭”。

将创建新 WACS。将对服务器应用默认设置和属性。

6.3.3 克隆 Web 应用程序容器服务器

作为向部署中添加新 WACS 的一种替代方法,也可以向同一台计算机或另

一台计算机克隆 WACS。虽然添加新 WACS 可采用默认设置创建服务器,但克
隆 WACS 会将源 WACS 的设置应用于新 WACS。

服务器只能克隆到已安装了 WACS 的计算机上。

注意:

可以在同一计算机上部署多个 WACS,以便在部署中的主要 WACS 配置错

误时,能够使用备用 WACS 恢复系统。不过,不建议在同一计算机上同时运
行多个 WACS,因为这样会占用大量资源。

1。

转到 CMC 的“服务器”管理区域。

2。

选择想要克隆的 WACS,单击鼠标右键并选择“克隆服务器”。

“克隆服务器”屏幕将显示可向其克隆 WACS 的部署中节点的列表。“克
隆到节点”列表中只显示那些安装了 WACS 的节点。

3。

在“克隆服务器”屏幕上,键入新服务器名称,选择想要向其克隆服务器
的节点,并单击“确定”。

将创建新 WACS。新服务器所包含的服务与从中克隆新服务器的服务器所

包含的服务相同。除了服务器名称不同外,目标服务器及其承载的服务所具
有的设置与从中克隆目标服务器的服务器所具有的设置相同。

注意:

如果向同一计算机克隆了 WACS,则可能会与用于克隆的 WACS 发生端口

冲突。如果发生端口冲突,则必须更改新克隆的 WACS 实例上的端口号。

SAP BusinessObjects Enterprise 管理员指南

280

相关主题

第 299 页上的

解决 HTTP 端口冲突

6.3.4 从部署中删除 WACS 服务器

只有当服务器目前没有为用户提供 CMC 服务时,才可以删除 WACS。如果

要从部署中删除 WACS,则必须通过另一 WACS 或 Java 应用程序服务器登录
至 CMC。无法删除当前正为用户提供 CMC 服务的 WACS。

1。

转到 CMC 的“服务器”管理区域。

2。

通过右键单击服务器并单击“停止服务器”,停止要删除的服务器。

3。

右键单击该服务器并选择“删除”。

4。

如果提示确认,请单击“确定”。

6.4 配置 HTTPS/SSL

在 BusinessObjects Enterprise 部署中,可以为客户端与 WACS 之间的

网络通信使用安全套接字层(SSL)协议和 HTTP。SSL/HTTPS 将对网络通信
进行加密并具有更高的安全性。

有两种类型的 SSL:

在 Business Objects 服务器(包括部署中的 WACS 服务器与其他

BusinessObjects Enterprise 服务器)之间使用的 SSL。这称为
CorbaSSL。有关在部署中的 Business Objects 服务器之间使用 SSL 的
更多信息,请参阅《SAP BusinessObjects Enterprise 管理员指南》的
“使用防火墙”一章中的“了解 BusinessObjects Enterprise 组件之间
的通信”一节。

安全 HTTP 协议(HTTP over SSL),存在于 WACS 与同其通信的客户

端(例如浏览器)之间。

注意:

如果想在具有代理或反向代理的部署中部署 WACS,并且想要使用 SSL 来

保护部署中的网络通信,则必须创建两个 WACS。有关更多信息,请参阅“将
WACS 与反向代理结合使用”。

要在 WACS 上配置 HTTPS/SSL,必须:

生成或获得一个包含证书和私钥的 PKCS12 证书存储或 JKS 密钥存储。
可以使用 Microsoft 的 Internet 信息服务(IIS)和 Microsoft 管理

281

配置 HTTPS/SSL

控制台(MMC)生成一个 PCKS12 文件,或者使用 openssl 或 Java
Keytool 命令行工具生成一个密钥存储文件。

如果只想让某些客户端连接至 WACS,则必须生成一个证书信任列表文件。

如果具有证书存储和证书信任列表文件(如果需要),请将文件复制到
WACS 计算机上。

在 WACS 上配置 HTTPS。

相关主题

第 248 页上的

了解 BusinessObjects Enterprise 组件之间的通信

第 294 页上的

将 WACS 与反向代理结合使用

6.4.1 生成 PKCS12 证书文件存储

生成 PKCS12 证书文件存储或 Java 密钥存储的方法以及可以使用的工具

有很多。所使用的方法取决于用户可以获得并熟悉的工具。

此示例演示如何使用 Microsoft 的 Internet 信息服务(IIS)以及

Microsoft 管理控制台(MMC)生成 PKCS12 文件。

1。

以管理员身份登录到承载 WACS 的计算机。

2。

在 IIS 中,请求证书颁发机构颁发证书。有关请求颁发证书的信息,请
参阅 IIS 帮助文档。

3。

通过以下方式启动 MMC:依次单击“开始” > “运行”,键入 mmc.exe,
然后单击“确定”。

4。

将证书管理单元添加到 MMC:

a。

从“文件”菜单中单击“添加/删除管理单元”。

b。

单击“添加”。

c。

在“添加独立管理单元”对话框中,选择“证书”,然后单击“添
加”。

d。

选择“计算机帐户”,然后单击“下一步”。

e。

选择“本地计算机”,然后单击“完成”。

f。

单击“关闭”,然后单击“确定”。

证书管理单元将添加到 MMC 中。

5。

在 MMC 中,展开“证书”,选择想要使用的证书。

6。

在“操作”菜单上,依次选择“所有任务” > “导出”。

将启动证书导出向导。

SAP BusinessObjects Enterprise 管理员指南

282

7。

单击“下一步”。

8。

选择“是,导出私钥”,然后单击“下一步”。

9。

选择“个人信息交换 - PKCS #12(.PFX)”,然后单击“下一步”。

10。

输入创建证书时使用的密码,然后单击“下一步”。为 WACS 配置 HTTPS
时必须在“私钥访问密码”字段中指定此密码。

将创建 PKCS12 证书文件存储。

6.4.2 生成证书信任列表

1。

以管理员身份登录到承载 WACS 的计算机。

2。

启动 Microsoft 管理控制台(MMC)。

3。

添加 Internet 信息服务管理单元:

a。

从“文件”菜单中,选择“添加/删除管理单元”,并单击“添加”。

b。

在“添加独立管理单元”对话框中,选择“Internet 信息服务(IIS)
管理器”,然后单击“添加”。

c。

单击“关闭”,然后单击“确定”。

IIS 管理单元将添加到 MMC 中。

4。

在 MMC 的左窗格中,查找要为其创建证书信任列表的网站。

5。

右键单击该网站,然后选择“属性”。

6。

单击“目录安全性”选项卡,在“安全通信”下面,单击“编辑”。

7。

单击“启用证书信任列表”,然后单击“新建”。

将会启动证书信任列表向导。

8。

单击“下一步”。

9。

单击“从存储添加”或“从文件添加”,选择要添加到证书信任列表中的
证书,单击“确定”,然后单击“下一步”。

10。

键入证书信任列表的名称和说明,然后单击“下一步”。

11。

单击“完成”,然后单击“确定”。

证书信任列表将显示在“当前 CTL”字段中。

12。

选择证书信任列表并单击“编辑”。

将会启动证书信任列表向导。

13。

单击“下一步”。

14。

在“当前的 CTL 证书”列表中,选择信任列表,然后单击“查看证书”。

15。

单击“详细信息”选项卡,然后单击“复制到文件”。

283

配置 HTTPS/SSL

将启动证书导出向导。

16。

单击“下一步”。

17。

选择“是,导出私钥”,然后单击“下一步”。

18。

选择“个人信息交换 - PKCS #12(.PFX)”,然后单击“下一步”。

19。

输入创建证书时使用的密码,然后单击“下一步”。为 WACS 配置 HTTPS
时必须在“证书信任列表私钥访问密码”字段中指定此密码。

6.4.3 配置 HTTPS/SSL

在 WACS 上配置 HTTPS/SSL 之前,请确保已经创建了一个 PCKS12 文件

或 JKS 密钥存储,并且已经将该文件复制或移动到承载 WACS 的计算机中。

1。

转到 CMC 的“服务器”管理区域。

2。

双击要为其启用 HTTPS 的 WACS 服务器。

将显示“属性”屏幕。

3。

在“HTTPS 配置”部分中,选中“启用 HTTPS”复选框。

4。

在“绑定到主机名或 IP 地址”字段中,指定已为其发放证书并且要向其
绑定 WACS 的 IP 地址。

SAP BusinessObjects Enterprise 管理员指南

284

将通过指定的 IP 地址提供 HTTPS 服务。

5。

在“HTTPS 端口”字段中,指定端口号以便让 WACS 提供 HTTPS 服务。
必须确保此端口为空闲端口。如果计划让用户从防火墙外部连接到 WACS,
则还必须确保在防火墙上打开此端口。

6。

如果要配置 SSL 及反向代理,请在“代理主机名”和“代理端口”字段
中指定代理服务器的主机名和端口。

7。

在“协议”列表上选择协议。可用选项如下:

SSL

SSL 是安全套接字层协议,用于对网络通信进行加密。

TLS

TLS 是传输层安全性协议,这是一种较新的增强型协议。SSL 与 TLS
之间的差异较小,但 TLS 中的加密算法的功能更强大。

8。

在“证书存储类型”字段中,指定证书的文件类型。可用选项如下:

PKCS12

如果觉得 Microsoft 工具用起来更加轻松,请选择 PKCS12。

JKS

如果觉得 Java 工具用起来更加轻松,请选择 JKS。

9。

在“证书存储文件位置”字段中,指定从中复制或移动证书文件存储或
Java 密钥存储文件的路径。

10。

在“私钥访问密码”字段中,指定密码。

PKCS12 证书存储和 JKS 密钥存储具有受密码保护的私钥,用于防止未经
授权的访问。必须指定用于访问私钥的密码,以便 WACS 能够访问私钥。

11。

建议使用符合以下任一条件的证书文件存储或密钥存储:包含一个证书,
或者想要使用的证书列在首位。但是,如果要使用包含多个证书的证书文
件存储或密钥存储,并且该证书不是文件存储中的第一个证书,则必须在
“证书别名”字段中指定证书的别名。

12。

如果想让 WACS 只接受某些客户端的 HTTPS 请求,请启用客户端身份验
证。

客户端身份验证不会对用户进行身份验证。客户端身份验证可以确保 WACS
只向某些客户端的 HTTPS 请求提供服务。

a。

选中“启用客户端身份验证”。

b。

在“证书信任列表文件位置”中,指定包含信任列表文件的 PCKS12
文件或 JKS 密钥存储的位置。

285

配置 HTTPS/SSL

注意:

证书信任列表类型必须与证书存储类型相同。

c。

在“证书信任列表私钥访问密码”字段中,键入用于保护对证书信任
列表文件中私钥的访问的密码。

注意:

如果启用客户端身份验证,并且浏览器或 Web 服务使用者未通过身份

验证,则将拒绝 HTTPS 连接。

13。

单击“保存并关闭”。

14。

转到“量度”屏幕,确保 HTTPS 连接器出现在“运行中的 WACS 连接器”
列表中。如果未出现 HTTPS,则确保 HTTPS 连接器配置正确。

6.5 受支持身份验证方法

WACS 支持以下身份验证方法:

Enterprise

LDAP

AD Kerberos

WACS 不支持以下身份验证方法:

NT

AD NTLM

LDAP 单一登录

AD Kerberos 单一登录

6.6 为 WACS 配置 AD Kerberos

要为 WACS 配置 AD Kerberos 身份验证,首先必须将计算机配置为支持

AD。必须执行以下步骤。

启用 Windows AD 安全插件。

映射用户和组。

建立服务帐户。

设置约束委派。

在 Windows AD 插件中对 WACS 启用 Kerberos 身份验证。

创建配置文件。

SAP BusinessObjects Enterprise 管理员指南

286

将承载 WACS 的计算机设置为使用 AD Kerberos 身份验证后,必须通过

中央管理控制台(CMC)执行附加配置步骤。

相关主题

第 404 页上的

使用 AD 用户和组

第 403 页上的

Windows AD 安全插件

第 404 页上的

映射 AD 帐户

第 411 页上的

建立服务帐户

第 413 页上的

设置约束委派

第 414 页上的

配置服务器

第 287 页上的

在 Windows AD 插件中对 WACS 启用 Kerberos 身份验

第 288 页上的

创建配置文件

第 291 页上的

针对 AD Kerberos 配置 WACS

6.6.1 在 Windows AD 插件中对 WACS 启用 Kerberos 身份验证

为了支持 Kerberos,必须在 CMC 中配置 Windows AD 安全插件才能使用

Kerberos 身份验证。这包括:

确保启用了 Windows AD 身份验证。

输入 AD 管理员帐户。

注意:

此帐户只需要对 Active Directory 的读访问权限;不需要任何其他权
限。


输入服务帐户的服务主体名称(SPN)。

6.6.1.1 先决条件

在为 Kerberos 配置 Windows AD 安全插件之前,必须已完成了以下任

务:

第 411 页上的

“建立服务帐户”

第 415 页上的

“授予服务帐户权限”

第 416 页上的

“配置服务器以使用服务帐户”

第 404 页上的

“映射 AD 帐户 ”

287

为 WACS 配置 AD Kerberos

6.6.1.2 为 Kerberos 配置 Windows AD 安全插件

1。

转到 CMC 的“身份验证”管理区域。

2。

双击“Windows AD”。

3。

确保“已启用 Windows Active Directory 身份验证”复选框处于选中状
态。

4。

在“身份验证选项”下,选择“使用 Kerberos 身份验证”。

5。

在“服务主体名称”字段中,输入服务帐户的帐户和域,或到服务帐户的
SPN 映射。

使用以下格式,其中 svcacct 是之前创建的服务帐户的名称或 SPN,

DNS.COM 是采用大写形式的完全限定的域。例如,服务帐户将为
svcacct@DNS.COM,SPN 将为 BOBJCentralMS/some_name@DOMAIN.COM。

注意:

如果计划允许其他域(而非默认域)中的用户登录,则必须提供之前
映射的 SPN。

服务帐户区分大小写。在此输入的帐户的大小写必须与在 Active
Directory 域中设置的内容的大小写匹配。

它必须与用于运行 BusinessObjects Enterprise 服务器的帐户或映
射到此帐户的 SPN 相同。

6.6.2 创建配置文件

在应用程序服务器上配置 Kerberos 的常规过程包括以下步骤:

创建 Kerberos 配置文件。

创建 JAAS 登录配置文件。

注意:

默认的 Active Directory 域必须采用大写 DNS 格式。

不需要下载和安装适用于 Windows 的 MIT Kerberos。也不再需要服

务帐户密钥表。

6.6.2.1 创建 Kerberos 配置文件

要创建 Kerberos 配置文件,请执行以下步骤。

1。

创建文件 krb5.ini(如果该文件不存在),并将其存储到 Windows 的
C:\WINNT 下。

SAP BusinessObjects Enterprise 管理员指南

288

注意:

可以将此文件存储在其他位置。但是,如果这样做,则需要在 CMC 中

WACS 服务器“属性”页面上的“Krb5.ini 文件位置”字段中指定此文件
的位置。

2。

在 Kerberos 配置文件中添加以下所需信息:

[libdefaults]
default_realm = DOMAIN.COM
dns_lookup_kdc = true
dns_lookup_realm = true
default_tkt_enctypes = rc4-hmac
default_tgs_enctypes = rc4-hmac
[domain_realm]
.domain.com = DOMAIN.COM
domain.com = DOMAIN.COM
.domain2.com = DOMAIN2.COM
domain2.com = DOMAIN2.COM
[realms]
DOMAIN.COM = {
default_domain = DOMAIN.COM
kdc = HOSTNAME.DOMAIN.COM
}
DOMAIN2.COM = {
default_domain = DOMAIN2.COM
kdc = HOSTNAME.DOMAIN2.COM
}
[capaths]
DOMAIN2.COM = {
DOMAIN.COM =
}

注意:

DNS.COM 是域的 DNS 名称,必须采用 FQDN 格式以大写形式输入。

kdc 是域控制器的主机名。

如果用户从多个域中登录,则可以将多个域条目添加到 [realms] 部
分中。要查看具有多个域条目的此文件的示例,请参阅 第 290 页上的

“Krb5.ini 文件示例”

在多域配置中,[libdefaults] 下的 default_realm 值可以是任何所
需的域。最好使用将用 AD 帐户进行身份验证的用户数量最多的域。

6.6.2.2 创建 JAAS 登录配置文件

1。

创建一个名为 bscLogin.conf 的文件(如果该文件不存在),并将其存
储在以下默认位置中:C:\WINNT。

289

为 WACS 配置 AD Kerberos

 

 

 

 

 

 

 

Content      ..     16      17      18      19     ..