SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 19

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     17      18      19      20     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 19

 

 

注意:

可以将此文件存储在其他位置。但是,如果这样做,则需要在 CMC 中

WACS 服务器“属性”页面上的“bscLogin.conf 文件位置”字段中指定
此文件的位置。

2。

将以下代码添加到 JAAS bscLogin.conf 配置文件中:

com.businessobjects.security.jgss.initiate {
com.sun.security.auth.module.Krb5LoginModule required;
};

3。

保存并关闭文件。

6.6.2.3 Krb5.ini 文件示例

多域 Krb5.ini 文件示例

以下是具有多个域的示例文件:

[domain_realm]

.domain03.com = DOMAIN03.COM
domain03.com = DOMAIN03.com
.child1.domain03.com = CHILD1.DOMAIN03.COM
child1.domain03.com = CHILD1.DOMAIN03.com
.child2.domain03.com = CHILD2.DOMAIN03.COM
child2.domain03.com = CHILD2.DOMAIN03.com
.domain04.com = DOMAIN04.COM
domain04.com = DOMAIN04.com

[libdefaults]

default_realm = DOMAIN03.COM
dns_lookup_kdc = true
dns_lookup_realm = true

[realms]

DOMAIN03.COM = {

admin_server = testvmw2k07
kdc = testvmw2k07
default_domain = domain03.com

}
CHILD1.DOMAIN03.COM = {

admin_server = testvmw2k08
kdc = testvmw2k08
default_domain = child1.domain03.com

}
CHILD2.DOMAIN03.COM = {

admin_server = testvmw2k09
kdc = testvmw2k09

SAP BusinessObjects Enterprise 管理员指南

290

default_domain = child2.domain03.com

}
DOMAIN04.COM = {

admin_server = testvmw2k011
kdc = testvmw2k011
default_domain = domain04.com

}

单域 Krb5.ini 文件示例

以下是具有单个域的 krb5.ini 文件示例。

[libdefaults]

default_realm = ABCD.MFROOT.ORG
dns_lookup_kdc = true
dns_lookup_realm = true

[realms]

ABCD.MFROOT.ORG = {

kdc = ABCDIR20.ABCD.MFROOT.ORG
kdc = ABCDIR21.ABCD.MFROOT.ORG
kdc = ABCDIR22.ABCD.MFROOT.ORG
kdc = ABCDIR23.ABCD.MFROOT.ORG
default_domain = ABCD.MFROOT.ORG

}

6.6.3 针对 AD Kerberos 配置 WACS

在针对 AD Kerberos 身份验证而配置了承载 WACS 的计算机后,必须通

过中央管理控制台(CMC)配置 WACS 本身。

6.6.3.1 为 AD Kerberos 配置 WACS

1。

转到 CMC 的“服务器”管理区域。

2。

双击要为其配置 AD 的 WACS。

将显示“属性”屏幕。

3。

在“Krb5.ini 文件位置”字段中,指定 krb5.ini 配置文件的路径。

4。

在“bscLogin.conf 文件位置”字段中,指定 bscLogin.conf 配置文件
的路径。

5。

单击“保存并关闭”。

6。

重新启动 WACS。

291

为 WACS 配置 AD Kerberos

6.6.4 Kerberos 疑难解答

如果在配置 Kerberos 时遇到问题,以下步骤可能有用:

启用日志记录

测试 Kerberos 配置

6.6.4.1 启用 Kerberos 日志记录

1。

启动中央配置管理器(CCM),然后单击“管理服务器”图标

2。

指定登录凭据。

3。

在“管理服务器”屏幕上,停止 WACS。

4。

单击“Web 层配置”图标

注意:

“Web 层配置”图标仅在选择停止的 WACS 时才处于启用状态。

将显示“Web 层配置”屏幕。

5。

在“命令行参数”下,将以下文本复制到参数末尾:

-Dcrystal.enterprise.trace.configuration=verbose

-Djcsi.kerberos.debug=true

6。

单击“确定”。

7。

在“管理服务器”屏幕上,启动 WACS。

6.6.4.2 测试 Kerberos 配置

运行以下命令测试 Kerberos 配置,其中 servact 是服务帐户和在其中
运行 CMS 的域,password 是与服务帐户关联的密码。

<Install Directory>\Business Objects\javasdk\bin\kinit.exe ser
vact@TESTM03.COM Password

例如:

C:\Program Files\Business Objects\javasdk\bin\kinit.exe ser

vact@TESTM03.COM Password

如果仍有问题,请确保为域和服务主体名称输入的内容的大小写与

Active Directory 中设置的内容的大小完全匹配。

SAP BusinessObjects Enterprise 管理员指南

292

6.6.4.3 映射的 AD 用户无法登录到 WACS 上的 BusinessObjects Enterprise

尽管事实上已将用户映射到 BusinessObjects Enterprise,但是仍可能

会出现以下两个问题:

第 293 页上的

“由于 AD UPN 和 SAM 名称不同而导致的登录失败”

第 293 页上的

“预身份验证错误”

6.6.4.3.1 由于 AD UPN 和 SAM 名称不同而导致的登录失败

用户的 Active Directory ID 已成功映射到 BusinessObjects

Enterprise。尽管如此,用户仍然无法使用 AD 身份验证和以下格式的
Kerberos 成功登录到 CMC:DOMAIN\ABC123

如果在 Active Directory 中设置的用户的 UPN 和 SAM 名称在大小写或

其他方面不相同,则可能会发生此问题。下面是两个可能会导致问题的示例:

UPN 为 abc123@company.com,但 SAM 名称为 DOMAIN\ABC123。

UPN 为 jsmith@company,但 SAM 名称为 DOMAIN\johnsmith。

可通过两种方式解决此问题:

让用户使用 UPN 名称(而不是 SAM 名称)登录。

确保 SAM 帐户名和 UPN 名称相同。

6.6.4.3.2 预身份验证错误

以前能够登录的用户无法再成功登录。该用户将收到以下错误消息:无法

识别帐户信息。WACS 日志将显示以下错误:“Pre-authentication informa
tion was invalid (24)”(预身份验证信息无效(24))

由于 Kerberos 用户数据库未对 AD 中的 UPN 进行更改,因此可能出现

此问题。这可能表示 Kerberos 用户数据库和 AD 信息不同步。

要解决此问题,请重置 AD 中的用户密码。这样将确保正确地传播更改的

信息。

6.7 WACS 和 IT 环境

本节描述如何在复杂的环境中配置 WACS。

293

WACS 和 IT 环境

6.7.1 将 WACS 与其他 Web 服务器结合使用

安装了 Web 应用程序容器服务器(WACS)后,该服务器将用作应用程序

服务器和 Web 服务器,而不需要进行任何额外配置。可以将类似 Internet
信息服务(IIS)和 Apache 这样的受支持的 Web 服务器配置为执行转发至
WACS 服务器的 URL。

注意:

不支持使用 ISAPI 过滤器将请求从 IIS 转发到 WACS。

WACS 不支持符合以下条件的部署方案:Web 服务器承载静态内容,WACS

承载动态内容。静态和动态内容必须始终位于 WACS 上。

6.7.2 将 WACS 与负载平衡器结合使用

要在包含硬件负载平衡器的部署中使用 WACS,必须配置负载平衡器,使

其使用 IP 路由或主动 cookie。这样,一旦在一台 WACS 上建立了某用户的
会话,则该用户的所有后续请求都将发送到相同的 WACS。

使用被动 cookie 的硬件负载平衡器不支持 WACS。

如果硬件负载平衡器将 SSL 加密的 HTTPS 请求转发到 WACS,则必须在

WACS 上配置 HTTPS,并在每台 WACS 上安装 SSL 证书。

如果硬件负载平衡器对 HTTPS 通信进行解密并将解密的 HTTP 请求转发

到 WACS,则不需要额外配置 WACS。

相关主题

第 281 页上的

配置 HTTPS/SSL

6.7.3 将 WACS 与反向代理结合使用

可以在包含正向或反向代理服务器的部署中使用 WACS。无法将 WACS 本

身用作代理服务器。

6.7.3.1 将 WACS 配置为支持 HTTP 和反向代理

要在包含反向代理的部署中使用 WACS,请配置 WACS,使 HTTP 端口用于

防火墙内部(例如,安全网络上)的通信,HTTP 代理端口用于防火墙外部
(例如,Internet)的通信。

SAP BusinessObjects Enterprise 管理员指南

294

1。

转到 CMC 的“服务器”管理区域。

2。

双击要配置的 WACS。

将显示“属性”屏幕。

3。

在“HTTP 代理配置”部分中:

a。

选中“启用 HTTP 代理”。

b。

指定 WACS 的 HTTP 端口,该端口将用于通过代理进行通信。

c。

指定代理服务器的代理主机名和代理端口。

4。

单击“保存并关闭”。

6.7.3.2 将 WACS 配置为支持 HTTPS 和反向代理

可以将某些负载平衡器和反向代理服务器配置为对 HTTPS 通信进行解密,

然后将解密的通信转发到应用程序服务器。在这种情况下,可以将 WACS 配
置为使用 HTTP 或 HTTP 代理。

如果负载平衡器或反向代理转发 HTTPS 通信,并且您想要配置 HTTPS 和

反向代理,请创建两台 WACS。针对 HTTPS 将一台 WACS 配置为通过反向代
理进行外部通信;将另一台 WACS 配置为通过 HTTPS 与内部网络上的客户端
进行通信。

6.7.4 将 WACS 与防火墙结合使用

支持在具有防火墙的 IT 环境中部署 WACS。

默认情况下,WACS 将绑定到其安装所在的计算机上的所有 IP 地址。如

果计划在客户端与 WACS 之间使用防火墙,则必须针对 HTTP 或 HTTP 代理
使 WACS 绑定到特定的 IP 地址。为此,请取消选中“绑定到所有 IP 地
址”,然后指定要绑定到的主机名或 IP 地址。

295

WACS 和 IT 环境

如果计划在部署中的 WACS 服务器与其他 Business Objects 服务器之间

使用防火墙,请参阅《SAP BusinessObjects Enterprise 管理员指南》中的
“使用防火墙”一章。

6.7.5 在多宿主计算机上配置 WACS

多宿主计算机是指具有多个网络地址的计算机。默认情况下,Web 应用程

序容器服务器实例会将其 HTTP 端口绑定到所有 IP 地址。如果想将 WACS
绑定到特定的网络接口卡(NIC),例如,想将 WACS 的 HTTP 端口绑定到一
个 NIC,而将请求端口绑定到另一个 NIC:

1。

转到 CMC 的“服务器”管理区域。

2。

双击要配置的 WACS。

将显示“属性”屏幕。

3。

在“Web 应用程序容器服务”窗格的“HTTP 代理配置”部分中,取消选
中“绑定到所有 IP 地址”,并键入要将 WACS 绑定到的 IP 地址。

4。

在“HTTPS 配置”部分中,取消选中“绑定到所有 IP 地址”,并键入要
将 WACS 绑定到的 IP 地址或主机名。

5。

在“公共设置”下面,取消选择“自动分配”,然后为用于在部署中的
WACS 服务器与其他 Business Object 服务器之间进行通信的 NIC 指定
主机名或 IP 地址。

6。

单击“保存并关闭”。

7。

重新启动 WACS。

6.8 疑难解答

6.8.1 查看服务器错误

日志文件位于 <InstallDir>/Logging 目录中,其中 <InstallDir> 是

BusinessObjects Enterprise 的安装目录。

日志文件的名称采用 <servername>_<datestarted>_<timestarted>_<pro

cessId>.log 格式,其中 <servername> 是 WACS 的名称,<datestarted>
是 WACS 的启动日期,<timestarted> 是其启动时间,<processId> 是服务
器的进程 ID。

SAP BusinessObjects Enterprise 管理员指南

296

注意:

所有错误均写入到日志文件中。任何错误消息均未写入 Windows 事件查

看器中。

6.8.1.1 更改日志记录级别

可以通过 CMC 更改日志记录严重性。严重等级如下:

说明

日志记录级别

记录所有 WACS 活动。此选项记录的信息量最大。不

建议在生产环境中选择“调试”。

调试

记录常规信息。如果选择“信息”,则也会将“警

告”、“错误”和“致命错误”消息记入日志文件。

信息

当应用程序遇到问题时记录消息。如果选择“警告”,

则也会将“错误”和“致命错误”消息记入日志文件。

警告

当服务遇到错误或不可用时记录消息。如果选择“错

误”,则也会将“致命错误”消息记入日志文件。

错误

当发生导致服务器或其提供的服务失败的事件时记录

消息。

致命错误

获取 WACS 命令行中指定的日志记录级别。默认情况

下,此值为“错误”。

自动

更改 WACS 的日志记录级别:

1。

转到 CMC 的“服务器”管理区域。

2。

双击服务器。

不需要停止服务器。

将显示“属性”屏幕。

3。

在“日志级别”列表中,选择日志记录严重等级,并单击“确定”。

4。

在“服务器”屏幕上,重新启动 WACS。

297

疑难解答

6.8.2 查看系统量度

可以从中央管理控制台(CMC)中查看 WACS 的系统量度。

1。

转到 CMC 的“服务器”管理区域。

2。

右键单击 WACS,然后单击“量度”。

将出现系统量度列表。有关列表上的量度的说明,请参阅 WACS 量度。

相关主题

第 298 页上的

WACS 量度

6.8.2.1 WACS 量度

下表描述“量度”屏幕上显示的量度。

说明

Metric

WACS 使用的内存总量,以 MB 为单位。

内存总量 (MB)

所有正在运行的连接器的列表。

正在运行的 WACS 连接器的列表

是否存在任何失败的连接器。如果为
“True”,则至少有一个连接器失败。如
果为“False”,则所有连接器都正在运
行。

启动时失败的 WACS 连接器

6.8.3 查看 WACS 的状态

要查看 WACS 的状态,请转到 CMC 的“服务器”区域。“服务器列表”

包括一个“状态”列,该列提供列表中每个服务器的状态。

WACS 具有一个名为已启动但出现错误的新服务器状态。处于此状态的

WACS 正在运行,但该 WACS 至少有一个配置错误的 HTTP、HTTP 代理或
HTTPS 连接器。

如果 WACS 的状态为已启动但出现错误,请转到“量度”页,并查看“运

行中的 WACS 连接器”量度。如果已启用的连接器没有显示在列表中,则表
示未正确配置该连接器。

SAP BusinessObjects Enterprise 管理员指南

298

6.8.4 解决端口冲突

如果在尝试通过特定端口访问 CMC 时无法获取任何页面,请确保另一应

用程序尚未接管为 WACS 指定的 HTTP、HTTP 代理或 HTTPS 端口。

以下两种方法可确定是否存在 WACS 端口冲突。如果部署中存在多台

WACS,请登录至 CMC,并检查正在运行的 WACS 连接器和 WACS 启动错误量
度。如果 HTTP、HTTP 代理或 HTTP 连接器未显示在“运行中的 WACS 连接
器”列表中,则表示这些连接器因端口冲突而无法启动。

如果部署中仅存在一台 WACS,或如果不能通过任何 WACS 访问 CMC,请

使用诸如 netstat 之类的实用程序确定另一应用程序是否已占用 WACS 端
口。

6.8.4.1 解决 HTTP 端口冲突

1。

启动中央配置管理器(CCM),然后单击“管理服务器”图标

2。

指定登录凭据。

3。

在“管理服务器”屏幕上,停止 WACS。

4。

单击“Web 层配置”图标

注意:

“Web 层配置”图标仅在选择停止的 WACS 时才处于启用状态。

将显示“Web 层配置”屏幕。

299

疑难解答

5。

在“HTTP 端口”字段中,指定 Web 应用程序容器服务器将使用的空闲
HTTP 端口,然后单击“确定”。

6。

在“管理服务器”屏幕上,启动 WACS。

6.8.4.2 解决 HTTP 代理或 HTTPS 端口冲突

如果无法通过 HTTP 代理或 HTTPS 端口访问 WACS,但仍然可以通过 HTTP

端口连接到中央管理控制台(CMC),请通过 CMC 更改端口号。

1。

转到 CMC 的“服务器”管理区域。

2。

要停止想要配置的 WACS,请右键单击该服务器并单击“停止服务器”。

3。

双击要配置的 WACS。

将显示“属性”屏幕。

4。

在“HTTP 代理配置”部分中,指定一个新的 HTTP 端口。

5。

要更改 HTTPS 端口,请在“HTTPS 配置”部分内的“HTTPS 端口”字段
中键入一个新值。

6。

单击“保存并关闭”。

7。

要启动 WACS,请右键单击该服务器并单击“启动服务器”。

SAP BusinessObjects Enterprise 管理员指南

300

6.8.5 更改内存设置

要提高 WACS 的服务器性能,可以通过中央配置管理器(CCM)更改分配给服
务器的内存量。

1。

启动 CCM 并单击“管理服务器”图标

2。

指定 CMC 的登录凭据。

3。

在“管理服务器”屏幕上,停止 WACS。

4。

单击“Web 层配置”图标

注意:

“Web 层配置”图标仅在选择停止的 WACS 时才处于启用状态。

将显示“Web 层配置”屏幕。

5。

在“命令行参数”下面,通过编辑命令行指定新内存值:

a。

查找 -Xmx 选项。通常已经指定了此选项的值。

例如-Xmx1g。此设置为服务器分配 1GB 内存。

b。

为该参数指定一个新值。

要以 MB 为单位指定值,请使用m。例如,-Xmx640m将为 WACS

分配 640MB 内存。

要以 GB 为单位指定值,请使用g。例如,-Xmx2g将为 WACS 分

配 2GB 内存。

c。

单击“确定”。

6。

在“管理服务器”屏幕上,启动 WACS。

6.8.6 更改并发请求数

并发 HTTP 请求(将 WACS 配置为处理这些并发请求)的默认数为 150。

对于大多数部署方案,应该可以接受此数值。要提高 WACS 的性能,可增加
并发 HTTP 请求的最大数量。尽管增加并发请求数可以提高性能,但将此值
设置得太高可能有损性能。理想的设置取决于硬件、软件和 IT 要求。

1。

转到 CMC 的“服务器”管理区域。

2。

要停止想要配置的 WACS,请右键单击该服务器并单击“停止服务器”。

3。

双击要配置的 WACS。

将显示“属性”屏幕。

301

疑难解答

4。

在“最大并行请求数”字段中,键入所需的并发请求数,然后单击“保存
并关闭”。

5。

要启动 WACS,请右键单击该服务器并单击“启动服务器”。

6.8.7 还原系统默认值

如果 WACS 配置错误,则可以通过中央配置管理器(CCM)还原系统默认

值。

1。

启动 CCM 并单击“管理服务器”图标

2。

指定登录凭据。

3。

在“管理服务器”屏幕上,停止 WACS。

4。

单击“Web 层配置”图标

注意:

“Web 层配置”图标仅在选择停止的 WACS 时才处于启用状态。

将显示“Web 层配置”屏幕。

5。

单击“还原系统默认值”。

6。

如有必要,请指定一个空闲的 HTTP 端口,然后单击“确定”。

7。

在“管理服务器”屏幕上,启动 WACS。

6.8.8 防止用户通过 HTTP 连接到 WACS

在某些情况下,可能只想让用户从本地计算机通过 HTTP 或 HTTPS 连接

到 WACS。例如,虽然无法关闭 HTTP 端口,但是,可能想要配置 WACS,以
便只接受与 WACS 位于同一台计算机上的客户端发出的 HTTP 请求。这样,
便可以通过与 WACS 位于同一台计算机上的浏览器对 WACS 执行维护或配置
任务,同时防止其他用户访问服务器。

1。

转到 CMC 的“服务器”管理区域。

2。

双击要修改的 WACS。

将显示“属性”屏幕。

3。

取消选中“绑定到所有 IP 地址”。

4。

在“绑定到主机名或 IP 地址”字段中,键入“127.0.0.1”,然后单击
“确定”。

5。

要启动 WACS,请右键单击该服务器并单击“启动服务器”。

SAP BusinessObjects Enterprise 管理员指南

302

用这种方法配置的 WACS 只接受来自本地计算机的连接。

6.9 WACS 属性

有关可为 WACS 配置的常规、HTTP、HTTP 代理和 HTTPS 配置属性的完整

列表,请参阅服务器属性附录的核心服务器设置一节。

相关主题

第 856 页上的

核心服务器设置

303

WACS 属性

第 7 章 修改默认安全行为

7.1 BusinessObjects Enterprise 和反向代理服务器

本节阐释如何配置 BusinessObjects Enterprise 和反向代理服务器以使

其协同工作。

7.1.1 反向代理服务器简介

BusinessObjects Enterprise 可以部署在具有一台或多台反向代理服务

器的环境中。通常,反向代理服务器部署在 Web 应用程序服务器之前,目的
是隐藏单一 IP 地址后面的 Web 应用程序服务器。此配置路由通过反向代理
服务器发送到私有 Web 应用程序服务器的所有 Internet 通信,并隐藏私人
IP 地址。

由于反向代理服务器将公共 URL 转换为内部 URL,因此必须使用在内部

网络上部署的 BusinessObjects Enterprise Web 应用程序的 URL 对其进行
配置。

下图显示了具有反向代理服务器的典型部署。LiveOffice 是典型的 Web

服务使用者应用程序。InfoView 和 CMC 是从浏览器中使用的典型应用程序。

7.1.2 受支持的反向代理服务器

BusinessObjects Enterprise 支持可以调整 Set-Cookie 头中的 path

属性值的反向代理服务器。例如:

IBM Tivoli Access Manager WebSEAL 6(WebSEAL 6)

Apache 2.2

另外,BusinessObjects Enterprise 还支持将 Microsoft ISA 2006 作

为反向代理服务器。

7.1.3 了解 BusinessObjects Enterprise Web 应用程序的部署方式

BusinessObjects Enterprise Web 应用程序部署在 Web 应用程序服务器

上。如果 Web 应用程序服务器位于反向代理服务器后面,则应将反向代理服
务器配置为使用 BusinessObjects Enterprise WAR 文件的上下文路径。要
提供所有 BusinessObjects Enterprise 功能,请为安装的每个
BusinessObjects Enterprise WAR 文件配置上下文路径。

注意:

如果某些 WAR 文件已安装但未在反向代理服务器中配置它们的上下文路

径,则 CMC 和 InfoView 的某些部分可能无法工作。

下表提供了常用 BusinessObjects Enterprise Web 应用程序使用的典型

WAR 文件的示例。有关 WAR 文件的完整列表,请参阅安装和配置指南。

在下表中,X 指示应用程序进行工作所需的 WAR 文件。xx 指示应用程序

使用的 WAR 文件。如果 xx 指示的 WAR 文件不可用,则该应用程序中的某
种功能将不可用。例如,如果未在反向代理服务器中配置 CrystalReports.war
的路径,则 Crystal Reports 功能在 CMC 和 InfoView 中将不可用。

Web

Intelli-
gence

Desk-

top Intel-
ligence

Crys-

tal Re-
ports

In

foView

CMC

X

X

xx

xx

AnalyticalReport

ing.war

305

BusinessObjects Enterprise 和反向代理服务器

 

 

 

 

 

 

 

Content      ..     17      18      19      20     ..