SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 23

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     21      22      23      24     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 23

 

 

9.2 Biar 引擎命令行工具的属性文件

Biar 引擎命令行工具需要一个包含参数的属性文件,这些参数指示 BIAR

引擎要执行什么操作、要连接到什么 BusinessObjects Enterprise 系统等
等。

该文件的文件扩展名必须为 .properties。例如:Myproperties.proper

ties

示例

说明

允许的值

参数

Action=exportXML

指定工具是将内

容从 BIAR 文件导入
BusinessObjects En-
terprise 系统,还是
将内容从部署导出到
BIAR 文件。

必需。

exportXML、im

portXML

Action

exportBiarLoca

tion=C:/BiarExport
File.biar

指定工具将导出

的 BIAR 文件保存在
何处。

如果 action=ex

portXML,则为必需。

任意格式文本。

必须包括 .biar 扩展
名。

exportBiarLoca

tion

SAP BusinessObjects Enterprise 管理员指南

354

示例

说明

允许的值

参数

importBiarLoca

tion=C:/BiarImport
File.biar

指定要导入的

BIAR 文件位于何处。
如果内容太大而无法
放在一个 BIAR 文件
中,则会分割 BIAR
文件。

可以输入任何

BIAR 文件分区,但必
须确保所有分区位于
同一目录中

如果 action=im

portXML,则为必需。

任意格式文本。

必须包括 .biar 扩展
名。

importBiarLoca

tion

userName=Adminis

trator

应使用该工具的

管理帐户的用户名来
连接到中央管理服务
器(CMS)。此用户名
可以是委派的管理员
帐户的用户名。

必需。

任意格式文本。

userName

password=pass

word

管理帐户的密

码。

必需。

任意格式文本。

password

authentica

tion=secEnterprise

工具使用的身份

验证类型。

可选。如果未指

定身份验证类型,则
默认值为 secEnter
prise。

secEnterprise、

secWinAd、secLdap

authentication

355

Biar 引擎命令行工具的属性文件

示例

说明

允许的值

参数

CMS=mycms:6400

想要连接到的

CMS 的名称。

必需。

任意格式文本。

CMS

exportDependen

cies=false

指定是否导入对

象的所有依赖项。应
小心使用此参数,因
为它将导入与任何选
定对象关联的所有对
象。这可能会大幅增
加 BIAR 文件的大
小。

可选。如果未指

定值,则默认值为
False。

只在当 ac

tion=exportXML 时才
使用。

True、False

exportDependen

cies

includeSecuri

ty=false

指定工具是否导

出和导入与所选对象
和用户关联的安全
性。如果要保留安全
性,请务必在导出和
导入内容时将 in
cludeSecurity 设置
为 True。

注意:

如果要使用访问级

别,则必须显式导出这
些对象。

可选。如果未为

此参数指定值,则默
认值为 True。

True、False

includeSecurity

SAP BusinessObjects Enterprise 管理员指南

356

示例

说明

允许的值

参数

exportQuery=se-

lect * from ci_In-
foobjects where
si_name = 'Xtreme
Employees' and
si_kind = 'Webi'

工具应执行的查

询,用以收集导出的
所需的对象。

可以根据需要在

单一属性文件中使用
任意多个查询,但必
须将这些查询命名为
exportQuery1、ex-
portQuery2 等等。

如果 action=ex

portXML,则为必需。

任意格式文本,

必须使用 CMS 查询语
言格式。

exportQuery

exportQueriesTo

tal=5

指定工具执行多

少个导出查询。如果
有 x 个导出查询并且
想要执行所有这些查
询,则必须将此参数
设置为 x。

可选。如果未为

此参数指定值,则默
认值为 1。

只在当 ac

tion=exportXML 时才
使用。

正整数。

exportQueriesTo

tal

注意:

要将某些行注销,请使用 # 字符。例如:

action=importXML

#exportLocation=C:/mybiar.biar
importLocation=C:/mybiar.biar

357

Biar 引擎命令行工具的属性文件

这是用于从 BIAR 文件导入内容的属性文件的示例。

#This file imports a biar, note this line is a comment
importBiarLocation=C:/CR.biar
action=importXML
userName=Administrator
password=
CMS=vanmsung01:6400
authentication=secEnterprise

这是用于将名为 Xtreme Employees 的 Web Intelligence 报表导出到

BIAR 文件的属性文件的示例:

#This file exports a single report

# Remember to include indexed properties with your query!
# The more indexed properties, the better!
exportBiarLocation=C:/CR.biar
action=importXML
userName=Administrator
password=
CMS=vanmsung01:6400
authentication=secEnterprise
exportDependencies=false
exportQuery= select * from ci_Infoobjects where si_name = 'Xtreme
Employees' and si_kind = 'Webi'

9.3 使用 BIAR 命令行工具

1。

打开命令行窗口。

2。

在命令行窗口中,导航到工具所在的目录。

例如,安装目录\Business Objects\common\4.0\java\lib。

3。

执行 biarengine.jar。

例如,java -jar biarengine.jar <属性文件>

BIAR 引擎命令行工具会将内容从 BusinessObjects Enterprise 部署导
出到 BIAR 文件,或将内容从 BIAR 文件导入到 BusinessObjects
Enterprise 部署,具体情况取决于属性文件中的 action 参数。

SAP BusinessObjects Enterprise 管理员指南

358

第 10 章 安全性概念

本节详细说明了 BusinessObjects Enterprise 解决企业安全性问题的方

式,并因此为管理员和系统设计者提供了典型安全相关疑问的回答。

单击相应链接可跳转至该节:

第 359 页上的

“安全概述”

第 360 页上的

“身份验证和授权”

第 366 页上的

“安全插件”

第 368 页上的

“活动信任关系”

第 369 页上的

“会话和会话跟踪”

第 370 页上的

“环境保护”

第 371 页上的

“审核 Web 活动”

10.1 安全概述

BusinessObjects Enterprise 体系结构解决了影响当今企业和组织的许

多安全问题。当前版本支持诸如分布式安全、单一登录、资源访问安全、粒
度对象权限以及第三方 Windows NT、LDAP 和 Windows AD 身份验证等功能,
以便防止未经授权的访问。

由于 BusinessObjects Enterprise 为 Business Objects 产品

Enterprise 系列中不断增加的组件数量提供了框架,因此本节将详细介绍安
全特性和相关功能,以便说明框架本身如何实施和维护安全。同样,本节并
未提供明确的程序性详细信息;相反,它侧重于概念性信息并提供了指向主
要过程的链接。

单击相应链接可跳转至该节:

第 360 页上的

“身份验证和授权”

第 366 页上的

“安全插件”

第 368 页上的

“活动信任关系”

第 369 页上的

“会话和会话跟踪”

第 370 页上的

“环境保护”

第 371 页上的

“审核 Web 活动”

有关修改默认帐户、密码和其他安全设置的主要步骤,请参阅《SAP
BusinessObjects Enterprise 管理员指南》。

有关为 Enterprise 用户设置身份验证的步骤,请参阅《SAP
BusinessObjects Enterprise 管理员指南》。有关如何设置第三方身份
验证以便与 BusinessObjects Enterprise 协同工作的基本信息,请参阅
以下各节:

第 376 页上的

“使用 NT 身份验证 ”

第 385 页上的

“使用 LDAP 身份验证”

第 402 页上的

“使用 AD 身份验证”

10.2 身份验证和授权

身份验证是验证尝试访问系统的用户身份的过程,而授权是验证是否已授

予用户足够权限对指定对象执行所请求操作的过程。

本节描述了身份验证和授权过程,以便概述 BusinessObjects Enterprise

内系统安全的工作方式。本节后面详述了每个组件和关键术语。下一节中论
述了有关如何实现这些不同的身份验证方法的详细信息:

当前版本支持以下身份验证方法:

Enterprise 身份验证

Windows NT 身份验证

LDAP 身份验证

Windows AD 身份验证

受信任的身份验证

如果想要使用任何第三方身份验证方法或受信任的身份验证,将需要在使

用这些方法之前对它们进行配置。

由于可对 BusinessObjects Enterprise 进行充分的自定义,因此身份验

证和授权过程可能会因系统而异。本节使用 InfoView 作为模型,并说明其
默认行为。如果使用 BusinessObjects Enterprise 软件开发工具包 (SDK)
来开发自己的 BusinessObjects Enterprise 最终用户或管理应用程序,您

SAP BusinessObjects Enterprise 管理员指南

360

可以自定义系统的行为以满足您的需求。有关完整的详细信息,请参阅产品
CD 上提供的开发人员文档。

注意:

尽管用户可以通过 CMC 为 BOE 和自定义应用程序配置 Windows NT 身份

验证,但 CMC 和 InfoView 本身不支持 Windows NT 身份验证。CMC 和
InfoView 不支持 Windows AD 身份验证及 NTLM。

CMC 和 InfoView 只支持以下身份验证方法:Windows AD 及 Kerberos、

LDAP、Enterprise 和受信任的身份验证。

相关主题

第 376 页上的

使用 NT 身份验证

第 385 页上的

使用 LDAP 身份验证

第 402 页上的

使用 AD 身份验证

10.2.1 主要身份验证

当用户第一次尝试访问系统时,将进行主要身份验证。在主要身份验证过

程中,可能会发生以下两种情况之一:

如果未配置单一登录,则用户提供他们的凭据,如用户名、密码和身份验
证类型。

用户在登录屏幕上输入这些详细信息。

如果配置了单一登录的方法,则会以静默方式传播用户的凭据。

这些详细信息是使用其他方法(如 Kerberos、SiteMinder)提取的。

取决于所启用并在中央管理控制台(CMC)的“身份验证”管理区域中设
置的类型,身份验证类型可能是 Enterprise、Windows NT、LDAP 或
Windows AD 身份验证。用户的 Web 浏览器通过 HTTP 将信息发送到 Web
服务器,后者将信息路由到 CMS 或相应的 BusinessObjects Enterprise
服务器。

Web 应用程序服务器通过服务器端脚本传递用户信息。脚本将以内部方式

与 SDK 通信并最终与相应的安全插件通信,以便依据用户数据库对用户进行
身份验证。

例如,如果用户登录到 InfoView 并指定 Enterprise 身份验证,则 SDK

将确保 BusinessObjects Enterprise 安全插件执行身份验证。中央管理服
务器 (CMS) 使用 BusinessObjects Enterprise 安全插件,依据系统数据库

361

身份验证和授权

对用户名和密码进行验证。或者,如果用户指定 LDAP 或 Windows AD 身份
验证,则 SDK 将使用对应的安全插件对用户进行身份验证。

如果安全插件报告凭据成功匹配,则 CMS 将授予用户一个活动系统标识,

并执行以下操作:

CMS 为用户创建一个 Enterprise 会话。处于活动状态时,此会话将消耗
系统上的一个用户许可。

CMS 生成并编码登录标记,并将其发送到 Web 应用程序服务器。

Web 应用程序服务器将用户的信息存储在内存中的一个会话变量中。如果
有效,此会话将存储允许 BusinessObjects Enterprise 响应用户请求的
信息。

注意:

会话变量不包含用户的密码。

Web 应用程序服务器将登录标记保留在客户端浏览器上的 Cookie 中。此
登录标记仅用于故障转移用途,比如在具有组成群集的 CMS 时或建立
InfoView 群集以实现会话亲缘性时使用。

注意:

可以禁用登录标记,但是,如果禁用登录标记,将会禁用故障转移。

以上每个步骤都是为了实现 BusinessObjects Enterprise 的分布式安

全,因为每个步骤都会存储用于辅助鉴定和授权用途的信息。这是 InfoView
中使用的模型。但是,如果开发自己的客户端应用程序并且不想将会话状态
存储在 Web 应用程序服务器上,则可以设计应用程序以避免使用会话变量。

注意:

只有在将外部用户数据库中的组映射到 BusinessObjects Enterprise

后,第三方 Windows NT、LDAP 和 Windows AD 安全插件才能工作。有关程
序性详细信息,请参阅以下各节:

第 431 页上的

“使用 AD 身份验证及 NTLM”

第 385 页上的

“使用 LDAP 身份验证”

第 376 页上的

“使用 NT 身份验证 ”

注意:

在“单一登录”的情况中,BusinessObjects Enterprise 将从 Windows

AD 或 SiteMinder 中直接检索用户的凭据和组信息。因此,将不会提示用户
输入凭据。

SAP BusinessObjects Enterprise 管理员指南

362

10.2.2 单一登录支持

术语“单一登录”用于描述不同的方案。就其最基本的层面来说,单一登

录是指这样一种情况,在这种情况中,用户能够访问两个或两个以上的应用
程序或系统,而只需提供他们的登录凭据一次,这就使得用户能够更轻松地
与系统交互。

对 InfoView 和 CMC 的单一登录可以由 BusinessObjects Enterprise

提供,也可以由不同的身份验证工具提供,具体情况取决于应用程序服务器
类型和操作系统。

如果在 Windows 上使用 Java 应用程序服务器,则可以使用以下单一登

录方法:

Windows AD 及 Kerberos

Windows AD 及 SiteMinder。

如果在 Windows 上使用 IIS,则可以使用以下单一登录方法:

Windows AD 及 Kerberos。

Windows AD 及 NTLM

Windows AD 及 SiteMinder。

对于平台的任何支持的 Web 应用程序服务器,Windows 或 Unix 上支持

以下单一登录方法。

LDAP 及 SiteMinder。

受信任的身份验证。

Windows AD 及 Kerberos

注意:

如果 Java 应用程序位于 UNIX 上,则支持 Windows AD 及 Kerberos。

但是,BusinessObjects Enterprise 服务需要在 Windows 服务器上运行。

下表描述了 InfoView 和 CMC 支持的可用单一登录方法。

363

身份验证和授权

注释

选项

CMS 服务

身份验证
模式

InfoView 和 CMC 的 Windows AD

身份验证现成可用。

仅限 Win-

dows AD 及
Kerberos。

仅限 Win-
dows

Windows
AD

InfoView 和 CMC 的 LDAP 身份验

证现成可用。InfoView 和 CMC 的 SSO
需要 SiteMinder。

仅限支持

的 LDAP 目录
服务器及
SiteMinder。

任何支持
的平台

LDAP

InfoView 和 CMC 的 Enterprise

身份验证现成可用。InfoView 和 CMC
的 SSO 及 Enterprise 身份验证需要
受信任的身份验证。

受信任的

身份验证

任何支持
的平台

Enter-
prise

注意:

InfoView 或 CMC 不支持使用 Windows NT 身份验证的单一登录。

在 BusinessObjects Enterprise 的环境中,我们将单一登录区分为以下

几个级别:

第 364 页上的

“到 BusinessObjects Enterprise 的单一登录”

第 365 页上的

“到数据库的单一登录”

第 365 页上的

“端到端单一登录”

10.2.2.1 到 BusinessObjects Enterprise 的单一登录

到 BusinessObjects Enterprise 的单一登录意味着:一旦用户已登录到

操作系统(对于 Windows)或 SiteMinder 保护的资源(对于 LDAP),他们
将能够访问支持 SSO 的 BusinessObjects Enterprise 应用程序,而不必再
次提供其凭据。当用户登录时,将为该用户创建一个安全上下文。可以将此
上下文传播到 BusinessObjects Enterprise 以便执行 SSO - 从而使用户
作为与该用户对应的 BusinessObjects Enterprise 用户登录。

术语匿名单一登录也指到 BusinessObjects Enterprise 的单一登录,但

它特指 Guest 用户帐户的单一登录功能。如果启用了 Guest 用户帐户(默
认情况下已启用),任何人都能够以 Guest 身份登录到 BusinessObjects
Enterprise,并将对 BusinessObjects Enterprise 具有访问权限。有关更

SAP BusinessObjects Enterprise 管理员指南

364

多信息,请参阅《SAP BusinessObjects Enterprise 管理员指南》中的“管
理帐户和组”一章。

有关配置到 BusinessObjects Enterprise 的单一登录(通过 LDAP 身份

验证进行)的信息,请参阅第 389 页上的

“配置 LDAP 身份验证”

10.2.2.2 到数据库的单一登录

用户登录到 BusinessObjects Enterprise 后,到数据库的单一登录功能

将使他们能够执行需要数据库访问权限的操作(特别是,查看和刷新报表),
而不必再次提供他们的登录凭据。到数据库的单一登录可与到
BusinessObjects Enterprise 的单一登录组合使用,以使用户能够更轻松地
访问所需的资源。请参阅第 365 页上的

“端到端单一登录”

在 BusinessObjects Enterprise XI 中,到数据库的单一登录是通过使

用 Kerberos 的 Windows AD 支持的。如果不希望 IIS 的帐户可委派其他帐
户,可能需要使用到数据库的单一登录,而不是端到端单一登录。

有关配置到数据库及 BusinessObjects Enterprise 的单一登录的信息,

请参阅以下各节:

第 410 页上的

“使用 AD 身份验证及 Kerberos”

第 450 页上的

“为 Java 应用程序服务器配置 Kerberos 和数据库单一

登录 ”

第 432 页上的

“ 为 Java InfoView 配置 Kerberos 和单一登录”

10.2.2.3 端到端单一登录

端到端单一登录是指这样一种配置,在该配置中,用户既有前端到

BusinessObjects Enterprise 的单一登录,也有后端到数据库的单一登录。
因此,用户只需在登录到操作系统时提供一次他们的登录凭据,即可访问
BusinessObjects Enterprise,并能够执行需要数据库访问权限的操作(如
查看报表)。

在 BusinessObjects Enterprise XI 中,端到端单一登录是通过 Windows

AD 和 Kerberos 支持的。

相关主题

第 410 页上的

使用 AD 身份验证及 Kerberos

365

身份验证和授权

10.2.3 安全插件

安全插件可以扩展和自定义 BusinessObjects Enterprise 对用户进行身

份验证的方法。BusinessObjects Enterprise 当前附带了系统默认的
BusinessObjects Enterprise 安全插件,并附带了 Windows NT、LDAP 和
Windows AD 安全插件。

安全插件简化了帐户创建和管理过程,方法是允许您将用户帐户和组从第

三方系统映射到 BusinessObjects Enterprise 中。可以将第三方用户帐户
或组映射到现有 BusinessObjects Enterprise 用户帐户或组,也可以创建
对应于外部系统中每个映射条目的新 Enterprise 用户帐户或组。

安全插件动态地维护第三方用户和组列表。因此,在将某个 Windows NT、

LDAP 或 Windows AD 组映射到 BusinessObjects Enterprise 后,属于该组
的所有用户将都能够成功登录到 BusinessObjects Enterprise。如果随后更
改了第三方组成员资格,将不需要更新或刷新 BusinessObjects Enterprise
中的列表。例如,如果您将 Windows NT 组映射到 BusinessObjects
Enterprise 并随后将一个新 NT 用户添加到 NT 组,当该新用户使用有效的
NT 凭据登录到 BusinessObjects Enterprise 时,安全插件将为其动态地创
建一个别名。

此外,安全插件还使您能够以一致的方式将权限分配给用户和组,因为映

射的用户和组将被视为好像 Enterprise 帐户一样。例如,您可能从 Windows
NT 中映射某些用户帐户或组,并从 LDAP 目录服务器中映射某些帐户或组。
然后,当您需要在 BusinessObjects Enterprise 内分配权限或创建新的自
定义组时,您可以在 CMC 内进行所有设置。

每个安全插件都充当一个依据相应用户数据库对用户凭据进行验证的身份

验证提供程序。当用户登录到 BusinessObjects Enterprise 时,他们将从
可用的身份验证类型中进行选择,您已启用并在 CMC 的“授权”管理区域中
设置了这些身份验证类型:Enterprise(系统默认)、Windows NT、LDAP 或
Windows AD。

注意:

如果 BusinessObjects Enterprise 服务器组件运行于 UNIX 上,则

Windows NT 和 Windows AD 安全插件将无法对用户进行身份验证。

10.2.3.1 BusinessObjects Enterprise 安全插件

当您安装 BusinessObjects Enterprise 时,将默认安装和启用

BusinessObjects Enterprise 安全插件 (secEnterprise.dll)。此插件允许
在 BusinessObjects Enterprise 内创建和维护用户帐户和组,它还使系统
能够验证指定 Enterprise 身份验证的所有登录请求。在这种情况下,将依

SAP BusinessObjects Enterprise 管理员指南

366

据 BusinessObjects Enterprise 用户列表对用户名和密码进行身份验证,
并且完全基于该信息允许或禁止用户访问系统。有关设置 Enterprise 用户
和组的详细信息,请参阅《SAP BusinessObjects Enterprise 管理员指南》。

默认帐户

当您第一次安装 BusinessObjects Enterprise 时,此插件将设置两个默

认 Enterprise 帐户:Administrator 和 Guest。这两个帐户都没有默认密
码。

单一登录

BusinessObjects Enterprise 身份验证提供程序支持 Guest 帐户进行匿

名单一登录。因此,当用户在未指定用户名和密码的情况下连接到
BusinessObjects Enterprise 时,系统将使用 Guest 帐户使他们自动登录。
如果为 Guest 帐户指派了安全密码或完全禁用了 Guest 帐户,则会禁用此
默认行为。有关详细信息,请参阅《SAP BusinessObjects Enterprise 管理
员指南》。

10.2.4 处理扩展

BusinessObjects Enterprise 使您能够通过使用自定义的处理扩展,进

一步保证报表创建环境的安全。处理扩展是一种动态加载的代码库,在系统
处理特定 BusinessObjects Enterprise“查看”或“计划”请求之前,处理
扩展会将业务逻辑应用于这些请求。

通过支持处理扩展,BusinessObjects Enterprise 管理 SDK 实质提供了

一种允许开发人员拦截请求的“句柄”。然后,开发人员就能够在处理报表
之前将选定公式附加到请求。

实施行级安全的报表处理扩展是一个典型的示例。这种类型的安全限制按

一个或多个数据库表中的行进行数据访问。开发人员可编写一个动态加载的
库,该库将拦截报表的“查看”或“计划”请求(在作业服务器、处理服务
器或报表应用程序服务器处理这些请求之前)。开发人员的代码首先将确定
拥有处理作业的用户;然后在第三方系统中查找用户的数据访问权限。接着,
代码将生成记录选定公式并将它们附加到报表,以便限制从数据库返回的数
据。在这种情况下,处理扩展提供了一种将自定义行级安全结合到
BusinessObjects Enterprise 环境中的方法。

提示:

在 BusinessObjects EnterpriseXI中,还可以通过使用业务视图设置和

实施行级安全。有关更多信息,请参阅《业务视图管理员指南》。

367

身份验证和授权

通过启用处理扩展,您可以配置相应的 BusinessObjects Enterprise 服

务器组件,以便在运行时动态地加载处理扩展。SDK 中包括了一个具有详细
文档描述的 API,开发人员可能使用该 API 来编写处理扩展。有关更多信
息,请参阅产品分发介质上提供的开发人员文档。

注意:

在当前版本中,只能将处理扩展应用于 Crystal 报表 (.rpt) 对象。

10.3 活动信任关系

在联网环境中,两个域之间的信任关系通常是指一种连接,该连接允许一

个域正确地识别已经过另一个域身份验证的用户。在保证安全的同时,信任
关系允许用户访问多个域中的资源,而不必重复地提供凭据。

在 BusinessObjects Enterprise 环境内,活动信任关系的工作方式类似

于向每个用户提供对系统中的资源的无缝访问。对用户进行身份验证并授予
了活动会话之后,所有其他 BusinessObjects Enterprise 组件将都能处理
用户的请求和操作,而不会提示输入凭据。同样,活动信任关系还为
BusinessObjects Enterprise 的分布式安全提供了基础。

10.3.1 登录标记

登录标记是一个经过编码的字符串,它定义了自己的用法属性并包含了用

户的会话信息。登录标记的用法属性在生成登录标记时指定。这些属性允许
对登录标记设置限制,以减少恶意用户利用登录标记的机会。当前的登录标
记用法属性如下:

分钟数

此属性限制登录标记的有效期限。

登录次数

此属性限制登录标记可用于登录到 BusinessObjects Enterprise 的次
数。

这两种属性都能够防止恶意用户使用从合法用户处找到的登录标记,未经

授权访问 BusinessObjects Enterprise。

注意:

如果浏览器和应用程序或 Web 服务器之间的网络不安全(例如,连接是

通过公共网络进行的并且未使用 SSL 或受信任的身份验证),那么将登录标

SAP BusinessObjects Enterprise 管理员指南

368

记存储在 Cookie 中可能会存在安全风险。使用安全套接字层(SSL)来降低
浏览器和应用程序或 Web 服务器之间的安全风险是一种好的做法。

如果已禁用了登录 Cookie,并且 Web 服务器或 Web 浏览器超时,则会

向用户呈现登录屏幕。如果启用了 Cookie,并且服务器或浏览器超时,则会
使用户无缝地登录回系统。但是,由于状态信息与 Web 会话关联,因此用户
的状态会丢失。例如,如果用户已展开导航树并选择了特定项,则会重新设
置该导航树。

对于 BusinessObjects Enterprise,默认行为是在 Web 客户端中启用登

录标记,但可以为 InfoView 禁用登录标记。如果在客户端禁用登录标记,
则用户会话将受到 Web 服务器或 Web 浏览器超时的限制。当该会话过期时,
将会要求用户再次登录到 BusinessObjects Enterprise。

10.3.2 分布式安全的票证机制

Enterprise 系统专门为通常需要某些形式的分布式安全的大量用户提供

服务。企业系统可能需要分布式安全来支持诸如信任让渡(能够允许另一个
组件代表用户进行操作)等功能

BusinessObjects Enterprise 通过实现票证机制(一种类似于 Kerberos

票证机制的机制)来处理分布式安全。CMS 将授予准许组件代表特定用户执
行操作的票证。在 BusinessObjects Enterprise 中,该票证被称为登录标
记。

此登录标记在 Web 上最常用。当 BusinessObjects Enterprise 第一次

对用户进行身份验证时,用户将从 CMS 收到一个登录标记。用户的 Web 浏
览器将高速缓存此登录标记。当用户发出一个新请求时,其他
BusinessObjects Enterprise 组件可以从用户的 Web 浏览器中读取登录标
记。

10.4 会话和会话跟踪

通常,会话是一种能够在两台计算机之间交换信息的客户端-服务器连接。

会话的状态是一组描述会话的属性、配置或内容的数据。当您在 Web 上建立
客户端-服务器连接时,HTTP 的特性将每个会话的持续时间限制为一页信息;
因此,Web 浏览器只会在内存中将每个会话的状态保存任何一个 Web 页面的
显示时间那么久。当您从一个 Web 页面移到另一个页面时,第一个会话的状
态将立即被废弃并被替换为下一个会话的状态。因此,如果 Web 站点和 Web
应用程序需要在另一个会话中重复使用某个会话的信息,则必须以某种方式
存储该会话的状态。

369

会话和会话跟踪

 

 

 

 

 

 

 

Content      ..     21      22      23      24     ..