SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 25

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     23      24      25      26     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 25

 

 

第 397 页上的

取消映射 LDAP 组

第 397 页上的

查看映射的 LDAP 用户和组

第 398 页上的

更改 LDAP 连接参数和成员组

第 393 页上的

管理多台 LDAP 主机

第 401 页上的

LDAP 帐户疑难排解

12.2.1 管理 LDAP 帐户

要使用 LDAP 身份验证,您需要首先确保已设置了相应的 LDAP 目录。有

关 LDAP 的更多信息,请参阅 LDAP 文档。有关 LDAP 安全插件的更多信息,
请参阅 第 386 页上的

“LDAP 安全插件”

注意:

安装 BusinessObjects Enterprise 时将自动安装 LDAP 身份验证插件,

但不会默认启用。

相关主题

第 389 页上的

配置 LDAP 身份验证

第 396 页上的

映射 LDAP 组

第 397 页上的

取消映射 LDAP 组

第 397 页上的

查看映射的 LDAP 用户和组

第 398 页上的

更改 LDAP 连接参数和成员组

第 393 页上的

管理多台 LDAP 主机

第 401 页上的

LDAP 帐户疑难排解

12.2.1.1 LDAP 安全插件

LDAP 安全插件(secLDAP.dll)允许将 LDAP 目录服务器中的用户帐户和

组映射到 BusinessObjects Enterprise;它还使系统能够验证所有指定了
LDAP 身份验证的登录请求。将依据 LDAP 目录服务器对用户进行身份验证,
并在 CMS 授予这些用户活动的 BusinessObjects Enterprise 会话之前,对
他们在所映射 LDAP 组中的成员资格进行验证。用户列表和组成员资格由
BusinessObjects Enterprise 动态维护。可以指定 BusinessObjects
Enterprise 使用安全套接字层 (SSL) 连接与 LDAP 目录服务器通信,以便
更加安全。

BusinessObjects Enterprise 的 LDAP 身份验证与 NT 和 AD 身份验证

的相似之处在于:您可以映射组并设置身份验证、授权和别名创建。同时,
与 NT 或 AD 身份验证一样,您可为现有 LDAP 用户创建新的 Enterprise

SAP BusinessObjects Enterprise 管理员指南

386

帐户,并且,如果用户名与 Enterprise 用户名匹配,您还可以为现有用户
分配 LDAP 别名。此外,可以执行以下操作:

映射 LDAP 目录服务中的用户和组。

依据 AD 映射 LDAP。如果依据 AD 配置 LDAP,则有许多限制。有关详细
信息,请参阅第 388 页上的

“依据 AD 映射 LDAP”

指定多个主机名及其端口。

配置 LDAP 及 SiteMinder。

有关将 LDAP 用户和组映射到 BusinessObjects Enterprise 的信息,请

参阅第 386 页上的

“管理 LDAP 帐户”

映射了 LDAP 用户和组之后,所有 BusinessObjects Enterprise 客户端

工具都将支持 LDAP 身份验证。您还可以创建您自己的支持 LDAP 身份验证
的应用程序。

12.2.1.1.1 有关 LDAP 的更多信息

轻量级目录访问协议 (LDAP)(一种常用的独立于应用程序的目录)使用

户能够在多个应用程序间共享信息。LDAP 基于开放式标准,提供在目录中访
问和更新信息的方法。

LDAP 基于 X.500 标准,该标准使用目录访问协议 (DAP) 在目录客户端

和目录服务器之间通信。LDAP 替代了 DAP,因为它使用更少的资源,并简化
和省略了某些 X.500 操作和功能。

LDAP 内目录结构中的条目是按特定架构编排的。每个条目都由其对应的

可分辨名称 (DN) 或通用名称 (CN) 标识。其他常用属性包括组织单位名称
(OU) 和组织名称 (O)。例如,成员组可能按如下方式处于目录树中:
cn=BusinessObjects Enterprise 用户,ou=Enterprise 用户 A,o=研发部
门。有关更多信息,请参考 LDAP 文档。

由于 LDAP 独立于应用程序,因此具有适当授权的任何客户端都能访问其

目录。LDAP 使您能够设置用户通过 LDAP 身份验证登录到 BusinessObjects
Enterprise。它还使用户在尝试访问 BusinessObjects Enterprise 中的对
象时得到授权。只要运行了 LDAP 服务器并在现有联网计算机系统中使用
LDAP,您就可以(随 Enterprise、NT 和 Windows AD 身份验证一起)使用
LDAP 身份验证。

如果需要,BusinessObjects Enterprise 附带的 LDAP 安全插件能够使

用 SSL 连接(使用服务器身份验证或相互身份验证建立)与 LDAP 服务器通
信。通过服务器身份验证,LDAP 服务器将拥有 BusinessObjects Enterprise
用于验证它是否信任服务器的安全证书,同时 LDAP 服务器允许来自匿名客

387

使用 LDAP 身份验证

户端的连接。通过相互身份验证,LDAP 服务器和 BusinessObjects
Enterprise 都拥有安全证书,并且 LDAP 服务器还必须验证客户端证书,然
后才能建立连接。

可将 BusinessObjects Enterprise 附带的 LDAP 安全插件配置为通过

SSL 与 LDAP 服务器通信,但在验证用户的凭据时始终执行基本身份验证。
在结合 BusinessObjects Enterprise 部署 LDAP 身份验证时,请确保您熟
悉这些 LDAP 类型之间的差异。有关详细信息,请参阅 RFC2251(当前位于

http://www.faqs.org/rfcs/rfc2251.html

上)

12.2.1.1.2 依据 AD 映射 LDAP

如果依据 AD 配置 LDAP,请注意以下限制:

如果依据 AD 配置 LDAP,将能够映射用户,但是,将无法配置 AD 单一
登录或到数据库的单一登录。但是,LDAP 单一登录方法(如 SiteMinder
和受信任的身份验证)仍将可用。

只是 AD 中的默认组成员的用户将无法成功登录。用户必须同时是 AD 中
另一个明确创建的组的成员,而且,必须已映射了该组。“域用户”组就
是这样一个组的示例。

如果映射的域本地组包含来自目录林中其他域的用户,则来自目录林中其
他域的用户将无法成功登录。

来自与指定为 LDAP 主机的 DC 不同的域的通用组中的用户将无法成功登
录。

无法使用 LDAP 插件在安装了 BusinessObjects Enterprise 的目录

林外部映射来自 AD 目录林的用户和组。

无法在 AD 中的“域用户”组中进行映射。

无法映射计算机本地组。

如果使用的是全局目录域控制器,在依据 AD 映射 LDAP 时还需要另外考
虑以下因素:

SAP BusinessObjects Enterprise 管理员指南

388

考虑因素

情况

可在以下项目中映射:

子域上的通用组,

包含来自子域的通用组的同一域上的
组,以及

交叉域上的通用组。

无法在以下项目中映射:

子域上的全局组,

子域上的本地组,

包含来自子域的全局组的同一域上的组,
以及

交叉域全局组。

通常,如果组是通用组,它将支持来自

交叉域或子域的用户。如果其他组包含来
自交叉域或子域的用户,将不会映射这些
组。在所指向的域内,可以映射域的本地
组、全局组和通用组。

指向全局目录域控制器时

使用多个域

要在通用组中映射,必须指向全局目录

域控制器。还应使用端口号 3268,而不是
默认的 389。

在通用组中映射

如果要使用多个域但未指向全局目录域控制器,则无法在来自交叉域

或子域的任何类型的组中映射。只能在来自所指向特定域的所有类型的组
中映射。

12.2.1.2 配置 LDAP 身份验证

为了简化管理过程,BusinessObjects Enterprise 支持用户和组帐户的

LDAP 身份验证。在用户能够使用他们的 LDAP 用户名和密码登录到
BusinessObjects Enterprise 之前,您需要将用户的 LDAP 帐户映射到
BusinessObjects Enterprise。在映射 LDAP 帐户时,您可以选择创建新的

389

使用 LDAP 身份验证

BusinessObjects Enterprise 帐户,或链接到现有 BusinessObjects
Enterprise 帐户。

在设置和启用 LDAP 身份验证之前,请确保已设置了 LDAP 目录。有关更

多信息,请参阅 LDAP 文档。

配置 LDAP 身份验证的过程包括以下步骤:

第 390 页上的

“配置 LDAP 主机”

第 394 页上的

“配置 LDAP 服务器或相互身份验证以及 SSL 设置”

第 399 页上的

“为 SiteMinder 配置 LDAP 插件”

注意:

如果依据 AD 配置 LDAP,将能够映射用户,但是,将无法配置 AD 单一

登录或到数据库的单一登录。但是,LDAP 单一登录方法(如 SiteMinder 和
受信任的身份验证)仍将可用。

12.2.1.2.1 配置 LDAP 主机

12.2.1.2.1.1 配置 LDAP 主机

1。

转到 CMC 的“身份验证”管理区域,然后双击“LDAP”。

注意:

要转到“身份验证”管理区域,请从导航列表中选择“身份验证”。

2。

在“添加 LDAP 主机(主机名:端口)”字段中输入 LDAP 主机的名称和
端口号(例如,“myserver:123”),单击“添加”,然后单击“确定”。

提示:

如果要添加可充当故障转移服务器的主机,请重复此步骤,以便添加

相同服务器类型的多个 LDAP 主机。如果要删除主机,请突出显示主机名
称并单击“删除”。有关多台主机的更多信息,请参阅第 393 页上的

“管理多台 LDAP 主机”

3。

从“LDAP 服务器类型”列表中选择服务器类型。

注意:

如果将 LDAP 映射到 AD,请选择“Microsoft Active Directory

Application Server”作为服务器类型。

4。

如果要查看或更改任何 LDAP 服务器属性映射或 LDAP 默认搜索属性,请
单击“显示属性映射”。

SAP BusinessObjects Enterprise 管理员指南

390

默认情况下,已经设置了每个支持的服务器类型的服务器属性映射和

搜索属性。

5。

单击“下一步”。

6。

在“LDAP 基本可分辨名称”字段中,键入 LDAP 服务器的可分辨名称(例
如,o=SomeBase),然后单击“下一步”。

7。

在“LDAP 服务器凭据”区域中,为具有目录读取访问权限的用户帐户指
定可分辨名称和密码。

注意:

不需要管理员凭据。

注意:

如果 LDAP 服务器允许匿名绑定,请将此区域留空 - BusinessObjects

Enterprise 服务器和客户端将通过匿名登录绑定到主要主机。

8。

如果在 LDAP 主机上配置了引用,请在“LDAP 引用凭据”区域中输入身
份验证信息,然后在“最大引用跃距”字段中输入引用跃距的数量。

注意:

如果满足所有以下条件,则必须配置“LDAP 引用凭据”:

已将主要主机配置为引用另一台目录服务器,该服务器依据指定基础
对条目查询进行处理。

已将被引用的主机配置为不允许匿名绑定。

所引用主机中的一个组将映射到 BusinessObjects Enterprise。

注意:

尽管组可以从多台主机中进行映射,但只能设置一个引用凭据集。因
此,如果有多台引用主机,您必须在每台主机上创建一个使用相同可
分辨名称和密码的用户帐户。

如果“最大引用跃距”设置为零,则不会采用引用。

9。

单击“下一步”。

10。

选择使用的安全套接字层(SSL)身份验证的类型,然后单击“下一步”。

提供了以下选项:

基本(无 SSL)

服务器身份验证

391

使用 LDAP 身份验证

相互身份验证

注意:

有关进一步信息,请参阅第 394 页上的

“配置 LDAP 服务器或相互身

份验证以及 SSL 设置”

11。

选择 LDAP 单一登录身份验证的方法,然后单击“下一步”。

提供了以下选项:

基本(无 SSO)

SiteMinder

注意:

如果选择“SiteMinder”,请参阅第 399 页上的

“为 SiteMinder 配

置 LDAP 插件”

12。

选择将别名映射到 BusinessObjects Enterprise 帐户的方式。

a。

在“新别名选项”中,选择如何将新别名映射到 Enterprise 帐户。
选择下列选项之一:

将每个添加的 LDAP 别名分配给具有相同名称的帐户

如果您知道用户具有名称相同的现有 Enterprise 帐户,请使用此
选项;也就是说,会将 LDAP 别名分配给现有用户(启用了自动别
名创建)。如果用户没有现有 Enterprise 帐户或 Enterprise 和
LDAP 帐户中没有相同的名称,则会将他们作为新用户添加。

为每个添加的 LDAP 别名创建一个新帐户

如果要为每个用户创建一个新帐户,请使用此选项。

b。

在“别名更新选项”中,选择如何管理 Enterprise 帐户的别名更新。
选择下列选项之一:

在发生别名更新时创建新的别名

使用此选项,以便为映射到 BusinessObjects Enterprise 的每个
LDAP 用户自动创建一个新的别名。将为没有 BusinessObjects
Enterprise 帐户的用户,或者为所有用户(如果选择了“为每个
添加的 LDAP 别名创建一个新帐户”选项)添加新的 LDAP 帐户。

仅当用户登录时才创建新的别名

如果所映射的 LDAP 目录包含许多用户,但其中只有少数用户将使
用 BusinessObjects Enterprise,请使用此选项。BusinessObjects

SAP BusinessObjects Enterprise 管理员指南

392

Enterprise 不会自动为所有用户创建别名和 Enterprise 帐户,
而是只为登录到 BusinessObjects Enterprise 的用户创建别名
(以及帐户,如果必需)。

c。

在“新用户选项”中,选择以下选项之一以指定如何创建新用户:

将新用户创建为命名用户。

新用户帐户被配置为使用命名用户许可。命名用户许可与特定用户
关联,并允许用户基于他们的用户名和密码访问系统。这样,不管
连接了多少其他用户,命名用户都能够访问系统。必须为使用此选
项创建的每个用户帐户提供一个命名用户许可

将新用户创建为并行用户。

新用户帐户被配置为使用并行用户许可。并行许可指定可同时连接
到 BusinessObjects Enterprise 的用户数。这种类型的许可非常
灵活,因为一个小用户数的并行许可就可以支持大量的用户。例
如,取决于用户访问 BusinessObjects Enterprise 的频率以及访
问多长时间,100 用户的并行许可可以支持 250、500 或 700 位
用户。

13。

单击“完成”。

12.2.1.2.2 管理多台 LDAP 主机

通过使用 LDAP 和 BusinessObjects Enterprise,您可以通过添加多台

LDAP 主机来为系统增加容错能力。BusinessObjects Enterprise 使用添加
的第一台主机作为主 LDAP 主机。后面的主机被视为故障转移主机。

必须按完全相同的方式配置主 LDAP 主机和所有故障转移主机,并且,每

台 LDAP 主机必须引用要从中映射组的所有其他主机。有关 LDAP 主机和引
用的更多信息,请参阅 LDAP 文档。

要添加多台 LDAP 主机,请在使用 LDAP 配置向导配置 LDAP 时输入所有

主机(有关详细信息,请参阅第 389 页上的

“配置 LDAP 身份验证”

)。

或者,如果已经配置了 LDAP,请转到中央管理控制台的“身份验证”管理区
域,并单击“LDAP”选项卡。在“LDAP 服务器配置摘要”区域中,单击 LDAP
主机的名称,以打开使您能够添加或删除主机的页面。

注意:

确保先添加主要主机,然后再添加其余的故障转移主机。

如果使用故障转移 LDAP 主机,则无法使用最高级别的 SSL 安全(也就
是说,您无法选择“如果服务器证书来自受信任的证书颁发机构,并且该

393

使用 LDAP 身份验证

证书的 CN 属性与服务器的 DNS 主机名匹配,则接受服务器证书”。)
有关更多信息,请参阅第 389 页上的

“配置 LDAP 身份验证”

12.2.1.2.3 配置 LDAP 服务器或相互身份验证以及 SSL 设置

本节描述用于配置 SSL 及 LDAP 服务器和相互身份验证的 CMC 相关信

息。本节假设用户已完成了第 390 页上的

“配置 LDAP 主机”

中前 10 个

适用的步骤,并且选择了以下任一 SSL 身份验证选项:

服务器身份验证

相互身份验证

在完成了第 390 页上的

“配置 LDAP 主机”

中的所有步骤后执行此配

置。有关其他信息或有关配置 LDAP 主机服务器的信息,请参考

http://www.techsupport.businessobjects.com/

或 LDAP 提供商文档。

12.2.1.2.3.1 配置 LDAP 服务器或相互身份验证

1。

从可用选项中选择要使用的 SSL 安全级别:

注意:

Java 应用程序将忽略第一个和最后一个设置,并且只有在服务器证书

来自受信任的证书颁发机构时,才接受服务器证书。

始终接受服务器证书

这是最低级别的安全选项。在 BusinessObjects Enterprise 能够与
LDAP 主机建立 SSL 连接(以便对 LDAP 用户和组进行身份验证)之
前,它必须从 LDAP 主机接收安全证书。BusinessObjects Enterprise
不会验证所接收的证书。

如果服务器证书来自受信任的证书颁发机构,则接受服务器证书

这是中等级别的安全选项。在 BusinessObjects Enterprise 能够与
LDAP 主机建立 SSL 连接(以便对 LDAP 用户和组进行身份验证)之
前,它必须接收并验证 LDAP 主机发送的安全证书。要验证证书,
BusinessObjects Enterprise 必须在其证书数据库中找到颁发证书的
证书颁发机构。

如果服务器证书来自受信任的证书颁发机构,并且证书的 CN 属性与
服务器的 DNS 主机名匹配,则接受服务器证书

这是最高级别的安全选项。在 BusinessObjects Enterprise 能够与
LDAP 主机建立 SSL 连接(以便对 LDAP 用户和组进行身份验证)之
前,它必须接收并验证 LDAP 主机发送的安全证书。要验证证书,
BusinessObjects Enterprise 必须在其证书数据库中找到颁发证书的

SAP BusinessObjects Enterprise 管理员指南

394

证书颁发机构。它还必须能够确认服务器证书上的 CN 属性与 LDAP
主机的主机名(在向导第一步中的“添加 LDAP 主机”字段中输入)
完全匹配。也就是说,如果将 LDAP 主机名输入为
ABALONE.rd.crystald.net:389,则不能在证书中使用 CN
=ABALONE:389。

服务器安全证书上的主机名是主 LDAP 主机的名称。因此,如果选择
此选项,则无法使用故障转移 LDAP 主机。

2。

在“SSL 主机”框中,键入每台计算机的主机名,然后单击“添加”。

注意:

接着必须添加 BusinessObjects Enterprise 系统中使用

BusinessObjects Enterprise SDK 的每台计算机的主机名。(这包括运
行中央管理服务器的计算机和运行 WCA 的计算机。)

3。

为已添加到列表中的每台 SSL 主机指定 SSL 设置,并指定将用于不在列
表中的每台主机的默认设置。

注意:

默认设置将用于将“使用默认值”框保持选中状态的(任何主机的)

任何设置,或用于未将其名称明确添加至 SSL 主机列表中的任何计算机。

指定默认设置:

a。

从 SSL 列表中选择默认 SSL。

b。

清除“使用默认值”框。

c。

为“证书和密钥数据库文件的路径”和“密钥数据库的密码”键入值。

d。

如果要为相互身份验证指定设置,还可以在“cert7.db 中客户端证书
的昵称”字段中输入值。

要选择另一台主机的设置,请在左边的列表中选择其名称。然后,在

右边的框中输入适当的值。

4。

单击“下一步”。

5。

从以下选项中选择 LDAP 单一登录身份验证的方法:

基本(无 SSO)

SiteMinder

注意:

有关配置 SiteMinder 的进一步详细信息,请参阅第 399 页上的

“为

SiteMinder 配置 LDAP 插件”

395

使用 LDAP 身份验证

6。

选择创建新 LDAP 用户和别名的方式。

7。

单击“完成”。

12.2.1.3 映射 LDAP 组

使用 LDAP 配置向导配置了 LDAP 身份验证之后,您就可以将 LDAP 组映

射为 Enterprise 组。请参阅第 389 页上的

“配置 LDAP 身份验证”

注意:

如果已依据 AD 配置了 LDAP,此过程将映射 AD 组。

12.2.1.3.1 使用 BusinessObjects Enterprise 映射 LDAP 组

1。

转到 CMC 的“身份验证”管理区域。

2。

双击“LDAP”。

如果配置了 LDAP 授权,则会显示 LDAP 摘要页面。

3。

在“映射的 LDAP 成员组”区域的“添加 LDAP 组(按 cn 或 dn)”字
段中,指定 LDAP 组(按通用名称或可分辨名称);单击“添加”。

可以通过重复此步骤添加多个 LDAP 组。要删除某个组,请突出显示

该 LDAP 组并单击“删除”。

4。

“新别名选项”允许您指定将 LDAP 别名映射到 Enterprise 帐户的方
式。选择以下选项之一:

将每个添加的 LDAP 别名分配给具有相同名称的帐户

如果您知道用户具有名称相同的现有 Enterprise 帐户,请使用此选
项;也就是说,会将 LDAP 别名分配给现有用户(启用了自动别名创
建)。如果用户没有现有 Enterprise 帐户或 Enterprise 和 LDAP
帐户中没有相同的名称,则会将他们作为新 LDAP 用户添加。

为每个添加的 LDAP 别名创建一个新帐户

如果要为每个用户创建一个新帐户,请使用此选项。

5。

“更新选项”允许您指定是否为所有新用户自动创建 LDAP 别名。选择以
下选项之一:

将添加新的别名并创建新用户

使用此选项,以便为映射到 BusinessObjects Enterprise 的每个
LDAP 用户自动创建一个新的别名。将为没有 BusinessObjects
Enterprise 帐户的用户,或者为所有用户(如果选择了“为每个添加

SAP BusinessObjects Enterprise 管理员指南

396

的 LDAP 别名创建一个新帐户”选项并且单击了“更新”)添加新的
LDAP 帐户。

或者

不会添加新的别名,并且不会创建新用户

如果所映射的 LDAP 目录包含许多用户,但其中只有少数用户将使用
BusinessObjects Enterprise,请使用此选项。BusinessObjects
Enterprise 不会自动为所有用户创建别名和 Enterprise 帐户,而是
只为登录到 BusinessObjects Enterprise 的用户创建别名(以及帐
户,如果必需)。

6。

“新用户选项”允许您指定为映射到 LDAP 帐户而创建的新 Enterprise
帐户的属性。选择以下选项之一:

将新用户创建为命名用户

新用户帐户被配置为使用命名用户许可。命名用户许可与特定用户关
联,并允许用户基于他们的用户名和密码访问系统。这样,不管连接
了多少其他用户,命名用户都能够访问系统。必须为使用此选项创建
的每个用户帐户提供一个命名用户许可。

或者

将新用户创建为并行用户

新用户帐户被配置为使用并行用户许可。并行许可指定可同时连接到
BusinessObjects Enterprise 的用户数。这种类型的许可非常灵活,
因为一个小用户数的并行许可就可以支持大量的用户。例如,取决于
用户访问 BusinessObjects Enterprise 的频率以及访问多长时间,
100 用户的并行许可可以支持 250、500 或 700 位用户。

7。

单击“更新”。

12.2.1.4 查看映射的 LDAP 用户和组

您可以在 BusinessObjects Enterprise 中查看 LDAP 映射组,方法是单

击“LDAP”选项卡(位于“身份验证”管理区域中)。如果配置了 LDAP 授
权,则“映射的 LDAP 成员组”区域将显示已映射到 BusinessObjects
Enterprise 的 LDAP 组。

12.2.1.5 取消映射 LDAP 组

与映射相似,可以使用 BusinessObjects Enterprise 来取消映射组。

397

使用 LDAP 身份验证

12.2.1.5.1 使用 BusinessObjects Enterprise 取消映射 LDAP 组

1。

转到 CMC 的“身份验证”管理区域。

2。

双击“LDAP”。

如果配置了 LDAP 授权,则会显示 LDAP 摘要页面。

3。

在“映射的 LDAP 成员组”区域中,选择要删除的 LDAP 组。

4。

单击“删除”,然后单击“更新”。

该组中的用户将无法访问 BusinessObjects Enterprise。

提示:

要为所有组拒绝 LDAP 身份验证,请清除“已启用 LDAP 身份验证”

复选框,然后单击“更新”。

注意:

这只有在用户具有某个 Enterprise 帐户的别名时才会出现例外。要

限制访问,请禁用或删除用户的 Enterprise 帐户。

12.2.1.6 更改 LDAP 连接参数和成员组

使用 LDAP 配置向导配置了 LDAP 身份验证之后,您可以使用“LDAP 服

务器配置摘要”页面更改 LDAP 连接参数和成员组。

有关使用 LDAP 配置向导配置 LDAP 身份验证的信息,请参阅第 389 页

上的

“配置 LDAP 身份验证”

12.2.1.6.1 更改连接设置

1。

转到 CMC 的“身份验证”管理区域。

2。

双击“LDAP”。

如果配置了 LDAP 授权,则会显示“LDAP 服务器配置摘要”页面。在

此页上,您可以更改任何连接参数区域或字段。您也可以修改“映射的
LDAP 成员组”区域。

3。

删除依据新连接设置不再可访问的当前映射的组,然后单击“更新”。

4。

更改连接设置,然后单击“更新”。

5。

更改“别名”和“新建用户”选项,然后单击“更新”。

6。

映射新的 LDAP 成员组,然后单击“更新”。

12.2.1.7 LDAP 和 SiteMinder 工作流程

要将 SiteMinder 和 LDAP 与 BusinessObjects Enterprise 一起使用,

需要在以下两处进行配置更改:

SAP BusinessObjects Enterprise 管理员指南

398

在 CMC 中的 LDAP 插件中。

在 Web 应用程序服务器的 web.xml 文件中。

12.2.1.7.1 为 SiteMinder 配置 LDAP 插件

本节说明如何配置 CMC 以便将 LDAP 与 SiteMinder 一起使用。

SiteMinder 是一个第三方用户访问和身份验证工具,您可以使用该工具和
LDAP 安全插件一起创建到 BusinessObjects Enterprise 的单一登录。本节
假设用户已完成了第 390 页上的

“配置 LDAP 主机”

,并为 LDAP 单一登

录身份验证方法选择了 SiteMinder。

注意:

请确保 SiteMinder 管理员已启用了对 4.x 代理的支持。无论使用哪种

受支持的 SiteMinder 版本,都必须完成此操作。有关 SiteMinder 和如何
安装它的更多信息,请参阅 SiteMinder 文档。

12.2.1.7.1.1 用 SiteMinder 配置 LDAP 单一登录

1。

使用以下一种方法打开“请配置 SiteMinder 设置”屏幕:

在 LDAP 配置向导中的“请选择一种 LDAP 单一登录身份验证方法”
屏幕上选择“SiteMinder”。

如果已配置 LDAP 并且正添加 SSO,请在可用的 LDAP 身份验证屏幕
上选择“单一登录类型”链接。

2。

在“策略服务器主机”框中,键入每个策略服务器的名称,然后单击“添
加”。

3。

对于每个策略服务器主机,指定“结算”、“身份验证”和“授权”端口
号。

4。

输入“代理名”的名称和“共享秘密”。再次输入共享秘密。

注意:

请确保 SiteMinder 管理员已启用了对 4.x 代理的支持。无论使用哪

种受支持的 SiteMinder 版本,都必须完成此操作。有关 SiteMinder 和
如何安装它的更多信息,请参阅 SiteMinder 文档。

5。

单击“下一步”。

6。

继续配置 LDAP 选项。

12.2.1.7.2 为 LDAP 和 SiteMinder 修改 web.xml
12.2.1.7.2.1 启用 LDAP 和 SiteMinder

1。

在承载 Web 应用程序服务器的计算机上打开 InfoView 的配置文件。

399

使用 LDAP 身份验证

对于 Java 应用程序服务器,请打开 Java InfoView 的 web.xml。此
文件位于以下目录中:

<安装目录>\Business Objects\BusinessObjects Enterprise
12.0\warfiles\WebApps\InfoViewApp\WEB-INF。

对于 IIS,请打开 NET InfoView web.config 文件。此文件位于以下
目录中:

<安装目录>\Business Objects\BusinessObjects Enterprise 12.0\Web
Content\InfoViewApp\InfoViewApp

如果要使用随 BusinessObjects Enterprise 一起安装的 Tomcat 版

本,则默认情况下该文件位于:

<部署位置>\InfoViewApp\WEB-INF

注意:

如果使用任何其他支持的 Web 应用程序服务器,请查阅 Web 应用程

序服务器的文档来确定要替换的相应路径。

2。

在文件中找到以下字符串:

<param-name>cms.default</param-name>

3。

在 cms.default<param-value> 字段中输入 CMS 名称和端口。

使用以下格式:服务器名称:端口号。

4。

在文件中找到以下字符串:

<param-name>authentication.default</param-name>

5。

将 authentication.default 的 <param-value> 设置为 secLDAP。

<param-value>secEnterprise</param-value>

6。

在文件中找到以下字符串:

<param-name>sso.enabled</param-name>

7。

将 sso.enabled 的 <param-value> 从 false 更改为 true。

<param-value>true</param-value>

SAP BusinessObjects Enterprise 管理员指南

400

8。

在文件中找到以下字符串:

<param-name>siteminder.enabled</param-name>

9。

将 siteminder.enabled 的 <param-value> 从 false 更改为 true。

<param-value>true</param-value>

10。

在文件中找到以下字符串:

<param-name>siteminder.authentication</param-name>

11。

将 siteminder.authentication 的 <param-value> 设置为 secLDAP。

<param-value>secLDAP</param-value>

12。

保存并关闭文件。

13。

重新启动 Web 应用程序服务器。

12.2.1.7.2.2 SiteMinder 单一登录疑难解答

如果将 SiteMinder 与 IIS 一起使用,则可能会在中央管理控制台中收

到一条关于单一登录失败的错误消息。如果遇到此消息,可能需要为
SiteMinder 手动创建两个注册表项:

创建以下注册表项,将其类型设置为 REG_DWORD,并将其值设置为 1:

HKEY_LOCAL_MACHINE\SOFTWARE\Business Objects\Suite
12.0\Enterprise\Admin
Plugins\CrystalEnterprise.CMSAdmin\EnableSiteMinderSingleSignOn

创建另一个注册表项,将其类型设置为 REG_SZ,并将其值设置为要用于
Siteminder 单一登录的身份验证类型(secLDAP 或 secWinAD):

HKEY_LOCAL_MACHINE\SOFTWARE\Business Objects\Suite
12.0\Enterprise\Admin
Plugins\CrystalEnterprise.CMSAdmin\SiteMinderAuthentication

确保 SiteMinder 管理员已启用了对 4.x 代理的支持。无论使用哪种受
支持的 SiteMinder 版本,都必须完成此操作。

12.2.1.8 LDAP 帐户疑难排解

12.2.1.8.1 创建新的 LDAP 用户帐户

如果创建新的 LDAP 用户帐户,并且此帐户不属于映射到 BusinessObjects
Enterprise 的某个组帐户,请将该组映射到 BusinessObjects

401

使用 LDAP 身份验证

 

 

 

 

 

 

 

Content      ..     23      24      25      26     ..