SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 26

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     24      25      26      27     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 26

 

 

Enterprise,或将该新的 LDAP 用户帐户添加到一个已映射到
BusinessObjects Enterprise 的组。有关更多信息,请参阅第 389 页上

“配置 LDAP 身份验证”

如果创建新的 LDAP 用户帐户,并且该帐户属于映射到 BusinessObjects
Enterprise 的组帐户,请刷新用户列表。有关更多信息,请参阅第 397
页上的

“查看映射的 LDAP 用户和组”

12.3 使用 AD 身份验证

本节提供有关如何将 Windows Active Directory(AD)身份验证与

BusinessObjects Enterprise 一起使用的一般说明。之后,它介绍允许为
BusinessObjects Enterprise 管理和配置 AD 帐户的管理工具。

基本 Windows AD 身份验证工作流

要将 AD 身份验证与 BusinessObjects Enterprise 一起使用,必须执行

以下工作流:

1

启用 Windows AD 安全插件并映射用户和组。

2

选择身份验证方法:

Windows AD 及 Kerberos

Windows AD 及 NTLM

3

设置 BusinessObjects Enterprise 应用程序单一登录。可通过以

下方法简化此可选步骤:

Windows AD 及 Kerberos

Windows AD 及 NTLM

Windows AD 及 SiteMinder

支持要求

要简化 BusinessObjects Enterprise 的 Windows AD 身份验证,应记住

以下支持要求。

CMS 必须始终安装在受支持的 Windows 平台上。

对于 Kerberos 和 NTLM 身份验证而言,尽管 Windows 2000、Windows

2003 以及 Windows 2008 都是受支持的平台,但是,特定的
BusinessObjects Enterprise 应用程序只能使用特定的身份验证方法。

SAP BusinessObjects Enterprise 管理员指南

402

例如,Java 应用程序(比如 Java InfoView 和 CMC)只支持 Kerberos,
而 .NET/COM 应用程序(比如 .NET InfoView 和导入向导)既支持
Kerberos,也支持 NTLM。

外部目录林中的用户只能在以下方案中在 BusinessObjects Enterprise

上进行身份验证:

Windows 2000:只有在使用 .NET/COM 应用程序(比如 .NET InfoView
和导入向导)支持时,才支持 NTLM。对于 Java 应用程序(比如 Java
InfoView 和 CMC),仅支持 Kerberos。

Windows 2003 和 2008:Java 应用程序(比如 Java InfoView 和 CMC)
只支持 Kerberos,而 .NET/COM 应用程序(比如 .NET InfoView 和导入
向导)既支持 Kerberos,也支持 NTLM。

相关主题

第 404 页上的

映射 AD 帐户

第 410 页上的

使用 AD 身份验证及 Kerberos

第 431 页上的

使用 AD 身份验证及 NTLM

第 460 页上的

将 AD 与 SiteMinder 一起使用

第 403 页上的

Windows AD 安全插件

第 404 页上的

使用 AD 用户和组

12.3.1 Windows AD 安全插件

利用 Windows AD 安全插件,可以将用户帐户和组从 Microsoft Active

Directory(AD)2000、2003 或 2008 用户数据库映射到 BusinessObjects
Enterprise。该插件还使 BusinessObjects Enterprise 能够验证指定
Windows AD 身份验证的所有登录请求。将依据 Windows AD 用户数据库对用
户进行身份验证,并在中央管理服务器授予这些用户活动的 BusinessObjects
Enterprise 会话之前,对他们在所映射 AD 组中的成员资格进行验证。

利用 AD 安全插件,可以使用以下身份验证方法:

NTLM

Kerberos

SiteMinder

AD 安全插件与运行于本机模式或混合模式下的 Microsoft Active

Directory 2000、2003 和 2008 域均兼容。

403

使用 AD 身份验证

映射了 AD 用户和组之后,所有 BusinessObjects Enterprise 客户端工

具都将支持 AD 身份验证。您还可以创建您自己的支持 AD 身份验证的应用
程序。 有关更多信息,请参阅产品分发介质的 collaterals 磁盘上提供的
开发人员文档。

只有当 CMS 在 Windows 上运行时,AD 身份验证才会工作。要使数据库
单一登录工作,报表生成服务器也必须在 Windows 上运行。另外,所有
其他服务器和服务可以在所有受支持的平台上运行。

BusinessObjects Enterprise 的 Windows AD 插件支持多个目录林中的
域。

12.3.2 使用 AD 用户和组

BusinessObjects Enterprise 通过 Windows 安全插件支持 Active

Directory(AD)身份验证,在 Windows 上安装产品时,默认情况下将包括
该插件。对 AD 身份验证的支持意味着可以使用在 Microsoft Active
Directory 2000、2003 或 2008 中创建的用户和组向 BusinessObjects
Enterprise 进行身份验证。这样,管理员将能映射以前创建的用户和组,而
不用在 BusinessObjects Enterprise 内设置每个用户和组。

注意:

只有当 CMS 在 Windows 上运行时,AD 身份验证才会工作。要使数据库

单一登录工作,报表生成服务器也必须在 Windows 上运行。

下面的过程描述了针对 BusinessObjects Enterprise 设置 Window AD

身份验证(使用 Kerberos 或 NTLM 协议进行身份验证)的所需步骤。

12.3.2.1 映射 AD 帐户

为了简化管理过程,BusinessObjects Enterprise 支持为用户和组帐户

使用 Windows AD 身份验证。但是,需要将用户的 Windows AD 用户帐户映
射到 BusinessObjects Enterprise,然后用户才能使用他们的 AD 用户名和
密码登录到 BusinessObjects Enterprise。在映射 Windows AD 帐户时,可
以选择创建新的 BusinessObjects Enterprise 帐户,或链接到现有的
BusinessObjects Enterprise 帐户。

12.3.2.1.1 映射 AD 用户和组并配置 Windows AD 安全插件

不管使用哪种协议,都必须完成以下步骤以允许 AD 用户进行身份验证。

1。

转到 CMC 的“身份验证”管理区域。

2。

双击“Windows AD”。

3。

确保“启用 Windows Active Directory (AD)”框处于选中状态。

SAP BusinessObjects Enterprise 管理员指南

404

4。

在“Windows AD 配置摘要”区域中,单击“AD 管理名称”旁边的链接。

注意:

在配置 Windows AD 插件之前,此链接将显示为两个双引号。保存了

配置后,链接中将填有 AD 管理名称。

5。

输入已启用域用户帐户的名称和密码。BusinessObjects Enterprise 将
使用此帐户查询来自 AD 的信息。

管理凭据可使用以下格式之一:

NT 名称(域名\用户名)

UPN(用户@DNS 域名)

BusinessObjects Enterprise 从不修改、添加或删除 AD 中的内容。

它仅读取信息,因此只需要具有相应的权限。

注意:

如果用于读取 AD 目录的 AD 帐户成为无效帐户(例如,如果帐户密

码发生更改或过期,或者帐户被禁用),则 AD 身份验证将不会继续进
行。

6。

填写“默认 AD 域”字段。

注意:

可以在不指定域名前缀的情况下映射默认域中的组。

如果输入默认 AD 域名,默认域中的用户在通过 AD 身份验证登录

到 BusinessObjects Enterprise 时不必指定 AD 域名。

7。

在“映射的 AD 成员组”区域的“添加 AD 组(域\组)”字段中输入 AD
域\组。

可以使用以下格式之一来映射组:

安全帐户管理器帐户名称(SAM),也称为 NT 名称(DomainName\Group
Name)

DN(cn=组名, ......, dc=域名, dc=com)

注意:

如果要映射本地组,只能使用 NT 名称格式(\\服务器名称\组名)。

Windows AD 不支持本地用户。这意味着,属于某个映射的本地组的本地
用户将不会被映射到 BusinessObjects Enterprise。因此,他们将无法
访问 BusinessObjects Enterprise。

8。

单击“添加”。

405

使用 AD 身份验证

即会将组添加到列表。

可以跳过“身份验证选项”、“凭据的同步”以及“SiteMinder 选项”
的配置。有关如何配置 Windows AD 以及 Kerberos、NTLM 或 SiteMinder
的特定信息,请参阅第 410 页上的

“使用 AD 身份验证及 Kerberos”

第 431 页上的

“使用 AD 身份验证及 NTLM”

第 460 页上的

“将 AD

与 SiteMinder 一起使用”

9。

在“AD 别名选项”区域中指定如何对 BusinessObjects Enterprise 添
加和更新新别名。

a。

在“新别名选项”中,选择如何将新别名映射到 Enterprise 帐户。
选择下列选项之一:

将每个新的 AD 别名分配给同名的现有用户帐户

如果您知道用户具有名称相同的现有 Enterprise 帐户,请使用此
选项;也就是说,会将 AD 别名分配给现有用户(启用了自动别名
创建)。如果用户没有现有 Enterprise 帐户或 Enterprise 和
AD 帐户中没有相同的名称,则会将他们作为新用户添加。

为每个新的 AD 别名创建新的用户帐户

如果要为每个用户创建一个新帐户,请使用此选项。

b。

在“别名更新选项”中,选择如何管理 Enterprise 帐户的别名更新。
选择下列选项之一:

在发生别名更新时创建新的别名

使用此选项,以便为映射到 BusinessObjects Enterprise 的每个
AD 用户自动创建一个新的别名。将为没有 BusinessObjects
Enterprise 帐户的用户,或者为所有用户(如果选择了“为每个
新的 AD 别名创建新的用户帐户”选项并单击了“更新”)添加新
的 AD 帐户

仅当用户登录时才创建新的别名

如果您映射的 AD 目录包含许多用户,但只有少数将使用
BusinessObjects Enterprise,则使用此选项。BusinessObjects
Enterprise 不会自动为所有用户创建别名和 Enterprise 帐户。
相反,它只会为登录到 BusinessObjects Enterprise 的用户创建
别名(并在需要时创建帐户)。

c。

在“新用户选项”中,选择以下选项之一以指定如何创建新用户:

将新用户创建为命名用户。

SAP BusinessObjects Enterprise 管理员指南

406

新用户帐户被配置为使用命名用户许可。命名用户许可与特定用户
关联,并允许用户基于他们的用户名和密码访问系统。这样,不管
连接了多少其他用户,命名用户都能够访问系统。必须为使用此选
项创建的每个用户帐户提供一个命名用户许可

将新用户创建为并行用户。

新用户帐户被配置为使用并行用户许可。并行许可指定可同时连接
到 BusinessObjects Enterprise 的用户数。这种类型的许可非常
灵活,因为一个小用户数的并行许可就可以支持大量的用户。例
如,取决于用户访问 BusinessObjects Enterprise 的频率以及访
问多长时间,100 用户的并行许可可以支持 250、500 或 700 位
用户。

10。

要配置如何计划 AD 别名更新,请单击“计划 AD 别名更新”。

a。

在“计划”对话框中,从“运行对象”下拉列表中选择重复发生。

b。

根据需要设置任何其他计划选项和参数。

c。

单击“计划”。

发生别名更新时,组图形也将更新。

11。

在“属性绑定选项”区域中,可以选择以下可选设置:

导入全名和电子邮件地址

如果选择此选项,AD 用户帐户的全名和说明将随用户对象一起导入并
存储到 BusinessObjects Enterprise 中。

使 AD 属性绑定优先于 LDAP 属性绑定

如果选择此选项,则在同时启用了 Windows AD 和 LDAP 的情况下,
AD 属性优先。

12。

可以在“AD 组图形选项”区域中配置 AD 组图形更新。

a。

单击“计划 AD 组图形更新”。

将出现“计划”对话框。

b。

从“运行对象”下拉列表中选择重复发生。

c。

根据需要设置任何其他计划选项和参数。

d。

单击“计划”。

系统将计划更新并根据指定的计划信息运行更新。可以在“AD 组图形选
项”下查看 AD 组帐户的下一个已计划更新。

13。

使用“按需 AD 更新”区域中的设置指定应该更新的内容。可以选择以下
选项之一:

407

使用 AD 身份验证

立即更新 AD 组图形

如果要更新组图形,请选择此选项。只有在单击“更新”后才会发生
更新。

注意:

此选项将影响任何已计划的组图形更新。下一个已计划的组图形更

新将在“AD 组图形选项”下列出。

立即更新 AD 组图形和别名

如果要更新组图形和用户别名,请选择此选项。只有在单击“更新”
后才会发生更新。

注意:

此选项将影响任何已计划的组图形或更新。接下来的已计划更新将

在“AD 组图形选项”和“AD 别名选项”下列出。

不立即更新 AD 组图形和别名

如果单击“更新”,组图形或用户别名都不会进行更新。

注意:

此选项将影响任何已计划的组图形或更新。接下来的已计划更新将在
“AD 组图形选项”和“AD 别名选项”下列出。

14。

单击“更新”。

15。

单击“确定”。

12.3.2.2 计划 AD 更新

BusinessObjects Enterprise 允许管理员计划 AD 组图形或用户别名的

更新。此功能可用于通过 Kerberos 或 NTLM 进行 AD 身份验证。CMC 还允
许查看执行上次更新的时间和日期。

在计划更新时,可以从下表中概述的重复发生模式中进行选择:

说明

重复发生模式

更新将每小时运行一次。可以指定将在何时开始,
以及开始和结束日期。

每小时

更新将每天或每隔指定天数运行一次。可以指定对
象将在何时运行,以及开始和结束日期。

每天

SAP BusinessObjects Enterprise 管理员指南

408

说明

重复发生模式

更新将每周运行一次。它可以一周运行一次或多次。
可以指定将在哪几天以及在何时运行,也可以指定
开始和结束日期。

每周

更新将每月或每若干个月运行一次。可以指定更新
将在何时运行,以及开始和结束日期。

每月

更新将在每月的特定一天运行。可以指定将在月中
的哪一天以及在何时运行,也可以指定开始和结束
日期。

每月的第 N 天

更新将在每月的第一个星期一运行。可以指定更新
将在何时运行,以及开始和结束日期。

每月的第一个星期一

更新将在每月的最后一天运行。可以指定更新将在
何时运行,以及开始和结束日期。

每月的最后一天

更新将在月中某指定周的指定一天运行。可以指定
更新将在何时运行,以及开始和结束日期。

每月第 N 周的第 X 天

更新将在以前已创建的日历中指定的日期运行。

日历

计划组图形更新

BusinessObjects Enterprise 依赖 Active Directory (AD) 获取用户和

组信息。为了最大程度地减小发送到 AD 的查询量,AD 插件将高速缓存有关
组、组之间的相互关系以及组与其用户成员资格之间的关系的信息。如果未
定义特定计划,则每 15 分钟重新创建一次组图形。

可以使用 CMC 配置组图形刷新的重复发生。应该对此进行计划,以反映

组和组成员资格信息的更改频率。

计划 AD 用户别名更新

可为用户对象创建别名,即 Windows Active Directory(AD)帐户,以

便用户使用他们的 AD 凭据登录到 BusinessObjects Enterprise。AD 帐户
的更新会通过 AD 插件传播给 BusinessObjects Enterprise。在 AD 中创
建、删除或禁用的帐户在 BusinessObjects Enterprise 中会相应地被创建、
删除或禁用。

409

使用 AD 身份验证

如果未计划 AD 别名更新,则只有在以下情况下才会发生更新:

用户登录:AD 别名将更新。

管理员在 CMC 的“按需 AD 更新”区域中选择“立即更新 AD 组图形

和别名”选项。

注意:

不会在用户别名中存储 AD 密码。

12.3.3 配置手动 AD 身份验证

12.3.3.1 使用 AD 身份验证及 Kerberos

本节提供有关如何设置 BusinessObjects Enterprise 以使用 AD 和

Kerberos 身份验证的信息。它包括有关设置服务帐户和授予适当权限以便为
应用程序服务器配置 Kerberos 的说明。

第 410 页上的

“为应用程序服务器配置 Kerberos”

第 417 页上的

“用于配置 Kerberos 的常规工作流 ”

第 427 页上的

“为 .NET InfoView 和 IIS 配置 Kerberos”

12.3.3.1.1 为应用程序服务器配置 Kerberos

本节包含与配置 Kerberos 相关的任务,配置 Kerberos 是为了与以下应

用程序服务器结合使用:

Tomcat

WebSphere

WebLogic

Oracle Application Server

IIS

Tomcat、WebSphere、WebLogic 和 Oracle Application Server。

注意:

不支持将 SAP Web 应用程序服务器与 AD 和 Kerberos 一起使用。

本节包含以下信息:

两种类型的工作流。

无论使用哪种 Web 应用程序服务器都必须执行的常规工作流。

特定于 Web 应用程序服务器的工作流。第二个工作流是必需的工作
流,因为 Java 身份验证与授权服务(JAAS)的实施因应用程序服务
器的不同而异。

SAP BusinessObjects Enterprise 管理员指南

410

有关工作流中每个步骤的步骤详细信息。

两个 Krb5.ini 示例文件(适用于 Java 应用程序服务器)。

疑难解答信息。

12.3.3.1.1.1 建立服务帐户

若要针对 Kerberos 和 Windows AD 身份验证配置 BusinessObjects

Enterprise,需要一个服务帐户。可以创建新的域帐户或使用现有的域帐户。
服务帐户将用于运行 BusinessObjects Enterprise 服务器。

设置了服务帐户后,将需要为该帐户授予适当的权限,请参阅第 415 页

上的

“授予服务帐户权限”

视所使用的 Active Directory 域的版本而定,创建此帐户的方式略有不

同:

如果使用的是 Windows 2000 域,请参阅第 411 页上的

“在 Windows

2000 域上设置服务帐户 ”

如果使用的是 Windows Server 2003 或 2008 域,请参阅第 412 页上的

“在 Windows Server 2003 或 2008 域上建立服务帐户 ”

如果使用的是 Windows Server 2003 或 2008 域,则还可以选择设置约
束委派。有关更多信息,请参阅第 413 页上的

“设置约束委派”

注意:

如果要设置 SSO2DB,则服务帐户必须是可委派其他帐户的域帐户。

注意:

在带有多个域的目录林中,可以在安装有 BusinessObjects Enterprise

的域中创建此服务帐户。对于在其中创建了服务帐户的域而言,信任该域的
所有域都将能够进行身份验证。

12.3.3.1.1.1.1 在 Windows 2000 域上设置服务帐户
12.3.3.1.1.1.1.1 在 Windows 2000 域上设置服务帐户

1。

在域控制器上创建帐户或使用现有帐户。

有关详细说明,请参考 http://msdn.microsoft.com/

2。

右击用户帐户,然后选择“属性”。

3。

单击“帐户”选项卡。

4。

选择“此帐户需要使用 DES 加密类型”选项。

注意:

如果需要设置 SSO2DB,则还必须选择“帐户可委派其他帐户”选项。

411

使用 AD 身份验证

12.3.3.1.1.1.1.2 在 Windows 2000 上运行 SPN 实用程序

1。

将该实用程序从此位置下载到域控制器:

http://www.microsoft.com/windows2000/techinfo/reskit/tools/exist
ing/setspn-o.asp

注意:

使用 SETSPN 实用程序,可以管理 Active Directory 中服务帐户的

服务主体名称(SPN)。

2。

打开命令提示符并输入以下命令:

SETSPN.exe –A <ServiceClass>/<DomainName> <Serviceaccount>

将 <服务类> 替换为任何所需名称。例如,BOBJCentralMS。(对于群集
的 CMS,请使用普通名称;不要使用 CMS 计算机的主机名。)将 <域名
> 替换为服务帐户的域名。例如,domain.com。将 <服务帐户> 替换为已
配置的域用户帐户。

注意:

服务帐户的名称区分大小写。

SPN 在它所注册的目录林中必须唯一。进行检查的一种方式是:使用
Windows 支持工具 Ldp.exe 来搜索该 SPN。

3。

验证是否会收到类似如下消息:

Registering ServicePrincipalNames for CN=ServiceCMS,CN=Users,DC=DO
MAIN,DC=COM BOBJCentralMS/domain.com Updated object

12.3.3.1.1.1.2 在 Windows Server 2003 或 2008 域上建立服务帐户
12.3.3.1.1.1.2.1 在 Windows Server 2003 或 2008 域上建立服务帐户

注意:

对于 Windows Server 2003 或 2008 域,RC4 是默认加密类型,并且应

使用该加密类型。需要 JDK 1.5 或更高版本来运行 BusinessObjects
Enterprise。(BusinessObjects Enterprise 附带了 JDK 1.5 或更高版本,
并且默认情况下已安装。)如果要使用较低版本的 JDK,则必须选中“使用
DES 加密”。

注意:

如果使用的是 WebLogic 9.2(无法使用 RC4 工作),则必须选中“使用

DES 加密”。还需要为 WebLogic 9.2 使用 WebLogic 的 MP2 修补程序。

SAP BusinessObjects Enterprise 管理员指南

412

1。

在域控制器上创建一个新帐户或使用现有帐户。

有关详细说明,请参考 http://msdn.microsoft.com/

2。

打开命令提示符并输入以下命令:

SETSPN.exe –A <ServiceClass>/<DomainName> <Serviceaccount>

将 <服务类> 替换为任何所需名称。例如,BOBJCentralMS。(对于群集
的 CMS,请使用普通名称;不要使用 CMS 计算机的主机名。)将 <域名
> 替换为服务帐户的域名。例如,domain.com。将 <服务帐户> 替换为已
配置的域用户帐户。

注意:

服务帐户的名称区分大小写。

SPN 在它所注册的目录林中必须唯一。进行检查的一种方式是:使用
Windows 支持工具 Ldp.exe 来搜索该 SPN。

3。

验证是否会收到类似如下消息:

Registering ServicePrincipalNames for

CN=ServiceCMS,CN=Users,DC=DOMAIN,DC=COM BOBJCentralMS/domain.com
Updated object(正在注册 CN=ServiceCMS,CN=Users,DC=DOMAIN,DC=COM
BOBJCentralMS/domain.com 的 ServicePrincipalNames,已更新对象)

4。

如果使用的是 SSO2DB,请打开帐户属性,单击“委派”选项卡并选择“信
任此用户作为任何服务的委派(仅 Kerberos)”。

注意:

输入 SETSPN 命令后才能看到“委派”选项卡。

5。

单击“确定”。

12.3.3.1.1.2 设置约束委派

如果公司的策略反对信任特定服务帐户作为任何服务的委派,并且用户使

用的是 Windows Server 2003 或 2008 Active Directory,则可以设置约束
委派。设置约束委派是在创建服务帐户后完成的。利用约束委派可以限制帐
户或计算机可委派给哪些服务,而不是允许授权用户委派给所有服务。可以
使用服务帐户为 Java 应用程序设置约束委派。

利用此方法可以限制允许的委派量。有了服务帐户的约束委派,将可对特

定计算机上特定用户的特定服务进行进一步的限制委派。由于服务帐户的约
束委派限制性更强,因此它被认为是比较安全的选择。

413

使用 AD 身份验证

注意:

只有 Active Directory 2003 和 2008 才支持约束委派。

仅当计划使用 SSO2DB 时,才需要使帐户可委派其他帐户。

12.3.3.1.1.2.1 为服务帐户设置约束委派

1。

为 CMS 服务器创建 SPN。

键入以下命令:

SETSPN.exe –A <ServiceClass>/<DomainName> <Serviceaccount>

将 <服务类> 替换为任何所需名称。例如,BOBJCentralMS。对于群集
的 CMS,请不要使用 CMS 计算机的主机名;请使用普通名称。

将 <域名> 替换为服务帐户的域名。例如,domain.com。

将 <服务帐户> 替换为刚刚创建的服务帐户的名称。

2。

打开“Active Directory 用户和计算机”。

3。

选择“用户”文件夹。

4。

选择服务帐户用户。

5。

右击然后选择“属性”。

6。

单击“委派”选项卡。

7。

选择“仅信任此用户作为指定服务的委派”。

8。

确保已选定“仅使用 Kerberos”。

9。

单击“添加”。

10。

单击“用户和计算机”。

11。

输入在步骤 2 中指定的 <服务帐户>,然后单击“确定”。

12。

选择已从服务列表中选择的 <服务类> 名称,然后单击“确定”。

13。

单击“确定”。

12.3.3.1.1.3 配置服务器

配置 BusinessObjects Enterprise 服务器的过程包括以下步骤:

第 415 页上的

“授予服务帐户权限”

第 415 页上的

“将服务帐户添加到服务器的本地 Administrators 组”

第 416 页上的

“配置服务器以使用服务帐户”

SAP BusinessObjects Enterprise 管理员指南

414

12.3.3.1.1.3.1 授予服务帐户权限

为了支持 AD 和 Kerberos,必须授予服务帐户充当操作系统一部分的权

限。必须在运行包含以下服务器的服务器智能代理(SIA)的每台计算机上完
成此操作:

CMS

Crystal Reports 处理服务器(仅对于 SSO2DB 必需)

报表应用程序服务器(仅对于 SSO2DB 必需)

Web Intelligence 处理服务器(仅对于 SSO2DB 必需)

注意:

如果使用的是 SSO2DB,则需要一个可委派其他帐户的服务帐户。请参阅

第 411 页上的

“建立服务帐户”

12.3.3.1.1.3.1.1 授予服务帐户权限

1。

单击“开始”>“控制面板”>“管理工具”>“本地安全策略”。

2。

展开“本地策略”,然后单击“用户权利指派”。

3。

双击“作为操作系统的一部分”。

4。

单击“添加”。

5。

输入创建的服务帐户的名称,然后单击“确定”。

6。

确保选中了“本地策略设置”复选框,然后单击“确定”。

7。

在运行 BusinessObjects Enterprise 服务器的每台计算机上重复上面的
步骤。

注意:

选择了“以操作系统方式操作”后,务必要检查最终有效权限。通常,

您将需要重新启动服务器以进行此操作。如果重新启动服务器后此选项仍
然未启用,则本地策略设置已被域策略设置覆盖。

12.3.3.1.1.3.2 将服务帐户添加到服务器的本地 Administrators 组

为了支持 Kerberos,服务帐户必须处在已部署 SIA 的每台服务器的本地

Administrators 组中,所部署的 SIA 包含以下服务之一:

CMS

Crystal Reports 处理服务器(仅对于 SSO2DB 必需)

报表应用程序服务器(仅对于 SSO2DB 必需)

415

使用 AD 身份验证

Web Intelligence 处理服务器(仅对于 SSO2DB 必需)

注意:

如果使用的是 SSO2DB,则需要一个可委派其他帐户的服务帐户。请参阅

第 411 页上的

“建立服务帐户”

。还必须在服务器上有管理权限。

12.3.3.1.1.3.2.1 将帐户添加到 Administrators 组

1。

在所需计算机上,右击“我的电脑”,然后单击“管理”。

2。

转到“系统工具”>“本地用户和组”>“组”。

3。

右击“Administrators”,然后单击“添加到组”。

4。

单击“添加”,并键入服务帐户的登录名称。

5。

单击“检查名称”以确保帐户能够解析。

6。

单击“确定”,然后再次单击“确定”。

7。

为必须配置的每台 Business Objects 服务器重复以上步骤。

12.3.3.1.1.3.3 配置服务器以使用服务帐户

要支持 Kerberos 单一登录,必须将包含以下服务器的 SIA 配置为以服

务帐户身份登录:

CMS 服务器

Crystal Reports 处理服务器(仅对于 SSO2DB 必需)

报表应用程序服务器(仅对于 SSO2DB 必需)

Web Intelligence 处理服务器(仅对于 SSO2DB 必需)

注意:

如果使用的是 SSO2DB,则需要一个可委派其他帐户的服务帐户。请参阅

第 411 页上的

“建立服务帐户”

12.3.3.1.1.3.3.1 配置服务器

注意:

需要为运行服务(用于前面的配置服务帐户的步骤中)的任何服务器智能

代理执行以下步骤。

1。

在中央配置管理器(CCM)中,停止服务器智能代理(SIA)。

注意:

如果停止 SIA,则将停止 SIA 管理的所有服务。

SAP BusinessObjects Enterprise 管理员指南

416

2。

双击 SIA 以查看其属性。

3。

在“属性”选项卡的“登录为”区域中,取消选中“系统帐户”复选框。

4。

为以前创建的服务帐户提供用户名和密码,单击“应用”,然后单击“确
定”。

注意:

有关创建服务帐户的信息,请参阅第 411 页上的

“建立服务帐户”

5。

重新启动 SIA。

6。

如果需要,对要运行必须配置的服务的每个 SIA 重复步骤 1 至步骤 5。

12.3.3.1.1.4 用于配置 Kerberos 的常规工作流

本节概述设置 BusinessObjects Enterprise 以使用 AD 与 Kerberos 身

份验证的过程。

设置 Kerberos 的过程包括以下步骤:

第 411 页上的

“建立服务帐户”

第 415 页上的

“授予服务帐户权限”

第 416 页上的

“配置服务器以使用服务帐户”

第 418 页上的

“在 Windows AD 插件中启用 Kerberos 身份验证 ”

12.3.3.1.1.4.1 用于为 Kerberos 配置 Tomcat 的工作流

如果使用的是 Tomcat,并且想要使用 Kerberos,则除了要完成第 417

页上的

“用于配置 Kerberos 的常规工作流 ”

之外,还必须完成以下步骤。

第 420 页上的

“创建适用于 Tomcat、WebLogic 或 Oracle

Application Server 的 Kerberos 配置文件”

第 423 页上的

“为 Tomcat 或 WebLogic 创建 JAAS 登录配置文件”

第 425 页上的

“在 Tomcat 上针对 Kerberos 修改 Java 选项”

12.3.3.1.1.4.2 用于为 Kerberos 配置 WebSphere 的工作流

如果使用的是 WebSphere,并且想要使用 Kerberos,则除了要完成第

417 页上的

“用于配置 Kerberos 的常规工作流 ”

之外,还必须完成以下

步骤。

第 432 页上的

“ 为 Java InfoView 配置 Kerberos 和单一登录”

第 423 页上的

“为 WebSphere 创建 JAAS 登录配置文件”

第 426 页上的

“在 WebSphere 上针对 Kerberos 修改 Java 选项”

417

使用 AD 身份验证

 

 

 

 

 

 

 

Content      ..     24      25      26      27     ..