SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 27

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     25      26      27      28     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 27

 

 

12.3.3.1.1.4.3 用于为 Kerberos 配置 WebLogic 的工作流

如果使用的是 WebLogic,并且想要使用 Kerberos,则除了要完成第 417

页上的

“用于配置 Kerberos 的常规工作流 ”

之外,还必须完成以下步骤。

第 420 页上的

“创建适用于 Tomcat、WebLogic 或 Oracle

Application Server 的 Kerberos 配置文件”

第 423 页上的

“为 Tomcat 或 WebLogic 创建 JAAS 登录配置文件”

第 425 页上的

“在 WebLogic 上针对 Kerberos 修改 Java 选项”

12.3.3.1.1.4.4 用于为 Kerberos 配置 Oracle 的工作流

如果使用的是 Oracle,并且想要使用 Kerberos,则除了要完成第 417

页上的

“用于配置 Kerberos 的常规工作流 ”

之外,还必须完成以下步骤。

第 420 页上的

“创建适用于 Tomcat、WebLogic 或 Oracle

Application Server 的 Kerberos 配置文件”

第 423 页上的

“为 Oracle Application Server 创建 JAAS 登录配

置文件”

第 426 页上的

“在 Oracle Application Server 上针对 Kerberos

修改 Java 选项”

12.3.3.1.1.4.5 用于为 Kerberos 配置 IIS 的工作流

为 .NET InfoView 配置 AD 和 Kerberos 的过程包括以下步骤:

第 411 页上的

“建立服务帐户”

第 414 页上的

“配置服务器”

第 427 页上的

“为 .NET InfoView 和 IIS 配置 Kerberos”

12.3.3.1.1.5 在 Windows AD 插件中启用 Kerberos 身份验证

为了支持 Kerberos,必须在 CMC 中配置 Windows AD 安全插件才能使用

Kerberos 身份验证。这包括:

确保启用了 Windows AD 身份验证。

输入 AD 管理员帐户。

注意:

此帐户只需要对 Active Directory 的读访问权限;不需要任何其他权
限。

启用 Kerberos 身份验证和单一登录(如果需要单一登录)。

SAP BusinessObjects Enterprise 管理员指南

418

注意:

如果在 CMC 中启用单一登录,则还必须在 InfoView 的 web.xml 或
web.config 文件中对其进行配置。

输入服务帐户的服务主体名称(SPN)。

相关主题

第 432 页上的

为 Java InfoView 配置 Kerberos 和单一登录

第 452 页上的

为 .NET InfoView 配置 Kerberos 和单一登录

12.3.3.1.1.5.1 先决条件

在为 Kerberos 配置 Windows AD 安全插件之前,必须已完成了以下任

务:

第 411 页上的

“建立服务帐户”

第 415 页上的

“授予服务帐户权限”

第 416 页上的

“配置服务器以使用服务帐户”

第 404 页上的

“映射 AD 帐户 ”

12.3.3.1.1.5.2 为 Kerberos 配置 Windows AD 安全插件

应该检查以下节中概述的步骤:第 404 页上的

“映射 AD 用户和组并配置

Windows AD 安全插件 ”

1。

转到 CMC 的“身份验证”管理区域。

2。

双击“Windows AD”。

3。

确保“已启用 Windows Active Directory 身份验证”复选框处于选中状
态。

4。

在“身份验证选项”下,选择“使用 Kerberos 身份验证”。

5。

如果要配置对数据库的单一登录,请选中“高速缓存安全上下文(对于数
据库的 SSO 为必需)”复选框。

6。

在“服务主体名称”字段中,输入映射到服务帐户的 SPN。

注意:

手动登录到 Java InfoView 时,来自其他域的用户必须在其用户名后

以大写形式附加域名。例如:user@CHILD.PARENTDOMAIN.COM。

7。

如果要配置单一登录,请选中“为选定身份验证模式启用单一登录”。

419

使用 AD 身份验证

注意:

如果选择了启用单一登录,将需要配置 InfoViewweb.xml 或

web.config 文件。

相关主题

第 431 页上的

Windows AD 单一登录

12.3.3.1.1.6 为 Java 应用程序服务器配置 Kerberos

视所使用的 Java 应用程序服务器而定,为 Java 应用程序服务器配置

Kerberos 的特定过程略有不同。但是,在应用程序服务器上配置 Kerberos
的常规过程包括以下步骤:

创建 Kerberos 配置文件。

创建 JAAS 登录配置文件。

修改 Java 选项。

重新启动 Java 应用程序服务器。

注意:

不支持将 SAP Web 应用程序服务器与 Java AD 和 Kerberos 一起使

用。

默认的 Active Directory 域必须采用大写 DNS 格式。

不需要下载和安装适用于 Windows 的 MIT Kerberos。也不再需要服

务帐户密钥表。

12.3.3.1.1.6.1 创建适用于 Tomcat、WebLogic 或 Oracle Application

Server 的 Kerberos 配置文件

如果使用的是 Tomcat、Oracle Application Server 或 WebLogic,请执

行以下步骤创建 Kerberos 配置文件。

1。

创建文件 krb5.ini(如果该文件不存在),并将其存储到 Windows 的
C:\WINNT 下。

注意:

如果应用程序服务器安装在 UNIX 上,则应该使用以下目录:

Solaris:/etc/krb5/krb5.conf

Linux:/etc/krb5.conf

可以将此文件存储在其他位置中,但是如果这样做,将需要在 java
选项中指定其位置。请参阅第 425 页上的

“针对 Kerberos 修改 Java

SAP BusinessObjects Enterprise 管理员指南

420

选项”

。有关 krb5.ini 的更多信息,请转到

http://docs.sun.com/app/docs/doc/816-0219/6m6njqb94?a=view

2。

在 Kerberos 配置文件中添加以下所需信息:

[libdefaults]
default_realm = DOMAIN.COM
dns_lookup_kdc = true
dns_lookup_realm = true
default_tkt_enctypes = rc4-hmac
default_tgs_enctypes = rc4-hmac
[domain_realm]
.domain.com = DOMAIN.COM
domain.com = DOMAIN.COM
.domain2.com = DOMAIN2.COM
domain2.com = DOMAIN2.COM
[realms]
DOMAIN.COM = {
default_domain = DOMAIN.COM
kdc = HOSTNAME.DOMAIN.COM
}
DOMAIN2.COM = {
default_domain = DOMAIN2.COM
kdc = HOSTNAME.DOMAIN2.COM
}
[capaths]
DOMAIN2.COM = {
DOMAIN.COM =
}

注意:

DNS.COM 是域的 DNS 名称,必须采用 FQDN 格式以大写形式输入。

kdc 是域控制器的主机名。

如果用户从多个域中登录,则可以将多个域条目添加到 [realms] 部
分中。要查看具有多个域条目的此文件的示例,请参阅 第 424 页上的

“Krb5.ini 文件示例”

在多域配置中,[libdefaults] 下的 default_realm 值可以是任何所
需的域。最好使用将用 AD 帐户进行身份验证的用户数量最多的域。
如果在登录期间未提供 UPN 后缀,则默认值为 default_realm。此值
应该与 CMC 中的“默认域”设置一致。

12.3.3.1.1.6.2 为 WebSphere 创建 Kerberos 配置文件

1。

创建文件 krb5.ini(如果该文件不存在),并将其存储到 Windows 的
C:\WINNT 下。

421

使用 AD 身份验证

注意:

可以将此文件存储在其他位置中,但是如果这样做,将需要在 java
选项中指定其位置。请参阅第 425 页上的

“针对 Kerberos 修改 Java

选项”

要查看 krb5.ini 文件示例,请参阅 第 424 页上的

“Krb5.ini 文件

示例”

2。

在 Kerberos 配置文件中添加以下所需信息:

[libdefaults]
default_realm = DOMAIN.COM
dns_lookup_kdc = true
dns_lookup_realm = true
default_tkt_enctypes = rc4-hmac
default_tgs_enctypes = rc4-hmac
[domain_realm]
.domain.com = DOMAIN.COM
domain.com = DOMAIN.COM
.domain2.com = DOMAIN2.COM
domain2.com = DOMAIN2.COM
[realms]
DOMAIN.COM = {
default_domain = DOMAIN.COM
kdc = HOSTNAME.DOMAIN.COM
}
DOMAIN2.COM = {
default_domain = DOMAIN2.COM
kdc = HOSTNAME.DOMAIN2.COM
}
[capaths]
DOMAIN2.COM = {
DOMAIN.COM =
}

注意:

如果使用 DES 加密,请将 rc4-hmac 更改为 des-cbc-crc。

DOMAIN.COM 是域的 DNS 名称,必须采用 FQDN 格式以大写形式输入。

hostname 是域控制器的主机名。

[capath] 定义位于其他 AD 目录林中的域间的信任。在上面的示例
中,DOMAIN2.COM 是外部目录林中的域,它具有可传递给 DOMAIN.COM
的直接双向信任。

3。

保存并关闭文件。

SAP BusinessObjects Enterprise 管理员指南

422

12.3.3.1.1.6.3 为 Tomcat 或 WebLogic 创建 JAAS 登录配置文件

1。

创建一个名为 bscLogin.conf 的文件(如果该文件不存在),并将其存
储在以下默认位置中:C:\WINNT。

注意:

可以将此文件存储在其他位置。但是,如果这样做,将需要在 Java

选项中指定其位置。请参阅第 425 页上的

“针对 Kerberos 修改 Java

选项”

2。

将以下代码添加到 JAAS bscLogin.conf 配置文件中:

com.businessobjects.security.jgss.initiate {
com.sun.security.auth.module.Krb5LoginModule required;
};

3。

保存并关闭文件。

12.3.3.1.1.6.4 为 Oracle Application Server 创建 JAAS 登录配置文

1。

找到 jazn-data.xml 文件。

注意:

此文件的默认位置为 C:\OraHome_1\j2ee \home\config。如果在不同

位置中安装了 Oracle Application Server,请查找特定于安装的文件。

2。

将以下内容添加到文件中的 <jazn-loginconfig> 标记之间:

<application>
<name>com.businessobjects.security.jgss.initiate</name>
<login-modules>
<login-module>
<class>com.sun.security.auth.module.Krb5LoginModule</class>
<control-flag>required</control-flag>
</login-module>
</login-modules>
</application>

3。

保存并关闭文件。

12.3.3.1.1.6.5 为 WebSphere 创建 JAAS 登录配置文件

1。

创建一个名为 bscLogin.conf 的文件(如果该文件不存在),并将其存
储在默认位置中:C:\WINNT

423

使用 AD 身份验证

2。

将以下代码添加到 JAAS bscLogin.conf 配置文件中:

com.businessobjects.security.jgss.initiate {
com.ibm.security.auth.module.Krb5LoginModule required;
};

3。

保存并关闭文件。

12.3.3.1.1.6.6 Krb5.ini 文件示例

多域 Krb5.ini 文件示例

以下是具有多个域的示例文件:

[domain_realm]

; trust relationship: childtest4<->bobjtest3<->bobjtest<->bob

jtest2

[libdefaults]

default_realm = BOBJTEST.COM

[realms]
BOBJTEST.COM = {

kdc = VANPGVMBOBJ01.bobjtest.com

}
BOBJTEST2.COM = {

kdc = VANPGVMBOBJ05.bobjtest2.com

}
BOBJTEST3.COM = {

kdc = VANPGVMBOBJ07.bobjtest3.com

}
CHILDTEST4.BOBJTEST3.COM = {

kdc = vanpgvmbobj08.childtest4.bobjtest3.com

}
[capaths]
; for clients in bobjtest3 to login bobjtest2
BOBJTEST3.COM = {

BOBJTEST2.COM = BOBJTEST.COM

}
; for clients in childtest4 to login bobjtest2
CHILDTEST4.BOBJTEST3.COM = {

BOBJTEST2.COM = BOBJTEST.COM
BOBJTEST2.COM = BOBJTEST3.COM

}

SAP BusinessObjects Enterprise 管理员指南

424

单域 Krb5.ini 文件示例

以下是具有单个域的 krb5.ini 文件示例。

[realms]
BOBJTEST2.COM = {

kdc = VANPGVMBOBJ05.bobjtest2.com

}

12.3.3.1.1.6.7 针对 Kerberos 修改 Java 选项

需要配置特定的 Java 选项,具体取决于所使用的应用程序服务器。

第 425 页上的

“在 Tomcat 上针对 Kerberos 修改 Java 选项”

第 425 页上的

“在 WebLogic 上针对 Kerberos 修改 Java 选项”

第 426 页上的

“在 Oracle Application Server 上针对 Kerberos

修改 Java 选项”

第 426 页上的

“在 WebSphere 上针对 Kerberos 修改 Java 选项”

12.3.3.1.1.6.7.1 在 Tomcat 上针对 Kerberos 修改 Java 选项

1。

从“开始”菜单中,选择“程序”>“Tomcat”>“Tomcat Configuration”
(Tomcat 配置)。

2。

单击“Java”选项卡。

3。

添加以下选项:

-Djava.security.auth.login.config=C:\XXXX\bscLogin.conf
-Djava.security.krb5.conf=C:\XXXX\krb5.ini

将 XXXX 替换成存储文件的位置。

4。

关闭 Tomcat 配置文件。

5。

重新启动 Tomcat。

12.3.3.1.1.6.7.2 在 WebLogic 上针对 Kerberos 修改 Java 选项

如果要将 Kerberos 与 WebLogic 结合使用,则需要修改 Java 选项以指

定 Kerberos 配置文件的位置和 Kerberos 登录模。

1。

停止使用运行 BusinessObjects Enterprise 应用程序的 WebLogic 的
域。

2。

打开用于启动运行 BusinessObjects Enterprise 应用程序的 WebLogic
域的脚本(对于 Windows 为 startWeblogic.cmd,对于 UNIX 为
startWebLogic.sh)。

425

使用 AD 身份验证

3。

将以下信息添加到文件的 Java_Options 部分中:

set JAVA_OPTIONS=-Djava.security.auth.login.config=C:/XXXX/bscLo
gin.conf -Djava.security.krb5.conf=C:/XXX/krb5.ini

将 XXXX 替换成存储文件的位置。

4。

重新启动运行 BusinessObjects Enterprise 应用程序的 WebLogic 的
域。

12.3.3.1.1.6.7.3 在 Oracle Application Server 上针对 Kerberos 修

改 Java 选项

如果要将 Kerberos 与 Oracle Application Server 结合使用,则需要

修改 Java 选项以指定 Kerberos 配置文件的位置。

1。

登录到 Oracle Application Server 的管理控制台。

2。

单击运行 BusinessObjects Enterprise 应用程序的 OC4J 实例的名称。

3。

选择“Server Properties”(服务器属性)。

4。

向下滚动到“Multiple VM Configuration”(多 VM 配置) 部分。

5。

在“Command Line Options”(命令行选项)部分中,将以下内容附加到
“Java Options”(Java 选项)文本字段的末尾:-Djava.securi
ty.krb5.conf=C:/XXXX/krb5.ini,并将 XXXX 替换为文件的存储位置。

6。

重新启动 OC4J 实例。

12.3.3.1.1.6.7.4 在 WebSphere 上针对 Kerberos 修改 Java 选项

1。

登录到 WebSphere 管理控制台。

对于 IBM WebSphere 5.1,键入 http://servername:9090/admin/。对于
IBM WebSphere 6.0,键入 http://servername:9060/ibm/console

2。

展开“Server”(服务器),单击“Application Servers”(应用程序
服务器),然后单击所创建的要用于 BusinessObjects Enterprise 的应
用程序服务器的名称。

3。

转到 JVM 页面。

如果要使用 WebSphere 5.1,请执行以下步骤转到 JVM 页面。

a

在服务器页面上,向下滚动,直到在“Additional Properties”

(附加属性)列中看到“Process Definition”(进程定义)。

b

单击“Process Definition”(进程定义)。

c

向下滚动并单击“Java Virtual Machine”(Java 虚拟机)。

如果要使用 WebSphere 6.0,请执行以下步骤转到 JVM 页面。

SAP BusinessObjects Enterprise 管理员指南

426

a

在服务器页面上,选择“Java 和进程管理”(Java and Process

Management)。

b

选择“进程定义”(Process Definition)。

c

选择“Java Virtual Machine”(Java 虚拟机)。

4。

单击“Generic JVM arguments”(普通 JVM 参数),然后键入 Krb5.ini
的位置和 bscLogin.conf 文件的位置。

-Djava.security.auth.login.config=C:\XXXX\bscLogin.conf

-Djava.security.krb5.conf=C:\XXXX\krb5.ini

将 XXXX 替换成存储文件的位置。

5。

单击“Apply”(应用),然后单击“Save”(保存)。

6。

停止并重新启动服务器。

12.3.3.1.1.7 为 .NET InfoView 和 IIS 配置 Kerberos

要通过 Windows AD 对 BusinessObject Enterprise .NET InfoView 进

行身份验证,需要执行其他配置步骤。执行了这些步骤后,用户将能够输入
他们的 AD 用户名和密码以通过 Kerberos 身份验证登录到 .NET InfoView。

注意:

如果希望用户也能够登录到 Java 应用程序,请参阅“为 Java 应用程序

服务器配置 Kerberos”的相关部分。

12.3.3.1.1.7.1 为 .NET InfoView 和 IIS 配置 Kerberos

执行下面的所有操作后,必须执行以下步骤:

映射 AD 用户和组

为 Kerberos 身份验证配置 Windows AD 安全插件

建立服务帐户

为应用程序服务器配置 Kerberos

1。

打开 .NET InfoView 的 web.config 文件。

默认情况下,该文件安装在以下目录中:<安装目录>\Business
Objects\BusinessObjects Enterprise 12.0\Web
Content\InfoViewApp\InfoViewApp\。

2。

修改 web.config 文件设置:

427

使用 AD 身份验证

要将 Windows AD 设置为 InfoView 的默认身份验证选项,请将 <add
key="authentication.default" value="secEnterprise"/> 部分修改
为 <add key="authentication.default" value="secWinAD"/>

如果希望用户在登录到 InfoView 之前选择一个身份验证选项,请将
<add key="authentication.visible" value="false"/> 部分修改为
<add key="authentication.visible" value="true"/>。

3。

保存并关闭 web.config 文件。

4。

重新启动 IIS。

用户现在将能够使用他们的 AD 用户名和密码通过 Kerberos 身份验证登
录到 .NET InfoView。

用户现在应该能够使用他们的 AD 用户名和密码通过 Kerberos 身份验证登
录到 .NET InfoView。

注意:

同一目录林中的用户将需要使用 DOMAIN\username 或

username@DOMAIN.COM 进行登录。外部目录林中的用户将需要使用
username@DOMAIN.COM 进行登录。

相关主题

第 404 页上的

映射 AD 用户和组并配置 Windows AD 安全插件

第 411 页上的

建立服务帐户

第 414 页上的

配置服务器

12.3.3.1.1.8 服务器缓存过期值

当系统使用 AD 和 Kerberos 单一登录时,它将为某些 BusinessObjects

Enterprise 服务器使用高速缓存过期值,以便确定登录许可证是否仍然有
效。这适用于 CMS、Crystal Reports 处理服务器、报表应用程序服务器和
Web Intelligence 处理服务器。

CMS 按如下方式使用高速缓存过期值:

如果 CMS 高速缓存过期值大于许可证的过期值,系统将续订许可证,直
至达到 CMS 高速缓存过期值。

如果 CMS 高速缓存过期值小于许可证的过期值,则许可证将在达到 CMS
高速缓存过期值时过期。

如果 CMS 高速缓存过期值为零,系统将使用全局设置的许可证过期值。

SAP BusinessObjects Enterprise 管理员指南

428

其他服务器将使用其高速缓存过期值和许可证过期值中具有最低值的一

个。不管服务器的高速缓存过期值大于还是小于许可证过期值,当达到最低
过期值时,许可证都将过期。

最初是利用服务器高速缓存过期值的默认值配置系统的。要更改默认缓存

过期值,请参阅第 429 页上的

“修改默认缓存过期值”

注意:

如果运行了服务器的多个实例,您可以单独控制每个实例的高速缓存过期

值。

12.3.3.1.1.8.1 修改默认缓存过期值
12.3.3.1.1.8.1.1 更改默认缓存过期值

1。

转到 CMC 的“服务器”管理区域。

2。

单击服务器的链接。

3。

从“管理”菜单中选择“属性”。

4。

单击“单一登录过期时间”值,然后单击“保存”。

12.3.3.1.1.9 Kerberos 疑难解答

如果在配置 Kerberos 时遇到问题,以下步骤可能有用:

启用日志记录

测试 Java SDK Kerberos 配置

12.3.3.1.1.9.1 启用日志记录

1。

从“开始”菜单中,选择“程序”>“Tomcat”>“Tomcat Configuration”
(Tomcat 配置)

2。

单击“Java”选项卡。

3。

添加以下选项:

-Dcrystal.enterprise.trace.configuration=verbose

-sun.security.krb5.debug=true

这将在以下位置中创建日志文件:

C:\Documents and Settings\<user name>\.businessobjects\jce_ver

bose.log

429

使用 AD 身份验证

12.3.3.1.1.9.2 测试 Java Kerberos 配置

运行以下命令测试 Kerberos 配置,其中 servact 是服务帐户和在其中
运行 CMS 的域,password 是与服务帐户关联的密码。

<Install Directory>\Business Objects\javasdk\bin\kinit.exe ser
vact@TESTM03.COM Password

例如:

C:\Program Files\Business Objects\javasdk\bin\kinit.exe ser

vact@TESTM03.COM Password

如果仍有问题,请确保为域和服务主体名称输入的内容的大小写与

Active Directory 中设置的内容的大小完全匹配。

12.3.3.1.1.9.3 映射的 AD 用户无法登录到 CMC 或 InfoView

尽管事实上已将用户映射到 BusinessObjects Enterprise,但是仍可能

会出现以下两个问题:

第 430 页上的

“由于 AD UPN 和 SAM 名称不同而导致的登录失败”

第 430 页上的

“预身份验证错误”

12.3.3.1.1.9.3.1 由于 AD UPN 和 SAM 名称不同而导致的登录失败

用户的 Active Directory ID 已成功映射到 BusinessObjects

Enterprise。尽管如此,用户仍然无法使用 Java AD 身份验证和以下格式的
Kerberos 成功登录到 CMC 或 InfoView:DOMAIN\ABC123

如果在 Active Directory 中设置的用户的 UPN 和 SAM 名称在大小写或

其他方面不相同,则可能会发生此问题。下面是两个可能会导致问题的示例:

UPN 为 abc123@company.com,但 SAM 名称为 DOMAIN\ABC123。

UPN 为 jsmith@company,但 SAM 名称为 DOMAIN\johnsmith。

可通过两种方式解决此问题:

让用户使用 UPN 名称(而不是 SAM 名称)登录。

确保 SAM 帐户名和 UPN 名称相同。

12.3.3.1.1.9.3.2 预身份验证错误

以前能够登录的用户无法再成功登录。该用户将收到以下错误消息:无法

识别帐户信息。Tomcat 错误日志将显示以下错误消息:“Pre-authentication
information was invalid (24)”(预身份验证信息无效 (24))

SAP BusinessObjects Enterprise 管理员指南

430

由于 Kerberos 用户数据库未对 AD 中的 UPN 进行更改,因此可能出现

此问题。这可能表示 Kerberos 用户数据库和 AD 信息不同步。

要解决此问题,请重置 AD 中的用户密码。这样将确保正确地传播更改的

信息。

注意:

J2SE 5.0 不存在此问题。

12.3.3.2 使用 AD 身份验证及 NTLM

本节提供有关如何设置向 BusinessObjects Enterprise .NET InfoView

的手动 NTLM 身份验证(此验证是使用 Windows AD 进行的)的信息。执行
这些步骤后,用户将能够通过输入其 AD 用户名和密码登录到 .NET InfoView
以及其他 BusinessObjects Enterprise Windows 应用程序

注意:

设置 NTLM 身份验证后,用户可以使用其 AD 凭据向 .NET InfoView、.NET

应用程序以及 Windows BusinessObjects Enterprise 胖客户端应用程序(比
如 Crystal Reports 或导入向导)进行身份验证。但是,用户将无法使用其
AD 凭据向 Java 应用程序(比如中央管理控制台(CMC))以及 Web 服务进
行身份验证。如果您的用户需要向 .NET 以及 Java 应用程序进行身份验证,
那么,您必须使用 Kerberos 身份验证。

12.3.4 配置 AD 单一登录

12.3.4.1 Windows AD 单一登录

Windows AD 安全插件支持单一登录,从而允许经过身份验证的 AD 用户

在不显式输入凭据的情况下登录到 BusinessObjects Enterprise。单一登录
的要求取决于用户访问 BusinessObjects Enterprise 的方式:是通过胖客
户端还是通过 Web。在这两种情况下,安全插件将从身份验证提供程序中获
取用户的安全上下文,并且,如果用户是所映射 AD 组的成员,则授予该用
户活动的 BusinessObjects Enterprise 会话:

要通过胖客户端应用程序(如发布向导)获得 AD 单一登录功能,用户必

须运行 Windows 操作系统,并且应用程序必须使用 BusinessObjects
Enterprise SDK。在这种情况下,Windows AD 安全插件将向操作系统查询启
动客户端时当前用户的凭据。

431

使用 AD 身份验证

12.3.4.2 为 Java InfoView 配置 Kerberos 和单一登录

以下过程介绍如何为 Java InfoView 启用 Kerberos 单一登录。

注意:

如果计划在反向代理环境中使用针对 Java InfoView 的单一登录,请在

继续进行之前阅读第 306 页上的

“为 BusinessObjects Enterprise Web

应用程序配置反向代理服务器”

在为 Java InfoView 配置单一登录之前,必须先完成以下必需的配置步

骤:这些必需的配置步骤是指第 417 页上的

“用于配置 Kerberos 的常规

工作流 ”

中的步骤和特别适用于 Java 应用程序服务器类型的步骤。

同时,请确保在 CMC 的“身份验证”设置中启用了单一登录。有关详细

信息,请转到第 418 页上的

“在 Windows AD 插件中启用 Kerberos 身份

验证 ”

请参阅以下小节以了解有关特别适用于 Java 应用程序服务器的配置步

骤:

第 417 页上的

“用于为 Kerberos 配置 Tomcat 的工作流”

第 417 页上的

“用于为 Kerberos 配置 WebSphere 的工作流”

第 418 页上的

“用于为 Kerberos 配置 WebLogic 的工作流”

第 418 页上的

“用于为 Kerberos 配置 Oracle 的工作流”

12.3.4.2.1 用于配置 Java InfoView Kerberos 单一登录的工作流

要为 Java InfoView 配置 Kerberos 单一登录,请完成下表中的六个步

骤。

第 433 页上的

“创建将用于 Java Vintela 单一登录的委派服务帐户”

骤 1

第 434 页上的

“为 Web 应用程序服务器创建 SPN”

骤 2

第 435 页上的

“重置服务帐户密码”

骤 3

SAP BusinessObjects Enterprise 管理员指南

432

第 435 页上的

“创建和放置密钥表文件”

骤 4

第 436 页上的

“在 web.xml 文件中启用 Java Vintela 单一登录”

骤 5

第 441 页上的

“设置多个 SPN”

骤 6

第 442 页上的

“增大 Java 应用程序服务器的标头大小限制”

骤 7

以下各节描述如何完成以上每个步骤。

除了必须完成这些步骤外,可能还需要更改能够用于 Java Vintela 单一

登录的以下其中一个可配置项:

记录的错误日志记录级别。

Java Vintela 单一登录身份验证失败时用户收到的文本。

有关详细信息,请参阅第 446 页上的

“修改 Vintela 登录错误页面”

和第 443 页上的

“控制 Java Vintela 单一登录的日志记录”

最后一节第 445 页上的

“可用于访问 InfoView 的替代 URL”

说明了

为什么要提供替代页面并列出了此页面的 URL。

12.3.4.2.1.1 创建将用于 Java Vintela 单一登录的委派服务帐户

要为服务设置用户身份验证,必须在域控制器上的 AD 中将服务注册为用

户。

1。

要注册服务,请在域控制器上打开“Active Directory 用户和计算机”
管理单元。

2。

单击“用户”文件夹以显示用户的列表,并在“操作”菜单上单击“新
建”,然后单击“用户”。

3。

为新服务输入名称和登录名称,然后单击“下一步”。

4。

在下一个屏幕上,为服务输入密码。

确保未选择“用户下次登录时必须更改密码”选项。

433

使用 AD 身份验证

 

 

 

 

 

 

 

Content      ..     25      26      27      28     ..