SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 30

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     28      29      30      31     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 30

 

 

5。

将 authenticationDefault 的值设置为 secWinAD。

6。

在文件中查找以下字符串:

<add key="ssoEnabled" value="false" />

7。

将 ssoEnabled 的值从 false 更改为 true。

8。

在文件中查找以下字符串:

<add key="siteminderEnabled" value="true" />

9。

确保 siteminderEnabled 的值设置为 true。

10。

在文件中查找以下字符串:

<add key="siteminderAuthentication" value="secLDAP" />

11。

将 sitemindeAuthentication 的值设置为 secWinAD。

<param-value>secWinAD</param-value>

12。

保存并关闭文件。

13。

重新启动 IIS。

12.3.4.7.2.6 为 Java 客户端禁用 SiteMinder

如果想要防止配置 SiteMinder,或者想要在 CMC 中配置了 SiteMinder

后将其禁用,请修改 Infoview 的 web.xml 文件。

12.3.4.7.2.6.1 修改 web.xml 以禁用 SiteMinder

1。

在 Web 应用程序服务器上打开 InfoView 的 web.xml 文件。

<DeployedLocation>\InfoViewApp\WEB-INF

注意:

如果使用随 BusinessObjects Enterprise 一起安装的 Tomcat 的版

本,请将 <DeployedLocation> 替换为 C:\ProgramFiles\Business Ob
jects\tomcat55\webapps。如果使用任何其他支持的 Web 应用程序服务
器,请查阅 Web 应用程序服务器的文档来确定要替换的相应路径。

2。

在文件中查找以下字符串:

<param-name>siteminder.enabled</param-name>

SAP BusinessObjects Enterprise 管理员指南

466

3。

将 <param-value> 从 true 更改为 false。

<param-value>false</param-value>

4。

保存并关闭文件。

5。

重新启动 Web 应用程序服务器。

12.3.4.7.2.7 为 .NET 客户端禁用 SiteMinder

如果想要防止配置 SiteMinder,或者想要在 .NET 的 CMC 中配置了

SiteMinder 后将其禁用,请修改 Infoview 的 web.config 文件。

12.3.4.7.2.7.1 修改 web.config 以便为 .NET 客户端禁用 SiteMinder

1。

在 Web 应用程序服务器上打开 InfoView 的 web.config 文件。

C:\Program Files\Business Objects\BusinessObjects Enterprise
12.0\Web Content\InfoViewApp\InfoViewApp

注意:

上述路径是默认位置。如果更改了默认位置,请相应修改此路径。

2。

在文件中查找以下字符串:

<add key="siteminderEnabled" value="true" />

3。

将值从 true 更改为 false。

<param-value>false</param-value>

4。

对 PlatformServices 的 web.config 文件重复步骤 1-3:

C:\Program Files\Business Objects\BusinessObjects Enterprise
12.0\Web Content\InfoViewApp\PlatformServices

5。

保存并关闭文件。

6。

重新启动 IIS。

12.3.4.7.2.8 单一登录疑难解答

本节包含一些可能会导致单一登录工作不正常的常见配置错误。

单一登录被禁用

安全上下文问题

重复的 ssoEnabled 标记

467

使用 AD 身份验证

12.3.4.7.2.9 单一登录被禁用

尽管已在 web.config 文件中配置了单一登录,用户仍然收到以下错误:

The administrator has disabled Single Sign-On logons for this authen
tication plugin. Please log on using your username and password.

如果 CMC 中缺少单一登录配置,但该配置存在于所有其他必需的位置中,

则会发生此问题。

12.3.4.7.2.10 在 CMC 中启用单一登录

1。

转到 CMC 的“身份验证”区域。

2。

双击“Windows AD”。

3。

在页面的“身份验证选项”区域中,选中“为选定身份验证模式启用单一
登录”。

4。

重新启动 IIS。

12.3.4.7.2.11 安全上下文问题

设置了单一登录后,当用户尝试访问 InfoView 时,会收到以下错误:

An error has occurred propagating the security context between the

security server and the client. Please contact your system adminis

trator.

之所以出现此问题,原因可能是假冒身份设置不正确或 web.config 文件

中缺少设置。

12.3.4.7.2.11.1 解决安全上下文问题

1。

打开位于以下位置的 web.config 文件:

C:\Program Files\Business Objects\BusinessObjects Enterprise
12.0\Web Content\InfoViewApp

注意:

上述路径是默认位置。如果更改了默认位置,请相应修改此路径。

2。

确保以下两行都存在于文件中。

<authentication mode="Windows"/>

<identity impersonate="true" />

如果缺少任意一行,请添加该行。如果任意一行的设置不同,请更改

该行以与所需的设置相匹配。

SAP BusinessObjects Enterprise 管理员指南

468

3。

保存并关闭文件

4。

对 PlatformServices 的 web.config 文件重复步骤 1-3:

C:\Program Files\Business Objects\BusinessObjects Enterprise
12.0\Web Content\InfoViewApp\PlatformServices

5。

重新启动 IIS。

12.3.4.7.2.12 重复的 ssoEnabled 标记

已在 web.config 文件中配置了单一登录,但 InfoView 登录屏幕显示的

用户名和密码为空白,并且选择了 Windows AD 身份验证。单击“登录”后,
将可成功登录。未显示错误消息。

如果为 web.config 文件中的 ssoEnabled 键设置了多个矛盾的值,则可

能会发生此情况。假设在以下示例中,ssoEnabled 设置了两次:第一次它设
置为 true,第二次它设置为 false。

<add key="cmsDefault" value="ABCADEI01" />
<add key="ssoEnabled" value="true" />
<add key="authenticationDefault" value="secWinAD" />
<add key="cmsVisible" value="true" />
.
<!-- Set to false to disable Siteminder sso -->
<add key="siteminderEnabled" value="true" />
<add key="siteminderAuthentication" value="secLDAP" />
<!-- Set to true to enable other Single Sign On -->
<add key="ssoEnabled" value="false" />

12.3.4.7.2.12.1 删除重复标记

1。

从以下位置打开 web.config 文件:

C:\Program Files\Business Objects\BusinessObjects Enterprise
12.0\Web Content\InfoViewApp\InfoViewApp

注意:

上述路径是默认位置。如果更改了默认位置,请相应修改此路径。

2。

在整个文件中搜索以下内容:

ssoEnabled

3。

如果找到多处,请确保第一处具有所需的设置,然后删除重复的标记。

4。

保存并关闭文件。

5。

重新启动 IIS。

469

使用 AD 身份验证

12.4 启用受信任的身份验证

用户更喜欢只登录系统一次,而不用在一次会话过程中多次提供密码。

“受信任的身份验证”提供了一个 Java 单一登录解决方案,用于将
BusinessObjects Enterprise 身份验证解决方案与第三方身份验证解决方案
相集成。与中央管理服务器建立了信任关系的应用程序可以使用“受信任的
身份验证”,以便允许用户不提供密码便可登录。要启用受信任的身份验证,
必须通过 CMC 配置服务器,并同时在 web.xml 文件中配置客户端。

如果使用的是 Business Process BI Web Service,还必须配置

BusinessProcessBI.properties 文件。请参阅相关详细信息。

注意:

必须已创建了 Enterprise 用户或映射了将需要登录到

BusinessObjects Enterprise 的第三方用户,然后才能使用受信任的身
份验证。

Java InfoView 的 SSO URL 是:http://hostname:portnumber/In
foViewApp/logon/logon.do

.NET InfoView 的 SSO URL 是:http://hostname:portnumber/In

foViewApp/logon/logon.aspx

相关主题

第 470 页上的

配置服务器以实现受信任的身份验证

第 471 页上的

为客户端配置受信任的身份验证

第 477 页上的

为 Business Process BI 配置受信任的身份验证

12.4.1 配置服务器以实现受信任的身份验证

12.4.1.1 将服务器配置为使用“受信任的身份验证”

1。

使用管理权限登录到中央管理控制台。

2。

转到 CMC 的“身份验证”管理区域。

3。

单击“Enterprise”选项卡。

4。

向下滚动直至看到“受信任的身份验证”。

5。

单击“已启用受信任的身份验证”。

6。

在“共享秘密”字段中输入一个字符串。

SAP BusinessObjects Enterprise 管理员指南

470

注意:

客户端和 CMS 使用共享秘密来建立信任。为服务器完成了受信任的身

份验证配置后,还必须配置客户端。有关详细信息,请参阅 第 471 页上

“为客户端配置受信任的身份验证”

7。

要指定共享秘密有效的天数,请指定“共享秘密有效性期间”字段的值。

8。

指定受信任的身份验证请求的超时值。

注意:

该超时值是客户端上的时钟和 CMS 上的时钟可以相差的最长时间(以

毫秒为单位)。如果输入 0,则两个时钟时间可以相差的时间量无限制。
建议不要将此值设置为 0,因为这样可能会更加易于受到重放攻击的威
胁。

9。

单击“更新”。

12.4.2 为客户端配置受信任的身份验证

12.4.2.1 为客户端配置受信任的身份验证

以下过程适用于 InfoView 和 OpenDocument Web 应用程序。

1。

从 Web 应用程序服务器上的部署位置打开 InfoView 或 OpenDocument
的 web.xml 文件。

Windows 上 InfoView 的部署位置为:

<DeployedLocation>\Business Objects\BusinessObjects Enterprise

12.0\warfiles\WebApps\InfoViewApp\WEB-INF

OpenDocument 的部署位置为:

<DeployedLocation>\Business Objects\BusinessObjects Enterprise

12.0\warfiles\WebApps\OpenDocument\WEB-INF

步骤 2—14 使用 InfoView 作为 Web 应用程序。

注意:

如果在 .NET 环境中部署了 InfoView,则 web.config 位于以下目录

中:

<DeployedLocation>\Business Objects\BusinessObjects Enterprise

12.0\Web Content\InfoViewApp\InfoViewApp\

471

启用受信任的身份验证

2。

在文件中查找此字符串:

<param-name>cms.default</param-name>

3。

在 cms.default <param-value> 字段中输入 CMS 名称和端口号。

使用以下格式:服务器名称:端口号

4。

在文件中查找此字符串:

<param-name>sso.enabled</param-name>

5。

将 sso.enabled 的 <param-value> 从 false 更改为 true。

<param-value>true</param-value>

6。

在文件中查找此字符串:

<param-name>siteminder.enabled</param-name>

7。

将 siteminder.enabled 的 <param-value> 从 true 更改为 false。

<param-value>false</param-value>

8。

在文件中查找此字符串:

<param-name>trusted.auth.user.retrieval</param-name>

9。

指定想要检索用户名的方式。

输入下表中与要使用的用户检索方法相对应的 <param-value>。

SAP BusinessObjects Enterprise 管理员指南

472

如何检索用户名

<param-value>

将通过为 Servlet 或 JSP 中的

当前请求在 HttpServletRequest
对象上调用 getRemoteUser() 来检
索用户名。

注意:

对于 .NET,请确保对 In

foViewApp 目录设置了以下属性:

在 IIS 管理器中,禁用“匿

名访问”复选框。

在 IIS 管理器中,启用“集

成 Windows 身份验证”复选
框。

REMOTE_USER

从指定 HTTP 标头的内容中检索

用户名。

注意:

必须定义要使用哪个 HTTP 标头来

检索用户名。在 InfoView 的
web.xml 文件内的

trusted.auth.us

er.param

中定义要使用的 HTTP 标

头。

HTTP_HEADER

从请求 URL 的指定参数的内容

中检索用户名。

注意:

必须定义要使用哪个查询字符串参

数来检索用户名。在 InfoView 的
web.xml 文件内的

trusted.auth.us

er.param

中定义要使用的查询字符

串参数。

QUERY_STRING

473

启用受信任的身份验证

如何检索用户名

<param-value>

从指定 Cookie 的内容中检索用

户名。

注意:

必须定义要使用哪个 Cookie 来检

索用户名。在 InfoView 的 web.xml
文件内的

trusted.auth.user.param

中定义要使用的 Cookie。

COOKIE

从指定会话变量的内容中检索用

户名。

注意:

必须定义要使用哪个 Web 会话变

量来检索用户名。在 InfoView 的
web.xml 文件内的

trusted.auth.us

er.param

中定义要使用的 Web 会话

变量。

WEB_SESSION

通过为 Servlet 或 JSP 中的当

前请求在 HttpServletRequest 对
象上调用 getUserPrincipal().get
Name() 来检索用户名。

USER_PRINCIPAL

注意:

填充用户名的机制有多种。配置或设置 Web 应用程序服务器,以便在
使用这些用户名检索方法之前,用户名会显示出来。有关进一步的信
息,请参阅
http://java.sun.com/j2ee/1.4/docs/api/javax/servlet/http/HttpServletRequest.html。

某些 Web 应用程序服务器要求在 Web 应用程序服务器上将环境变量
REMOTE_USER 设置为 true。有关是否需要这样做的详细信息,请参阅
特定于 Web 应用程序服务器的文档。如果需要这样做,请确保该环境
变量设置为 true(倘若正在使用此用户名检索方法)。

SAP BusinessObjects Enterprise 管理员指南

474

10。

如果选择了 HTTP 标头、URL 查询字符串、Cookie 或 Web 会话,请查找
以下字符串:

<param-name>trusted.auth.user.param</param-name>

注意:

如果检索方法为 USER_PRINCIPAL 或 REMOTE_USER,则无需执行此步

骤。

11。

在 trusted.auth.user.param 的 <param-value> 中输入要用于检索用户
名的变量名称。

如果使用 HTTP 标头作为检索用户名的方法,请输入 HTTP 标头变量
的名称。

如果使用 URL 查询字符串参数作为检索用户名的方法,请输入该参数
的名称。

如果使用 Cookie 作为检索用户名的方法,请输入 Cookie 的名称。

如果使用 Web 会话变量作为检索用户名的方法,请输入 Web 会话变
量的名称。

注意:

如果检索方法为 USER_PRINCIPAL 或 REMOTE_USER,则无需执行此步

骤。

12。

决定要如何检索共享秘密。

从文件中检索共享秘密:

a。

创建一个名为 TrustedPrincipal.conf 的文件。

b。

将该文件存储在 Business Objects 的平台特定目录中。

下表指定了应在其中存储 TrustedPrincipal.conf 文件的位置(视

平台而定)。

TrustedPrincipal.conf 的位

平台

C:\Program Files\Business

Objects\BusinessObjects Enter-
prise 12.0\win32_x86\

Windows(默认安装)

475

启用受信任的身份验证

TrustedPrincipal.conf 的位

平台

<INSTALLDIR>\BusinessOb

jects Enterprise
12.0\win32_x86

注意:

将 INSTALLDIR 替换为安装目

录。

Windows(修改了默认安装目

录)

<INSTALLDIR>/bobje/enter

prise120/aix_rs6000/

AIX

<INSTALLDIR>/bobje/enter

prise120/solaris_sparc/

Solaris

<INSTALLDIR>/ bobje/enter-

prise120/hpux_pa-risc

HP_UX

<INSTALLDIR>/bobje/enter

prise120/linux_x86/

Linux

c。

定义要用于共享秘密的字符串。

在文件中输入以下内容,其中 String 是要使用的共享秘密字符

串。

SharedSecret=String

d。

保存并关闭此文件。

从会话变量中检索共享秘密:

a。

在 web.xml 文件中查找此字符串:

<param-name>trusted.auth.shared.secret</param-name>

SAP BusinessObjects Enterprise 管理员指南

476

b。

在 trusted.auth.shared.secret 的 </param-value> 中输入要从中
检索共享秘密的会话变量名称。

注意:

Business Process BI Web Services 不支持从会话变量中检索共享秘

密。

13。

保存并关闭文件。

14。

重新启动 Web 应用程序服务器。

12.4.3 为 Business Process BI 配置受信任的身份验证

如果使用的是 Business Process BI 并且正在使用受信任的身份验证,

除了配置 CMC 和 web.xml 外,还必须配置 BusinessProcessBI.properties
文件。

12.4.3.1 为 Business Process BI 配置受信任的身份验证

1。

从 Web 应用程序服务器上的以下位置打开 BusinessProcessBI.properties
文件:

对于 Windows:

<DeployedLocation>\BusinessProcessBI\WEB-INF\classes

对于 UNIX:

<DeployedLocation>/BusinessProcessBI/WEB-INF/classes/

注意:

如果要使用随 BusinessObjects Enterprise 一起安装的 Tomcat 版

本,请将 <DeployedLocation> 替换为 Windows 上的 C:\Program
Files\Business Objects\Tomcat55\webapps\ 或 Unix 上的 Tomcat 目
录。如果使用任何其他支持的 Web 应用程序服务器,请查阅 Web 应用程
序服务器的文档来确定要替换的相应路径。

2。

查找以下行:

bisecurity.trustedAuthentication.enabled = false

3。

将值 false 更改为 true。

4。

保存并关闭文件。

5。

重新启动 Web 应用程序服务器。

477

启用受信任的身份验证

第 13 章 管理审核

本节概述 BusinessObjects Enterprise 中的审核功能。它还描述了如何

配置审核数据库、如何选择要审核的操作,以及如何创建自定义的审核报表。

13.1 审核如何工作?

审核允许用户记录 BusinessObjects Enterprise 服务器上的重大事件

(有关可审核事件的列表,请参阅第 486 页上的

“可审核事件的参考列

表”

)。利用这些记录,可以全面了解哪些信息正被访问、如何访问这些信

息,以及谁正在查看这些信息。

为了便于本章说明,审核方是指负责记录或存储有关任何可审核事件的信

息的任何系统。被审核方是指负责执行所审核事件的任何系统。在某些情形
下,单个系统可以既是审核方也是被审核方。中央管理服务器(CMS)充当系
统审核方,而控制可以监控的事件的各台 BusinessObjects Enterprise 服
务器充当被审核方。

虽然审核数据库可以作为系统数据库的一部分存在,但是,建议让其保持

独立,以最大限度地减轻因数据库不断变大而对系统性能造成的影响。如果
喜欢,则可以为 CMS 系统数据库和审核数据库使用不同的数据库软件,也可
以在单独的服务器上维护这些数据库。在建立审核数据库之后,通常只能向
其附加记录。

作为审核方,CMS 负责收集事件和将它们写入到审核数据库。在触发审核

事件时,负责的服务器将生成一个记录,并将它存储在本地临时文件中。CMS
定期与被审核方服务器通信,以便从它们的本地临时文件中请求记录的副本。
当 CMS 收到这些记录时,它会将数据写入审核数据库。

CMS 还控制在不同计算机上发生的审核事件的同步。每个被审核方将为其

记录的审核事件提供一个时间戳。为了确保不同服务器上的事件的时间戳保
持一致,CMS 将定期向被审核方广播自己的系统时间。然后,被审核方会将
此时间与他们的内部时钟进行比较。如果存在差异,被审核方将为后续的审
核事件校准它们记录的时间。

取决于被审核的客户端的类型,系统将使用以下一种工作流来记录事件。

服务器审核:这包括在服务器上进行的任何自动化操作。

1。

服务器执行一个可审核事件。

2。

CMS 被审核方将事件写入一个临时文件中。

3。

CMS 审核方定期(默认为每五分钟一次)轮询 CMS 被审核方,并请
求一批审核事件(默认为最多 200 个)。

4。

CMS 被审核方检索临时文件。

5。

CMS 被审核方将事件传给 CMS 审核方。

6。

CMS 审核方将事件写入审核数据库,CMS 被审核方随后从临时文件
中删除事件。

通过 CORBA 进行的客户端连接的客户端登录审核:这包含 Desktop
Intelligence 或 Web Intelligence 胖客户端等应用程序在内。

1。

客户端连接到 CMS 被审核方。客户端提供其 IP 地址和计算机名
称,被审核方随后将对该地址和计算机名称进行验证。

注意:

应在客户端 CMS 之间的防火墙中打开一个端口。

2。

CMS 被审核方将事件写入一个临时文件中。

3。

CMS 审核方定期(默认为每五分钟一次)轮询 CMS 被审核方,并请
求一批审核事件(默认为最多 200 个)。

4。

CMS 被审核方检索临时文件。

5。

CMS 被审核方将事件传给 CMS 审核方。

479

审核如何工作?

6。

CMS 审核方将事件写入审核数据库,CMS 被审核方随后从临时文件
中删除事件。

通过 HTTP 进行的客户端连接的客户端登录审核:这包括诸如 Infoview、
中央管理控制台、Desktop Intelligence ZABO 客户端、Web Intelligence
胖客户端等联机应用程序。

1。

浏览器连接到 Web 应用程序服务器。

2。

Web 应用程序服务器返回主登录页。

3。

登录数据被提交给 Web 应用程序服务器。

4。

BusinessObjects SDK Enterprise 将登录请求随浏览器计算机的
IP 地址和名称一起提交到 CMS 被审核方。Enterprise SDK 连接到
CMS 被审核方,执行身份验证。

5。

CMS 被审核方将事件写入临时文件。

6。

CMS 审核方定期(默认为每五分钟一次)轮询 CMS 被审核方,并请
求一批审核事件(默认为最多 200 个)。

7。

CMS 被审核方检索临时文件。

8。

CMS 被审核方将事件发送到 CMS 审核方。

9。

CMS 审核方将事件写入审核数据库。CMS 被审核方删除临时文件中
的事件。

通过 CORBA 进行的客户端连接的非登录审核:此工作流适用于在通过
CORBA 进行连接时审核 Desktop Intelligence 客户端事件和 Web
Intelligence 胖客户端事件。

SAP BusinessObjects Enterprise 管理员指南

480

1。

用户执行可能会被审核的操作。

2。

客户端与 CMS 联系,以检查是否需要审核该操作。

3。

CMS 通知桌面客户端,该操作需要审核。

4。

客户端执行此操作。

5。

客户端将事件信息发送到客户端审核代理服务(CAPS),此服务在
自适应处理服务器中承载。

注意:

应在每个客户端和每个自适应处理服务器之间打开防火墙中的一个
端口。

6。

CAPS 将事件写入一个临时文件中。

7。

CMS 审核方定期(默认为每五分钟一次)轮询 CAPS,并请求一批审
核事件(默认为 200 个)。

8。

CAPS 读取此临时文件。

9。

CAPS 将事件信息发送到 CMS 审核方。

10。

CMS 审核方将事件信息写入审核数据库。CAPS 从临时文件中删除事
件。

通过 HTTP 进行的客户端连接的非登录审核:此工作流适用于在通过 HTTP
进行连接时审核 Desktop Intelligence ZABO 客户端事件和 Web

481

审核如何工作?

 

 

 

 

 

 

 

Content      ..     28      29      30      31     ..