SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 37

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     35      36      37      38     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 37

 

 

说明

有效参数

选项

列出所有已安装的修

补程序。

不适用

列表

按数字 ID 向操作系

统查询特定的修补程序
是否存在。

修补程序 #

查询

检查操作系统中是否

安装了在 textfile 中
列出的所有修补程序。

textfile

检查

16.3.6 postinstall.sh

postinstall.sh 脚本安装在所安装程序的 bobje 目录中。此脚本在安装

脚本结束时自动运行,并启动 setup.sh 脚本。您无需亲自运行此脚本。

16.3.7 setup.sh

setup.sh 脚本安装在所安装程序的 bobje 目录中。此脚本提供一个基于

文本的程序,可让您设置 BusinessObjects Enterprise 安装。此脚本在您
安装 BusinessObjects Enterprise 时自动运行。它提示您输入初次设置
BusinessObjects Enterprise 时所需的信息。

有关在安装 BusinessObjects Enterprise 时如何响应此设置脚本的完整

详细信息,请参阅 《SAP BusinessObjects Enterprise 安装指南》。

16.3.8 setupinit.sh

当执行系统安装时,setupinit.sh 脚本安装在所安装程序的 bobje 目录

中。此脚本将运行控制脚本复制到 rc# 目录,以允许自动启动。在您运行系
统安装时,会在 setup.sh 脚本完成时指示您运行此脚本。

SAP BusinessObjects Enterprise 管理员指南

578

注意:

您必须具有 root 权限才能运行此脚本。

579

BusinessObjects Enterprise使用的脚本

第 17 章 使用中央管理控制台

17.1 概述

本节提供了与 BusinessObjects Enterprise 相关的系统管理的一般说

明。接着介绍了允许管理和配置 BusinessObjects Enterprise 的管理工具,
并说明了如何对系统的默认安全设置进行一些常见更改。

17.2 使用 CMC

中央管理控制台(CMC)是一个基于 Web 的工具,它提供了一个几乎可执

行每项日常管理任务(包括用户管理、内容管理和服务器管理)的界面。

任何拥有有效 BusinessObjects Enterprise 凭据的用户都能够登录到

CMC 并设置自己的首选项。但是,不是 Administrator 组成员的用户将无法
执行任何可用的管理任务,除非授予了他们这样做的权限。

相关主题

第 586 页上的

权限在 BusinessObjects Enterprise 中如何发挥作用

17.2.1 登录到 CMC

可使用以下两种方式来访问 CMC:在浏览器中直接键入要访问的计算机的

名称,或者从 Windows“开始”菜单上的程序组中选择“BusinessObjects
Enterprise 中央管理控制台”。

使用完 CMC 后,请通过注销结束会话。“注销”按钮位于控制台的右上

角。

17.2.1.1 从浏览器登录到 CMC

1。

键入相应的 URL:

转到以下页面:http://webserver:8080/CmcApp/

将 webserver 替换为 Web 服务器计算机的名称。如果在 Web 服务器

上更改了此默认虚拟目录,您将需要相应地输入您的 URL。如有必要,将
默认端口号更改为安装 BusinessObjects Enterprise 时提供的端口号。

提示:

在 Windows 上,可以依次单击“开始” > “程序” >

“BusinessObjects XI 3.1” > “BusinessObjects Enterprise” >
“BusinessObjects Enterprise 中央管理控制台”。

如果 CMC 承载于 Web 应用程序容器服务器(WACS)上,则可以依次

单击“开始” > “程序” > “BusinessObjects XI 3.1” >
“BusinessObjects Enterprise” > “WACS 中央管理控制台”。

2。

在“系统”字段中键入中央管理服务器(CMS)的名称。

3。

键入您的用户名和密码。

如果使用 LDAP 或 Windows NT 身份验证,则可以使用已映射到

BusinessObjects Enterprise Administrators 组的帐户登录。

注意:

如果这是组织的管理员第一次访问 CMC,请键入 Administrator 作为

用户名。在您创建密码之前,此默认 Enterprise 帐户没有密码。

581

使用 CMC

4。

在“身份验证类型”列表中选择“Enterprise”。

Windows AD、Windows NT 和 LDAP 身份验证也会出现在列表中;但

是,必须将第三方用户帐户和组映射到 BusinessObjects Enterprise,
然后才能使用这些类型的身份验证。

5。

单击“登录”。

将出现 CMC 主页。

相关主题

第 584 页上的

设置 Administrator 密码

17.2.2 在 CMC 中导航

由于 CMC 是基于 Web 的应用程序,因此可以采用多种方式来导航它:

单击“主页”页面上的链接,或单击屏幕左侧的选项卡,以转到特定的管
理区域。

从“导航”列表中选择相同的管理区域。

注意:

在具有许多子对象的对象中导航时,子对象可能会因数量太多而无法在树

视图中显示出来。发生这种情况时,可以使用分页对象列表来导航到所连接
的子对象。

17.2.3 设置 CMC 首选项

CMC 的“首选项”区域允许自定义 BusinessObjects Enterprise 的管理

视图。

17.2.3.1 设置控制台首选项

1。

登录到 CMC,然后单击 CMC 右上角的“首选项”。

2。

根据需要设置首选项。

Web Intelligence、Desktop Intelligence、Crystal Reports、“仪

表盘和分析”以及“更改密码”首选项的工作方式与它们在 InfoView 中
的方式完全一样,不过它们会影响到 CMC 中的对象行为。有关这些设置
的完整说明,请参阅《SAP BusinessObjects Enterprise InfoView 用户
指南》中的“设置首选项”。

SAP BusinessObjects Enterprise 管理员指南

582

3。

单击“确定”。

相关主题

第 583 页上的

CMC 首选项选项

17.2.3.2 CMC 首选项选项

解释

CMC 首选项选项

此列表设置 BusinessObjects Enter-

prise 的默认语言选项。有关更多信息,
请参阅《SAP BusinessObjects Enter-
prise 安装指南》。

产品区域设置

此列表为 CMC 中的日期、时间和数字

设置默认的格式设置选项。

首选的查看区域设置

此选项限制 CMC 中任何页面或选项卡

上列出的对象数。

注意:

此设置不会限制显示的对象数,而只会

限制每页显示的数量。

每页的最大对象数

如果以远程方式管理 BusinessObjects

Enterprise,请使用此列表来指定时区。
BusinessObjects Enterprise 将相应地
同步计划模式和事件。例如,如果选择
“东部时间(美国和加拿大)”,并且计
划报表每天凌晨 5:00 在位于旧金山的服
务器上运行,则该服务器将在太平洋时间
凌晨 2:00 运行报表。

时区

583

使用 CMC

解释

CMC 首选项选项

此设置控制因单击“取消”或右上角

的关闭按钮而导致不保存工作就直接关闭
对话框时是否提示您进行确认。可以选择
以下选项:

启用:启用提示行为。

禁用:禁用提示行为。

默认:由

web.xml

文件(位于

C:\Program Files\Business Ob
jects\Tomcat55\webapps\CmcApp\WEB-
INF

)中配置的设置来决定提示行为。

提示未保存数据

17.3 进行初始安全设置

在发布内容或向用户提供 BusinessObjects Enterprise 的访问权限之

前,应更改默认的系统设置。本节提供有关设置 Administrator 密码、禁用
用户帐户和修改默认安全级别的过程。

相关主题

第 586 页上的

权限在 BusinessObjects Enterprise 中如何发挥作用

17.3.1 设置 Administrator 密码

在安装过程中,BusinessObjects Enterprise 将创建一个 Administrator

帐户和一个 Guest 帐户,这两个帐户都没有密码。使用以下过程为
Administrator 帐户创建安全的密码。

注意:

如果打算使用 BusinessObjects Enterprise 中提供的匿名单一登录或注

册功能,请不要为 Guest 帐户创建密码。

17.3.1.1 更改 Administrator 密码

1。

在 CMC 登录页面的“用户名”字段中,键入Administrator。

SAP BusinessObjects Enterprise 管理员指南

584

注意:

在创建密码之前,此默认帐户没有密码。

2。

单击“确定”。

3。

转到 CMC 的“用户和组”管理区域。

4。

单击“用户列表”。

5。

选择“管理员”帐户,然后单击“管理” > “属性”。

6。

在“Enterprise 密码设置”区域中,键入并确认新密码。

7。

如果选中了“用户必须在下一次登录时更改密码”复选框,请将其清除。

8。

单击“保存”。

17.3.2 禁用用户帐户

可以通过 CMC 禁用任何用户帐户。

例如,可能需要禁用 Guest 帐户以确保没有人可使用此帐户登录到

BusinessObjects Enterprise。

注意:

如果禁用 Guest 帐户,那么同时也禁用了 BusinessObjects Enterprise

的匿名单一登录功能。

17.3.2.1 禁用用户帐户

1。

转到 CMC 的“用户和组”管理区域。

2。

单击“用户列表”。

3。

在“标题”列中,选择要禁用的用户帐户,单击“管理”,然后单击“属
性”。

4。

选中“已禁用帐户”复选框。

5。

单击“保存”。

相关主题

第 622 页上的

管理 Enterprise 帐户和常规帐户

585

进行初始安全设置

第 18 章 设置权限

18.1 权限在 BusinessObjects Enterprise 中如何发挥作用

权限是控制用户对 BusinessObjects Enterprise 中的对象、用户、应用

程序、服务器和其他功能的访问的基本单位。权限通过指定用户可对对象执
行的特殊操作,在保护系统安全方面起到非常重要的作用。权限除了可以控
制对 BusinessObjects Enterprise 内容的访问之外,还允许将用户和组的
管理工作委派给不同的部门,以及向 IT 人员提供服务器和服务器组的管理
权。

请务必记住应设置对对象(如报表和文件夹)的权限,而不是设置对访问

对象的主体(用户和组)的权限。例如,要为某经理提供特定文件夹的访问
权,则在“文件夹”区域中,将该经理添加到此文件夹的访问控制列表(有
权访问对象的主体的列表)中。不能通过在“用户和组”区域中配置该经理
的权限设置来为该经理提供访问权。“用户和组”区域中该经理的权限设置
用于将其他主体(例如委派的管理员)访问权授予作为系统中的对象的该经
理。这样,主体本身就可以像对象一样由具有更高权限的其他人进行管理。

对对象的每项权限可以是授予、拒绝或未指定类型。BusinessObjects

Enterprise 安全模型被设计为:如果未指定某权限,则拒绝该权限。此外,
如果设置导致某项权限对于某个用户或组既被授予也被拒绝,则会拒绝该权
限。此基于拒绝的设计可帮助确保用户和组不会自动获得未显式授予的权限。

此规则有一个重要例外。如果在子对象上显式设置了与从父对象继承的权

限互相矛盾的权限,则在子对象上设置的权限会覆盖继承的权限。此例外也
适用于作为组成员的用户。如果向用户显式授予某项权限,但拒绝授予用户
组该项权限,则对用户设置的权限会覆盖继承的权限。

相关主题

第 591 页上的

权限覆盖

18.1.1 访问级别

访问级别是用户经常需要的权限组。通过使用访问级别,管理员可以快速

和统一地设置常用的安全级别,而不需要逐一设置每个权限。

BusinessObjects Enterprise 附带了几种预定义的访问级别。这些预定

义的访问级别基于权限递增的模型:以查看开始并以完全控制结束,每个访
问级别都建立在前一级授予的权限之上。

但是,也可以创建和自定义自己的访问级别;这可以大幅降低与安全性相

关的管理成本和维护成本。考虑这种情况:管理员必须管理两个组,即销售
经理和销售员工。这两个组都需要在 BusinessObjects Enterprise 系统中
访问五个报表,但销售经理需要比销售员工更多的权限。预定义的访问级别
不能满足任一个组的需求。管理员可以创建两个新的访问级别(销售经理和
销售员工),而不是将这两个组作为主体添加到每个报表,然后在五个不同
的位置修改它们的权限。然后,管理员将这两个组作为主体添加到这些报表,
并向这两个组指定各自的访问级别。需要修改权限时,管理员可以修改访问
级别。由于访问级别跨所有五个报表应用于这两个组,因此这两个组对报表
具有的权限会迅速得以更新。

相关主题

第 603 页上的

使用访问级别

18.1.2 高级权限设置

CMC 允许设置高级权限,以便能够完全控制对象安全性。在粒度级别为对

象定义安全性时,这些高级权限可以提高灵活性。

举例来说,如果需要自定义主体的权限,以使其限定为特定的对象或对象

集,请使用高级权限设置。最重要的是,通过使用高级权限,可显式拒绝用
户或组获得您在将来更改组成员资格或文件夹安全级别时不得更改的任何权
限。

下表摘要说明了在设置高级权限时可选择的选项。

表18-1: 权限选项

说明

权限选项

图标

权限已授予主体。

已授予

已对主体拒绝权限。

已拒绝

587

权限在 BusinessObjects Enterprise 中如何发挥作用

说明

权限选项

图标

权限对于主体未指定。默认情况下,会拒

绝设置为“未指定”的权限。

未指定

权限应用于对象。单击“已授予”或“已

拒绝”后,此选项将变为可用。

应用于对象

权限应用于子对象。单击“已授予”或“已

拒绝”后,此选项将变为可用。

应用于子对象

相关主题

第 594 页上的

特定于类型的权限

18.1.3 继承

为控制对对象的访问,可为主体设置对对象的权限;但是,显式地为每个

主体设置对每个对象的每个可能权限的值是不切实际的。假设某个系统具有
100 种权限、1000 位用户和 10,000 个对象:若要显式设置对每个对象的权
限,则需要 CMS 在其内存中存储几十亿项权限,并且最重要的是,管理员需
要手动设置每一项权限。

继承模式解决了这个不切实际的问题。通过继承,用户所拥有的对系统中

对象的权限来自于他们在不同组和子组中的成员资格,以及从父文件夹和子
文件夹中继承了权限的对象。这些用户可以因拥有组成员资格而继承权限;
子组可以从父组继承权限;用户和组都可以从父文件夹继承权限。

默认情况下,如果用户或组具有某个文件夹的权限,则对于后来发布到该

文件夹的任何对象,用户或组将会继承相同的权限。因此,最佳策略是先在
文件夹级别为用户和组设置适当的权限,然后将对象发布到该文件夹。

BusinessObjects Enterprise 可识别两种类型的继承:组继承和文件夹

继承。

SAP BusinessObjects Enterprise 管理员指南

588

18.1.3.1 组继承

组继承使主体能够因组成员资格而继承权限。将所有用户安排到符合组织

当前安全约定的组中时,组继承特别有用。

在组继承示例 1 中,可以看到组继承如何工作。红组是蓝组的子组,因

此红组继承蓝组的权限。在本例中,红组将权限 1 作为已授予的权限来继
承,并将其余权限作为未指定的权限来继承。红组的每个成员均继承这些权
限。此外,子组的成员将继承所设置的子组的任何其他权限。在本例中,绿
色用户是红组的成员,因此他将权限 1 作为已授予的权限来继承、将权限
2、3、4 和 6 作为未指定的权限来继承,将权限 5 作为已拒绝的权限来继
承。

图 18-1: 组继承示例 1

如果为属于多个组的用户启用组继承,系统在检查凭据时将考虑所有父组

的权限。用户会被拒绝已在任何父组中显式拒绝的任何权限,并且用户会被
拒绝保持为完全未指定的任何权限。因此,只会授予用户已在一个或多个组
中(显式或通过访问级别)授予并且从未显式拒绝的那些权限。

在组继承示例 2 中,绿色用户是两个不相关的组的成员。从蓝组中,该

用户将权限 1 和 5 作为“已授予”的权限来继承,将其余的权限作为未指
定的权限来继承;但是,由于绿色用户也属于红组,并且红组已被显式拒绝
权限 5,因此绿色用户从蓝组继承的权限 5 将被覆盖。

589

权限在 BusinessObjects Enterprise 中如何发挥作用

图 18-2: 组继承示例 2

相关主题

第 591 页上的

权限覆盖

18.1.3.2 文件夹继承

文件夹继承允许主体继承被授予的对对象父文件夹的任何权限。将

BusinessObjects Enterprise 内容安排到反映组织当前安全约定的文件夹层
次结构中时,文件夹继承特别有用。例如,假设创建了一个称为“销售报表”
的文件夹,并为“销售”组提供了此文件夹的按需查看访问权限。默认情况
下,对于您随后发布到“销售报表”文件夹的报表,对此文件夹具有权限的
每个用户将继承相同的权限。因此,“销售”组将对所有报表具有按需查看
访问权限,并且只需在文件夹级别设置一次对象权限。

在文件夹继承示例中,已为红组设置了文件夹权限。已授予权限 1 和

5,而其余的权限均处于未指定状态。启用文件夹继承后,红组成员在对象级
别的权限与该组在文件夹级别的权限相同。权限 1 和 5 将作为“已授予”
类型的权限被继承,而其余的权限均处于未指定状态。

SAP BusinessObjects Enterprise 管理员指南

590

图 18-3: 文件夹继承示例

相关主题

第 591 页上的

权限覆盖

18.1.3.3 权限覆盖

权限覆盖是一种权限行为,也即在子对象上设置的权限将覆盖在父对象上

设置的权限。在以下情况下会发生权限覆盖:

通常,在子对象上设置的权限会覆盖在父对象上设置的相应权限。

通常,在子组或组成员上设置的权限会覆盖在组上设置的相应权限。

无需禁用继承即可在对象上设置自定义权限。子对象继承父对象的权限设

置,但在子对象上显式设置的权限除外。此外,对父对象的权限设置所做的
任何更改均会应用到子对象。

权限覆盖示例 1描述了权限覆盖如何作用于父对象和子对象。蓝色用户被

拒绝授予编辑文件夹内容的权限;权限设置由子文件夹继承。但是,管理员
向蓝色用户授予对子文件夹中的文档的“编辑”权限。蓝色用户获得的文档
“编辑”权限覆盖了来自文件夹和子文件夹的继承权限。

591

权限在 BusinessObjects Enterprise 中如何发挥作用

图 18-4: 权限覆盖示例 1

权限覆盖示例 2描述了权限覆盖如何作用于成员和组。蓝色组被拒绝授予

编辑文件夹的权限;蓝色子组继承此权限设置。但是,管理员向蓝色用户(是
蓝色组和蓝色子组的成员)授予文件夹的“编辑”权限。蓝色用户获得的文
件夹“编辑”权限覆盖了来自蓝色组和蓝色子组的继承权限。

图 18-5: 权限覆盖示例 2

复合权限覆盖说明了权限覆盖的影响不太明显的情况。紫色用户是子组

1A 和 2A 的成员,而这两个子组分别在组 1 和 2 中。组 1 和 2 都具有文
件夹的“编辑”权限。1A 继承了组 1 的“编辑”权限,但管理员拒绝将“编
辑”权限授予 2A。由于权限覆盖的缘故,2A 上的权限设置覆盖了组 2 上的
权限设置。因此,紫色用户从 1A 和 2A 继承了互相矛盾的权限设置。1A 和
2A 没有父子关系,因此不会发生权限覆盖;也就是说,子组的权限设置不会
互相覆盖,因为它们具有同等的状态。最终,紫色用户被拒绝授予“编辑”

SAP BusinessObjects Enterprise 管理员指南

592

权限,因为 BusinessObjects Enterprise 权限系统中实行的是基于拒绝的
权限模型。

图 18-6: 复合权限覆盖

权限覆盖允许用户对子对象上的权限设置进行轻微调整,而不必丢弃所有

继承的权限设置。假设有这样一种情况:销售经理需要查看“机密”文件夹
中的机密报表。销售经理是“销售”组的成员,该组被拒绝访问该文件夹及
其内容。管理员向该经理授予对“机密”文件夹的“查看”权限,并继续拒
绝“销售”组访问。在这种情况下,授予销售经理的“查看”权限将覆盖该
经理从“销售”组的成员关系中继承的拒绝访问权限。

18.1.3.4 权限作用域

权限作用域是指控制权限继承范围的能力。若要定义权限作用域,应决定

权限是应用于对象、应用于其子对象还是同时应用于两者。默认情况下,权
限作用域将同时延伸到对象和子对象。

权限作用域可用于保护共享位置中的个人内容。假设有这样一种情况:财

务部有一个共享的“费用索赔”文件夹,该文件夹包含每个雇员的“个人费
用索赔”子文件夹。雇员希望能够查看“费用索赔”文件夹并向其中添加对
象,但同时希望保护他们的“个人费用索赔”子文件夹的内容。管理员向所
有雇员授予对“费用索赔”文件夹的“查看”和“添加”权限,但将这些权
限的作用域限制为仅对“费用索赔”文件夹起作用。这意味着,“查看”和
“添加”权限不适用于“费用索赔”文件夹中的子对象。然后,管理员向雇
员授予对他们自己的“个人费用索赔”子文件夹的“查看”和“添加”权限。

权限作用域还可以限制委派的管理员所具有的有效权限。例如,委派的管

理员可能具有某文件夹的安全地修改权限和编辑权限,但这些权限的作用域
被限制为此文件夹,并且不应用于其子对象。委派的管理员无法向另一个用
户授权,使该用户获得对此文件夹的某个子对象的这些权限。

593

权限在 BusinessObjects Enterprise 中如何发挥作用

 

 

 

 

 

 

 

Content      ..     35      36      37      38     ..