SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 38

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     36      37      38      39     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 38

 

 

18.1.4 特定于类型的权限

特定于类型的权限是仅影响特定对象类型的权限,这些类型有 Crystal

报表、文件夹或访问级别等。特定于类型的权限由以下权限组成:

对象类型的常规权限

这些权限与常规全局权限相同(例如,添加、删除或编辑对象的权限),
但在特定对象类型上设置这些权限以覆盖常规全局权限设置。

对象类型的特定权限

这些权限仅可用于特定对象类型。例如,会为 Crystal 报表显示导出报
表数据的权限,但不会为 Word 文档显示此权限。

特定于类型的权限示例一图说明特定于类型的权限如何工作。在这里,权

限 3 表示编辑对象的权限。蓝色组被拒绝授予对顶层文件夹的“编辑”权
限,而被授予对文件夹和子文件夹中的 Crystal 报表的“编辑”权限。这些
“编辑”权限特定于 Crystal 报表,并覆盖常规全局级别上的权限设置。结
果,蓝色组的成员具有 Crystal 报表的“编辑”权限,但不具有子文件夹中
Crystal Xcelsius XLF 文件的“编辑”权限。

图 18-7: 特定于类型的权限示例

特定于类型的权限很有用,因为利用此类权限可以根据对象类型限制主体

的权限。假设有这样一种情况:管理员希望员工能够向文件夹中添加对象,

SAP BusinessObjects Enterprise 管理员指南

594

但不能够创建子文件夹。管理员在文件夹的常规全局级别授予“添加”权限,
然后为文件夹对象类型拒绝“添加”权限。

根据权限应用到的对象类型,权限被划分为以下集合:

常规

这些权限影响所有对象。

内容

这些权限按照特定的内容对象类型进行划分。内容对象类型的示例包括:
Crystal 报表、Adobe Acrobat PDF 以及 Desktop Intelligence 文档。

应用程序

这些权限按照它们影响的 BusinessObjects Enterprise 应用程序进行划
分。应用程序的示例包括 CMC 和 InfoView。

系统

这些权限按照它们影响的核心系统组成部分进行划分。核心系统组成部分
的示例包括:日历、事件、用户和组。

特定于类型的权限位于“内容”、“应用程序”和“系统”集合中。在各

个集合中,这些权限根据对象类型进一步划分为多个类别。

18.1.5 确定有效权限

针对对象设置权限时,请考虑以下几点:

每个访问级别都会授予某些权限、拒绝某些权限,并保持其他权限为未指
定。为用户授予了若干访问级别时,默认情况下,系统会聚合有效权限并
拒绝任何未指定的权限。

针对某个对象将多个访问级别分配给主体时,主体将拥有每个访问级别的
权限的组合。将为多个访问级别中的用户分配两个访问级别。一个访问级
别向用户授予权限 3 和 4,另一个访问级别仅授予权限 3。用户的有效
权限为 3 和 4。

595

权限在 BusinessObjects Enterprise 中如何发挥作用

图 18-8: 多个访问级别

可以结合高级权限与访问级别,针对某个对象自定义主体的权限设置。例
如,如果针对某个对象为主体显式分配了高级权限和访问级别,并且高级
权限与访问级别中的权限冲突,则高级权限将覆盖访问级别中的权限。

只有针对相同对象为相同主体设置了高级权限时,高级权限才能覆盖访问
级别中与其对应的同等权限。例如,在常规全局级别设置的高级“添加”
权限可以覆盖访问级别中的常规“添加”权限设置;它无法覆盖访问级别
中特定于类型的“添加”权限设置。

但是,高级权限不会总是覆盖访问级别。例如,将会拒绝主体拥有父对象
的编辑权限。在子对象上,为主体分配了授予其编辑权限的访问级别。最
终,主体拥有子对象的编辑权限,原因是针对子对象设置的权限覆盖了针
对父对象设置的权限。

权限覆盖使针对子对象设置的权限可能覆盖从父对象继承的权限。

18.2 在 CMC 中管理对象的安全设置

可以在 CMC 中使用“管理”菜单上的安全选项来管理大多数对象的安全

设置。利用这些选项,可以将主体分配到某个对象的访问控制列表、查看主
体拥有的权限,以及修改主体对某个对象拥有的权限。

依据安全需求以及为其设置权限的对象的类型,安全管理的具体详细信息

有所不同。不过,以下任务的工作流大体上非常类似:

查看主体对于某个对象的权限。

将主体分配给某个对象的访问控制列表,并指定这些主体具有哪些权限和
访问级别。

在 BusinessObjects Enterprise 中的顶层文件夹上设置权限。

18.2.1 查看主体的对象权限

通常,可采用此工作流查看主体的对象权限。

SAP BusinessObjects Enterprise 管理员指南

596

1。

选择要查看其安全设置的对象。

2。

单击“管理” > “用户安全性”。

将出现“用户安全性”对话框,并显示对象的访问控制列表。

3。

从访问控制列表中选择主体,然后单击“查看安全性”。

“权限资源管理器”将启动,并显示主体对于对象的有效权限的列表。

此外,还可以利用“权限资源管理器”执行以下操作:

浏览到要查看其权限的另一个主体。

依据以下条件过滤显示的权限:

分配的权限

授予的权限

未分配的权限

来源访问级别

对象类型

权限的名称

依据以下条件按升序或降序对所显示权限的列表进行排序:

集合

597

在 CMC 中管理对象的安全设置

类型

权限名称

权限状态(已授予、已拒绝或未指定)

此外,可以单击“源”列中的某个链接以显示继承权限的源。

18.2.2 将主体分配到对象的访问控制列表

访问控制列表指定被授予或拒绝授予对象权限的用户。通常,可采用此工

作流将主体分配到访问控制列表,并指定该主体拥有的对象权限。

1。

选择要向其中添加主体的对象。

2。

单击“管理” > “用户安全性”。

将出现“用户安全性”对话框,并显示访问控制列表。

3。

单击“添加主体”。

将出现“添加主体”对话框。

4。

将要作为主体添加的用户和组从“可用用户/组”列表移到“选定的用户/
组”列表中。

5。

单击“添加和指定安全性”。

6。

选择要授予主体的访问级别。

7。

选择是要启用还是禁用文件夹或组继承。

如有必要,还可以在粒度级别修改权限,以改写访问级别中的某些权限。

有关更多信息,请参阅第 598 页上的

“修改主体的对象安全性”

18.2.3 修改主体的对象安全性

通常,建议使用访问级别为主体分配权限。但是,有时可能需要改写访问

级别中的某些粒度权限。利用高级权限可以基于主体已经拥有的访问级别自
定义主体的权限。通常,可采用此工作流向主体分配对象高级权限。

1。

将主体分配到对象的访问控制列表。

2。

添加了主体后,转到“管理” > “用户安全性”以显示对象的访问控制
列表。

3。

从访问控制列表中选择主体,然后单击“指定安全性”。

将出现“指定安全性”对话框。

4。

单击“高级”选项卡。

SAP BusinessObjects Enterprise 管理员指南

598

5。

单击“添加/删除权限”。

6。

修改主体的权限。

相关主题

第 598 页上的

将主体分配到对象的访问控制列表

18.2.4 设置对 BusinessObjects Enterprise 中顶层文件夹的权限

通常,可采用此工作流设置对 BusinessObjects Enterprise 中的顶层文

件夹的权限。

注意:

对于此版本,主体需要对容器文件夹具有“查看”权限,以便能够在该文

件夹中导航并查看其子对象。这意味着,主体需要对顶层文件夹具有“查看”
权限才能查看文件夹中的对象。如果要限制主体的“查看”权限,可以授予
主体对特定文件夹的“查看”权限,并将权限作用域设置为只应用于该文件
夹。

1。

转到包含要为其设置权限的顶层文件夹的 CMC 区域。

2。

单击“管理” > “顶级安全性” > “所有 Objects”。

599

在 CMC 中管理对象的安全设置

此处 Objects 表示顶层文件夹的内容。如果提示您确认,单击“确定”。

将出现“用户安全性”对话框,并显示顶层文件夹的访问控制列表。

3。

将主体分配给顶层文件夹的访问控制列表。

4。

如有必要,向主体分配高级权限。

相关主题

第 598 页上的

将主体分配到对象的访问控制列表

第 598 页上的

修改主体的对象安全性

18.2.5 检查主体的安全设置

某些情况下,可能需要知道为主体授予或拒绝访问权限的对象。为此,可

以使用安全性查询。利用安全性查询可以确定主体具有哪些对象的特定权限,
并可以管理用户权限。对于每个安全性查询,要提供以下信息:

查询主体

指定要为其运行安全性查询的用户或组。可以为每个安全性查询指定一个
主体。

查询权限

指定要为其运行安全性查询的权限、这些权限的状态以及设置了这些权限
的对象类型。例如,可以为主体可刷新的所有报表运行安全性查询,或者
为主体无法导出的所有报表运行安全性查询。

查询上下文

指定希望安全性查询搜索的 CMC 区域。对于每个区域,可以选择是否在
安全性查询中包含子对象。安全性查询最多可以有四个区域。

运行安全性查询时,结果显示在“树”面板中“安全性查询”下的“查询

结果”区域中。如果要细化安全性查询,可以在第一次查询的结果中运行第
二次查询。

安全性查询很有用,因为利用此类查询可以查看主体具有特定权限的对

象,而且,如果要修改这些对象,此类查询还提供了这些对象的位置。考虑
这种情况:某销售员工被提升为销售经理。该销售经理需要 Crystal 报表的
“计划”权限,他以前仅具有这些报表的“查看”权限,而且这些报表位于
不同的文件夹中。在这种情况下,管理员运行安全性查询以了解该销售经理
对所有文件夹中的 Crystal 报表的查看权限,并在查询中包含子对象。在安
全性查询运行后,管理员可以在“查询结果”区域中看到该销售经理具有“查

SAP BusinessObjects Enterprise 管理员指南

600

看”权限的所有 Crystal 报表。由于“详细信息”面板显示了各个 Crystal
报表的位置,因此,管理员可以浏览各个报表,并修改该销售经理对报表具
有的权限。

18.2.5.1 运行安全性查询

1。

在“用户和组”区域的“详细信息”面板中,选择要为其运行安全性查询
的用户或组。

2。

单击“管理” > “工具” > “创建安全性查询”。

将出现“创建安全性查询”对话框。

3。

确保“查询主体”区域中的主体正确无误。

如果决定为其他主体运行安全性查询,可以单击“浏览”选择另一个主
体。在“浏览查询主体”对话框中,展开“用户列表”或“组列表”以浏
览主体,或按名称搜索主体。完成后,单击“确定”返回到“创建安全性
查询”对话框。

4。

在“查询权限”区域中,指定要为其运行查询的权限和每项权限的状态。

如果要为主体在对象上具有的特定权限运行查询,请单击“浏览”,
设置要为其运行安全性查询的每项权限的状态,然后单击“确定”。

601

在 CMC 中管理对象的安全设置

提示:

可以通过单击权限旁边的删除按钮从查询中删除特定的权限;或者,
通过单击页眉行中的删除按钮从查询中删除所有权限。

如果要运行常规安全性查询,请选中“不按权限进行查询”复选框。

在这样做时,BusinessObjects Enterprise 会为访问控制列表中包含
主体的所有对象运行常规安全性查询,而不管主体在对象上具有什么
权限。

5。

在“查询上下文”区域中,指定要查询的 CMC 区域。

a。

选中列表旁边的复选框。

b。

在列表上,选择要查询的 CMC 区域。

如果要查询区域内的更具体位置(例如,“文件夹”下的某个特定文
件夹),请单击“浏览”打开“浏览查询上下文”对话框。在“详细
信息”窗格中,选择要查询的文件夹,然后单击“确定”。返回到“安
全性查询”对话框时,指定的文件夹将出现在列表下方的框中。

c。

选择“查询子对象”。

d。

为要查询的每个 CMC 区域重复上面的步骤。

注意:

最多可以查询四个区域。

6。

单击“确定”。

安全性查询将运行,并且将转到“查询结果”区域。

7。

若要查看查询结果,请在“树”面板中展开“安全性查询”,并单击一个
查询结果。

SAP BusinessObjects Enterprise 管理员指南

602

提示:

查询结果按主体的名称列出。

查询结果显示在“详细信息”面板中。

“查询结果”区域保留一次用户会话中的所有安全性查询结果,直至用户

注销为止。如果要再次运行查询,但要采用新的规范,请单击“操作” >
“编辑查询”。也可以通过选择查询并单击“操作” > “重新运行查询”来
重新运行完全相同的查询。如果要保留安全性查询结果,请单击“操作” >
“导出”,将安全性查询结果导出为 CSV 文件。

18.3 使用访问级别

可以对访问级别执行以下操作:

复制现有的访问级别,对副本进行更改、重命名并将其保存为新的访问级
别。

创建、重命名和删除访问级别。

603

使用访问级别

修改访问级别中的权限。

跟踪访问级别与系统中其他对象之间的关系。

跨站点复制和管理访问级别。

使用 BusinessObjects Enterprise 中预定义的一种访问级别快速一致地
为许多主体设置权限。

下表汇总了各种预定义的访问级别包含的权限。

表18-2: 预定义的访问级别

相关权限

说明

访问级别

查看对象

查看文档实例

如果在文件夹级别设置,
则主体可以查看文件夹、
文件夹中的对象和每个对
象的生成的实例。如果在
对象级别设置,则主体可
以查看对象、对象的历史
记录和对象的生成的实
例。

查看

“查看”访问级别权限,
以及:

计划文档运行

定义服务器组以便处
理作业

将对象复制到另一文
件夹

计划到目标

打印报表的数据

导出报表的数据

编辑用户拥有的对象

删除用户拥有的实例

暂停并继续用户拥有
的文档实例

通过计划对象根据指定的
数据源运行一次或重复运
行,主体可以生成实例。
主体可以查看、删除和暂
停其所拥有的实例的计
划。他们还可以将对象计
划为不同的格式和计划到
不同的目标、设置参数和
数据库登录信息、选择处
理作业的服务器、向文件
夹添加内容,以及复制对
象或文件夹。

计划

“计划”访问级别权限,
以及:

刷新报表的数据

主体可以依据数据源按需
要刷新数据。

按需查看

SAP BusinessObjects Enterprise 管理员指南

604

相关权限

说明

访问级别

所有可用权限,其中包
括:

将对象添加到文件夹

编辑对象

修改用户拥有的对象
权限

删除对象

删除实例

主体具有对象的完全管理
控制权限。

完全控制

下表汇总了为访问级别执行某些任务所需的权限。

605

使用访问级别

所需的权限

访问级别任务

“访问级别”顶层文件夹的“添加”权限

创建访问级别

访问级别的“查看”权限

查看访问级别
中的粒度权限

访问级别的“查看”权限

访问级别的“使用访问级别进行安全性分配”权限

对象的“修改权限”权限,或者对象和主体的“安全地修改
权限”权限

注意:

具有“安全地修改权限”权限并且想要为主体分配访问级别

的用户必须为自己分配相同的访问级别。

将访问级别指
定到对象上的
主体

访问级别的“查看”和“编辑”权限

修改访问级别

访问级别的“查看”和“删除”权限

删除访问级别

访问级别的“查看”权限

访问级别的“复制”权限

“访问级别”顶层文件夹的“添加”权限

克隆访问级别

18.3.1 在“查看”和“按需查看”访问级别之间选择

当通过 Web 创建报表时,需要做出的一个最重要的决定是使用实时数据

还是已保存数据。但是,无论作何选择,BusinessObjects Enterprise 都会
尽快显示第一页,以便用户可以在其他数据尚在处理的时候看到自己的报表。
本节说明两种预定义访问级别之间的区别,供用户作出此选择。

“按需查看”访问级别

按需创建报表可使用户直接从数据库服务器实时访问实时数据。使用实时

数据,用户在所访问信息经常变化的情况下随时能获得最新的数据,时间可
精确到秒。例如,某个大型配送中心每天货运不断,经理需要对库存进行跟
踪,那么采用实时报表创建就能使他们得到所需的信息。

但是,在为所有报表提供实时数据之前,请考虑是否要让所有用户持续不

断地访问数据库服务器。如果数据不是快速或经常更改,那么所有这些数据
库请求除了增加网络流量和消耗服务器资源以外没有多大的意义。在这种情

SAP BusinessObjects Enterprise 管理员指南

606

况下,您可能宁愿计划报表重复运行,以便用户始终能够查看最新数据(报
表实例),而无需访问数据库服务器。

用户需要拥有“按需查看”权限才能依据数据库刷新报表。

“查看”访问级别

为减少网络流量以及查询数据库服务器的次数,您可以将报表计划为在指

定的时间运行。当报表已运行时,用户可以根据需要查看该报表实例,而不
会触发对数据库的额外查询。

报表实例可用于处理未持续更新的数据。当用户浏览报表实例并在列或统

计图上执行向下钻取以查看详细资料时,他们不直接访问数据库服务器;相
反,他们访问的是已保存的数据。因此,带有已保存数据的报表不仅将网络
数据传输量降到最低,而且还减轻了数据库服务器的负担。

例如,如果您的销售数据库每天更新一次,则可以按类似的计划运行报

表。这样,销售代表就总能使用当前的销售数据,而不必在每次打开报表时
访问数据库。

用户只需拥有“查看”权限即可显示报表实例。

18.3.2 复制现有的访问级别

如果需要与现有的某个访问级别略微不同的访问级别,这是创建访问级别

的最好方法。

1。

转到“访问级别”区域。

2。

在“详细信息”面板中,选择一个访问级别。

提示:

选择所包含权限与您的访问级别的所需权限类似的访问级别。

3。

单击“组织” > “复制”。

所选访问级别的副本即会出现在“详细信息”面板中。

18.3.3 创建新访问级别

如果需要与现有的某个访问级别差别很大的访问级别,这是创建访问级别

的最好方法。

1。

转到“访问级别”区域。

607

使用访问级别

2。

单击“管理” > “新建” > “创建访问级别”。

将出现“创建新访问级别”对话框。

3。

为新访问级别输入标题和说明,然后单击“确定”。

将返回到“访问级别”区域,并且新访问级别将出现在“详细信息”面板
中。

18.3.4 重命名访问级别

1。

在“访问级别”区域的“详细信息”面板中,选择要重命名的访问级别。

2。

单击“管理” > “属性”。

将出现“属性”对话框。

3。

在“标题”字段中,为访问级别输入一个新名称,然后单击“保存并关
闭”。

将返回到“访问级别”区域。

18.3.5 删除访问级别

1。

在“访问级别”区域的“详细信息”面板中,选择想要删除的访问级别。

2。

单击“管理” > “删除访问级别”。

注意:

不能删除预定义的访问级别。

将出现一个对话框,其中包含有关此访问级别影响的对象的信息。如果不
想删除该访问级别,请单击“取消”退出对话框。

3。

单击“删除”。

访问级别即被删除,并且将返回到“访问级别”区域。

18.3.6 修改访问级别中的权限

若要为访问级别设置权限,请首先设置适用于所有对象的常规全局权限

(与类型无关),然后指定要在何时覆盖基于特定对象类型的常规设置。

1。

在“访问级别”区域的“详细信息”面板中,选择想要为其修改权限的访
问级别。

2。

单击“操作” > “包含的权限”。

将出现“包含的权限”对话框,并显示有效权限的列表。

SAP BusinessObjects Enterprise 管理员指南

608

3。

单击“添加/删除权限”。

“包含的权限”对话框在导航列表中显示访问级别的权限集合。“常规全
局权限”部分默认情况下处于展开状态。

4。

设置常规全局权限。

每个权限的状态都可能为“已授予”、“已拒绝”或“未指定”。还可以
选择是将该权限仅应用于对象、仅应用于子对象还是同时应用于两者。

5。

要为访问级别设置特定于类型的权限,请在导航列表中单击权限集合,然
后单击适用于要为其设置权限的对象类型的子集合。

6。

完成后单击“确定”。

将返回到有效权限的列表。

相关主题

第 596 页上的

在 CMC 中管理对象的安全设置

第 594 页上的

特定于类型的权限

609

使用访问级别

 

 

 

 

 

 

 

Content      ..     36      37      38      39     ..