SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 39

 

  Index      Manuals     SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010)

 

Search            copyright infringement  

 

   

 

   

 

Content      ..     37      38      39      40     ..

 

 

 

SAP BusinessObjects Enterprise XI 3.1 Service Pack 3. Chinese Admin Guide (2010) - 39

 

 

18.3.7 跟踪访问级别和对象之间的关系

在修改或删除访问级别之前,务必要确认对访问级别所做的任何更改不会

对 CMC 中的对象产生负面影响。为此,可以为访问级别运行关系查询。

关系查询对于权限管理很有用,因为利用此类查询可以在一个方便的位置

查看某个访问级别影响的对象。考虑这种情况:某公司改组其组织结构,并
将部门 A 和部门 B 这两个部门合并为部门 C。管理员决定删除部门 A 和部
门 B 的访问级别,因为这两个部门不再存在。在删除这两个访问级别之前,
管理员为它们运行关系查询。在“查询结果”区域中,管理员可以看到在删
除这两个访问级别后将会影响的对象。如果在删除访问级别之前必须修改对
象的权限,则“详细信息”面板还会向管理员显示这些对象在 CMC 中的位
置。

注意:

若要查看受影响对象的列表,必须具有这些对象的“查看”权限。

访问级别的关系查询结果只会输出对其显式分配了访问级别的对象。如果
对象由于继承设置的原因而使用访问级别,则该对象不会出现在查询结果
中。

相关主题

第 657 页上的

关系

18.3.8 跨站点管理访问级别

访问级别是可以从源站点复制到目标站点的对象之一。如果访问级别出现

在复制对象的访问控制列表中,则可以选择复制这些访问级别。例如,如果
某主体获授予 Crystal 报表的访问级别 A,并且跨站点复制该 Crystal 报
表,则也会复制访问级别 A。

注意:

如果目标站点中存在同名的访问级别,则访问级别复制会失败。在复制之

前,用户或目标站点管理员必须重命名其中一个访问级别。

跨站点复制访问级别后,请紧记本节中的管理考虑事项。

SAP BusinessObjects Enterprise 管理员指南

610

在源站点中修改复制的访问级别

如果在源站点中修改复制的访问级别,则目标站点中的访问级别将在下次

计划运行复制时更新。在双向复制的情况下,如果在目标站点中修改复制的
访问级别,则源站点中的访问级别会更改。

注意:

请确保对一个站点中的访问级别所做的更改不会对其他站点中的对象产生

负面影响。请与站点管理员商议,并建议他们为复制的访问级别运行关系查
询,然后再进行任何更改。

在目标站点中修改复制的访问级别

注意:

这仅适用于单向复制。

在目标站点中对复制的访问级别所做的任何更改不会在源站点中反映出

来。例如,目标站点管理员可以在复制的访问级别中授予计划 Crystal 报表
的权限,即使此权限在源站点中被拒绝。因此,虽然访问级别的名称和复制
对象的名称保持相同,但主体在对象上所具有的有效权限可能会在目标站点
之间有所不同。

如果复制的访问级别在源站点和目标站点之间不同,则在下次计划运行复

制作业时会检测到有效权限中的不同。可以强行使源站点的访问级别覆盖目
标站点的访问级别,或者允许目标站点的访问级别保持不变。但是,如果并
未强行使源站点的访问级别覆盖目标站点的访问级别,则任何挂起复制并使
用该访问级别的对象将无法进行复制。

要限制用户修改目标站点中的复制访问级别,可以将目标站点用户作为主

体添加到访问级别中,并仅将“查看”权限授予这些用户。这意味着目标站
点用户可以查看访问级别,但无法修改其权限设置或将其分配给其他用户。

相关主题

第 198 页上的

联盟

第 657 页上的

关系

18.4 终止继承

利用继承可以在无需为每个对象设置权限的情况下管理安全设置。但是,

在某些情况下,可能不希望继承权限。例如,可能想为每个对象自定义权限。
可以在对象的访问控制列表中禁止某个主体的继承行为。在这样做时,可以
选择是禁止组继承还是禁止文件夹继承,抑或两者都禁止。

611

终止继承

注意:

当终止继承后,将终止继承所有权限;因此不可能对某些权限禁用继承而

同时却对其他权限启用继承。

在终止继承图中,组和文件夹继承最初都有效。红组将权限 1 和 5 作为

“已授予”类型的权限来继承,将权限 2、3 和 4 作为“未指定”类型的权
限来继承,将权限 6 作为“显式拒绝”类型的权限来继承。在文件夹级别为
组设置的这些权限表示红色用户以及组的每个其他成员对文件夹对象 A 和
B 具有这些权限。在文件夹级别终止继承后,红色用户对该文件夹中对象的
权限集将被清除,直到管理员为他指定新的权限为止。

图 18-9: 终止继承

18.4.1 禁用继承

此过程允许用户为对象的访问控制列表上的主体禁用组和/或文件夹继承。

SAP BusinessObjects Enterprise 管理员指南

612

1。

选择要为其禁用继承的对象。

2。

单击“管理” > “用户安全性”。

将出现用户安全性对话框。

3。

选择要为其禁用继承的主体,然后单击“指定安全性”。
将出现“指定安全性”对话框。

4。

配置继承设置。

如果要禁用组继承(主体通过组成员资格继承的权限),请清除“从
父组继承”复选框。

如果要禁用文件夹继承(对象从文件夹继承的权限设置),请清除“从
父文件夹继承”复选框。

5。

单击“确定”。

18.5 使用权限来委派管理

除了控制对各个对象和设置的访问外,使用权限还可以在组织中的各职能

组之间分配管理任务。例如,可能希望不同部门的员工管理各自的
BusinessObjects Enterprise 用户和组。或者,可能有一位负责
BusinessObjects Enterprise 高级管理的管理员,但希望所有服务器管理都
交由 IT 部门的员工负责。

假设组结构和文件夹结构与委派管理安全结构相吻合,则应该向委派的管

理员授予对整个用户组的权限,但是向委派的管理员授予的权限应比对其所
控制的用户的完整权限少。例如,可能不希望委派的管理员编辑用户属性或
将用户属性重新分配给不同的组。

“委派的管理员的权限”表概述了委派的管理员执行常用操作所需的权

限。

表18-3: 委派的管理员的权限

委派的管理员所需的权限

委派的管理员的操作

对顶层用户文件夹的“添加”权

创建新用户

613

使用权限来委派管理

委派的管理员所需的权限

委派的管理员的操作

对顶层用户组文件夹的“添加”

权限

创建新组

对相关组的“删除”权限

删除任何受控制的组以及这些组

中的单独用户

对顶层用户文件夹的“所有者删

除”权限

只删除委派的管理员创建的用户

对顶层用户组文件夹的“所有者

删除”“权限

只删除委派的管理员创建的用户

和组

对顶层用户文件夹的“所有者编

辑”和“所有者安全地修改权限”权

只管理委派的管理员创建的用户

(包括将这些用户添加到那些组中)

对顶层用户组文件夹的“所有者

编辑”和“所有者安全地修改权限”
权限

只管理委派的管理员创建的组(包

括将用户添加到那些组中)

对相关组的“编辑密码”权限

为其控制的组中的用户修改密码

对顶层用户文件夹或相关组的“所

有者编辑密码”权限

注意:

只有在将用户添加到相关组中时,

对组设置“所有者编辑密码”权限才会
对该用户生效。

只为委派的管理员创建的主体修

改密码

SAP BusinessObjects Enterprise 管理员指南

614

委派的管理员所需的权限

委派的管理员的操作

对相关组的“编辑”权限

修改用户名、说明和其他属性,

并将用户重新分配到不同的组

对顶层用户文件夹或相关组的“所

有者编辑”权限

注意:

只有在将用户添加到相关组中时,

对相关组设置“所有者编辑”权限才会
对该用户生效。

修改用户名、说明和其他属性,

并将用户重新分配到不同的组(但是
只针对委派的管理员创建的用户)

18.5.1 在修改用户拥有的对象权限选项之间进行选择

设置委派的管理时,请向委派的管理员授予对其将控制的主体的权限。可

能希望向其授予所有权限(“完全控制”);但是,可取的做法是使用高级
权限设置取消“修改权限”权限,并改为向委派的管理员授予“安全地修改
权限”权限。也可以向管理员授予安全地修改权限继承设置权限,而不是修
改权限继承设置权限。下面概述了这些权限之间的区别。

修改用户拥有的对象权限

此权限允许用户修改任何用户对该对象的任何权限。例如,如果用户 A

对某对象具有“查看对象”和“修改用户拥有的对象权限”的权限,则用户
A 可更改对该对象的权限,以便他或任何其他用户具有该对象的完全控制权
限。

安全地修改用户拥有的对象权限

此权限允许用户只授予或拒绝他自己已被授予的那些权限,或将这些权限

恢复为未指定状态。例如,如果用户 A 具有“查看”和“安全地修改用户拥
有的对象权限”权限,则用户 A 不可以为自己授予更多的权限,并且只可以
对其他用户授予或拒绝这两种权限(“查看”和“安全地修改权限”)。此
外,用户 A 只能针对那些其具有安全地修改权限权限的对象,更改用户对这
些对象的权限。

615

使用权限来委派管理

用户 A 若要修改用户 B 对对象 O 的权限,则必须满足以下所有条件:

用户 A 具有对象 O 的安全地修改权限权限。

用户 A 为用户 B 更改的每个权限或访问级别都已授予用户 A。

用户 A 具有用户 B 的安全地修改权限权限。

如果分配访问级别,则用户 A 对为用户 B 更改的访问级别具有“分配访
问级别”权限。

权限作用域可以进一步限制委派的管理员所能分配的有效权限。例如,委

派的管理员可能具有某文件夹的安全地修改权限和编辑权限,但这些权限的
作用域被限制为此文件夹,并且不应用于其子对象。实际上,委派的管理员
只能授予对文件夹(而不是对其子对象)的“编辑”权限(该权限只具有适
用于对象作用域)。另一方面,如果向委派的管理员授予对文件夹的“编辑”
权限(只具有适用于子对象作用域),则她可以向其他主体授予对文件夹子
对象的“编辑”权限(具有两种作用域),但是对于文件夹本身,她只能授
予具有适用于子对象作用域的“编辑”权限。

此外,对于对其他主体没有“安全地修改权限”权限的委派管理员,将限

制其修改其他主体对这些组的权限。这非常有用,例如,如果有两个委派的
管理员负责向不同的用户组授予对同一文件夹的权限,但是不希望一个委派
的管理员能够拒绝另一个委派的管理员所控制的组访问文件夹。“安全地修
改权限”权限可确保做到这一点,因为通常委派的管理员彼此不具有对对方
的“安全地修改权限”权限。

安全地修改权限继承设置

此权限允许委派的管理员在其有权访问的对象上修改其他主体的继承设

置。要成功地修改其他主体的继承设置,委派的管理员必须对对象和主体的
用户帐户拥有此权限。

18.5.2 所有者权限

所有者权限只适用于正在检查对象权限的对象所有者。在 BusinessObjects

Enterprise 中,对象的所有者是创建了对象的主体;如果从系统中永久删除
该主体,则所属权将归还给管理员。

所有者权限用于管理基于所有者的安全性。例如,可能想要创建文件夹或

文件夹层次结构,不同的用户可在其中创建和查看文档,但是只可以修改或
删除他们自己的文档。此外,所有者权限可用于允许用户处理他们创建的报
表实例,而不是处理其他人的实例。就计划访问级别而言,它只允许用户编
辑、删除、暂停和重新计划他们自己的实例。

SAP BusinessObjects Enterprise 管理员指南

616

所有者权限的工作方式类似于其对应的常规权限。但是,只有在向主体授

予了所有者权限,但拒绝了或未指定常规权限的情况下,所有者权限才有效。

18.6 权限管理的建议摘要

要进行权限管理,请谨记以下几点:

只要有可能,请使用访问级别。通过将与普通用户需求相关的权限组合在
一起,这些预定义的权限集简化了管理。

设置对顶层文件夹的权限和访问级别。如果启用继承,可以通过系统向下
传递这些权限,且人工介入的管理性操作最少。

尽可能避免中断继承。这样,可以减少保护已添加到 BusinessObjects
Enterprise 的内容所占用的时间量。

先在文件夹级别为用户和组设置适当的权限,然后将对象发布到该文件
夹。默认情况下,如果用户或组具有某个文件夹的权限,则对于您后来发
布到该文件夹的任何对象,用户或组将会继承相同的权限。

将用户组织为用户组,为整个组分配访问级别和权限,并在必要时向特定
成员分配访问级别和权限。

为系统中的每个管理员创建单独的 Administrator 帐户,并将这些帐户
添加到 Administrators 组,以改善系统更改的可说明性。

默认情况下,对于 BusinessObjects Enterprise 中的顶层文件夹,为
Everyone 组授予的权限非常有限。安装之后,建议对 Everyone 组成员
的权限进行检查,并相应指定安全性。

617

权限管理的建议摘要

第 19 章 管理用户和组

19.1 帐户管理概述

可以将帐户管理想像成与创建、映射、更改和组织用户及组信息相关的所

有任务。利用中央管理控制台(CMC)的“用户和组”管理区域,将能够集中
执行这些任务。

创建了用户帐户和组之后,可以添加对象并为它们指定权限。当用户登录

之后,他们即可使用 InfoView 或自定义 Web 应用程序查看对象。

19.1.1 用户管理

在“用户和组”区域中,可以指定用户访问 BusinessObjects Enterprise

所需的全部信息。还可以查看由默认用户帐户表概述的两个默认用户帐户。

表19-1: 默认用户帐户

说明

帐户名称

此用户属于 Administrators 和

Everyone 组。管理员可以在所有
BusinessObjects Enterprise 应用
程序(例如 CMC、CCM、发布向导和
InfoView)中执行所有任务。

Administrator

说明

帐户名称

此用户属于 Everyone 组。默认

情况下启用此帐户,并且系统没有为
其分配密码。如果为它分配密码,则
对 InfoView 的单一登录将被破坏。

有关支持多个时区中的 Guest 用

户的信息,请参阅《SAP BusinessOb-
jects Enterprise 管理员指南》。

Guest

19.1.2 组管理

组是共享相同帐户权限的用户集;因此,可以创建基于部门、角色或位置

的组。组使您可以更改在一个位置(组)中的用户的权限,而不是逐个为用
户帐户修改权限。同时,您可以为组分配对象权限。

在“用户和组”区域中,可以创建使多个人员能够访问报表或文件夹的

组。这样,您将能够集中进行更改,而不用单独修改每个用户帐户。还可以
查看由默认组帐户表概述的几个默认组帐户。

若要在 CMC 中查看可用的组,请在树面板中单击“组列表”。或者,可

以单击“组层次结构”以显示所有可用组的分层列表。

表19-2: 默认组帐户

说明

帐户名称

此组的成员可以在所有的 Busines-

sObjects Enterprise 应用程序
(CMC、CCM、发布向导和 InfoView)
中执行所有任务。默认情况下,Admin
istrators 组只包含 Administrator
用户。

Administrators

619

帐户管理概述

说明

帐户名称

每个用户都是 Everyone 组的成

员。

Everyone

此组的成员能够访问 Query as a

Web Service。

QaaWS Group Designer

此组的成员能够访问报表转换工

具应用程序。

Report Conversion Tool Users

此组的成员能够访问翻译管理器

应用程序。

Translators

将为属于此组的用户授予对

“Universe Designer”文件夹和“连
接”文件夹的访问权限。他们可以控
制谁对 Designer 应用程序具有访问
权限。您必须根据需要向此组中添加
用户。默认情况下,没有用户属于此
组。

Universe Designer Users

相关主题

第 586 页上的

权限在 BusinessObjects Enterprise 中如何发挥作用

第 632 页上的

将访问权限授予用户和组

19.1.3 可用的身份验证类型

在设置 BusinessObjects Enterprise 内的用户帐户和组之前,请确定要

使用的身份验证类型。身份验证类型表概述了可用的身份验证选项(它们视
贵组织使用的安全工具而定)。

SAP BusinessObjects Enterprise 管理员指南

620

表19-3: 身份验证类型

说明

身份验证类型

如果宁愿创建独立的帐户和组用

于 BusinessObjects Enterprise,
或者尚未在 Windows NT 用户数据
库、LDAP 目录服务器或 Windows AD
服务器中设置用户和组层次结构,请
使用系统默认的 Enterprise 身份验
证。

Enterprise

如果在 Windows NT 环境中工作,

则可以在 BusinessObjects Enter-
prise 中使用现有的 NT 用户帐户和
组。将 NT 帐户映射到 BusinessOb-
jects Enterprise 之后,用户将能
够使用他们的 NT 用户名和密码登录
到 BusinessObjects Enterprise 应
用程序。这可以减少在 BusinessOb-
jects Enterprise 内重新创建单独
的用户和组帐户的需求。

Windows NT

如果设置了 LDAP 目录服务器,

则可以在 BusinessObjects Enter-
prise 中使用现有的 LDAP 用户帐户
和组。将 LDAP 帐户映射到 Busines-
sObjects Enterprise 之后,用户将
能够使用他们的 LDAP 用户名和密码
访问 BusinessObjects Enterprise
应用程序。这样就不需要在 Busines-
sObjects Enterprise 内重新创建单
独的用户和组帐户。

LDAP

621

帐户管理概述

说明

身份验证类型

如果在 Windows 2000 环境中工

作,则可以在 BusinessObjects En-
terprise 中使用现有的 AD 用户帐
户和组。将 AD 帐户映射到 Busines-
sObjects Enterprise 之后,用户将
能够使用他们的 AD 用户名和密码登
录到 BusinessObjects Enterprise
应用程序。这样就不需要在 Busines-
sObjects Enterprise 内重新创建单
独的用户和组帐户。

Windows AD

注意:

可以将 Enterprise 身份验证与 NT、LDAP 或 AD 身份验证结合使用,或

者与所有这三种身份验证插件结合使用。

有关更多信息,请参阅《SAP BusinessObjects Enterprise Deployment

and Configuration Guide》(SAP BusinessObjects Enterprise 部署和配
置指南)。

19.2 管理 Enterprise 帐户和常规帐户

由于 Enterprise 身份验证是 BusinessObjects Enterprise 的默认身份

验证方法,因此,当第一次安装系统时,该身份验证方法将自动启用。添加
和管理用户及组时,BusinessObjects Enterprise 将在其数据库内保留用户
和组信息。

注意:

在很多情况下,这些过程同样适用于 NT、LDAP 和 AD 帐户管理。有关
NT、LDAP 和 AD 身份验证的具体信息,请参阅《SAP BusinessObjects
Enterprise 管理员指南》。

当用户通过导航到非 BusinessObjects Enterprise 页面或关闭其 Web
浏览器来注销他们在 BusinsessObjects Enterprise 上的 Web 会话时,
他们的 Enterprise 会话并不会注销,而且他们仍占用许可。Enterprise
会话将在大约 24 小时后超时。要结束用户的 Enterprise 会话和释放许
可以供其他用户使用,用户必须从 BusinessObjects Enterprise 注销。

SAP BusinessObjects Enterprise 管理员指南

622

19.2.1 创建 Enterprise 用户帐户

在创建新用户时,您需要指定用户的属性并为用户选择组。

1。

转到 CMC 的“用户和组”管理区域。

2。

单击“管理” > “新建” > “新建用户”。

将出现“新建用户”对话框。

3。

从“身份验证类型”列表中选择“Enterprise”。

4。

输入帐户名称、全名、电子邮件和说明信息。

提示:

使用说明区域来包括有关用户或帐户的额外信息。

5。

指定密码信息和设置。

6。

选择连接类型。

如果此用户属于声明一次允许连接的用户数的许可协议,请选择“并
行用户”。

如果此用户属于将特定用户与许可关联的许可协议,请选择“命名用
户”。对于需要访问 BusinessObjects Enterprise 的用户(不管当
前连接了多少其他用户),命名用户许可十分有用。

7。

单击“创建并关闭”。

用户被添加到系统中,并且自动添加到 Everyone 组中。就像创建

Enterprise 别名一样,将自动为用户创建收件箱。现在,您可以将用户
添加到某个组中,或为用户指定权限。

相关主题

第 586 页上的

权限在 BusinessObjects Enterprise 中如何发挥作用

19.2.2 要修改用户帐户

使用此过程来修改用户的属性或组成员资格。

注意:

如果在您进行更改时用户已登录,则用户将受到影响。

1。

转到 CMC 的“用户和组”管理区域。

2。

选择要更改其属性的用户。

3。

单击“管理” > “属性”。

623

管理 Enterprise 帐户和常规帐户

将出现该用户的“属性”对话框。

4。

修改该用户的属性。

除了最初创建帐户时提供的所有选项之外,现在还可以通过选中“已

禁用帐户”复选框来禁用帐户。

注意:

在用户下次登录之前,对用户帐户所做的任何更改不会出现。

5。

单击“保存并关闭”。

相关主题

第 634 页上的

为现有用户创建新别名

19.2.3 删除用户帐户

使用此过程来删除用户的帐户。如果在删除帐户时用户已登录,用户可能

会收到错误。删除某个用户帐户时,该用户的收藏夹文件夹、个人类别和收
件箱也被删除。

如果认为该用户可能需要在将来再次访问帐户,请在选定用户的“属性”

对话框中选中“已禁用帐户”复选框,而不是删除帐户。

注意:

删除用户帐户未必就能阻止用户再次登录到 BusinessObjects

Enterprise。如果用户帐户也在第三方系统中存在,并且如果该帐户属于映
射到 BusinessObjects Enterprise 的第三方组,则用户可能仍可登录。

1。

转到 CMC 的“用户和组”管理区域。

2。

选择要删除的用户。

3。

单击“管理” > “删除”。

将出现删除确认对话框。

4。

单击“确定”。

该用户帐户即被删除。

相关主题

第 623 页上的

要修改用户帐户

第 624 页上的

删除用户帐户

第 636 页上的

禁用别名

SAP BusinessObjects Enterprise 管理员指南

624

19.2.4 创建新组

1。

转到 CMC 的“用户和组”管理区域。

2。

单击“管理” > “新建” > “新建组”。

将出现创建新用户组对话框。

3。

输入组的名称和说明。

4。

单击“确定”。

创建了新组之后,您可以添加用户、添加子组或指定组成员资格以使新组

实际成为一个子组。由于子组提供了附加的组织级别,因此,当您设置对象
权限来控制用户对 BusinessObjects Enterprise 内容的访问时,子组非常
有用。

19.2.5 修改组的属性

可通过更改任何设置来修改组的属性。

注意:

属于组的用户在下次登录时,将受到所做修改的影响。

1。

在 CMC 的“用户和组”管理区域中选择组。

2。

单击“管理” > “属性”。

将出现“属性”对话框。

3。

修改组的属性。

从导航列表中单击链接,以访问不同的对话框和修改不同的属性。

如果要更改组的标题或说明,请单击“属性”。

如果要修改主体拥有的组权限,请单击“用户安全性”。

如果要修改组成员的配置文件值,请单击“配置文件值”。

如果要将组以子组的形式添加到另一个组,请单击“成员”。

4。

单击“保存”。

19.2.6 查看组成员

可以使用此过程来查看属于特定组的用户。

1。

转到 CMC 的“用户和组”管理区域。

2。

在树面板中展开“组层次结构”。

625

管理 Enterprise 帐户和常规帐户

 

 

 

 

 

 

 

Content      ..     37      38      39      40     ..