¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Icono de soporte
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta. Nuestro equipo pronto se comunicará con usted.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Configurar Oracle EBS SSO con Shibboleth | Guía paso a paso


Logotipo del socio de Oracle EBS

Oracle E-Business Suite es una importante línea de productos de Oracle Corporation. Oracle EBS es un conjunto combinado de aplicaciones comerciales para automatizar la gestión de relaciones con los clientes (CRM), la planificación de recursos empresariales (ERP) y la gestión de la cadena de suministro (SCM) que ayuda a automatizar los procesos dentro de las organizaciones.

"El conector miniOrange SSO permite el inicio de sesión único (SSO) entre Oracle EBS y Shibboleth sin la necesidad de comprar e instalar la licencia de Oracle Access Manager (OAM) y Oracle Internet Directory (OID)".

Integración SSO de Oracle EBS Shibboleth se habilita con la ayuda del conector SSO miniOrange. Esta integración implica registrar el conector miniOrange como proveedor de servicios (SP) SAML en Shibboleth y Shibboleth como proveedor de identidad (IdP) SAML en el conector miniOrange. El flujo de autenticación funciona así: cuando un usuario intenta iniciar sesión en Oracle EBS, la autenticación se delega a miniOrange, que redirige al usuario a Shibboleth para el inicio de sesión único, lo que activa el SSO de Oracle EBS Shibboleth. Tras una autenticación exitosa, el usuario obtiene acceso a Oracle EBS. Oracle EBS también se puede proteger con Shibboleth Multi-Factor Authentication, además de Oracle EBS Shibboleth SSO. El administrador de Shibboleth puede agregar la URL de Oracle EBS al panel de aplicaciones de Shibboleth y los usuarios pueden iniciarla como cualquier otra aplicación de Shibboleth. El conector miniOrange SSO puede habilitar Shibboleth SSO para las siguientes versiones compatibles de Oracle EBS: R12 y R12.2 y también puede habilitar integraciones de Oracle EBS como OBIEE, Hyperion/EPM Suite, ADF Applications, WebCenter y Agile. miniOrange SSO Connector también puede habilitar Shibboleth Cloud SSO para otros productos de Oracle, como Peoplesoft, Siebel y JD Edwards.



Flujo de autenticación SSO de Oracle EBS Shibboleth con la solución miniOrange Oracle EBS:


Autenticación SSO Shibboleth de Oracle EBS (E-Business Suite)

1. El usuario envía la solicitud para acceder a Oracle E-Business Suite.

2. Oracle EBS redirige la solicitud al conector SSO de miniOrange para la autenticación.

3. El conector SSO miniOrange redirige al usuario a Shibboleth para su autenticación.

4. Se le solicitan al usuario sus credenciales de Shibboleth y se autentica tras una respuesta exitosa.

5. El conector recibe el nombre de usuario/correo electrónico registrado en Oracle EBS del usuario desde Shibboleth a través de atributos SAML.

6. El conector comprueba el valor del nombre de usuario/correo electrónico recibido de Shibboleth con la tabla FND_USER en la base de datos Oracle EBS y crea una sesión para ellos.

7. Tras crear una sesión correctamente, el usuario es redirigido al portal de Oracle E-Business Suite como usuario registrado.



Conéctese con una fuente externa de usuarios


miniOrange proporciona autenticación de usuarios desde diversas fuentes externas, como directorios (como ADFS, Microsoft Active Directory, OpenLDAP, AWS, etc.), proveedores de identidad (como Microsoft Entra ID, Okta, AWS) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.



Siga la guía paso a paso que se proporciona a continuación para Oracle E-Business Shibboleth Single Sign-On (SSO)

1. Configure miniOrange Broker Agent como proveedor de servicios SAML en Shibboleth

  • In conf/idpproperties, descomente y establezca 'idp.encryption.optionaI' en verdadero.
  • eg. idp.encryption.optional = true
  • In conf/proveedores de metadatos.xml, configure el proveedor de servicios de esta manera
  • <MetadataProvider xmlns:samlmd="urn:oasis:names:tc:SAML:2.0:metadata"
      id="miniOrangeInLineEntity" xsi:type="InlineMetadataProvider" sortKey="1">
      <samlmd:EntityDescriptor ID="entity" entityID="<SP-EntityID / Issuer from Service Provider Info tab in plugin.>"
        validUntil="2020-09-06T04:13:32Z">
        <samlmd:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="true"
        protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
          <samlmd:NameIDFormat>
            urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
          </samlmd:NameIDFormat>
        <samlmd:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
        Location="<ACS (AssertionConsumerService) URL from Step1 of the plugin under Identity Provider Tab.>"
          index="1" />
        </samlmd:SPSSODescriptor>
        </samlmd:EntityDescriptor>
    </MetadataProvider>

  • In conf/saml-nameid.properties, descomentar y establecer como predeterminado ID de nombre as Dirección de Correo Electrónico como este
  • idp.nameid.saml2.default=urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
  • En conf/saml-nameid-xml, busque shibboleth.SAML2NameIDGenerators. Descomente el bean shibboleth.SAML2AttributeSourcedGenerator y comente todos los demás beans de referencia.
  • <!-- SAML 2 NameID Generation -->
    <util:list id="shibboleth.SAML2NameIDGenerators">
      <!--<ref bean="shibboleth.SAML2TransientGenerator" /> -->
      <!-->ref bean="shibboleth.SAML2PersistentGenerator" /> -->
      <bean parent="shibboleth.SAML2AttributeSourcedGenerator"
      p:format="urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress"
      p:attributeSourceIds="#{ {'email'} }" />
    </util:list>

  • Asegúrate de haber definido Definición de atributo en conf/attribute-resolver.xml.
  • <!-- Note: AttributeDefinitionid must be same as what you provided in attributeSourceIds in conf/saml-nameid.xml -->
    <resolver:AttributeDefinitionxsi:type="ad:Simple" id="email" sourceAttributeID="mail">
      <resolver:Dependency ref="ldapConnector" />
      <resolver:AttributeEncoderxsi:type="enc:SAML2String" name="email" friendlyName="email" />
    </resolver:AttributeDefinition >

    <resolver:DataConnector id="ldapConnector" xsi:type="dc:LDAPDirectory" ldapURL="%{idp.authn.LDAP.ldapURL}"
      baseDN="%{idp.authn.LDAP.baseDN}" principal="%{idp.authn.LDAP.bindDN}"
      principalCredential="%{idp.authn.LDAP.bindDNCredential}">
      <dc:FilterTemplate>
        <!-- Define you User Search Filter here -->
        <![CDATA[ (&(objectclass=*)(cn=$requestContext.principalName)) ]]>
      </dc:FilterTemplate>

      <dc:ReturnAttributes>*</dc:ReturnAttributes>
    </resolver:DataConnector>

  • Asegúrese de que dispone Política de filtro de atributos definido en conf/attribute-filter.xml.
  • <afp:AttributeFilterPolicy id="ldapAttributes">
    <afp:PolicyRequirementRulexsi:type="basic:ANY"/>
      <afp:AttributeRuleattributeID="email">
        <afp:PermitValueRulexsi:type="basic:ANY"/>
      </afp:AttributeRule>
    </afp:AttributeFilterPolicy>

  • Reinicie el servidor Shibboleth.
  • Una vez finalizada la configuración, deberá utilizar los metadatos del proveedor de identidad de Shibboleth, que siguen este formato:
  • https://example123.com/idp/shibboleth
  • Tenga a mano esta URL de metadatos, ya que es necesaria para configurar miniOrange como proveedor de servicios SAML (SP).

2.Configure Shibboleth como proveedor de identidad SAML en miniOrange Broker Agent

  • Vaya al Consola de administración miniOrange y navega a Proveedores de identidad en el menú de navegación izquierdo. Luego, haga clic en Agregar proveedor de identidad .
  • SSO de Oracle EBS Shibboleth: Agregar proveedor de identidad

  • In Elija un proveedor de identidad, seleccione SAML desde el desplegable.
  • SSO de Shibboleth de Oracle EBS: Seleccione SAML en el menú desplegable

  • Luego, busque Proveedor SAML y haz clic en él.
  • SSO de Oracle EBS Shibboleth: Agregar proveedor de identidad

  • Ahora haga clic en Haga clic aquí enlace para obtener metadatos miniOrange como se muestra en la pantalla a continuación.
  • Oracle EBS Shibboleth SSOP: Obtener metadatos para configurar el proveedor de identidad SAML de Salesforce

  • Para la sección SSO INICIADO POR SP, seleccione Mostrar detalles de metadatos.
  • SSO Shibboleth de Oracle EBS: Metadatos iniciados por el SP

  • Copiar ID de entidad o emisor y URL ACS (para SSO iniciado por SP) Es importante tener los valores a mano. Esto requerirá configurar la aplicación en el lado de Shibboleth.
  •  SSO de Shibboleth de Oracle EBS: Tenga a mano los detalles de los metadatos del SP.

  • Puedes importar el archivo que descargaste anteriormente haciendo clic en Importar metadatos de IDP.
  • SSO Shibboleth de Oracle EBS: Seleccionar SAML e importar metadatos del proveedor de identidad

  • Haga clic en Importar.
  • SSO Shibboleth de Oracle EBS: Importación de OneLogin

  • Como se muestra en la siguiente pantalla, ID de entidad IDP, URL de inicio de sesión SSO de SAML y certificado x.509 se completará desde el archivo de metadatos que acabamos de importar.
  • Oracle EBS Shibboleth SSO: URL de inicio de sesión SAML SSO y certificado x.509

  • hacer clic en Guardar.

3. Configure miniOrange Broker Agent en miniOrange EBS Connector

  • Agregar el formulario Conector miniOrange EBS SSO como una aplicación OpenID Connect en el Broker Agent
  • Inicia sesión como cliente desde el Consola de administración.
  • Vaya al Aplicaciones. Haga clic en Agregar aplicación botón en la esquina derecha de la pantalla.
  • SSO de Oracle EBS Shibboleth: Agregar aplicación

  • En Elegir aplicación, seleccione OAuth/Identificación abierta del menú Todas las Aplicaciones desplegable.
  • SSO Shibboleth de Oracle EBS: Tipo de aplicación OAuth

  • Haga clic en el elemento 'Conexión OAuth2/OpenID' Tipo de aplicación
  • SSO de Oracle EBS Shibboleth: Aplicación personalizada de búsqueda OAuth

  • Escriba el URL a redirigir para el conector SSO miniOrange EBS. Por ejemplo, https://ebsauth.example.com/ebsauth/redirect
  • Seleccione el elemento Nombre del grupo desde el menú desplegable y entrar Nombre de la política (opcional).
  • Seleccionar Contraseña como su método de inicio de sesión. También puedes optar por la autenticación de 2 factores.
  • Desplácese hacia abajo y haga clic en “Botón Guardar”.
  • SSO de shibboleth de Oracle EBS: enviar detalles de configuración

  • El conector SSO miniOrange EBS ahora está configurado correctamente con Broker Agent.
  • Puede editar la aplicación siguiendo los siguientes pasos:

  • Vaya al Aplicaciones.
  • Busque su aplicación y haga clic en edición en el menú de acción contra su aplicación.
  • Oracle EBS Shibboleth SSO: busque su aplicación

  • Anota ID de cliente y secreto de cliente, necesitará esta información para configurar el Conector miniOrange EBS SSO.
  • Obtenga ID de cliente y secreto para el SSO shibboleth de Oracle EBS

  • Abra el archivo miniOrange EBS SSO Connector.properties ubicado en /webapps/ebsauth/WEB-INF/clases para editar
  • Establezca la propiedad miniorange.base.url en la URL base de su inquilino miniOrange. Para la versión Cloud, esta es la URL base: https://.xecurify.com/moas Para la versión local, esta es la URL base: https://fqdn-of-onpremise-server
  • Configure propiedad client.id al ID de cliente de su agente corredor (que se encuentra en la configuración del producto).
  • Configure 'autenticación.fuente' y propiedad a 'externa'.
  • Establezca el valor de la propiedad redirección.uri en el FQDN de su conector de EBS, con /redirect agregado. Por ejemplo, https://ebsauth.example.com/ebsauth/redirect
  • Configure cliente.id y cliente.secreto propiedades a los valores de la aplicación OIDC del agente miniOrange Broker
  • Establecer el valor del atributo.identidad propiedad a 'nombre de usuario' o 'correo electrónico', dependiendo de si desea iniciar sesión en Oracle EBS utilizando su nombre de usuario de EBS o su correo electrónico de EBS. Tenga en cuenta que el correo electrónico debe ser único en Oracle EBS en caso de que establezca esta propiedad en "correo electrónico".
  • Establecer el valor del nombre de usuario.atributo y correo electrónico.atributo al nombre de los atributos enviados desde Shibboleth, que contienen el nombre de usuario y el correo electrónico de Oracle EBS del usuario, respectivamente. Deje email.attribute en blanco en caso de que establezca la propiedad identidad.attribute en 'nombre de usuario'
  • miniOrange Broker Agent ahora está configurado con el conector SSO de miniOrange EBS.

4. Configure Oracle EBS con el conector SSO miniOrange

  • Reserve un subdominio para el conector SSO miniOrange EBS en el mismo dominio que la instalación de EBS. Por ejemplo, si la instalación de EBS tiene el FQDN apps.example.com, entonces el conector SSO miniOrange EBS podría instalarse en el subdominio ebsauth.example.com.
    • Cree un nuevo usuario y asígnele el rol con código: UMX|APPS_SCHEMA_CONNECT. Tome nota de las credenciales de este usuario.
    • Navegue a Administrador funcional → Servicios principales → Perfiles, y realice los siguientes cambios:
      • Busque el perfil con código APLICACIONES_SSO; cambie el valor de su sitio de SSWA a SSWA con SSO.
      • Busca el Perfil con el código APLICACIONES_AUTH_AGENT; cambie el valor de su sitio a la URL completa (FQDN) del conector SSO de EBS miniOrange (por ejemplo, http://ebsauth.example.com/ebsauth).
      • Busque el perfil con el nombre Aplicaciones Oracle Dominio de cookies de sesión; cambie su valor de Host a Dominio.
    • Rebote el nivel de aplicación de E-Business Suite para reflejar los cambios.
  • Generar un archivo DBC con el dominio del conector SSO miniOrange EBS (por ejemplo, ebsauth.example.com) usando la utilidad AdminDesktop en EBS; tomar nota de la APPL_SERVER_ID valor presente en este archivo recién generado.
  • Actualizar el archivo conector.properties en su conector SSO miniOrange EBS para reflejar las credenciales del usuario creado, la ruta del Archivo DBC y APPL_SERVER_ID y las URL de los puntos finales de los puntos anteriores.

Referencias

Nota : Oracle y Java son marcas comerciales registradas de Oracle y/o sus filiales. miniOrange es una entidad independiente.

¿Quiere programar una demostración?

Solicitar una demo
  




Nuestros otros productos de gestión de identidad y acceso