【问题标题】:Allowing users from a non trusted domain to Dimension data允许来自非受信任域的用户访问 Dimension 数据
【发布时间】:2015-07-14 03:37:34
【问题描述】:

域 A = SSRS 用户 域 B = SSRS 和 SSAS 实例

大约有 5 个不同的角色来分隔维度数据中允许的成员集。域 A 用户无法添加到域 B 中的 SSAS 多维数据集角色,因为域 A 不受域 B 的信任。为域 A 中的用户启用 SSAS 维度数据级别安全性的最佳方法是什么?

TIA!

【问题讨论】:

  • 域 A 中的用户将如何登录 SSRS?域 A 用户是否也有域 B 帐户? SSRS 是域 A 用户访问 SSAS 的唯一客户端工具,还是您也打算提供 Excel 数据透视表访问?
  • 为 SSRS 设置了公共 IP/URL。创建了连接多维数据集数据库的 Excel 数据透视报告模板(通过 SSAS 数据泵或通过常规端口 2383 进行 http 访问)并计划托管在 SSRS 文件夹中,以便域 A 用户可以使用其域 A 访问它帐户。域 A 的用户没有域 B 帐户。​​
  • SSRS 服务器在域 B 中,域 A 用户已经可以使用域 A 用户名登录 SSRS?如果可行,为什么不能将域 A 用户添加到 SSAS 角色?您确定域 B 不信任域 A?
  • SSAS 实例位于单独的 Intranet 中。我倾向于在添加维度数据级别安全性的 SSAS 服务器中创建本地用户并编写 Excel VB 脚本以查找正在访问报告模板的域 A 用户并将域 A 用户映射到 SSAS 服务器本地用户的某个位置SQL DB 表并在 Excel 中使用特定的本地用户身份验证。有没有更好的想法来实现它?
  • 你能告诉我用户是如何登录到域 B 中的 SSRS 的吗?

标签: reporting-services ssas


【解决方案1】:

最直接的解决方案是将 SSAS 服务器移至域 A。这是用户所在的位置。另外,如果它在域 A 中,那么域 B 用户可以连接,因为域 A 以一种方式信任域 B。我强烈推荐这个。

如果这不是一个选项,那么您可以试试这个。在 SSRS 中,您应该能够将 SSAS 数据源上的凭据设置为使用 DOMAINB\ServiceAccount。然后它应该能够将 SSAS 数据拉入 SSRS。

要将基于角色的安全性融入 SSAS,我看到了两个选项。首先,您可能只创建 5 个报告并使用 SSRS 安全性来控制谁可以查看哪个报告。在幕后,5 个相同的报表中的每一个都将使用 SSRS 数据源上的不同服务帐户来连接到 SSAS。基本上,每个用户都将被授予对 5 个报告之一的访问权限,并且该报告将使用 5 个服务帐户之一连接到 SSAS,并且 SSAS 中基于角色的安全性将显示该服务帐户的适当数据。

如果这不可接受,您可以考虑使用 CustomData 使用动态安全性,因为您不能让域 A 用户连接到域 B 上的 SSAS。

典型的动态安全使用具有 MDX 表达式和 UserName() MDX 函数的角色来查找当前用户可以访问的内容: http://hccmsbi.blogspot.com/2007/08/implementing-user-specific-security-in.html

您的情况,因为您实际上无法使用域 A 用户连接到域 B 上的 SSAS,您可以使用 CustomData() MDX 函数而不是 UserName() MDX 函数。您可能必须在 SSRS 中使用基于表达式的连接字符串。硬编码的连接字符串如下所示: 数据源=ssasserver.domainb.local;初始目录=YourDB;CustomData=JoeBlow

一个角色只需将 DOMAINB\ServiceAccount 作为成员。但在内部,它会使用 CustomData 连接字符串属性来确定“您是谁”以及您可以看到哪些维度成员。

就 Excel 而言,我认为您可以设置 5 个 msmdpump 虚拟目录,然后在 IIS 中授予每个域 A 用户仅访问一个的权限。但是,我不清楚这将如何工作,因为我不知道您将如何设置 IIS 以在连接到 SSAS 时模拟域 B 服务帐户。您是否已经考虑过了?

如果这没有意义,请告诉我。同样,我建议将 SSAS 移至域 A。

【讨论】:

  • 感谢 Greg 的投入。
  • 嗨@harharsar,如果这个或任何答案解决了您的问题,请点击复选标记考虑accepting it。这向更广泛的社区表明您已经找到了解决方案,并为回答者和您自己提供了一些声誉。没有义务这样做。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-04-03
  • 1970-01-01
  • 2020-11-14
  • 1970-01-01
  • 1970-01-01
  • 2019-09-24
相关资源
最近更新 更多