Zum Hauptinhalt wechseln
Adaptive Planning
Zuletzt aktualisiert: 2023-06-23
Schritte: SAML-SSO mit MS-AD FS 3.0 konfigurieren

Schritte: SAML-SSO mit MS-AD FS 3.0 konfigurieren

Enthält Anweisungen zur Konfiguration
Adaptive Planning
, um SAML-SSO-Token aus Ihrer Instanz von Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0) zu akzeptieren. Für SAML ist Ihre Instanz von MS AD FS ein ID-Anbieter und
Adaptive Planning
ist ein Serviceanbieter. Nach Abschluss dieser Schritte haben Sie eine von einem ID-Anbieter initiierte SSO-Anmeldung in über Ihre MS AD FS 3.0-Instanz konfiguriert
Adaptive Planning
.

Voraussetzungen

  • Ein Computer mit folgenden Eigenschaften:
    • Windows Server 2008 R2 oder Parameter RelayState ist aktiviert. Siehe
      MS AD FS 3.0 RelayState
      .
    • Ist in eine Domäne eingebunden.
  • An
    Adaptive Planning
    -Konto mit Administratorberechtigungen
  • Eine Bestätigungs-E-Mail von
    Adaptive Planning
    die angibt, dass SAML in Ihrer Instanz provisioniert wurde
  • Ein von einer Zertifizierungsbehörde verifiziertes Tokensignaturzertifikat.
So exportieren Sie das MS AD FS-Tokensignaturzertifikat:
  1. Wechseln Sie zu
    MS AD FS Management Console > Service > Certificates
    .
  2. Klicken Sie in der Liste der Zertifikate mit der rechten Maustaste auf
    Token-Signing
    und
    klicken Sie dann auf
    View Certificate
    .
  3. Wechseln Sie zum Register
    Details
    und klicken Sie auf
    Copy to File...
  4. Wenn der
    Zertifikatsexport-Assistent
    angezeigt wird, klicken Sie auf
    Next
    .
  5. Wählen Sie
    DER encoded binary X.509 (.cer)
    und klicken Sie auf
    Next
    .
  6. Wählen Sie ein Verzeichnis zum Speichern der Datei aus, benennen Sie es und klicken Sie auf
    Next
    .
  7. Klicken Sie auf
    Finish
    .
Dieses Dokument verwendet ADFS_HOST als Platzhalter im Text, um auf die MS AD FS-Website zu verweisen. Ersetzen Sie den Platzhalter durch die Adresse Ihrer MS AD FS 3.0-Website. Die Screenshots zeigen die Adresse des Testservers.

MS AD FS 3.0 RelayState

Richten Sie vom ID-Anbieter initiiertes SSO ein, indem Sie die folgenden Schritte ausführen:
  1. Öffnen Sie für ADFS 3.0 die folgende Datei im Editor:
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. Fügen Sie im Abschnitt
    microsoft.identityServer.web
    wie folgt eine Zeile für
    useRelayStateForIdpInitiatedSignOn
    hinzu und speichern Sie die Änderung:
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Speichern Sie die Datei.
  4. Starten Sie den Active Directory Federation Services-Dienst (adfssrv) neu.

Konfigurieren
Adaptive Planning
als vertrauende Seite

Eine vertrauende Seite ist eine Webanwendung oder ein Webservice, die sich auf Ansprüche stützt, die aus von einem STS (Security Token Service) ausgegebenen Token ausgelesen werden. Adaptive Planning ist die vertrauende Seite und Ihre MS AD FS 3.0-Instanz ist ein STS.
  1. Navigieren Sie zur MS AD FS 3.0 Management Console.
  2. Klicken Sie auf
    MS AD FS 3.0
    und blenden Sie
    Trust Relationships
    ein.
  3. Klicken Sie mit der rechten Maustaste auf
    Relying Party Trusts
    und klicken Sie auf
    Add Relying Party Trust
    .
  4. Aktivieren Sie auf der Seite „Select Data Source“ das Kontrollkästchen
    Enter data about the relying party manually
    und klicken Sie auf
    Next
    .
  5. Geben Sie einen geeigneten Anzeigenamen an. Beispiel: AdaptivePlanning. Geben Sie gegebenenfalls Anmerkungen ein und klicken Sie auf
    Next
    .
  6. Wählen Sie
    AD FS profile
    .
  7. Überspringen Sie den Schritt zum Konfigurieren des Zertifikats.
  8. Richten Sie die ein
    Adaptive Planning
    SSO-URL, die Sie in im Bildschirm mit den SAML-Einstellungen finden
    Adaptive Planning
    . Beispiel:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. Geben Sie auf der Seite
    Configure IDs
    Folgendes ein:
    die URL aus dem -Bildschirm mit den SAML-Einstellungen
    Adaptive Planning
    als ID und klicken Sie auf
    Hinzufügen.
  10. Auf der nächsten Seite wählen Sie
    Permit all users access to this relying party
    (wählen Sie
    Deny
    , wenn Sie diese Anwendung später bestimmten Benutzern zuweisen möchten) und klicken Sie auf
    Next
    .
  11. Klicken Sie auf der Seite
    Ready to Add Trust
    auf
    Next
    .
  12. Deaktivieren Sie auf der Seite
    Finish
    das Kontrollkästchen für
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    und klicken Sie auf
    Close
    .

Anspruchsregeln konfigurieren

Hier finden Sie einige Beispiele für die Erstellung von Muster-Anspruchsregeln. Sie können die Anspruchsregeln gemäß Ihren Anforderungen an die SAML-Authentifizierung ändern.
Beispiel: Anspruchsregel Nr. 1
In dieser Anspruchsregel wird der
Email-Address
-Wert eines Benutzers als Attributanweisung in der SAML-Antwort gesendet. Sie können ein beliebiges LDAP-Attribut im SAML-Token verwenden, solange dieses Attribut jeden einzelnen Benutzer eindeutig identifiziert. Für den „Outgoing Claim Type“ können Sie einen Wert aus der Liste auswählen oder den Namen eingeben.
  1. Klicken Sie mit der rechten Maustaste in der Liste
    Relying Party Trusts
    auf den Eintrag
    AdaptivePlanning
    und wählen Sie
    Edit Claim Rules
    .
  2. Klicken Sie auf dem Register
    Issuance Transform Rules
    auf
    Add Rule
    .
  3. Wählen Sie in der Dropdown-Liste der
    Claim Rule
    -Vorlagen die Option
    Send LDAP Attribute as Claims
    .
  4. Klicken Sie auf
    Next
    .
  5. Geben einen Namen für den Anspruch ein, beispielsweise
    E-Mail als Anspruch
    .
  6. Wählen Sie unter
    Attribute Store
    die Option „Active Directory“, unter
    LDAP Attribute
    die Option
    „Email-Addresses“ und unter
    Outgoing Claim Type
    die Option „Email Address“.
  7. Klicken Sie auf
    Finish
    .
  8. SAML-Attribut:
    Wenn Sie nur die Anspruchsregel Nr. 1 konfiguriert haben, geben Sie unter „Outgoing Claim Type“ den Wert aus Anspruchsregel Nr. 1 ein.
    1. Die Art des „Outgoing Claim Type“ finden Sie in der ADFS Management Console.
    2. Klicken Sie auf „Service > Claim Descriptions“
    3. Klicken Sie mit der rechten Maustaste auf die von Ihnen verwendete Anspruchsart und klicken Sie auf „Properties“.
    4. Kopieren Sie den Wert in
      Claim Type
      und fügen Sie den SAML-Attributnamen ein. Das sieht folgendermaßen aus:
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " oder der kurze Name, den Sie möglicherweise eingegeben haben.
Beispiel: Anspruchsregel Nr. 2
In dieser Anspruchsregel senden wir die in Anspruchsregel Nr. 1 konfigurierte E-Mail-Adresse als
NameID
des Betreffs.
  1. Klicken Sie auf
    Add Rule
    .
  2. Wählen Sie
    Transform an Incoming Claim
    als zu verwendende Vorlage für die Anspruchsregel.
  3. Geben Sie einen Namen ein. In diesem Beispiel verwenden wir
    Email Address to Name ID
    .
  4. Die eingehende Anspruchsart sollte
    E-mail Address sein (
    ODER muss mit dem „Outgoing Claim Type“ übereinstimmen, der unter „Beispiel: Anspruchsregel Nr. 1“ verwendet wird).
  5. Wählen Sie unter
    Outgoing Claim Type
    die Option
    NameID
    und unter
    Outgoing name ID format
    die Option
    Email
    .
  6. Wählen Sie
    Pass through all claim values
    .
  7. Klicken Sie auf
    Finish
    .
Diese Regel sendet den E-mail-Address-Wert eines Benutzers als NameID des Betreffs mit dem Format
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Einrichten von MS AD FS in als ID-Anbieter
Adaptive Planning

In diesem Abschnitt konfigurieren Sie Ihre Adaptive Planning-Instanz so, dass sie SAML/SSO-Token von Ihrer MS AD FS 3.0-Installation akzeptiert. In einzelnen Schritten dieses Abschnitts werden die oben in den Beispielen beschriebenen Anspruchsregeln verwendet. Wenn Sie andere Regeln erstellt haben, müssen Sie diese Anweisungen entsprechend ändern.
  1. Melden Sie sich bei Ihrer Adaptive Planning-Instanz als Benutzer mit Benutzeradministrator-Berechtigungen an.
  2. Wechseln Sie zu
    Administrator > SAML-SSO-Einstellungen
    .
  3. Geben Sie die folgenden Einstellungen ein:
    1. Name des ID-Anbieters
      :
      Geben Sie hier den Namen Ihres MS AD FS 3.0-Servers ein.
    2. Entitäts-ID des ID-Anbieters
      :
      Geben Sie den Wert ein, den Sie in der FS Server MS AD FS 3.0 Management Console finden. Klicken Sie dazu mit der rechten Maustaste auf
      Service
      , klicken Sie auf
      Edit Federation Services Properties
      und kopieren Sie den Wert aus dem Feld
      Federation Service Identifier
      .
    3. SSO-URL des ID-Anbieters:
      Geben Sie die URL wie folgt ein (dies ist die URL auf der MS AD FS-Seite für die direkte Anmeldung bei Adaptive Planning):
      https://ADFS_HOST/adfs/ls
    4. Benutzerdefinierte Abmelde-URL
      : Optional. Geben Sie eine URL ein, die geladen wird, wenn der Benutzer in Adaptive Planning auf
      „Abmelden“
      klickt. Wenn keine URL angegeben wird, wird die Anmeldeseite von Adaptive Planning verwendet.
    5. Zertifikat des ID-Anbieters:
      Wählen Sie die in den Voraussetzungen beschriebene Zertifikatsdatei aus.
    6. SAML-Benutzer-ID
      : Wählen Sie die Federation-ID des Benutzers. Wenn Sie Ihre Anspruchsregel so einrichten, dass die E-Mail-Adresse des Benutzers verwendet wird und diese Adresse mit dem Anmeldefeld im Profil des Benutzers übereinstimmt, wählen Sie
      Benutzername für Adaptive Planning als SAML-Benutzer-ID.
    7. Ort der SAML-Benutzer-ID
      :
      Wenn Sie bei den Anspruchsregeln der vertrauenden Seite nur die Anspruchsregel Nr. 1 konfiguriert haben, wählen Sie
      Benutzer-ID im Attribut
      . Wenn Sie die Anspruchsregel Nr. 2 konfiguriert haben, wählen Sie
      „Benutzer-ID
      in NameID des Betreffs
      “.
    8. SAML-Attribut
      und
      SAML NameID-Format:
      Sie müssen nur eines davon eingeben. Wenn Sie nur die Anspruchsregel Nr. 1 konfiguriert haben, füllen Sie das Feld „SAML-Attribut“ mit der Art des ausgehenden Anspruchs aus Anspruchsregel Nr. 1 aus und lassen Sie das Feld
      SAML NameID-Format
      leer. Wenn Sie beide Anspruchsregeln konfiguriert haben, können Sie das Feld
      SAML-Attribut
      überspringen und das Feld
      SAML NameID-Format
      mit dem ausgehenden NameID-Format aus der Anspruchsregel Nr. 2 (E-Mail) ausfüllen.
    9. SAML aktivieren
      :
      Wählen Sie
      Nicht aktiviert
      (dies ist der Standardwert). Kehren Sie nach dem Testen der Konfiguration zu diesem Bildschirm zurück und aktivieren Sie SAML für andere Benutzer.
  4. Klicken Sie auf
    Speichern.
    Die Administrator-Übersicht wird angezeigt.
  5. Kehren Sie zur Seite
    SAML-SSO-Einstellungen
    zurück, um sicherzustellen, dass die Einstellungen erfolgreich gespeichert wurden. Überprüfen Sie den Aussteller und die Gültigkeit des Zertifikats des ID-Anbieters.
  6. Suchen Sie nach Adaptive Planning
    SSO URL
    unten auf der Seite und kopieren Sie den gesamten Zeichenfolgenwert. Speichern Sie diesen Wert, da Sie ihn im nächsten Abschnitt benötigen.

Konfiguration der vertrauenden Seite in MS AD FS abschließen

In diesem Abschnitt wird die Einrichtung der vertrauenden Seite in MS AD FS abgeschlossen, mit der Sie unter
„Adaptive Planning als vertrauende Seite konfigurieren“
begonnen haben.
  1. Wechseln Sie wieder zur MS AD FS 3.0 Management Console.
  2. Klicken Sie mit der rechten Maustaste in der Liste
    Relying Party Trusts
    auf
    AdaptivePlanning
    und wählen Sie
    Properties
    .
  3. Klicken Sie auf das Register
    Endpoints
    und klicken Sie auf
    Add
    .
  4. Setzen Sie
    Endpoint Type
    auf
    SAML Assertion Consumer
    .
  5. Wählen Sie unter
    Binding
    die Option
    POST
    .
  6. Fügen Sie den Wert der Adaptive Planning SSO URL in das Feld
    URL
    ein. Beachten Sie, dass Sie die URL im Schritt
    MS AD FS in Adaptive Planning als ID-Anbieter einrichten
    kopiert haben.
  7. Klicken Sie auf
    OK
    und dann im Dialogfeld „Properties“ auf
    Apply
    .

Setup testen

Testen Sie die SAML/SSO-Anmeldung über MS AD FS 3.0 bei Adaptive Planning.
  1. Wählen Sie einen Benutzer auf MS AD FS-Seite und auf Adaptive Planning-Seite. Die
    Adaptive Planning
    Der -Benutzer muss über eine SAML-Administrator-Berechtigung verfügen.
  2. Geben Sie die E-Mail-Adresse für diesen Benutzer (oder das in Anspruchsregel Nr. 1 ausgewählte LDAP-Attribut) in MS AD FS ein.
  3. Geben Sie in Adaptive Planning die E-Mail-Adresse (es handelt sich möglicherweise um den gleichen Wert) für den Benutzer auf der Seite
    Administrator > Benutzer bearbeiten
    in das Feld
    SAML-Federation-ID
    ein.
  4. Melden Sie diesen AD FS-Benutzer bei einem Computer an, der Teil der Active Directory-Domäne ist.
  5. Rufen Sie in einem Webbrowser auf diesem Computer auf
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. Wenn alles korrekt konfiguriert ist, werden Sie zur -Willkommensseite von Adaptive Planning weitergeleitet. Geben Sie den Benutzernamen ein, aber lassen Sie das Kennwortfeld auf der Anmeldeseite leer. Klicken Sie auf
    Übermitteln
    .
Nachdem Sie Ihr Setup erfolgreich getestet haben, können Sie SAML-SSO für Ihre Benutzer aktivieren. Weitere Informationen finden Sie unter SAML-SSO für alle Benutzer aktivieren.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.