Schritte: SAML-SSO mit MS-AD FS 3.0 konfigurieren
Enthält Anweisungen zur Konfiguration
Adaptive Planning
, um SAML-SSO-Token aus Ihrer Instanz von Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0) zu akzeptieren. Für SAML ist Ihre Instanz von MS AD FS ein ID-Anbieter und Adaptive Planning
ist ein Serviceanbieter. Nach Abschluss dieser Schritte haben Sie eine von einem ID-Anbieter initiierte SSO-Anmeldung in über Ihre MS AD FS 3.0-Instanz konfiguriert Adaptive Planning
.Voraussetzungen
- Ein Computer mit folgenden Eigenschaften:
- Windows Server 2008 R2 oder Parameter RelayState ist aktiviert. SieheMS AD FS 3.0 RelayState.
- Ist in eine Domäne eingebunden.
- AnAdaptive Planning-Konto mit Administratorberechtigungen
- Eine Bestätigungs-E-Mail vonAdaptive Planningdie angibt, dass SAML in Ihrer Instanz provisioniert wurde
- Ein von einer Zertifizierungsbehörde verifiziertes Tokensignaturzertifikat.
So exportieren Sie das MS AD FS-Tokensignaturzertifikat:
- Wechseln Sie zuMS AD FS Management Console > Service > Certificates.
- Klicken Sie in der Liste der Zertifikate mit der rechten Maustaste aufToken-Signingundklicken Sie dann aufView Certificate.
- Wechseln Sie zum RegisterDetailsund klicken Sie aufCopy to File...
- Wenn derZertifikatsexport-Assistentangezeigt wird, klicken Sie aufNext.
- Wählen SieDER encoded binary X.509 (.cer)und klicken Sie aufNext.
- Wählen Sie ein Verzeichnis zum Speichern der Datei aus, benennen Sie es und klicken Sie aufNext.
- Klicken Sie aufFinish.
Dieses Dokument verwendet ADFS_HOST als Platzhalter im Text, um auf die MS AD FS-Website zu verweisen. Ersetzen Sie den Platzhalter durch die Adresse Ihrer MS AD FS 3.0-Website. Die Screenshots zeigen die Adresse des Testservers.
MS AD FS 3.0 RelayState
Richten Sie vom ID-Anbieter initiiertes SSO ein, indem Sie die folgenden Schritte ausführen:
- Öffnen Sie für ADFS 3.0 die folgende Datei im Editor:%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- Fügen Sie im Abschnittmicrosoft.identityServer.webwie folgt eine Zeile füruseRelayStateForIdpInitiatedSignOnhinzu und speichern Sie die Änderung:<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Speichern Sie die Datei.
- Starten Sie den Active Directory Federation Services-Dienst (adfssrv) neu.
Konfigurieren Adaptive Planning als vertrauende Seite
Adaptive Planning
als vertrauende SeiteEine vertrauende Seite ist eine Webanwendung oder ein Webservice, die sich auf Ansprüche stützt, die aus von einem STS (Security Token Service) ausgegebenen Token ausgelesen werden. Adaptive Planning ist die vertrauende Seite und Ihre MS AD FS 3.0-Instanz ist ein STS.
- Navigieren Sie zur MS AD FS 3.0 Management Console.
- Klicken Sie aufMS AD FS 3.0und blenden SieTrust Relationshipsein.
- Klicken Sie mit der rechten Maustaste aufRelying Party Trustsund klicken Sie aufAdd Relying Party Trust.
- Aktivieren Sie auf der Seite „Select Data Source“ das KontrollkästchenEnter data about the relying party manuallyund klicken Sie aufNext.
- Geben Sie einen geeigneten Anzeigenamen an. Beispiel: AdaptivePlanning. Geben Sie gegebenenfalls Anmerkungen ein und klicken Sie aufNext.
- Wählen SieAD FS profile.
- Überspringen Sie den Schritt zum Konfigurieren des Zertifikats.
- Richten Sie die einAdaptive PlanningSSO-URL, die Sie in im Bildschirm mit den SAML-Einstellungen findenAdaptive Planning. Beispiel:https://login.adaptiveplanning/samlsso/R0xPQk8==
- Geben Sie auf der SeiteConfigure IDsFolgendes ein:die URL aus dem -Bildschirm mit den SAML-EinstellungenAdaptive Planningals ID und klicken Sie aufHinzufügen.
- Auf der nächsten Seite wählen SiePermit all users access to this relying party(wählen SieDeny, wenn Sie diese Anwendung später bestimmten Benutzern zuweisen möchten) und klicken Sie aufNext.
- Klicken Sie auf der SeiteReady to Add TrustaufNext.
- Deaktivieren Sie auf der SeiteFinishdas Kontrollkästchen fürOpen the Edit Claims Rules dialog for this relying party trust when the wizard closesund klicken Sie aufClose.
Anspruchsregeln konfigurieren
Hier finden Sie einige Beispiele für die Erstellung von Muster-Anspruchsregeln. Sie können die Anspruchsregeln gemäß Ihren Anforderungen an die SAML-Authentifizierung ändern.
- Beispiel: Anspruchsregel Nr. 1
- In dieser Anspruchsregel wird derEmail-Address-Wert eines Benutzers als Attributanweisung in der SAML-Antwort gesendet. Sie können ein beliebiges LDAP-Attribut im SAML-Token verwenden, solange dieses Attribut jeden einzelnen Benutzer eindeutig identifiziert. Für den „Outgoing Claim Type“ können Sie einen Wert aus der Liste auswählen oder den Namen eingeben.
- Klicken Sie mit der rechten Maustaste in der ListeRelying Party Trustsauf den EintragAdaptivePlanningund wählen SieEdit Claim Rules.
- Klicken Sie auf dem RegisterIssuance Transform RulesaufAdd Rule.
- Wählen Sie in der Dropdown-Liste derClaim Rule-Vorlagen die OptionSend LDAP Attribute as Claims.
- Klicken Sie aufNext.
- Geben einen Namen für den Anspruch ein, beispielsweiseE-Mail als Anspruch.
- Wählen Sie unterAttribute Storedie Option „Active Directory“, unterLDAP Attributedie Option „Email-Addresses“ und unterOutgoing Claim Typedie Option „Email Address“.
- Klicken Sie aufFinish.
- SAML-Attribut:Wenn Sie nur die Anspruchsregel Nr. 1 konfiguriert haben, geben Sie unter „Outgoing Claim Type“ den Wert aus Anspruchsregel Nr. 1 ein.
- Die Art des „Outgoing Claim Type“ finden Sie in der ADFS Management Console.
- Klicken Sie auf „Service > Claim Descriptions“
- Klicken Sie mit der rechten Maustaste auf die von Ihnen verwendete Anspruchsart und klicken Sie auf „Properties“.
- Kopieren Sie den Wert inClaim Typeund fügen Sie den SAML-Attributnamen ein. Das sieht folgendermaßen aus:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" oder der kurze Name, den Sie möglicherweise eingegeben haben.
- Beispiel: Anspruchsregel Nr. 2
- In dieser Anspruchsregel senden wir die in Anspruchsregel Nr. 1 konfigurierte E-Mail-Adresse alsNameIDdes Betreffs.
- Klicken Sie aufAdd Rule.
- Wählen SieTransform an Incoming Claimals zu verwendende Vorlage für die Anspruchsregel.
- Geben Sie einen Namen ein. In diesem Beispiel verwenden wirEmail Address to Name ID.
- Die eingehende Anspruchsart sollteE-mail Address sein (ODER muss mit dem „Outgoing Claim Type“ übereinstimmen, der unter „Beispiel: Anspruchsregel Nr. 1“ verwendet wird).
- Wählen Sie unterOutgoing Claim Typedie OptionNameIDund unterOutgoing name ID formatdie OptionEmail.
- Wählen SiePass through all claim values.
- Klicken Sie aufFinish.
Diese Regel sendet den E-mail-Address-Wert eines Benutzers als NameID des Betreffs mit dem Formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Einrichten von MS AD FS in als ID-Anbieter Adaptive Planning
Adaptive Planning
In diesem Abschnitt konfigurieren Sie Ihre Adaptive Planning-Instanz so, dass sie SAML/SSO-Token von Ihrer MS AD FS 3.0-Installation akzeptiert. In einzelnen Schritten dieses Abschnitts werden die oben in den Beispielen beschriebenen Anspruchsregeln verwendet. Wenn Sie andere Regeln erstellt haben, müssen Sie diese Anweisungen entsprechend ändern.
- Melden Sie sich bei Ihrer Adaptive Planning-Instanz als Benutzer mit Benutzeradministrator-Berechtigungen an.
- Wechseln Sie zuAdministrator > SAML-SSO-Einstellungen.
- Geben Sie die folgenden Einstellungen ein:
- Name des ID-Anbieters:Geben Sie hier den Namen Ihres MS AD FS 3.0-Servers ein.
- Entitäts-ID des ID-Anbieters:Geben Sie den Wert ein, den Sie in der FS Server MS AD FS 3.0 Management Console finden. Klicken Sie dazu mit der rechten Maustaste aufService, klicken Sie aufEdit Federation Services Propertiesund kopieren Sie den Wert aus dem FeldFederation Service Identifier.
- SSO-URL des ID-Anbieters:Geben Sie die URL wie folgt ein (dies ist die URL auf der MS AD FS-Seite für die direkte Anmeldung bei Adaptive Planning):https://ADFS_HOST/adfs/ls
- Benutzerdefinierte Abmelde-URL: Optional. Geben Sie eine URL ein, die geladen wird, wenn der Benutzer in Adaptive Planning auf„Abmelden“klickt. Wenn keine URL angegeben wird, wird die Anmeldeseite von Adaptive Planning verwendet.
- Zertifikat des ID-Anbieters:Wählen Sie die in den Voraussetzungen beschriebene Zertifikatsdatei aus.
- SAML-Benutzer-ID: Wählen Sie die Federation-ID des Benutzers. Wenn Sie Ihre Anspruchsregel so einrichten, dass die E-Mail-Adresse des Benutzers verwendet wird und diese Adresse mit dem Anmeldefeld im Profil des Benutzers übereinstimmt, wählen SieBenutzername für Adaptive Planning als SAML-Benutzer-ID.
- Ort der SAML-Benutzer-ID:Wenn Sie bei den Anspruchsregeln der vertrauenden Seite nur die Anspruchsregel Nr. 1 konfiguriert haben, wählen SieBenutzer-ID im Attribut. Wenn Sie die Anspruchsregel Nr. 2 konfiguriert haben, wählen Sie„Benutzer-IDin NameID des Betreffs“.
- SAML-AttributundSAML NameID-Format:Sie müssen nur eines davon eingeben. Wenn Sie nur die Anspruchsregel Nr. 1 konfiguriert haben, füllen Sie das Feld „SAML-Attribut“ mit der Art des ausgehenden Anspruchs aus Anspruchsregel Nr. 1 aus und lassen Sie das FeldSAML NameID-Formatleer. Wenn Sie beide Anspruchsregeln konfiguriert haben, können Sie das FeldSAML-Attributüberspringen und das FeldSAML NameID-Formatmit dem ausgehenden NameID-Format aus der Anspruchsregel Nr. 2 (E-Mail) ausfüllen.
- SAML aktivieren:Wählen SieNicht aktiviert(dies ist der Standardwert). Kehren Sie nach dem Testen der Konfiguration zu diesem Bildschirm zurück und aktivieren Sie SAML für andere Benutzer.
- Klicken Sie aufSpeichern.Die Administrator-Übersicht wird angezeigt.
- Kehren Sie zur SeiteSAML-SSO-Einstellungenzurück, um sicherzustellen, dass die Einstellungen erfolgreich gespeichert wurden. Überprüfen Sie den Aussteller und die Gültigkeit des Zertifikats des ID-Anbieters.
- Suchen Sie nach Adaptive PlanningSSO URLunten auf der Seite und kopieren Sie den gesamten Zeichenfolgenwert. Speichern Sie diesen Wert, da Sie ihn im nächsten Abschnitt benötigen.
Konfiguration der vertrauenden Seite in MS AD FS abschließen
In diesem Abschnitt wird die Einrichtung der vertrauenden Seite in MS AD FS abgeschlossen, mit der Sie unter
„Adaptive Planning als vertrauende Seite konfigurieren“
begonnen haben.- Wechseln Sie wieder zur MS AD FS 3.0 Management Console.
- Klicken Sie mit der rechten Maustaste in der ListeRelying Party TrustsaufAdaptivePlanningund wählen SieProperties.
- Klicken Sie auf das RegisterEndpointsund klicken Sie aufAdd.
- Setzen SieEndpoint TypeaufSAML Assertion Consumer.
- Wählen Sie unterBindingdie OptionPOST.
- Fügen Sie den Wert der Adaptive Planning SSO URL in das FeldURLein. Beachten Sie, dass Sie die URL im SchrittMS AD FS in Adaptive Planning als ID-Anbieter einrichtenkopiert haben.
- Klicken Sie aufOKund dann im Dialogfeld „Properties“ aufApply.
Setup testen
Testen Sie die SAML/SSO-Anmeldung über MS AD FS 3.0 bei Adaptive Planning.
- Wählen Sie einen Benutzer auf MS AD FS-Seite und auf Adaptive Planning-Seite. DieAdaptive PlanningDer -Benutzer muss über eine SAML-Administrator-Berechtigung verfügen.
- Geben Sie die E-Mail-Adresse für diesen Benutzer (oder das in Anspruchsregel Nr. 1 ausgewählte LDAP-Attribut) in MS AD FS ein.
- Geben Sie in Adaptive Planning die E-Mail-Adresse (es handelt sich möglicherweise um den gleichen Wert) für den Benutzer auf der SeiteAdministrator > Benutzer bearbeitenin das FeldSAML-Federation-IDein.
- Melden Sie diesen AD FS-Benutzer bei einem Computer an, der Teil der Active Directory-Domäne ist.
- Rufen Sie in einem Webbrowser auf diesem Computer aufIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- Wenn alles korrekt konfiguriert ist, werden Sie zur -Willkommensseite von Adaptive Planning weitergeleitet. Geben Sie den Benutzernamen ein, aber lassen Sie das Kennwortfeld auf der Anmeldeseite leer. Klicken Sie aufÜbermitteln.
Nachdem Sie Ihr Setup erfolgreich getestet haben, können Sie SAML-SSO für Ihre Benutzer aktivieren. Weitere Informationen finden Sie unter SAML-SSO für alle Benutzer aktivieren.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.