Schritte: SAML-SSO mit MS-AD FS 2.0 konfigurieren
Erläutert die Konfiguration
Adaptive Planning
, um SAML-SSO-Token aus Ihrer Instanz von Microsoft Active Directory Federation Services 2.0 (AD FS 2.0) zu akzeptieren. Ihre Instanz von AD FS ist ein ID-Anbieter und Adaptive Planning
ist ein Serviceanbieter. Nach Abschluss dieser Schritte haben Sie eine von einem ID-Anbieter initiierte SSO-Anmeldung in über Ihre AD FS 2.0-Instanz konfiguriert Adaptive Planning
.Voraussetzungen
- Ein Rechner, bei dem folgende Voraussetzungen erfüllt sind:
- Windows Server 2008 R2 und AD FS 2.0 sind installiert.
- Hotfix AD FS 2.0 Rollup 2 ist installiert und die Verwendung vonRelayState-Parameter aktiviert. Weitere Informationen finden Sie unter „AD FS 2.0 Rollup 2 Hotfix“.
- Ist in eine Domäne eingebunden.
- AnAdaptive Planning-Konto mit Administratorberechtigungen.
- Eine Bestätigungs-E-Mail vonAdaptive Planningdie angibt, dass Sie SAML auf Ihrem provisioniert habenAdaptive Planning-Instanz.
- Eine Zertifizierungsstelle hat das Tokensignaturzertifikat verifiziert.
So exportieren Sie das MS AD FS-Tokensignaturzertifikat:
- Wechseln Sie zuMS AD FS Management Console > Service > Certificates.
- Klicken Sie in der ListeCertificatesmit der rechten Maustaste aufToken-Signingund klicken Sie aufView Certificate.
- Wechseln Sie zum RegisterDetailsund klicken Sie aufCopy to File.
- Wenn derCertificate Export Wizardangezeigt wird, klicken Sie aufNext.
- Wählen SieDER encoded binary X.509 (.cer)und klicken Sie aufNext.
- Wählen Sie ein Verzeichnis, in dem die Datei gespeichert werden soll, geben Sie einen Namen dafür ein und klicken Sie aufNext.
- Klicken Sie aufFinish.
Dieses Dokument verwendet ADFS_HOST als Platzhalter im Text, um auf die AD FS-Website zu verweisen. Ersetzen Sie den Platzhalter durch die Adresse Ihrer AD FS 2.0-Website.
- AD FS 2.0 Rollup 2 Hotfix
- Wenn Sie den Hotfix noch nicht installiert haben, finden Sie ihn hier:Aktivieren Sie nach der Hotfix-Installation die Verwendung des Parameters „RelayState“ im vom ID-Anbieter initiierten SSO:
- Öffnen Sieinetpub\adfs\ls\web.config-Datei in einem Editor.
- Suchen Sie den Abschnitt, der mit beginnt<microsoft.identityServer.web>
- Fügen Sie folgende Zeile zu diesem Abschnitt hinzu:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Speichern Sie die Datei.
Konfigurieren Adaptive Planning Als vertrauende Seite
Adaptive Planning
Als vertrauende SeiteBei einer vertrauenden Seite handelt es sich um eine Webanwendung oder einen Webservice. Sie stützt sich auf Ansprüche, die aus Token ausgelesen wurden, die von einem STS (Security Token Service) ausgegeben wurden.
Adaptive Planning
ist die vertrauende Seite und Ihre AD FS 2.0-Instanz ist ein STS.- Navigieren Sie zur AD FS 2.0-Management-Konsole.
- Klicken Sie aufAD FS 2.0und blenden SieTrust Relationshipsein.
- Klicken Sie mit der rechten Maustaste aufRelying Party Trustsund klicken Sie aufAdd Relying Party Trust.
- Aktivieren Sie auf der SeiteSelect Data Sourcedas KontrollkästchenEnter data about the relying party manuallyund klicken Sie aufNext.
- Geben Sie einen geeigneten Anzeigenamen an. Beispiel: AdaptivePlanning. Geben Sie gegebenenfalls Anmerkungen ein und klicken Sie aufNext.
- Wählen Sie dasAD FS 2.0 Profile.
- Überspringen Sie den Schritt zum Konfigurieren des Zertifikats.
- Richten Sie die einAdaptive PlanningSSO-URL, die Sie auf der Seite mit den SAML-Einstellungen erhalten. Beispiel:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- Geben Sie auf der SeiteConfigure Identifiersdie URL von der Seite mit den SAML-Einstellungen in einAdaptive Planningals Bezeichner und klicken Sie aufHinzufügen.
- Wählen Sie auf der nächsten SeitePermit all users access to this relying party.Wählen SieDeny, wenn Sie diese Anwendung später bestimmten Benutzern zuweisen möchten und klicken Sie aufNext.
- Klicken Sie auf der SeiteReady to Add TrustaufNext.
- Deaktivieren Sie auf der SeiteFinishdas Kontrollkästchen fürOpen the Edit Claims Rules dialog for this relying party trust when the wizard closesund klicken Sie aufClose.
Anspruchsregeln konfigurieren
Sie erstellen einige in den Beispielen gezeigte Anspruchsregeln. Sie können die Anspruchsregeln so ändern, dass Ihre Anforderungen an die SAML-Authentifizierung erfüllt werden.
- Beispiel: Anspruchsregel Nr. 1
- In dieser Anspruchsregel wird der Wert derE-Mail-Adresseeines Benutzers als Attributanweisung in der SAML-Antwort gesendet. Sie können ein beliebiges LDAP-Attribut im SAML-Token verwenden, solange dieses Attribut jeden einzelnen Benutzer eindeutig identifiziert. Für den „Outgoing Claim Type“ können Sie einen Wert aus der Liste auswählen oder den Namen eingeben.
- Klicken Sie mit der rechten Maustaste in der ListeRelying Party Trustsauf den EintragAdaptivePlanningund wählen SieEdit Claim Rules.
- Klicken Sie auf dem RegisterIssuance Transform RulesaufAdd Rule.
- Wählen Sie in der Dropdown-Liste derClaim Rule-Vorlagen die OptionSend LDAP Attribute as Claims.
- Klicken Sie aufNext.
- Geben einen Namen für den Anspruch ein, beispielsweiseE-Mail als Anspruch.
- Wählen Sie unterAttribute Storedie OptionActive Directory, unterLDAP Attributedie OptionEmail-Addressesund unterOutgoing Claim Typedie OptionEmail Address.
- Klicken Sie aufFinish.
- Beispiel: Anspruchsregel Nr. 2
- Bei dieser Anspruchsregel senden wir die in Anspruchsregel Nr. 1 konfigurierte E-Mail-Adresse alsNameIDdes Betreffs.
- Klicken Sie aufAdd Rule.
- Wählen SieTransform an Incoming Claimals zu verwendende Vorlage für die Anspruchsregel.
- Geben Sie einen Namen ein. In diesem Beispiel verwenden wirEmail Address to Name ID.
- Die eingehende Anspruchsart sollteE-mail Address sein (ODER muss mit dem „Outgoing Claim Type“ übereinstimmen, der unter „Beispiel: Anspruchsregel Nr. 1“ verwendet wird).
- Wählen Sie unterOutgoing Claim Typedie OptionNameIDund unterOutgoing name ID formatdie OptionEmail.
- Wählen SiePass through all claim values.
- Klicken Sie aufFinish.
Diese Regel sendet den E-mail-Address-Wert eines Benutzers als NameID des Betreffs mit dem Formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
AD FS in als ID-Anbieter einrichten Adaptive Planning
Adaptive Planning
In diesem Abschnitt konfigurieren Sie Ihre
Adaptive Planning
-Instanz, dass sie SAML/SSO-Token von Ihrer AD FS 2.0-Installation akzeptiert. Bei den Schritten in diesem Abschnitt werden die oben in den Beispielen beschriebenen Anspruchsregeln verwendet. Wenn Sie andere Regeln erstellt haben, müssen Sie diese Anweisungen entsprechend ändern.- Melden Sie sich bei anAdaptive Planning-Instanz als Benutzer mit Benutzeradministrator-Berechtigungen.
- Wechseln Sie zuAdministrator > Manage SAML SSO Settings.
- Geben Sie die folgenden Einstellungen ein:
- Name des ID-Anbieters:Geben Sie hier den Namen Ihres AD FS 2.0-Servers ein.
- Entitäts-ID des ID-Anbieters:Geben Sie den Wert ein, den Sie in der FS Server AD FS 2.0 Management Console finden. Klicken Sie dazu mit der rechten Maustaste aufService, klicken Sie aufEdit Federation Services Propertiesund kopieren Sie den Wert aus dem FeldFederation Service Identifier.
- SSO-URL des ID-Anbieters:Geben Sie die URL auf der MS AD FS-Seite ein, um sich direkt bei anzumeldenAdaptive PlanningÄhnlich wie:https://ADFS_HOST/adfs/ls.
- Benutzerdefinierte Abmelde-URL:Optional. Geben Sie eine URL ein, die geladen wird, wenn der Benutzer in auf „Abmelden“ klicktAdaptive Planning. Wenn Sie keine UR angeben, wird dieAdaptive Planning-Anmeldeseite verwendet wird.
- Zertifikat des ID-Anbieters:Wählen Sie die in den Voraussetzungen aufgeführte Zertifikatsdatei aus.
- SAML-Benutzer-ID:Wählen Sie die Federation-ID des Benutzers. Wenn Sie Ihre Anspruchsregel so einrichten, dass die E-Mail-Adresse des Benutzers verwendet wird und diese Adresse mit dem Anmeldefeld im Benutzerprofil übereinstimmt, wählen SieBenutzerfürAdaptive Planning-Benutzernamedie SAML-Benutzer-ID.
- Ort der SAML-Benutzer-ID: Wenn Sie bei den Anspruchsregeln der vertrauenden Seite nur die Anspruchsregel Nr. 1 konfiguriert haben, wählen Sie „Benutzer-ID im Attribut“. Wenn Sie die Anspruchsregel Nr. 2 konfiguriert haben, wählen Sie„Benutzer-IDin NameID des Betreffs“.
- SAML-AttributundSAML NameID-Format:Sie müssen nur eines davon eingeben:
- Wenn Sie nur die Anspruchsregel Nr. 1 konfiguriert haben, füllen Sie das FeldSAML-Attributmit der Art des ausgehenden Anspruchs aus Anspruchsregel Nr. 1 aus. Lassen Sie das Feld „SAML NameID-Format“ leer.
- Wenn Sie beide Anspruchsregeln konfiguriert haben, überspringen Sie das FeldSAML-Attributund füllen das FeldSAML NameID-Formataus. Verwenden Sie das ausgehende NameID-Format aus der Anspruchsregel Nr. 2 (E-Mail).
- SAML aktivieren: Wählen Sie „Nicht aktiviert“ (dies ist der Standardwert). Rufen Sie nach dem Testen der Konfiguration diese Seite erneut auf und aktivieren Sie SAML für andere Benutzer.
- Klicken Sie aufSpeichern.DieAdaptive PlanningDie -Seite „Administrator-Übersicht“ wird geladen.
- Suchen Sie nachunten auf der Seite und kopieren Sie den gesamten Zeichenfolgenwert. Speichern Sie diesen Wert, da Sie ihn im nächsten Abschnitt benötigen. Beispiel:Adaptive PlanningSSO-URL
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
Konfiguration der vertrauenden Seite in AD FS abschließen
Jetzt schließen Sie die Einrichtung der vertrauenden Seite in AD FS ab, die Sie unter „Adaptive Planning als vertrauende Seite konfigurieren“ begonnen haben.
- Wechseln Sie wieder zur AD FS 2.0 Management Console.
- Klicken Sie mit der rechten Maustaste in der ListeRelying Party TrustsaufAdaptivePlanningund wählen SieProperties.
- Klicken Sie auf das RegisterEndpointsund klicken Sie aufAdd.
- Setzen SieEndpoint TypeaufSAML Assertion Consumer.
- Wählen Sie unterBindingdie OptionPOST.
- Fügen Sie den Wert einAdaptive PlanningSSO-URL, die Sie in Schritt 6 im Abschnitt „MS AD FS in Adaptive Planning als ID-Anbieter einrichten“ kopiert haben, in das FeldURL.
- Klicken Sie aufOKund dann im Dialogfeld „Properties“ aufApply.
Setup testen
Testen Sie die SAML-SSO-Anmeldung in über AD FS 2.0
Adaptive Planning
.- Wählen Sie einen Benutzer in AD FS und in ausAdaptive Planning. DieAdaptive PlanningDer -Benutzer muss über eine SAML-Administrator-Berechtigung verfügen.
- Geben Sie die E-Mail-Adresse für diesen Benutzer (oder das in Anspruchsregel Nr. 1 ausgewählte LDAP-Attribut) in AD FS ein.
- VonAdaptive Planning, geben Sie die E-Mail-Adresse für den Benutzer auf der SeiteVerwaltung > Benutzerin das FeldSAML-Federation-IDein und klicken Sie aufÜbermitteln.
- Melden Sie diesen AD FS-Benutzer bei einem Computer an, der Teil der Active Directory-Domäne ist.
- Öffnen Sie in einem Webbrowser auf diesem Computer zuhttps://login.adaptiveplanning.com/appIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- Wenn alles korrekt konfiguriert ist, werden Sie zu den weitergeleitetAdaptive PlanningWillkommensseite. Geben Sie den Benutzernamen ein, aber lassen Sie das Kennwortfeld auf der Anmeldeseite leer. Klicken Sie aufÜbermitteln.
Nachdem Sie Ihr Setup erfolgreich getestet haben, aktivieren Sie SAML-SSO für Ihre Benutzer. Weitere Informationen finden Sie unter SAML-SSO für alle Benutzer aktivieren.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.