Zum Hauptinhalt wechseln
Adaptive Planning
Zuletzt aktualisiert: 2023-06-23
Schritte: SAML-SSO mit MS-AD FS 2.0 konfigurieren

Schritte: SAML-SSO mit MS-AD FS 2.0 konfigurieren

Erläutert die Konfiguration
Adaptive Planning
, um SAML-SSO-Token aus Ihrer Instanz von Microsoft Active Directory Federation Services 2.0 (AD FS 2.0) zu akzeptieren. Ihre Instanz von AD FS ist ein ID-Anbieter und
Adaptive Planning
ist ein Serviceanbieter. Nach Abschluss dieser Schritte haben Sie eine von einem ID-Anbieter initiierte SSO-Anmeldung in über Ihre AD FS 2.0-Instanz konfiguriert
Adaptive Planning
.

Voraussetzungen

  • Ein Rechner, bei dem folgende Voraussetzungen erfüllt sind:
    • Windows Server 2008 R2 und AD FS 2.0 sind installiert.
    • Hotfix AD FS 2.0 Rollup 2 ist installiert und die Verwendung von
      RelayState
      -Parameter aktiviert. Weitere Informationen finden Sie unter „AD FS 2.0 Rollup 2 Hotfix“.
    • Ist in eine Domäne eingebunden.
  • An
    Adaptive Planning
    -Konto mit Administratorberechtigungen.
  • Eine Bestätigungs-E-Mail von
    Adaptive Planning
    die angibt, dass Sie SAML auf Ihrem provisioniert haben
    Adaptive Planning
    -Instanz.
  • Eine Zertifizierungsstelle hat das Tokensignaturzertifikat verifiziert.
So exportieren Sie das MS AD FS-Tokensignaturzertifikat:
  1. Wechseln Sie zu
    MS AD FS Management Console > Service > Certificates
    .
  2. Klicken Sie in der Liste
    Certificates
    mit der rechten Maustaste auf
    Token-Signing
    und klicken Sie auf
    View Certificate
    .
  3. Wechseln Sie zum Register
    Details
    und klicken Sie auf
    Copy to File
    .
  4. Wenn der
    Certificate Export Wizard
    angezeigt wird, klicken Sie auf
    Next
    .
  5. Wählen Sie
    DER encoded binary X.509 (.cer)
    und klicken Sie auf
    Next
    .
  6. Wählen Sie ein Verzeichnis, in dem die Datei gespeichert werden soll, geben Sie einen Namen dafür ein und klicken Sie auf
    Next
    .
  7. Klicken Sie auf
    Finish
    .
Dieses Dokument verwendet ADFS_HOST als Platzhalter im Text, um auf die AD FS-Website zu verweisen. Ersetzen Sie den Platzhalter durch die Adresse Ihrer AD FS 2.0-Website.
AD FS 2.0 Rollup 2 Hotfix
Wenn Sie den Hotfix noch nicht installiert haben, finden Sie ihn hier:
Aktivieren Sie nach der Hotfix-Installation die Verwendung des Parameters „RelayState“ im vom ID-Anbieter initiierten SSO:
  1. Öffnen Sie
    inetpub\adfs\ls\web.config
    -Datei in einem Editor.
  2. Suchen Sie den Abschnitt, der mit beginnt
    <microsoft.identityServer.web>
  3. Fügen Sie folgende Zeile zu diesem Abschnitt hinzu:
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Speichern Sie die Datei.

Konfigurieren
Adaptive Planning
Als vertrauende Seite

Bei einer vertrauenden Seite handelt es sich um eine Webanwendung oder einen Webservice. Sie stützt sich auf Ansprüche, die aus Token ausgelesen wurden, die von einem STS (Security Token Service) ausgegeben wurden.
Adaptive Planning
ist die vertrauende Seite und Ihre AD FS 2.0-Instanz ist ein STS.
  1. Navigieren Sie zur AD FS 2.0-Management-Konsole.
  2. Klicken Sie auf
    AD FS 2.0
    und blenden Sie
    Trust Relationships
    ein.
  3. Klicken Sie mit der rechten Maustaste auf
    Relying Party Trusts
    und klicken Sie auf
    Add Relying Party Trust
    .
  4. Aktivieren Sie auf der Seite
    Select Data Source
    das Kontrollkästchen
    Enter data about the relying party manually
    und klicken Sie auf
    Next
    .
  5. Geben Sie einen geeigneten Anzeigenamen an. Beispiel: AdaptivePlanning. Geben Sie gegebenenfalls Anmerkungen ein und klicken Sie auf
    Next
    .
  6. Wählen Sie das
    AD FS 2.0 Profile
    .
  7. Überspringen Sie den Schritt zum Konfigurieren des Zertifikats.
  8. Richten Sie die ein
    Adaptive Planning
    SSO-URL, die Sie auf der Seite mit den SAML-Einstellungen erhalten. Beispiel:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. Geben Sie auf der Seite
    Configure Identifiers
    die URL von der Seite mit den SAML-Einstellungen in ein
    Adaptive Planning
    als Bezeichner und klicken Sie auf
    Hinzufügen
    .
  10. Wählen Sie auf der nächsten Seite
    Permit all users access to this relying party.
    Wählen Sie
    Deny
    , wenn Sie diese Anwendung später bestimmten Benutzern zuweisen möchten und klicken Sie auf
    Next
    .
  11. Klicken Sie auf der Seite
    Ready to Add Trust
    auf
    Next
    .
  12. Deaktivieren Sie auf der Seite
    Finish
    das Kontrollkästchen für
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    und klicken Sie auf
    Close
    .

Anspruchsregeln konfigurieren

Sie erstellen einige in den Beispielen gezeigte Anspruchsregeln. Sie können die Anspruchsregeln so ändern, dass Ihre Anforderungen an die SAML-Authentifizierung erfüllt werden.
Beispiel: Anspruchsregel Nr. 1
In dieser Anspruchsregel wird der Wert der
E-Mail-Adresse
eines Benutzers als Attributanweisung in der SAML-Antwort gesendet. Sie können ein beliebiges LDAP-Attribut im SAML-Token verwenden, solange dieses Attribut jeden einzelnen Benutzer eindeutig identifiziert. Für den „Outgoing Claim Type“ können Sie einen Wert aus der Liste auswählen oder den Namen eingeben.
  1. Klicken Sie mit der rechten Maustaste in der Liste
    Relying Party Trusts
    auf den Eintrag
    AdaptivePlanning
    und wählen Sie
    Edit Claim Rules
    .
  2. Klicken Sie auf dem Register
    Issuance Transform Rules
    auf
    Add Rule
    .
  3. Wählen Sie in der Dropdown-Liste der
    Claim Rule
    -Vorlagen die Option
    Send LDAP Attribute as Claims
    .
  4. Klicken Sie auf
    Next
    .
  5. Geben einen Namen für den Anspruch ein, beispielsweise
    E-Mail als Anspruch
    .
  6. Wählen Sie unter
    Attribute Store
    die Option
    Active Directory
    , unter
    LDAP Attribute
    die Option
    Email-Addresses
    und unter
    Outgoing Claim Type
    die Option
    Email Address
    .
  7. Klicken Sie auf
    Finish
    .
Beispiel: Anspruchsregel Nr. 2
Bei dieser Anspruchsregel senden wir die in Anspruchsregel Nr. 1 konfigurierte E-Mail-Adresse als
NameID
des Betreffs.
  1. Klicken Sie auf
    Add Rule
    .
  2. Wählen Sie
    Transform an Incoming Claim
    als zu verwendende Vorlage für die Anspruchsregel.
  3. Geben Sie einen Namen ein. In diesem Beispiel verwenden wir
    Email Address to Name ID
    .
  4. Die eingehende Anspruchsart sollte
    E-mail Address sein (
    ODER muss mit dem „Outgoing Claim Type“ übereinstimmen, der unter „Beispiel: Anspruchsregel Nr. 1“ verwendet wird).
  5. Wählen Sie unter
    Outgoing Claim Type
    die Option
    NameID
    und unter
    Outgoing name ID format
    die Option
    Email
    .
  6. Wählen Sie
    Pass through all claim values
    .
  7. Klicken Sie auf
    Finish
    .
Diese Regel sendet den E-mail-Address-Wert eines Benutzers als NameID des Betreffs mit dem Format
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

AD FS in als ID-Anbieter einrichten
Adaptive Planning

In diesem Abschnitt konfigurieren Sie Ihre
Adaptive Planning
-Instanz, dass sie SAML/SSO-Token von Ihrer AD FS 2.0-Installation akzeptiert. Bei den Schritten in diesem Abschnitt werden die oben in den Beispielen beschriebenen Anspruchsregeln verwendet. Wenn Sie andere Regeln erstellt haben, müssen Sie diese Anweisungen entsprechend ändern.
  1. Melden Sie sich bei an
    Adaptive Planning
    -Instanz als Benutzer mit Benutzeradministrator-Berechtigungen.
  2. Wechseln Sie zu
    Administrator > Manage SAML SSO Settings
    .
  3. Geben Sie die folgenden Einstellungen ein:
    1. Name des ID-Anbieters:
      Geben Sie hier den Namen Ihres AD FS 2.0-Servers ein.
    2. Entitäts-ID des ID-Anbieters:
      Geben Sie den Wert ein, den Sie in der FS Server AD FS 2.0 Management Console finden. Klicken Sie dazu mit der rechten Maustaste auf
      Service
      , klicken Sie auf
      Edit Federation Services Properties
      und kopieren Sie den Wert aus dem Feld
      Federation Service Identifier
      .
    3. SSO-URL des ID-Anbieters:
      Geben Sie die URL auf der MS AD FS-Seite ein, um sich direkt bei anzumelden
      Adaptive Planning
      Ähnlich wie:
      https://ADFS_HOST/adfs/ls
      .
    4. Benutzerdefinierte Abmelde-URL
      :
      Optional. Geben Sie eine URL ein, die geladen wird, wenn der Benutzer in auf „Abmelden“ klickt
      Adaptive Planning
      . Wenn Sie keine UR angeben, wird die
      Adaptive Planning
      -Anmeldeseite verwendet wird.
    5. Zertifikat des ID-Anbieters:
      Wählen Sie die in den Voraussetzungen aufgeführte Zertifikatsdatei aus.
    6. SAML-Benutzer-ID
      :
      Wählen Sie die Federation-ID des Benutzers. Wenn Sie Ihre Anspruchsregel so einrichten, dass die E-Mail-Adresse des Benutzers verwendet wird und diese Adresse mit dem Anmeldefeld im Benutzerprofil übereinstimmt, wählen Sie
      Benutzer
      Adaptive Planning
      -Benutzername
      für
      die SAML-Benutzer-ID.
    7. Ort der SAML-Benutzer-ID
      : Wenn Sie bei den Anspruchsregeln der vertrauenden Seite nur die Anspruchsregel Nr. 1 konfiguriert haben, wählen Sie „Benutzer-ID im Attribut“. Wenn Sie die Anspruchsregel Nr. 2 konfiguriert haben, wählen Sie
      „Benutzer-ID
      in NameID des Betreffs
      “.
    8. SAML-Attribut
      und
      SAML NameID-Format:
      Sie müssen nur eines davon eingeben:
      • Wenn Sie nur die Anspruchsregel Nr. 1 konfiguriert haben, füllen Sie das Feld
        SAML-Attribut
        mit der Art des ausgehenden Anspruchs aus Anspruchsregel Nr. 1 aus. Lassen Sie das Feld „SAML NameID-Format“ leer.
      • Wenn Sie beide Anspruchsregeln konfiguriert haben, überspringen Sie das Feld
        SAML-Attribut
        und füllen das Feld
        SAML NameID-Format
        aus. Verwenden Sie das ausgehende NameID-Format aus der Anspruchsregel Nr. 2 (E-Mail).
    9. SAML aktivieren
      : Wählen Sie „Nicht aktiviert“ (dies ist der Standardwert). Rufen Sie nach dem Testen der Konfiguration diese Seite erneut auf und aktivieren Sie SAML für andere Benutzer.
  4. Klicken Sie auf
    Speichern.
    Die
    Adaptive Planning
    Die -Seite „Administrator-Übersicht“ wird geladen.
  5. Suchen Sie nach
    Adaptive Planning
    SSO-URL
    unten auf der Seite und kopieren Sie den gesamten Zeichenfolgenwert. Speichern Sie diesen Wert, da Sie ihn im nächsten Abschnitt benötigen. Beispiel:
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

Konfiguration der vertrauenden Seite in AD FS abschließen

Jetzt schließen Sie die Einrichtung der vertrauenden Seite in AD FS ab, die Sie unter „Adaptive Planning als vertrauende Seite konfigurieren“ begonnen haben.
  1. Wechseln Sie wieder zur AD FS 2.0 Management Console.
  2. Klicken Sie mit der rechten Maustaste in der Liste
    Relying Party Trusts
    auf
    AdaptivePlanning
    und wählen Sie
    Properties
    .
  3. Klicken Sie auf das Register
    Endpoints
    und klicken Sie auf
    Add
    .
  4. Setzen Sie
    Endpoint Type
    auf
    SAML Assertion Consumer
    .
  5. Wählen Sie unter
    Binding
    die Option
    POST
    .
  6. Fügen Sie den Wert ein
    Adaptive Planning
    SSO-URL, die Sie in Schritt 6 im Abschnitt „MS AD FS in Adaptive Planning als ID-Anbieter einrichten“ kopiert haben, in das Feld
    URL
    .
  7. Klicken Sie auf
    OK
    und dann im Dialogfeld „Properties“ auf
    Apply
    .

Setup testen

Testen Sie die SAML-SSO-Anmeldung in über AD FS 2.0
Adaptive Planning
.
  1. Wählen Sie einen Benutzer in AD FS und in aus
    Adaptive Planning
    . Die
    Adaptive Planning
    Der -Benutzer muss über eine SAML-Administrator-Berechtigung verfügen.
  2. Geben Sie die E-Mail-Adresse für diesen Benutzer (oder das in Anspruchsregel Nr. 1 ausgewählte LDAP-Attribut) in AD FS ein.
  3. Von
    Adaptive Planning
    , geben Sie die E-Mail-Adresse für den Benutzer auf der Seite
    Verwaltung > Benutzer
    in das Feld
    SAML-Federation-ID
    ein und klicken Sie auf
    Übermitteln
    .
  4. Melden Sie diesen AD FS-Benutzer bei einem Computer an, der Teil der Active Directory-Domäne ist.
  5. Öffnen Sie in einem Webbrowser auf diesem Computer zu
    https://login.adaptiveplanning.com/app
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. Wenn alles korrekt konfiguriert ist, werden Sie zu den weitergeleitet
    Adaptive Planning
    Willkommensseite. Geben Sie den Benutzernamen ein, aber lassen Sie das Kennwortfeld auf der Anmeldeseite leer. Klicken Sie auf
    Übermitteln
    .
Nachdem Sie Ihr Setup erfolgreich getestet haben, aktivieren Sie SAML-SSO für Ihre Benutzer. Weitere Informationen finden Sie unter SAML-SSO für alle Benutzer aktivieren.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.