Saltar al contenido principal
Adaptive Planning
Última actualización: 2023-06-23
Pasos: configuración de inicio de sesión único basado en SAML con MS-AD FS 3.0

Pasos: configuración de inicio de sesión único basado en SAML con MS-AD FS 3.0

Proporciona instrucciones para configurar
Adaptive Planning
para aceptar tokens de inicio de sesión único basado en SAML de su instancia de Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). En términos de SAML, su instancia de MS AD FS es un proveedor de identidad y
Adaptive Planning
es un proveedor de servicios. Después de completar estos pasos, habrá configurado un inicio de sesión único iniciado por el proveedor de identidad desde su instancia de MS AD FS 3.0 para
Adaptive Planning
.

Requisitos previos

  • Un equipo que:
    • Tenga activado Windows Server 2008 R2 o el parámetro RelayState. Consulte
      MS AD FS 3.0 RelayState
      para obtener más información.
    • Esté incluido en un dominio.
  • Una
    Adaptive Planning
    cuenta con permisos administrativos
  • Un correo electrónico de confirmación de
    Adaptive Planning
    indicando que SAML se ha aprovisionado en su instancia
  • Un certificado de firma de token verificado por una entidad de certificación.
Para exportar el certificado de firma de token de MS AD FS:
  1. Vaya a
    MS AD FS Management Console > Service > Certificates
    .
  2. En la lista de certificados, haga clic con el botón derecho en
    Token-Signing
    y,
    a continuación, haga clic en
    View Certificate
    .
  3. Vaya a la ficha
    Details
    y haga clic en
    Copy to File...
  4. Cuando aparezca
    Certificate Export Wizard
    , haga clic en
    Next.
  5. Seleccione
    DER encoded binary X.509 (.cer)
    y haga clic en
    Next.
  6. Seleccione un directorio para guardar el archivo, asígnele un nombre y haga clic en
    Next.
  7. Haga clic en
    Finish.
este documento utiliza ADFS_HOST como marcador de posición en el texto para hacer referencia al sitio web de MS AD FS. Sustitúyalo por la dirección del sitio web de MS AD FS 3.0. Las capturas de pantalla muestran la dirección del servidor de prueba.

MS AD FS 3.0 RelayState

Configure el inicio de sesión único iniciado por el proveedor de identidad siguiendo estos pasos:
  1. Para ADFS 3.0, abra el siguiente archivo en el Bloc de notas:
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. En la sección
    microsoft.identityServer.web
    , añada una línea para
    useRelayStateForIdpInitiatedSignOn
    de la siguiente manera y guarde el cambio:
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Guarde el archivo.
  4. Reinicie el servicio Active Directory Federation Services (adfssrv).

Configuración
Adaptive Planning
como usuario de confianza

Un usuario de confianza es una aplicación web o un servicio web que se basa en notificaciones, que se extraen de los tokens emitidos por un STS (Security Token Service). Adaptive Planning es el usuario de confianza y su instancia de MS AD FS 3.0 es un STS.
  1. Acceda a la consola de gestión de MS AD FS 3.0.
  2. Haga clic en
    MS AD FS 3.0
    y expanda
    Trust Relationships
    .
  3. Haga clic con el botón derecho en
    Relying Party Trusts
    y haga clic en
    Add Relying Party Trust.
  4. En la página Select Data Source, seleccione
    Enter data about the relying party manually
    y haga clic en
    Next.
  5. Especifique cualquier nombre adecuado para el nombre de visualización. Ejemplo: AdaptivePlanning. Introduzca las notas, si las hay, y haga clic en
    Next
    .
  6. Seleccione
    AD FS profile.
  7. Omita el paso Configure Certificate.
  8. Defina la
    Adaptive Planning
    URL de inicio de sesión único que obtendrá de la pantalla Configuración de SAML en
    Adaptive Planning
    . Ejemplo:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. En la página
    Configure Identifiers
    , introduzca
    la URL de la pantalla Configuración de SAML en
    Adaptive Planning
    como identificador y haga clic
    en Añadir.
  10. En la siguiente página, seleccione
    Permit all users access to this relying party
    (seleccione
    Deny
    si desea asignar esta aplicación a usuarios específicos más tarde) y haga clic en
    Next.
  11. En la página
    Ready to Add Trust
    , haga clic en
    Next.
  12. En la página
    Finish
    , desmarque
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    y haga clic en
    Close
    .

Configuración de reglas de notificación

Creará algunas reglas de notificación de muestra. Puede elegir cambiar las reglas de notificación para satisfacer sus requisitos de autenticación de SAML.
Regla de notificación de muestra 1
En esta regla de notificación, el valor
Email-Address
de un usuario se enviará como una declaración de atributo en la respuesta SAML. Puede usar cualquier atributo de LDAP en el token de SAML siempre que ese atributo identifique de forma exclusiva a cada usuario. Del mismo modo, para Outgoing Claim Type, elija uno de la lista o escriba el nombre.
  1. Haga clic con el botón derecho en la entrada
    AdaptivePlanning
    de la lista
    Relying Party Trusts
    y seleccione
    Edit Claim Rules.
  2. Haga clic en
    Add Rule
    en la ficha
    Issuance Transform Rules
    .
  3. Seleccione
    Send LDAP Attribute as Claims
    de la lista desplegable de la plantilla
    Claim Rule
    .
  4. Haga clic en
    Next.
  5. Asigne un nombre a la notificación, como
    Email as Claim.
  6. Defina el campo
    Attribute Store
    como Active Directory,
    LDAP Attribute
    como Email-Addresses y
    Outgoing Claim Type
    como Email Address.
  7. Haga clic en
    Finish
    .
  8. Atributo SAML:
    si ha configurado solo una regla de notificación 1, introduzca el valor Outgoing Claim Type de la regla de notificación 1.
    1. Para buscar el valor de Outgoing Claim Type, vaya a la consola de gestión de ADFS.
    2. Haga clic en Service > Claim Descriptions.
    3. Haga clic con el botón derecho en el tipo de notificación que esté utilizando y haga clic en las propiedades.
    4. Copie el valor de
      Claim Type
      y pegue el nombre del atributo SAML. Podría tener el siguiente aspecto: "
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " o el nombre corto que haya escrito.
Regla de notificación de muestra 2
En esta regla de notificación, le enviaremos la dirección de correo electrónico configurada en la regla de notificación 1 como
NameID
del asunto.
  1. Haga clic en
    Add Rule.
  2. Seleccione
    Transform an Incoming Claim
    como la plantilla de regla de notificación que va a usar.
  3. Asigne un nombre. En este ejemplo, estamos usando
    Email Address to Name ID.
  4. El tipo de notificación de entrada debe ser
    E-mail Address
    (O debe coincidir con el tipo de notificación de salida utilizado en la regla de notificación de muestra 1).
  5. Defina
    Outgoing claim type
    como
    Name ID
    y
    Outgoing name ID format
    como
    Email.
  6. Seleccione
    Pass through all claim values.
  7. Haga clic en
    Finish.
Esta regla enviará el valor de dirección de correo electrónico de un usuario como NameID del asunto con el formato
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Configuración de MS AD FS como proveedor de identidad en
Adaptive Planning

En esta sección, configurará su instancia de Adaptive Planning para aceptar tokens SAML/SSO de su instalación de MS AD FS 3.0. Los pasos de esta sección utilizan las reglas de notificación de muestra que se han descrito anteriormente; si ha creado reglas diferentes, deberá modificar estas instrucciones en consecuencia.
  1. Conéctese a su instancia de Adaptive Planning como usuario con permisos de Administrador de usuarios.
  2. Vaya a
    Administración > Configuración de inicio de sesión único basado en SAML
    .
  3. Introduzca los siguientes parámetros:
    1. Nombre de proveedor de identidad
      :
      introduzca aquí el nombre del servidor de MS AD FS 3.0.
    2. ID de entidad del proveedor de identidad
      :
      introduzca el valor que se encuentra en la consola de gestión del servidor FS de MS AD FS 3.0. Para buscarlo, haga clic con el botón derecho en
      Service
      , haga clic en
      Edit Federation Services Properties
      y copie el valor del campo
      Federation Service Identifier
      .
    3. URL de inicio de sesión único de proveedor de identidad:
      introduzca una URL similar a (esta es la URL del lado de MS AD FS para iniciar sesión directamente en Adaptive Planning):
      https://ADFS_HOST/adfs/ls
    4. URL de cierre de sesión personalizada
      : opcional. Introduzca una URL para cargarla cuando el usuario haga clic en
      Cerrar sesión
      en Adaptive Planning. Si no se especifica una URL, se utiliza la página de inicio de sesión de Adaptive Planning.
    5. Certificado de proveedor de identidad:
      seleccione el archivo de certificado que se describe en Requisitos previos.
    6. SAML user ID type
      : seleccione el ID de federación del usuario. Si configura su regla de notificación para utilizar la dirección de correo electrónico del usuario y esa dirección es la misma que la del campo de inicio de sesión en el perfil del usuario, puede seleccionar
      User's Adaptive Planning user name para el ID de usuario de SAML.
    7. Ubicación de ID de usuario de SAML
      :
      si solo ha configurado la regla de notificación de muestra n.º 1 en las reglas de notificación del usuario de confianza, seleccione
      ID de usuario en Atributo.
      Si ha configurado la regla de notificación de muestra 2, seleccione
      User ID
      para
      NameID of Subject.
    8. Atributo SAML
      y
      Formato de NameID de SAML:
      solo tiene que introducir uno de estos valores. Si solo ha configurado la regla de notificación de muestra 1, rellene el campo Atributo SAML con el tipo de notificación de salida de la regla de notificación de muestra 1 y deje el campo de formato
      SAML NameID
      en blanco. Si ha configurado ambas reglas de notificación de muestra, puede omitir el campo
      Atributo SAML
      y rellenar el campo
      SAML NameID
      con el formato de ID de nombre de salida de la regla de notificación de muestra 2 (correo electrónico).
    9. Activar SAML
      :
      seleccione
      No activado
      (este es el valor por defecto). Después de probar la configuración, vuelva a esta pantalla y active SAML para otros usuarios.
  4. Haga clic en
    Guardar.
    Se muestra la información general de administración.
  5. Vuelva a la página
    Configuración de inicio de sesión único basado en SAML
    para comprobar que la configuración se haya guardado correctamente. Compruebe el emisor y la validez del certificado de proveedor de identidad.
  6. Busque
    la URL de inicio de sesión único de
    Adaptive Planning en la parte inferior de la página y copie el valor de cadena completo. Guarde este valor, ya que lo necesitará en la siguiente sección.

Finalización de configuración de usuario de confianza MS AD FS

En esta sección, finalizaremos la configuración del usuario de confianza de MS AD FS, que inició en
Configuración de Adaptive Planning como usuario de confianza
.
  1. Vuelva a la consola de administración de MS AD FS 3.0.
  2. Haga clic con el botón derecho en
    AdaptivePlanning
    en la lista
    Relying Party Trusts
    y seleccione
    Properties.
  3. Haga clic en la ficha
    Endpoints
    y haga clic en
    Add.
  4. Defina
    Endpoint Type
    como
    SAML Assertion Consumer
    .
  5. Defina
    Binding
    como
    POST.
  6. Pegue el valor de la URL de inicio de sesión único de Adaptive Planning en el campo
    URL
    . Tenga en cuenta que ha copiado la URL en el paso
    Configuración de MS AD FS como proveedor de identidad en Adaptive Planning
    .
  7. Haga clic en
    OK
    y haga clic en
    Apply
    en el cuadro de diálogo de propiedades.

Prueba de configuración

Pruebe el inicio de sesión SAML/SSO de MS AD FS 3.0 en Adaptive Planning.
  1. Seleccione un usuario en el lado de MS AD FS y en el lado de Adaptive Planning. El
    Adaptive Planning
    el usuario debe tener un permiso de administrador de SAML.
  2. Introduzca la dirección de correo electrónico (o el atributo LDAP seleccionado en la regla de notificación 1) en MS AD FS para ese usuario.
  3. En Adaptive Planning, introduzca la dirección de correo electrónico (posiblemente el mismo valor) en el campo
    ID de federación de SAML
    del usuario en la página
    Admin > Editar usuario
    .
  4. Registre a ese usuario de AD FS en un equipo que forme parte del dominio Active Directory.
  5. En un navegador web de ese equipo, visite
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. Si todo está configurado correctamente, se le redirigirá a la página de bienvenida de Adaptive Planning. Introduzca el nombre de usuario, pero deje el campo de la contraseña en blanco en la página de inicio de sesión. Haga clic en
    Enviar
    .
Después de probar correctamente su configuración, puede activar el inicio de sesión único basado en SAML para los usuarios. Consulte Activación de inicio de sesión único basado en SAML para todos los usuarios en Adaptive Planning.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.