Pasos: configuración de inicio de sesión único basado en SAML con MS-AD FS 3.0
Proporciona instrucciones para configurar
Adaptive Planning
para aceptar tokens de inicio de sesión único basado en SAML de su instancia de Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). En términos de SAML, su instancia de MS AD FS es un proveedor de identidad y Adaptive Planning
es un proveedor de servicios. Después de completar estos pasos, habrá configurado un inicio de sesión único iniciado por el proveedor de identidad desde su instancia de MS AD FS 3.0 para Adaptive Planning
.Requisitos previos
- Un equipo que:
- Tenga activado Windows Server 2008 R2 o el parámetro RelayState. ConsulteMS AD FS 3.0 RelayStatepara obtener más información.
- Esté incluido en un dominio.
- UnaAdaptive Planningcuenta con permisos administrativos
- Un correo electrónico de confirmación deAdaptive Planningindicando que SAML se ha aprovisionado en su instancia
- Un certificado de firma de token verificado por una entidad de certificación.
Para exportar el certificado de firma de token de MS AD FS:
- Vaya aMS AD FS Management Console > Service > Certificates.
- En la lista de certificados, haga clic con el botón derecho enToken-Signingy,a continuación, haga clic enView Certificate.
- Vaya a la fichaDetailsy haga clic enCopy to File...
- Cuando aparezcaCertificate Export Wizard, haga clic enNext.
- SeleccioneDER encoded binary X.509 (.cer)y haga clic enNext.
- Seleccione un directorio para guardar el archivo, asígnele un nombre y haga clic enNext.
- Haga clic enFinish.
este documento utiliza ADFS_HOST como marcador de posición en el texto para hacer referencia al sitio web de MS AD FS. Sustitúyalo por la dirección del sitio web de MS AD FS 3.0. Las capturas de pantalla muestran la dirección del servidor de prueba.
MS AD FS 3.0 RelayState
Configure el inicio de sesión único iniciado por el proveedor de identidad siguiendo estos pasos:
- Para ADFS 3.0, abra el siguiente archivo en el Bloc de notas:%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- En la secciónmicrosoft.identityServer.web, añada una línea parauseRelayStateForIdpInitiatedSignOnde la siguiente manera y guarde el cambio:<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Guarde el archivo.
- Reinicie el servicio Active Directory Federation Services (adfssrv).
Configuración Adaptive Planning como usuario de confianza
Adaptive Planning
como usuario de confianzaUn usuario de confianza es una aplicación web o un servicio web que se basa en notificaciones, que se extraen de los tokens emitidos por un STS (Security Token Service). Adaptive Planning es el usuario de confianza y su instancia de MS AD FS 3.0 es un STS.
- Acceda a la consola de gestión de MS AD FS 3.0.
- Haga clic enMS AD FS 3.0y expandaTrust Relationships.
- Haga clic con el botón derecho enRelying Party Trustsy haga clic enAdd Relying Party Trust.
- En la página Select Data Source, seleccioneEnter data about the relying party manuallyy haga clic enNext.
- Especifique cualquier nombre adecuado para el nombre de visualización. Ejemplo: AdaptivePlanning. Introduzca las notas, si las hay, y haga clic enNext.
- SeleccioneAD FS profile.
- Omita el paso Configure Certificate.
- Defina laAdaptive PlanningURL de inicio de sesión único que obtendrá de la pantalla Configuración de SAML enAdaptive Planning. Ejemplo:https://login.adaptiveplanning/samlsso/R0xPQk8==
- En la páginaConfigure Identifiers, introduzcala URL de la pantalla Configuración de SAML enAdaptive Planningcomo identificador y haga clicen Añadir.
- En la siguiente página, seleccionePermit all users access to this relying party(seleccioneDenysi desea asignar esta aplicación a usuarios específicos más tarde) y haga clic enNext.
- En la páginaReady to Add Trust, haga clic enNext.
- En la páginaFinish, desmarqueOpen the Edit Claims Rules dialog for this relying party trust when the wizard closesy haga clic enClose.
Configuración de reglas de notificación
Creará algunas reglas de notificación de muestra. Puede elegir cambiar las reglas de notificación para satisfacer sus requisitos de autenticación de SAML.
- Regla de notificación de muestra 1
- En esta regla de notificación, el valorEmail-Addressde un usuario se enviará como una declaración de atributo en la respuesta SAML. Puede usar cualquier atributo de LDAP en el token de SAML siempre que ese atributo identifique de forma exclusiva a cada usuario. Del mismo modo, para Outgoing Claim Type, elija uno de la lista o escriba el nombre.
- Haga clic con el botón derecho en la entradaAdaptivePlanningde la listaRelying Party Trustsy seleccioneEdit Claim Rules.
- Haga clic enAdd Ruleen la fichaIssuance Transform Rules.
- SeleccioneSend LDAP Attribute as Claimsde la lista desplegable de la plantillaClaim Rule.
- Haga clic enNext.
- Asigne un nombre a la notificación, comoEmail as Claim.
- Defina el campoAttribute Storecomo Active Directory,LDAP Attributecomo Email-Addresses yOutgoing Claim Typecomo Email Address.
- Haga clic enFinish.
- Atributo SAML:si ha configurado solo una regla de notificación 1, introduzca el valor Outgoing Claim Type de la regla de notificación 1.
- Para buscar el valor de Outgoing Claim Type, vaya a la consola de gestión de ADFS.
- Haga clic en Service > Claim Descriptions.
- Haga clic con el botón derecho en el tipo de notificación que esté utilizando y haga clic en las propiedades.
- Copie el valor deClaim Typey pegue el nombre del atributo SAML. Podría tener el siguiente aspecto: "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" o el nombre corto que haya escrito.
- Regla de notificación de muestra 2
- En esta regla de notificación, le enviaremos la dirección de correo electrónico configurada en la regla de notificación 1 comoNameIDdel asunto.
- Haga clic enAdd Rule.
- SeleccioneTransform an Incoming Claimcomo la plantilla de regla de notificación que va a usar.
- Asigne un nombre. En este ejemplo, estamos usandoEmail Address to Name ID.
- El tipo de notificación de entrada debe serE-mail Address(O debe coincidir con el tipo de notificación de salida utilizado en la regla de notificación de muestra 1).
- DefinaOutgoing claim typecomoName IDyOutgoing name ID formatcomoEmail.
- SeleccionePass through all claim values.
- Haga clic enFinish.
Esta regla enviará el valor de dirección de correo electrónico de un usuario como NameID del asunto con el formatourn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configuración de MS AD FS como proveedor de identidad en Adaptive Planning
Adaptive Planning
En esta sección, configurará su instancia de Adaptive Planning para aceptar tokens SAML/SSO de su instalación de MS AD FS 3.0. Los pasos de esta sección utilizan las reglas de notificación de muestra que se han descrito anteriormente; si ha creado reglas diferentes, deberá modificar estas instrucciones en consecuencia.
- Conéctese a su instancia de Adaptive Planning como usuario con permisos de Administrador de usuarios.
- Vaya aAdministración > Configuración de inicio de sesión único basado en SAML.
- Introduzca los siguientes parámetros:
- Nombre de proveedor de identidad:introduzca aquí el nombre del servidor de MS AD FS 3.0.
- ID de entidad del proveedor de identidad:introduzca el valor que se encuentra en la consola de gestión del servidor FS de MS AD FS 3.0. Para buscarlo, haga clic con el botón derecho enService, haga clic enEdit Federation Services Propertiesy copie el valor del campoFederation Service Identifier.
- URL de inicio de sesión único de proveedor de identidad:introduzca una URL similar a (esta es la URL del lado de MS AD FS para iniciar sesión directamente en Adaptive Planning):https://ADFS_HOST/adfs/ls
- URL de cierre de sesión personalizada: opcional. Introduzca una URL para cargarla cuando el usuario haga clic enCerrar sesiónen Adaptive Planning. Si no se especifica una URL, se utiliza la página de inicio de sesión de Adaptive Planning.
- Certificado de proveedor de identidad:seleccione el archivo de certificado que se describe en Requisitos previos.
- SAML user ID type: seleccione el ID de federación del usuario. Si configura su regla de notificación para utilizar la dirección de correo electrónico del usuario y esa dirección es la misma que la del campo de inicio de sesión en el perfil del usuario, puede seleccionarUser's Adaptive Planning user name para el ID de usuario de SAML.
- Ubicación de ID de usuario de SAML:si solo ha configurado la regla de notificación de muestra n.º 1 en las reglas de notificación del usuario de confianza, seleccioneID de usuario en Atributo.Si ha configurado la regla de notificación de muestra 2, seleccioneUser IDparaNameID of Subject.
- Atributo SAMLyFormato de NameID de SAML:solo tiene que introducir uno de estos valores. Si solo ha configurado la regla de notificación de muestra 1, rellene el campo Atributo SAML con el tipo de notificación de salida de la regla de notificación de muestra 1 y deje el campo de formatoSAML NameIDen blanco. Si ha configurado ambas reglas de notificación de muestra, puede omitir el campoAtributo SAMLy rellenar el campoSAML NameIDcon el formato de ID de nombre de salida de la regla de notificación de muestra 2 (correo electrónico).
- Activar SAML:seleccioneNo activado(este es el valor por defecto). Después de probar la configuración, vuelva a esta pantalla y active SAML para otros usuarios.
- Haga clic enGuardar.Se muestra la información general de administración.
- Vuelva a la páginaConfiguración de inicio de sesión único basado en SAMLpara comprobar que la configuración se haya guardado correctamente. Compruebe el emisor y la validez del certificado de proveedor de identidad.
- Busquela URL de inicio de sesión único deAdaptive Planning en la parte inferior de la página y copie el valor de cadena completo. Guarde este valor, ya que lo necesitará en la siguiente sección.
Finalización de configuración de usuario de confianza MS AD FS
En esta sección, finalizaremos la configuración del usuario de confianza de MS AD FS, que inició en
Configuración de Adaptive Planning como usuario de confianza
.- Vuelva a la consola de administración de MS AD FS 3.0.
- Haga clic con el botón derecho enAdaptivePlanningen la listaRelying Party Trustsy seleccioneProperties.
- Haga clic en la fichaEndpointsy haga clic enAdd.
- DefinaEndpoint TypecomoSAML Assertion Consumer.
- DefinaBindingcomoPOST.
- Pegue el valor de la URL de inicio de sesión único de Adaptive Planning en el campoURL. Tenga en cuenta que ha copiado la URL en el pasoConfiguración de MS AD FS como proveedor de identidad en Adaptive Planning.
- Haga clic enOKy haga clic enApplyen el cuadro de diálogo de propiedades.
Prueba de configuración
Pruebe el inicio de sesión SAML/SSO de MS AD FS 3.0 en Adaptive Planning.
- Seleccione un usuario en el lado de MS AD FS y en el lado de Adaptive Planning. ElAdaptive Planningel usuario debe tener un permiso de administrador de SAML.
- Introduzca la dirección de correo electrónico (o el atributo LDAP seleccionado en la regla de notificación 1) en MS AD FS para ese usuario.
- En Adaptive Planning, introduzca la dirección de correo electrónico (posiblemente el mismo valor) en el campoID de federación de SAMLdel usuario en la páginaAdmin > Editar usuario.
- Registre a ese usuario de AD FS en un equipo que forme parte del dominio Active Directory.
- En un navegador web de ese equipo, visiteIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- Si todo está configurado correctamente, se le redirigirá a la página de bienvenida de Adaptive Planning. Introduzca el nombre de usuario, pero deje el campo de la contraseña en blanco en la página de inicio de sesión. Haga clic enEnviar.
Después de probar correctamente su configuración, puede activar el inicio de sesión único basado en SAML para los usuarios. Consulte Activación de inicio de sesión único basado en SAML para todos los usuarios en Adaptive Planning.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.