Pasos: configuración de inicio de sesión único basado en SAML con MS-AD FS 2.0
Explica cómo configurar
Adaptive Planning
para aceptar tokens de inicio de sesión único basado en SAML de su instancia de Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). Su instancia de AD FS es un proveedor de identidad y Adaptive Planning
es un proveedor de servicios. Después de completar estos pasos, habrá configurado un inicio de sesión SSO iniciado por el proveedor de identidad desde su instancia de AD FS 2.0 para Adaptive Planning
.Requisitos previos
- Un equipo que:
- Tenga Windows Server 2008 R2 y AD FS 2.0 instalados.
- Tiene instalada la revisión de AD FS 2.0 Rollup 2 y el uso de laRelayStateparámetro activado. Consulte Revisión de AD FS 2.0 Rollup 2 para obtener más información.
- Esté incluido en un dominio.
- UnaAdaptive Planningcuenta con permisos administrativos.
- Un correo electrónico de confirmación deAdaptive Planningindicando que ha aprovisionado SAML en suAdaptive Planninginstancia
- Un certificado de firma de token verificado por una entidad de certificación.
Para exportar el certificado de firma de token de MS AD FS:
- Vaya aMS AD FS Management Console > Service > Certificates.
- En la listaCertificates, haga clic con el botón derecho enToken-Signingy haga clic enView Certificate.
- Vaya a la fichaDetailsy haga clic enCopy to File.
- Cuando aparezcaCertificate Export Wizard, haga clic enNext.
- SeleccioneDER encoded binary X.509 (.cer)y haga clic enNext.
- Seleccione un directorio para guardar el archivo, asígnele un nombre y haga clic enNext.
- Haga clic enFinish.
Este documento usa ADFS_HOST como marcador de posición en el texto para hacer referencia al sitio web de AD FS. Reemplácelo con la dirección del sitio web de AD FS 2.0.
- Revisión de AD FS 2.0 Rollup 2
- Si aún no ha instalado la revisión, vaya aquí:Después de instalar la revisión, active el uso del parámetro RelayState en el inicio de sesión único iniciado por el proveedor de identidad:
- Abra lainetpub\adfs\ls\web.configarchivo en un editor.
- Busque la sección que empieza por<microsoft.identityServer.web>
- Añada esta línea a esa sección:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Guarde el archivo.
Configurar Adaptive Planning Como usuario de confianza
Adaptive Planning
Como usuario de confianzaUn usuario de confianza es una aplicación web o un servicio web. Se basa en notificaciones extraídas de tokens emitidos por un STS (Security Token Service).
Adaptive Planning
es el usuario de confianza y su instancia de AD FS 2.0 es un STS.- Acceda a la consola de gestión de AD FS 2.0.
- Haga clic enAD FS 2.0y expandaTrust Relationships.
- Haga clic con el botón derecho enRelying Party Trustsy haga clic enAdd Relying Party Trust.
- En la páginaSelect Data Source, seleccioneEnter data about the relying party manuallyy haga clic enNext.
- Especifique cualquier nombre adecuado para el nombre de visualización. Ejemplo: AdaptivePlanning. Introduzca las notas, si las hay, y haga clic enNext.
- SeleccioneAD FS 2.0 Profile.
- Omita el paso Configure Certificate.
- Defina laAdaptive PlanningURL de inicio de sesión único, que obtendrá de la página Configuración de SAML. Ejemplo:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- En la páginaConfigure Identifiers, introduzca la URL de la página Configuración de SAML enAdaptive Planningcomo identificador y haga clicen Añadir.
- En la página siguiente, seleccionePermit all users access to this relying party.SeleccioneDenysi desea asignar esta aplicación a usuarios específicos más tarde y haga clic enNext.
- En la páginaReady to Add Trust, haga clic enNext.
- En la páginaFinish, desmarqueOpen the Edit Claims Rules dialog for this relying party trust when the wizard closesy haga clic enClose.
Configuración de reglas de notificación
Creará algunas reglas de notificación de muestra. Puede cambiar las reglas de notificación para cumplir con los requisitos de autenticación SAML.
- Regla de notificación de muestra 1
- En esta regla de notificación, el valor deEmail-Addressde un usuario se envía como una declaración de atributo en la respuesta SAML. Puede usar cualquier atributo de LDAP en el token de SAML siempre que ese atributo identifique de forma exclusiva a cada usuario. Del mismo modo, para Outgoing Claim Type, seleccione uno de la lista o escriba el nombre.
- Haga clic con el botón derecho en la entradaAdaptivePlanningde la listaRelying Party Trustsy seleccioneEdit Claim Rules.
- Haga clic enAdd Ruleen la fichaIssuance Transform Rules.
- SeleccioneSend LDAP Attribute as Claimsde la lista desplegable de la plantillaClaim Rule.
- Haga clic enNext.
- Asigne a la notificación un nombre comoEmail as Claim.
- Defina el campoAttribute StorecomoActive Directory,LDAP AttributecomoEmail-AddressesyOutgoing Claim TypecomoEmail Address.
- Haga clic enFinish.
- Regla de notificación de muestra 2
- En esta regla de notificación, le enviaremos la dirección de correo electrónico configurada en la regla de notificación 1 comoNameIDdel asunto.
- Haga clic enAdd Rule.
- SeleccioneTransform an Incoming Claimcomo la plantilla de regla de notificación que va a usar.
- Asigne un nombre. En este ejemplo, estamos usandoEmail Address to Name ID.
- El tipo de notificación de entrada debe serE-mail Address(O debe coincidir con el tipo de notificación de salida utilizado en la regla de notificación de muestra 1).
- DefinaOutgoing claim typecomoName IDy el formato deOutgoing name IDcomoEmail.
- SeleccionePass through all claim values.
- Haga clic enFinish.
Esta regla enviará el valor de dirección de correo electrónico de un usuario como NameID del asunto con el formatourn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configuración de AD FS como proveedor de identidad en Adaptive Planning
Adaptive Planning
En esta sección, configurará su
Adaptive Planning
instancia para aceptar tokens SAML/SSO de su instalación de AD FS 2.0. Los pasos de esta sección utilizan las reglas de notificación de muestra que se han descrito anteriormente. Si ha creado reglas distintas, deberá modificar estas instrucciones en consecuencia.- Conéctese a suAdaptive Planninginstancia como usuario con permisos de Administrador de usuarios.
- Vaya aAdministración > Manage SAML SSO Settings.
- Introduzca los siguientes parámetros:
- Nombre de proveedor de identidad:introduzca aquí el nombre del servidor de AD FS 2.0.
- ID de entidad del proveedor de identidad:introduzca el valor que se encuentra en la consola de gestión del servidor FS de AD FS 2.0. Para buscarlo, haga clic con el botón derecho enService, haga clic enEdit Federation Services Propertiesy copie el valor del campoFederation Service Identifier.
- URL de inicio de sesión único de proveedor de identidad:introduzca la URL del lado de MS AD FS para iniciar sesión directamente enAdaptive Planningsimilar a:https://ADFS_HOST/adfs/ls.
- URL de cierre de sesión personalizada:opcional. Introduzca una URL para cargar cuando el usuario haga clic en Cerrar sesión deAdaptive Planning. Si no especifica un UR, elAdaptive Planningse utiliza la página de inicio de sesión.
- Certificado de proveedor de identidad:seleccione el archivo de certificado que se incluye en Requisitos previos.
- SAML user ID type:seleccione el ID de federación del usuario. Si define la regla de notificación para utilizar la dirección de correo electrónico del usuario y esa dirección es la misma que la del campo de inicio de sesión del perfil de usuario, seleccioneUser'sparaAdaptive Planningnombre de usuarioel ID de usuario de SAML.
- ID de ubicación del usuario SAML: si solo ha configurado la regla de notificación de muestra 1 en las reglas de notificación del usuario de confianza, seleccione ID de usuario en Atributo. Si ha configurado la regla de notificación de muestra 2, seleccioneUser IDparaNameID of Subject.
- Atributo SAMLyFormato de NameID de SAML:solo tiene que introducir uno de estos valores:
- Si solo ha configurado la regla de notificación de muestra 1, rellene el campoAtributo SAMLcon el tipo de notificación de salida de la regla de notificación de muestra 1. Deje el campo de formato de NameID de SAML en blanco.
- Si ha configurado ambas reglas de notificación de muestra, omita el campoAtributo SAMLy rellene el campoSAML NameID. Utilice el formato de ID de nombre de salida de la regla de notificación de muestra 2 (correo electrónico).
- Activar SAML: seleccione No activado (este es el valor por defecto). Después de probar la configuración, vuelva a esta página y active SAML para otros usuarios.
- Haga clic enGuardar.ElAdaptive PlanningSe cargará la página Información general de administrador.
- Buscaren la parte inferior de la página y copie todo el valor de cadena. Guarde este valor ya que lo necesitará en la siguiente sección. Ejemplo:Adaptive PlanningURL de inicio de sesión único
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
Finalización de configuración de usuario de confianza de AD FS
Finalizará la configuración del usuario de confianza de AD FS, que ha iniciado en Configuración de Adaptive Planning como usuario de confianza.
- Vuelva a la consola de administración de AD FS 2.0.
- Haga clic con el botón derecho enAdaptivePlanningen la listaRelying Party Trustsy seleccioneProperties.
- Haga clic en la fichaEndpointsy haga clic enAdd.
- DefinaEndpoint TypecomoSAML Assertion Consumer.
- DefinaBindingcomoPOST.
- Pegue el valor deAdaptive PlanningLa URL de inicio de sesión único, que ha copiado en el paso 6 de Configuración de MS AD FS como proveedor de identidad en Adaptive Planning, en el campoURL.
- Haga clic enOKy haga clic enApplyen el cuadro de diálogo de propiedades.
Prueba de configuración
Pruebe el inicio de sesión SAML - SSO de AD FS 2.0 en
Adaptive Planning
.- Seleccione un usuario en AD FS y enAdaptive Planning. ElAdaptive Planningel usuario debe tener permiso de administrador de SAML.
- Introduzca la dirección de correo electrónico (o el atributo de LDAP seleccionado en la regla de notificación 1) en AD FS para ese usuario.
- OrigenAdaptive Planning, introduzca la dirección de correo electrónico en el campoSAML Federation IDdel usuario en la páginaAdministración > Usuariosy haga clic enEnviar.
- Registre a ese usuario de AD FS en un equipo que forme parte del dominio Active Directory.
- En un navegador web de ese equipo, vaya ahttps://login.adaptiveplanning.com/appIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- Si ha configurado todo correctamente, se le redirigirá a laAdaptive Planningpágina de bienvenida Introduzca el nombre de usuario, pero deje el campo de la contraseña en blanco en la página de conexión. Haga clic enEnviar.
Después de probar correctamente la configuración, active el inicio de sesión único basado en SAML para los usuarios. Consulte Activación de inicio de sesión único basado en SAML para todos los usuarios en Adaptive Planning.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.