Saltar al contenido principal
Adaptive Planning
Última actualización: 2023-06-23
Pasos: configuración de inicio de sesión único basado en SAML con MS-AD FS 2.0

Pasos: configuración de inicio de sesión único basado en SAML con MS-AD FS 2.0

Explica cómo configurar
Adaptive Planning
para aceptar tokens de inicio de sesión único basado en SAML de su instancia de Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). Su instancia de AD FS es un proveedor de identidad y
Adaptive Planning
es un proveedor de servicios. Después de completar estos pasos, habrá configurado un inicio de sesión SSO iniciado por el proveedor de identidad desde su instancia de AD FS 2.0 para
Adaptive Planning
.

Requisitos previos

  • Un equipo que:
    • Tenga Windows Server 2008 R2 y AD FS 2.0 instalados.
    • Tiene instalada la revisión de AD FS 2.0 Rollup 2 y el uso de la
      RelayState
      parámetro activado. Consulte Revisión de AD FS 2.0 Rollup 2 para obtener más información.
    • Esté incluido en un dominio.
  • Una
    Adaptive Planning
    cuenta con permisos administrativos.
  • Un correo electrónico de confirmación de
    Adaptive Planning
    indicando que ha aprovisionado SAML en su
    Adaptive Planning
    instancia
  • Un certificado de firma de token verificado por una entidad de certificación.
Para exportar el certificado de firma de token de MS AD FS:
  1. Vaya a
    MS AD FS Management Console > Service > Certificates
    .
  2. En la lista
    Certificates
    , haga clic con el botón derecho en
    Token-Signing
    y haga clic en
    View Certificate
    .
  3. Vaya a la ficha
    Details
    y haga clic en
    Copy to File
    .
  4. Cuando aparezca
    Certificate Export Wizard
    , haga clic en
    Next
    .
  5. Seleccione
    DER encoded binary X.509 (.cer)
    y haga clic en
    Next
    .
  6. Seleccione un directorio para guardar el archivo, asígnele un nombre y haga clic en
    Next
    .
  7. Haga clic en
    Finish
    .
Este documento usa ADFS_HOST como marcador de posición en el texto para hacer referencia al sitio web de AD FS. Reemplácelo con la dirección del sitio web de AD FS 2.0.
Revisión de AD FS 2.0 Rollup 2
Si aún no ha instalado la revisión, vaya aquí:
Después de instalar la revisión, active el uso del parámetro RelayState en el inicio de sesión único iniciado por el proveedor de identidad:
  1. Abra la
    inetpub\adfs\ls\web.config
    archivo en un editor.
  2. Busque la sección que empieza por
    <microsoft.identityServer.web>
  3. Añada esta línea a esa sección:
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Guarde el archivo.

Configurar
Adaptive Planning
Como usuario de confianza

Un usuario de confianza es una aplicación web o un servicio web. Se basa en notificaciones extraídas de tokens emitidos por un STS (Security Token Service).
Adaptive Planning
es el usuario de confianza y su instancia de AD FS 2.0 es un STS.
  1. Acceda a la consola de gestión de AD FS 2.0.
  2. Haga clic en
    AD FS 2.0
    y expanda
    Trust Relationships
    .
  3. Haga clic con el botón derecho en
    Relying Party Trusts
    y haga clic en
    Add Relying Party Trust
    .
  4. En la página
    Select Data Source
    , seleccione
    Enter data about the relying party manually
    y haga clic en
    Next
    .
  5. Especifique cualquier nombre adecuado para el nombre de visualización. Ejemplo: AdaptivePlanning. Introduzca las notas, si las hay, y haga clic en
    Next
    .
  6. Seleccione
    AD FS 2.0 Profile
    .
  7. Omita el paso Configure Certificate.
  8. Defina la
    Adaptive Planning
    URL de inicio de sesión único, que obtendrá de la página Configuración de SAML. Ejemplo:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. En la página
    Configure Identifiers
    , introduzca la URL de la página Configuración de SAML en
    Adaptive Planning
    como identificador y haga clic
    en Añadir
    .
  10. En la página siguiente, seleccione
    Permit all users access to this relying party.
    Seleccione
    Deny
    si desea asignar esta aplicación a usuarios específicos más tarde y haga clic en
    Next
    .
  11. En la página
    Ready to Add Trust
    , haga clic en
    Next
    .
  12. En la página
    Finish
    , desmarque
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    y haga clic en
    Close
    .

Configuración de reglas de notificación

Creará algunas reglas de notificación de muestra. Puede cambiar las reglas de notificación para cumplir con los requisitos de autenticación SAML.
Regla de notificación de muestra 1
En esta regla de notificación, el valor de
Email-Address
de un usuario se envía como una declaración de atributo en la respuesta SAML. Puede usar cualquier atributo de LDAP en el token de SAML siempre que ese atributo identifique de forma exclusiva a cada usuario. Del mismo modo, para Outgoing Claim Type, seleccione uno de la lista o escriba el nombre.
  1. Haga clic con el botón derecho en la entrada
    AdaptivePlanning
    de la lista
    Relying Party Trusts
    y seleccione
    Edit Claim Rules
    .
  2. Haga clic en
    Add Rule
    en la ficha
    Issuance Transform Rules
    .
  3. Seleccione
    Send LDAP Attribute as Claims
    de la lista desplegable de la plantilla
    Claim Rule
    .
  4. Haga clic en
    Next
    .
  5. Asigne a la notificación un nombre como
    Email as Claim
    .
  6. Defina el campo
    Attribute Store
    como
    Active Directory
    ,
    LDAP Attribute
    como
    Email-Addresses
    y
    Outgoing Claim Type
    como
    Email Address
    .
  7. Haga clic en
    Finish
    .
Regla de notificación de muestra 2
En esta regla de notificación, le enviaremos la dirección de correo electrónico configurada en la regla de notificación 1 como
NameID
del asunto.
  1. Haga clic en
    Add Rule
    .
  2. Seleccione
    Transform an Incoming Claim
    como la plantilla de regla de notificación que va a usar.
  3. Asigne un nombre. En este ejemplo, estamos usando
    Email Address to Name ID.
  4. El tipo de notificación de entrada debe ser
    E-mail Address
    (O debe coincidir con el tipo de notificación de salida utilizado en la regla de notificación de muestra 1).
  5. Defina
    Outgoing claim type
    como
    Name ID
    y el formato de
    Outgoing name ID
    como
    Email
    .
  6. Seleccione
    Pass through all claim values
    .
  7. Haga clic en
    Finish
    .
Esta regla enviará el valor de dirección de correo electrónico de un usuario como NameID del asunto con el formato
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Configuración de AD FS como proveedor de identidad en
Adaptive Planning

En esta sección, configurará su
Adaptive Planning
instancia para aceptar tokens SAML/SSO de su instalación de AD FS 2.0. Los pasos de esta sección utilizan las reglas de notificación de muestra que se han descrito anteriormente. Si ha creado reglas distintas, deberá modificar estas instrucciones en consecuencia.
  1. Conéctese a su
    Adaptive Planning
    instancia como usuario con permisos de Administrador de usuarios.
  2. Vaya a
    Administración > Manage SAML SSO Settings
    .
  3. Introduzca los siguientes parámetros:
    1. Nombre de proveedor de identidad:
      introduzca aquí el nombre del servidor de AD FS 2.0.
    2. ID de entidad del proveedor de identidad:
      introduzca el valor que se encuentra en la consola de gestión del servidor FS de AD FS 2.0. Para buscarlo, haga clic con el botón derecho en
      Service
      , haga clic en
      Edit Federation Services Properties
      y copie el valor del campo
      Federation Service Identifier
      .
    3. URL de inicio de sesión único de proveedor de identidad:
      introduzca la URL del lado de MS AD FS para iniciar sesión directamente en
      Adaptive Planning
      similar a:
      https://ADFS_HOST/adfs/ls
      .
    4. URL de cierre de sesión personalizada
      :
      opcional. Introduzca una URL para cargar cuando el usuario haga clic en Cerrar sesión de
      Adaptive Planning
      . Si no especifica un UR, el
      Adaptive Planning
      se utiliza la página de inicio de sesión.
    5. Certificado de proveedor de identidad:
      seleccione el archivo de certificado que se incluye en Requisitos previos.
    6. SAML user ID type
      :
      seleccione el ID de federación del usuario. Si define la regla de notificación para utilizar la dirección de correo electrónico del usuario y esa dirección es la misma que la del campo de inicio de sesión del perfil de usuario, seleccione
      User's
      Adaptive Planning
      nombre de usuario
      para
      el ID de usuario de SAML.
    7. ID de ubicación del usuario SAML
      : si solo ha configurado la regla de notificación de muestra 1 en las reglas de notificación del usuario de confianza, seleccione ID de usuario en Atributo. Si ha configurado la regla de notificación de muestra 2, seleccione
      User ID
      para
      NameID of Subject.
    8. Atributo SAML
      y
      Formato de NameID de SAML:
      solo tiene que introducir uno de estos valores:
      • Si solo ha configurado la regla de notificación de muestra 1, rellene el campo
        Atributo SAML
        con el tipo de notificación de salida de la regla de notificación de muestra 1. Deje el campo de formato de NameID de SAML en blanco.
      • Si ha configurado ambas reglas de notificación de muestra, omita el campo
        Atributo SAML
        y rellene el campo
        SAML NameID
        . Utilice el formato de ID de nombre de salida de la regla de notificación de muestra 2 (correo electrónico).
    9. Activar SAML
      : seleccione No activado (este es el valor por defecto). Después de probar la configuración, vuelva a esta página y active SAML para otros usuarios.
  4. Haga clic en
    Guardar.
    El
    Adaptive Planning
    Se cargará la página Información general de administrador.
  5. Buscar
    Adaptive Planning
    URL de inicio de sesión único
    en la parte inferior de la página y copie todo el valor de cadena. Guarde este valor ya que lo necesitará en la siguiente sección. Ejemplo:
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

Finalización de configuración de usuario de confianza de AD FS

Finalizará la configuración del usuario de confianza de AD FS, que ha iniciado en Configuración de Adaptive Planning como usuario de confianza.
  1. Vuelva a la consola de administración de AD FS 2.0.
  2. Haga clic con el botón derecho en
    AdaptivePlanning
    en la lista
    Relying Party Trusts
    y seleccione
    Properties
    .
  3. Haga clic en la ficha
    Endpoints
    y haga clic en
    Add
    .
  4. Defina
    Endpoint Type
    como
    SAML Assertion Consumer
    .
  5. Defina
    Binding
    como
    POST
    .
  6. Pegue el valor de
    Adaptive Planning
    La URL de inicio de sesión único, que ha copiado en el paso 6 de Configuración de MS AD FS como proveedor de identidad en Adaptive Planning, en el campo
    URL
    .
  7. Haga clic en
    OK
    y haga clic en
    Apply
    en el cuadro de diálogo de propiedades.

Prueba de configuración

Pruebe el inicio de sesión SAML - SSO de AD FS 2.0 en
Adaptive Planning
.
  1. Seleccione un usuario en AD FS y en
    Adaptive Planning
    . El
    Adaptive Planning
    el usuario debe tener permiso de administrador de SAML.
  2. Introduzca la dirección de correo electrónico (o el atributo de LDAP seleccionado en la regla de notificación 1) en AD FS para ese usuario.
  3. Origen
    Adaptive Planning
    , introduzca la dirección de correo electrónico en el campo
    SAML Federation ID
    del usuario en la página
    Administración > Usuarios
    y haga clic en
    Enviar
    .
  4. Registre a ese usuario de AD FS en un equipo que forme parte del dominio Active Directory.
  5. En un navegador web de ese equipo, vaya a
    https://login.adaptiveplanning.com/app
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. Si ha configurado todo correctamente, se le redirigirá a la
    Adaptive Planning
    página de bienvenida Introduzca el nombre de usuario, pero deje el campo de la contraseña en blanco en la página de conexión. Haga clic en
    Enviar
    .
Después de probar correctamente la configuración, active el inicio de sesión único basado en SAML para los usuarios. Consulte Activación de inicio de sesión único basado en SAML para todos los usuarios en Adaptive Planning.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.