Passer au contenu principal
Adaptive Planning
Dernière mise à jour : 2023-06-23
Étapes : configurer l'authentification unique SAML avec MS-AD FS 3.0

Étapes : configurer l'authentification unique SAML avec MS-AD FS 3.0

Fournit des instructions pour la configuration
Adaptive Planning
pour accepter les jetons SAML SSO de votre instance de Microsoft Active Directory Directory Services 3.0 (MS AD FS 3.0). En termes de SAML, votre instance de MS AD FS est un fournisseur d’identité et
Adaptive Planning
est un fournisseur de services. Après avoir terminé ces étapes, vous aurez configuré une ouverture de session par authentification unique lancée par un fournisseur d’identité à partir de votre instance MS AD FS 3.0 pour :
Adaptive Planning
.

Conditions préalables

  • Un ordinateur :
    • Sur lequel Windows Server 2008 R2 ou le paramètre RelayState est activé. Voir
      MS AD FS 3.0 RelayState
      pour plus d'informations.
    • Fait parti d’un domaine
  • Un
    Adaptive Planning
    compte avec autorisations administratives
  • Un courriel de confirmation de
    Adaptive Planning
    indiquant que SAML a été attribué sur votre instance
  • Un certificat de signature de jeton vérifié par une autorité de certification
Pour exporter le certificat de signature du jeton MS AD FS :
  1. Accédez à
    MS AD FS Management Consol > Service > Certificates
    .
  2. Dans la liste des certificats, faites un clic droit sur
    Token-Signing
    , puis
    cliquez sur
    View Certificate
    .
  3. Accédez à l'onglet
    Details
    et cliquez sur
    Copy to File…
  4. Lorsque l’assistant
    Certificate Export Wizard
    apparaît, cliquez sur
    Next
    .
  5. Sélectionnez
    DER encoded binary X.509 (.cer)
    et cliquez sur
    Next
    .
  6. Sélectionnez un répertoire pour enregistrer le fichier, nommez-le, et cliquez sur
    Next
    .
  7. Cliquez sur
    Finish
    .
Ce document utilise ADFS_HOST comme paramètre substituable dans le texte pour se référer au site Web MS AD FS. Remplacez-le par l'adresse de votre site Web MS AD FS 3.0. Les captures d'écran montrent l'adresse du serveur test.

RelayState MS AD FS 3.0

Authentification unique lancée par le fournisseur d’identité en suivant les étapes suivantes :
  1. Pour ADFS 3.0, ouvrez le fichier suivant dans le bloc-notes :
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. Dans la section
    microsoft.identityService.Web
    , ajoutez une ligne pour
    l’utilisationRelayStateForIdpInitiatedSignOn
    comme suit et enregistrez la modification :
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Enregistrez le fichier.
  4. Redémarrez le service Active Directory Federation Services (adfssrv).

Configuration
Adaptive Planning
en tant que partie prenante

Une partie fiable est une application Web ou un service Web qui dépend de créances extraites de jetons émis par un STS (Security Token Service). Adaptive Planning est la partie de confiance et votre instance MS AD FS 3.0 est un STS.
  1. Accédez à la console de gestion MS AD FS 3.0.
  2. Cliquez sur
    MS AD FS 3.0
    et développez
    Trust Relationships
    .
  3. Faites un clic droit sur
    Relying Party Trusts
    , puis un clic sur
    Add Relying Party Trust
    .
  4. Dans la page Select Data Source, sélectionnez
    Enter data about the relying party manually
    , puis cliquez sur
    Next
    .
  5. Indiquez un nom d'affichage approprié. Exemple : AdaptivePlanning. Saisissez les notes s'il y en a et cliquez sur
    Next
    .
  6. Sélectionnez
    AD FS profile
    .
  7. Ignorez l'étape Configure Certificate.
  8. Définissez
    Adaptive Planning
    URL d’authentification unique que vous obtiendrez à partir de l’écran Paramètres SAML dans
    Adaptive Planning
    . Exemple :
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. Dans la page
    Configurer des identifiants
    , entrez
    l'adresse URL à partir de l'écran Paramètres SAML dans
    Adaptive Planning
    comme identifiant et cliquez sur
    Ajouter.
  10. Dans la page suivante, sélectionnez
    Permit all users access to this relying party
    (sélectionnez
    Deny
    si vous souhaitez affecter cette application à des utilisateurs spécifiques ultérieurement), puis cliquez sur
    Next
    .
  11. Dans la page
    Ready to Add Trust
    , cliquez sur
    Next
    .
  12. Dans la page
    Finish
    , décochez la case
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    , et cliquez sur
    Close
    .

Configurer les règles de revendication

Vous allez créer des exemples de règle de revendication. Vous pouvez choisir de modifier ces règles afin de respecter les obligations relatives à l'authentification SAML.
Exemple n° 1 de règle de revendication
Dans cette règle de revendication, la valeur
Adresse de courriel
d'un utilisateur sera envoyée en guise d'expression d'attribut dans la réponse SAML. Vous pouvez utiliser n'importe quel attribut LDAP du jeton SAML tant que cet attribut identifie chaque utilisateur de manière unique. De même, pour le type de revendication sortante, choisissez-en un dans la liste ou saisissez son nom.
  1. Faites un clic droit sur l'entrée
    Adaptive Planning
    dans la liste
    Relying Party Trusts
    et sélectionnez
    Edit Claim Rules
    .
  2. Cliquez sur
    Ajouter une règle
    dans l'onglet
    Issuance Transform Rules
    .
  3. Sélectionnez
    Send LDAP Attribute as Claims
    dans le menu déroulant des modèles de règle de revendication
    Claim Rule
    .
  4. Cliquez sur
    Next
    .
  5. Donnez un nom à la revendication, tel que
    Email as Claim
    .
  6. Définissez le champ
    Attribute Store
    sur Active Directory,
    l’attribut LDAP
    sur Email-Addresses et le type de revendication sortante
    Outgoing Claim Type
    sur Email Address.
  7. Cliquez sur
    Finish
    .
  8. Attribut SAML :
    si vous n’avez configuré qu’une seule règle de revendication n° 1, alors saisissez-la au moment de définir le type de revendication sortante.
    1. Pour trouver le type de revendication sortante, accédez à la console de gestion ADFS.
    2. Cliquez sur Service > Claim Descriptions.
    3. Faites un clic droit sur le type de revendication utilisé, puis cliquez sur properties.
    4. Copiez la valeur dans
      le type de demande
      et collez-la dans le nom de l'attribut SAML. Il pourrait ressembler à "
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " ou le nom abrégé que vous avez peut-être entré.
Exemple de règle de créance 2
Dans cette règle de revendication, nous enverrons l'adresse courriel configurée dans la règle de revendication n° 1 comme
NameID
de l'objet.
  1. Cliquez sur
    Add Rule
    .
  2. Sélectionnez
    Transform an Incoming Claim
    en tant que modèle de règle de revendication à utiliser.
  3. Donnez-lui un nom. Dans cet exemple, nous utilisons
    Email Address to Name ID.
  4. Le type de revendication entrante doit être
    E-mail Address
    (OU il doit correspondre au type de revendication sortante utilisée dans l'exemple n° 1 de règle de revendication).
  5. Définissez
    Outgoing claim type
    sur
    Name ID
    et le format
    Outgoing name ID
    sur
    Email
    .
  6. Sélectionnez
    Pass through all claim values.
  7. Cliquez sur
    Terminer.
Cette règle enverra la valeur Adresse de courriel d'un utilisateur en tant que NameID de l'objet avec le format
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Définition de MS AD FS comme fournisseur d’identité dans
Adaptive Planning

Dans cette section, vous allez configurer votre instance Adaptive Planning pour accepter les jetons SAML/SSO de votre installation MS AD FS 3.0. Les étapes de cette section utilisent les exemples de règles de créance décrits ci-dessus; si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.
  1. Connectez-vous à votre instance Adaptive Planning en tant qu'utilisateur disposant des autorisations d'administrateur.
  2. Accédez à
    Admin > Paramètres d’authentification unique SAML SSO.
  3. Saisissez les paramètres suivants :
    1. Nom du fournisseur d'identité
       :
      saisissez ici le nom du serveur MS AD FS 3.0.
    2. Identifiant de l'entité du fournisseur d'identité
       :
      saisissez la valeur trouvée dans la console de gestion MS AD FS 3.0 du serveur FS. Pour trouver cette option, cliquez avec le bouton droit sur
      Service,
      puis sur
      Modifier les propriétés du service de fédération
      , puis copiez la valeur du champ
      Identifiant de service de fédération
      .
    3. Adresse URL de connexion unique du fournisseur d’identité :
      entrez une adresse URL semblable à (il s’agit de l’adresse URL du côté MS AD FS pour se connecter directement à Adaptive Planning) :
      https://ADFS_HOST/adfs/ls
    4. URL de déconnexion personnalisée
      : facultatif. Entrez une adresse URL à charger lorsque l'utilisateur clique sur
      Logout
      from Adaptive Planning. Si une adresse URL n'est pas indiquée, la page de connexion Adaptive Planning est utilisée.
    5. Certificat de fournisseur d’identité :
      sélectionnez le fichier de certificat décrit dans les conditions préalables.
    6. Type d’identifiant d’utilisateur SAML
       : sélectionnez l’identifiant de fédération de l’utilisateur. Si vous définissez votre règle de réclamation de manière à utiliser l’adresse de courriel de l’utilisateur et que cette adresse soit identique au champ de connexion du profil de l’utilisateur, vous pouvez sélectionner
      le nom d’utilisateur Adaptive Planning de l’utilisateur pour l’identifiant d’utilisateur SAML.
    7. Emplacement de l’identifiant d’utilisateur SAML
       :
      si vous avez uniquement configuré l’exemple de règle de créance 1 dans les règles de créance de la partie de confiance, sélectionnez
      Identifiant d’utilisateur dans l’attribut.
      Si vous avez configuré l'exemple n° 2 des règles de revendication, sélectionnez
      User ID
      dans
      Identifiant d'utilisateur dans NameID de l'objet
      .
    8. Attribut SAML
      et
      Format NameID SAML :
      saisissez seulement l'une de ces deux informations. Si vous avez uniquement configuré la règle de revendication d’exemple n° 1, remplissez le champ Attribut SAML avec le type de revendication sortante à partir de l'exemple en question et laissez le champ
      Format NameID SAML
      vide. Si vous avez configuré les deux exemples de règles de revendication, vous pouvez ignorer le champ
      Attribut SAML
      et renseigner le champ
      NameID SAML
      avec le format de l'identifiant du nom sortant de l'exemple de règle de revendication n° 2 (courriel).
    9. Activer SAML
       :
      sélectionnez
      Pas activé
      (il s’agit de la valeur par défaut). Après avoir testé la configuration, revenez dans cet écran et activez SAML pour d'autres utilisateurs.
  4. Cliquez sur
    Enregistrer
    . La page d’aperçu Administrateur s'affiche.
  5. Revenez à la page
    SAML SSO Setting
    pour vérifier que les paramètres ont bien été enregistrés. Vérifiez l’entité de délivrance et la validité du certificat du fournisseur d’identité.
  6. Recherchez
    l’URL d’authentification unique
    Adaptive Planning au bas de la page et copiez l’intégralité de la valeur de chaîne. Enregistrez cette valeur car vous en aurez besoin dans la section suivante.

Finalisation de la configuration de la partie cliente MS AD FS

Dans cette section, nous terminerons la configuration des parties prenantes MS AD FS, que vous avez commencée dans l'étape
Configurer Adaptive Planning en tant que partie prenante
.
  1. Retournez à votre console d’administration MS AD FS 3.0.
  2. Faire un clic droit sur
    Adaptive Planning
    et dans la liste
    Relying Party Trusts
    , sélectionnez
    Properties
    .
  3. Cliquez sur l'onglet
    Endpoints
    , puis sur
    Add
    .
  4. Pour l'option
    Endpoint Type
    , sélectionnez
    SAML Assertion Consumer
    .
  5. Définissez
    la liaison
    sur
    POST.
  6. Collez la valeur de l'URL SSO Adaptive Planning dans le champ
    de l'adresse URL
    . Notez que vous avez copié l'adresse URL à l'étape
    Définir MS AD FS comme fournisseur d'identité dans Adaptive Planning
    .
  7. Cliquez sur
    OK
    , puis sur
    Appliquer
    dans la boîte de dialogue des propriétés.

Test de la définition

Testez la connexion SAML/SSO de MS AD FS 3.0 à Adaptive Planning.
  1. Sélectionnez un utilisateur dans MS AD FS et dans Adaptive Planning. Le
    Adaptive Planning
    l'utilisateur doit avoir une autorisation SAML Admin.
  2. Entrez l’adresse de courriel (ou l’attribut LDAP sélectionné dans la règle de réclamation n° 1) dans MS AD FS pour cet utilisateur.
  3. Dans Adaptive Planning, entrez l’adresse de courriel (probatoirement la même valeur) dans le champ
    Identifiant de fédération SAML
    pour l’utilisateur dans la page
    Admin > Modifier un utilisateur
    .
  4. Enregistrez cet utilisateur AD FS sur un ordinateur faisant partie du domaine Active Directory.
  5. Dans un navigateur Web sur cet ordinateur, accédez à
    Si votre instance utilise une authentification régionale qui n’est pas fondée sur les États-Unis, les adresses URL d’autorisation et les points de terminaison d’API varient en fonction de votre région. Voir : Référence : URL d’authentification régionales.
  6. Si tout est configuré correctement, vous serez redirigé vers la page d'accueil de Adaptive Planning. Saisissez le nom d’utilisateur, mais laissez le champ du mot de passe vide sur la page de connexion. Cliquez sur
    Soumettre
    .
Après avoir testé avec succès votre configuration, vous pouvez activer l’authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs dans Adaptive Planning.

Authentification unique dans l'interface Excel pour Planning et OfficeConnect

Après avoir configuré et testé avec succès l’authentification unique SAML,
Interface Excel pour Planning
Et
OfficeConnect
les utilisateurs peuvent se connecter uniquement avec leur nom d'utilisateur. Ils peuvent laisser le champ du mot de passe vide.