Étapes : configurer l'authentification unique SAML avec MS-AD FS 3.0
Fournit des instructions pour la configuration
Adaptive Planning
pour accepter les jetons SAML SSO de votre instance de Microsoft Active Directory Directory Services 3.0 (MS AD FS 3.0). En termes de SAML, votre instance de MS AD FS est un fournisseur d’identité et Adaptive Planning
est un fournisseur de services. Après avoir terminé ces étapes, vous aurez configuré une ouverture de session par authentification unique lancée par un fournisseur d’identité à partir de votre instance MS AD FS 3.0 pour : Adaptive Planning
.Conditions préalables
- Un ordinateur :
- Sur lequel Windows Server 2008 R2 ou le paramètre RelayState est activé. VoirMS AD FS 3.0 RelayStatepour plus d'informations.
- Fait parti d’un domaine
- UnAdaptive Planningcompte avec autorisations administratives
- Un courriel de confirmation deAdaptive Planningindiquant que SAML a été attribué sur votre instance
- Un certificat de signature de jeton vérifié par une autorité de certification
Pour exporter le certificat de signature du jeton MS AD FS :
- Accédez àMS AD FS Management Consol > Service > Certificates.
- Dans la liste des certificats, faites un clic droit surToken-Signing, puiscliquez surView Certificate.
- Accédez à l'ongletDetailset cliquez surCopy to File…
- Lorsque l’assistantCertificate Export Wizardapparaît, cliquez surNext.
- SélectionnezDER encoded binary X.509 (.cer)et cliquez surNext.
- Sélectionnez un répertoire pour enregistrer le fichier, nommez-le, et cliquez surNext.
- Cliquez surFinish.
Ce document utilise ADFS_HOST comme paramètre substituable dans le texte pour se référer au site Web MS AD FS. Remplacez-le par l'adresse de votre site Web MS AD FS 3.0. Les captures d'écran montrent l'adresse du serveur test.
RelayState MS AD FS 3.0
Authentification unique lancée par le fournisseur d’identité en suivant les étapes suivantes :
- Pour ADFS 3.0, ouvrez le fichier suivant dans le bloc-notes :%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- Dans la sectionmicrosoft.identityService.Web, ajoutez une ligne pourl’utilisationRelayStateForIdpInitiatedSignOncomme suit et enregistrez la modification :<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Enregistrez le fichier.
- Redémarrez le service Active Directory Federation Services (adfssrv).
Configuration Adaptive Planning en tant que partie prenante
Adaptive Planning
en tant que partie prenanteUne partie fiable est une application Web ou un service Web qui dépend de créances extraites de jetons émis par un STS (Security Token Service). Adaptive Planning est la partie de confiance et votre instance MS AD FS 3.0 est un STS.
- Accédez à la console de gestion MS AD FS 3.0.
- Cliquez surMS AD FS 3.0et développezTrust Relationships.
- Faites un clic droit surRelying Party Trusts, puis un clic surAdd Relying Party Trust.
- Dans la page Select Data Source, sélectionnezEnter data about the relying party manually, puis cliquez surNext.
- Indiquez un nom d'affichage approprié. Exemple : AdaptivePlanning. Saisissez les notes s'il y en a et cliquez surNext.
- SélectionnezAD FS profile.
- Ignorez l'étape Configure Certificate.
- DéfinissezAdaptive PlanningURL d’authentification unique que vous obtiendrez à partir de l’écran Paramètres SAML dansAdaptive Planning. Exemple :https://login.adaptiveplanning/samlsso/R0xPQk8==
- Dans la pageConfigurer des identifiants, entrezl'adresse URL à partir de l'écran Paramètres SAML dansAdaptive Planningcomme identifiant et cliquez surAjouter.
- Dans la page suivante, sélectionnezPermit all users access to this relying party(sélectionnezDenysi vous souhaitez affecter cette application à des utilisateurs spécifiques ultérieurement), puis cliquez surNext.
- Dans la pageReady to Add Trust, cliquez surNext.
- Dans la pageFinish, décochez la caseOpen the Edit Claims Rules dialog for this relying party trust when the wizard closes, et cliquez surClose.
Configurer les règles de revendication
Vous allez créer des exemples de règle de revendication. Vous pouvez choisir de modifier ces règles afin de respecter les obligations relatives à l'authentification SAML.
- Exemple n° 1 de règle de revendication
- Dans cette règle de revendication, la valeurAdresse de courrield'un utilisateur sera envoyée en guise d'expression d'attribut dans la réponse SAML. Vous pouvez utiliser n'importe quel attribut LDAP du jeton SAML tant que cet attribut identifie chaque utilisateur de manière unique. De même, pour le type de revendication sortante, choisissez-en un dans la liste ou saisissez son nom.
- Faites un clic droit sur l'entréeAdaptive Planningdans la listeRelying Party Trustset sélectionnezEdit Claim Rules.
- Cliquez surAjouter une règledans l'ongletIssuance Transform Rules.
- SélectionnezSend LDAP Attribute as Claimsdans le menu déroulant des modèles de règle de revendicationClaim Rule.
- Cliquez surNext.
- Donnez un nom à la revendication, tel queEmail as Claim.
- Définissez le champAttribute Storesur Active Directory,l’attribut LDAPsur Email-Addresses et le type de revendication sortanteOutgoing Claim Typesur Email Address.
- Cliquez surFinish.
- Attribut SAML :si vous n’avez configuré qu’une seule règle de revendication n° 1, alors saisissez-la au moment de définir le type de revendication sortante.
- Pour trouver le type de revendication sortante, accédez à la console de gestion ADFS.
- Cliquez sur Service > Claim Descriptions.
- Faites un clic droit sur le type de revendication utilisé, puis cliquez sur properties.
- Copiez la valeur dansle type de demandeet collez-la dans le nom de l'attribut SAML. Il pourrait ressembler à "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" ou le nom abrégé que vous avez peut-être entré.
- Exemple de règle de créance 2
- Dans cette règle de revendication, nous enverrons l'adresse courriel configurée dans la règle de revendication n° 1 commeNameIDde l'objet.
- Cliquez surAdd Rule.
- SélectionnezTransform an Incoming Claimen tant que modèle de règle de revendication à utiliser.
- Donnez-lui un nom. Dans cet exemple, nous utilisonsEmail Address to Name ID.
- Le type de revendication entrante doit êtreE-mail Address(OU il doit correspondre au type de revendication sortante utilisée dans l'exemple n° 1 de règle de revendication).
- DéfinissezOutgoing claim typesurName IDet le formatOutgoing name IDsurEmail.
- SélectionnezPass through all claim values.
- Cliquez surTerminer.
Cette règle enverra la valeur Adresse de courriel d'un utilisateur en tant que NameID de l'objet avec le formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Définition de MS AD FS comme fournisseur d’identité dans Adaptive Planning
Adaptive Planning
Dans cette section, vous allez configurer votre instance Adaptive Planning pour accepter les jetons SAML/SSO de votre installation MS AD FS 3.0. Les étapes de cette section utilisent les exemples de règles de créance décrits ci-dessus; si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.
- Connectez-vous à votre instance Adaptive Planning en tant qu'utilisateur disposant des autorisations d'administrateur.
- Accédez àAdmin > Paramètres d’authentification unique SAML SSO.
- Saisissez les paramètres suivants :
- Nom du fournisseur d'identité:saisissez ici le nom du serveur MS AD FS 3.0.
- Identifiant de l'entité du fournisseur d'identité:saisissez la valeur trouvée dans la console de gestion MS AD FS 3.0 du serveur FS. Pour trouver cette option, cliquez avec le bouton droit surService,puis surModifier les propriétés du service de fédération, puis copiez la valeur du champIdentifiant de service de fédération.
- Adresse URL de connexion unique du fournisseur d’identité :entrez une adresse URL semblable à (il s’agit de l’adresse URL du côté MS AD FS pour se connecter directement à Adaptive Planning) :https://ADFS_HOST/adfs/ls
- URL de déconnexion personnalisée: facultatif. Entrez une adresse URL à charger lorsque l'utilisateur clique surLogoutfrom Adaptive Planning. Si une adresse URL n'est pas indiquée, la page de connexion Adaptive Planning est utilisée.
- Certificat de fournisseur d’identité :sélectionnez le fichier de certificat décrit dans les conditions préalables.
- Type d’identifiant d’utilisateur SAML: sélectionnez l’identifiant de fédération de l’utilisateur. Si vous définissez votre règle de réclamation de manière à utiliser l’adresse de courriel de l’utilisateur et que cette adresse soit identique au champ de connexion du profil de l’utilisateur, vous pouvez sélectionnerle nom d’utilisateur Adaptive Planning de l’utilisateur pour l’identifiant d’utilisateur SAML.
- Emplacement de l’identifiant d’utilisateur SAML:si vous avez uniquement configuré l’exemple de règle de créance 1 dans les règles de créance de la partie de confiance, sélectionnezIdentifiant d’utilisateur dans l’attribut.Si vous avez configuré l'exemple n° 2 des règles de revendication, sélectionnezUser IDdansIdentifiant d'utilisateur dans NameID de l'objet.
- Attribut SAMLetFormat NameID SAML :saisissez seulement l'une de ces deux informations. Si vous avez uniquement configuré la règle de revendication d’exemple n° 1, remplissez le champ Attribut SAML avec le type de revendication sortante à partir de l'exemple en question et laissez le champFormat NameID SAMLvide. Si vous avez configuré les deux exemples de règles de revendication, vous pouvez ignorer le champAttribut SAMLet renseigner le champNameID SAMLavec le format de l'identifiant du nom sortant de l'exemple de règle de revendication n° 2 (courriel).
- Activer SAML:sélectionnezPas activé(il s’agit de la valeur par défaut). Après avoir testé la configuration, revenez dans cet écran et activez SAML pour d'autres utilisateurs.
- Cliquez surEnregistrer. La page d’aperçu Administrateur s'affiche.
- Revenez à la pageSAML SSO Settingpour vérifier que les paramètres ont bien été enregistrés. Vérifiez l’entité de délivrance et la validité du certificat du fournisseur d’identité.
- Recherchezl’URL d’authentification uniqueAdaptive Planning au bas de la page et copiez l’intégralité de la valeur de chaîne. Enregistrez cette valeur car vous en aurez besoin dans la section suivante.
Finalisation de la configuration de la partie cliente MS AD FS
Dans cette section, nous terminerons la configuration des parties prenantes MS AD FS, que vous avez commencée dans l'étape
Configurer Adaptive Planning en tant que partie prenante
.- Retournez à votre console d’administration MS AD FS 3.0.
- Faire un clic droit surAdaptive Planninget dans la listeRelying Party Trusts, sélectionnezProperties.
- Cliquez sur l'ongletEndpoints, puis surAdd.
- Pour l'optionEndpoint Type, sélectionnezSAML Assertion Consumer.
- Définissezla liaisonsurPOST.
- Collez la valeur de l'URL SSO Adaptive Planning dans le champde l'adresse URL. Notez que vous avez copié l'adresse URL à l'étapeDéfinir MS AD FS comme fournisseur d'identité dans Adaptive Planning.
- Cliquez surOK, puis surAppliquerdans la boîte de dialogue des propriétés.
Test de la définition
Testez la connexion SAML/SSO de MS AD FS 3.0 à Adaptive Planning.
- Sélectionnez un utilisateur dans MS AD FS et dans Adaptive Planning. LeAdaptive Planningl'utilisateur doit avoir une autorisation SAML Admin.
- Entrez l’adresse de courriel (ou l’attribut LDAP sélectionné dans la règle de réclamation n° 1) dans MS AD FS pour cet utilisateur.
- Dans Adaptive Planning, entrez l’adresse de courriel (probatoirement la même valeur) dans le champIdentifiant de fédération SAMLpour l’utilisateur dans la pageAdmin > Modifier un utilisateur.
- Enregistrez cet utilisateur AD FS sur un ordinateur faisant partie du domaine Active Directory.
- Dans un navigateur Web sur cet ordinateur, accédez àSi votre instance utilise une authentification régionale qui n’est pas fondée sur les États-Unis, les adresses URL d’autorisation et les points de terminaison d’API varient en fonction de votre région. Voir : Référence : URL d’authentification régionales.
- Si tout est configuré correctement, vous serez redirigé vers la page d'accueil de Adaptive Planning. Saisissez le nom d’utilisateur, mais laissez le champ du mot de passe vide sur la page de connexion. Cliquez surSoumettre.
Après avoir testé avec succès votre configuration, vous pouvez activer l’authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs dans Adaptive Planning.
Authentification unique dans l'interface Excel pour Planning et OfficeConnect
Après avoir configuré et testé avec succès l’authentification unique SAML,
Interface Excel pour Planning
Et OfficeConnect
les utilisateurs peuvent se connecter uniquement avec leur nom d'utilisateur. Ils peuvent laisser le champ du mot de passe vide.