Passer au contenu principal
Adaptive Planning
Dernière mise à jour : 2023-06-23
Étapes : configurer l’authentification unique SAML SSO à l’aide de MS-AD FS 2.0

Étapes : configurer l’authentification unique SAML SSO à l’aide de MS-AD FS 2.0

Explique comment configurer
Adaptive Planning
pour accepter les jetons d’authentification unique SAML SSO de votre instance de Microsoft Active Directory Federal Services 2.0 (AD FS 2.0). Votre instance d’AD FS est un fournisseur d’identité et
Adaptive Planning
est un fournisseur de services. Après avoir terminé ces étapes, vous aurez configuré une ouverture de session par authentification unique lancée par un fournisseur d’identité à partir de votre instance AD FS 2.0 pour :
Adaptive Planning
.

Conditions préalables

  • Une machine qui :
    • Possède Windows Server 2008 R2 et AD FS 2.0 installé.
    • Possède le correctif AD FS 2.0 Regroupement 2 installé et l’utilisation de
      RelayState
      paramètre activé. Voir le correctif AD FS 2.0 Regroupement 2 pour en savoir plus.
    • Est inclus dans un domaine.
  • Un
    Adaptive Planning
    un compte avec autorisations administratives.
  • Un courriel de confirmation de
    Adaptive Planning
    indiquant que vous avez provisionné SAML dans votre
    Adaptive Planning
    une instance.
  • Un certificat de signature de jeton vérifié par une autorité de certification.
Pour exporter le certificat de signature de jeton MS AD FS :
  1. Accédez à
    Console de gestion MS AD FS > Service > Certificats
    .
  2. Dans la liste
    Certificats
    , cliquez avec le bouton droit
    sur Token-Signing
    et cliquez sur
    Afficher le certificat
    .
  3. Accédez à l'onglet
    Détails
    et cliquez sur
    Copier à fichier
    .
  4. Lorsque l’
    Assistant Exportation de certificats
    s’affiche, cliquez sur
    Suivant
    .
  5. Sélectionnez
    X.509 (.cer) binaire encodé DER
    et cliquez sur
    Suivant
    .
  6. Sélectionnez un répertoire pour enregistrer le fichier et attribuez-lui un nom, puis cliquez sur
    Suivant
    .
  7. Cliquez sur
    Terminer
    .
Ce document utilise ADFS_HOT comme paramètre substituable dans le texte pour faire référence au site Web AD FS. Remplacez-la par l’adresse de votre site Web AD FS 2.0.
Le correctif AD FS 2.0 Regroupement 2
Si vous n’avez pas déjà installé le correctif, allez ici :
Après avoir installé le correctif, activez l’utilisation du paramètre CalendarState dans l’authentification unique lancée par le fournisseur d’identité :
  1. Ouvrir
    inetpub\adfs\ls\web.config
    fichier dans un éditeur.
  2. Recherchez la section commençant par
    <microsoft.identityServer.web>
  3. Ajoutez cette ligne à cette section :
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Enregistrez le fichier.

Configurer
Adaptive Planning
En tant que partie prenante

Une partie fiable est une application Web ou un service Web. Il repose sur des créances extraites de jetons émis par un STS (Security Token Service).
Adaptive Planning
est la partie fiable et votre instance AD FS 2.0 est un STS.
  1. Accédez à la console de gestion AD FS 2.0.
  2. Cliquez sur
    AD FS 2.0
    et développez
    Liens de confiance
    .
  3. Cliquez avec le bouton droit
    sur Fiducies de parties prenantes
    , puis cliquez sur
    Ajouter une fiducie de parties prenantes
    .
  4. Dans la page
    Sélectionner une source de données
    , sélectionnez
    Entrer manuellement les données sur la partie de confiance
    , puis cliquez sur
    Suivant
    .
  5. Précisez un nom approprié pour le nom d’affichage. Exemple : AdaptivePlanning. Entrez les remarques, le cas échéant, et cliquez sur
    Suivant
    .
  6. Sélectionnez
    Profil AD FS 2.0
    .
  7. Omettez l’étape Configurer un certificat.
  8. Définissez
    Adaptive Planning
    URL d’authentification unique, que vous recevrez à partir de la page des paramètres SAML. Exemple :
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. Dans la page
    Configurer des identifiants
    , entrez l’adresse URL de la page Paramètres SAML dans
    Adaptive Planning
    comme identifiant et cliquez sur
    Ajouter
    .
  10. Dans la page suivante, sélectionnez
    Autoriser tous les utilisateurs à accéder à cette partie de confiance.
    Sélectionnez
    Refuser
    si vous souhaitez affecter cette application à des utilisateurs spécifiques plus tard, puis cliquez sur
    Suivant
    .
  11. Dans la page
    Prêt pour l’ajout de la fiducie
    , cliquez sur
    Suivant
    .
  12. Dans la page
    Terminer
    , désélectionnez
    Ouvrir la boîte de dialogue Modifier des règles de créance pour cette fiducie de partie lorsque l’assistant se ferme
    , puis cliquez sur
    Fermer
    .

Configurant des règles propres aux créances

Vous allez créer des exemples de règles propres aux créances. Vous pouvez changer les règles de créance pour satisfaire à vos exigences en matière d’authentification SAML.
Exemple de règle de créance 1
Dans cette règle de réclamation, la valeur
Adresse de courriel
d’un utilisateur est envoyée sous forme d’énoncé d’attribut dans la réponse SAML. Vous pouvez utiliser n’importe quel attribut LDAP dans le jeton SAML à condition que cet attribut identifie de manière unique chaque utilisateur. De même, pour le type de demande sortant, sélectionnez une valeur dans la liste ou un type dans le nom.
  1. Cliquez avec le bouton droit sur l’entrée
    Adaptive Planning
    dans la liste
    Fiducies de tierce partie
    et sélectionnez
    Modifier les règles de créance
    .
  2. Cliquez sur
    Ajouter une règle
    dans l’onglet
    Règles de transformation de délivrance
    .
  3. Sélectionnez
    Envoyer un attribut LDAP comme créance
    dans la liste déroulante Modèle
    de règle de créance
    .
  4. Cliquez
    sur Suivant
    .
  5. Donnez à la demande un nom comme
    Courriel en tant que demande
    .
  6. Définissez le champ
    Magasin d’attributs
    sur
    Active Directory
    , l’
    attributs LDAP
    sur
    Adresses de courriel
    et le
    type de demande sortant
    sur
    Adresse de courriel
    .
  7. Cliquez sur
    Terminer
    .
Exemple de règle de créance 2
Dans cette règle de créance, nous enverrons l’adresse de courriel configurée dans la règle de créance n° 1 comme
NameID
de l’employé visé.
  1. Cliquez sur
    Ajouter une règle
    .
  2. Sélectionnez
    Transformer une créance entrante
    comme modèle de règle de créance à utiliser.
  3. Donnez-lui un nom. Dans cet exemple, nous utilisons
    l’adresse de courriel pour l’identifiant de nom
    .
  4. Le type de créance entrante doit être
    Adresse de courriel
    (OU elle doit correspondre au type de créance sortant utilisé dans l’exemple de règle de créance n° 1).
  5. Définissez
    le type de demande Sortant
    sur
    Identifiant de nom
    et le format
    de l’identifiant de nom sortant
    avec
    Courriel
    .
  6. Sélectionnez
    Faire passer en revue toutes les valeurs de la demande
    .
  7. Cliquez sur
    Terminer
    .
Cette règle enverra la valeur Adresse de courriel d'un utilisateur en tant que NameID de l'objet avec le format
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Définition d’AD FS comme fournisseur d’identité dans
Adaptive Planning

Dans cette section, vous allez configurer vos
Adaptive Planning
une instance pour accepter les jetons SAML/SSO de votre installation AD FS 2.0. Les étapes de cette section utilisent les exemples de règles de créance décrits ci-dessus. Si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.
  1. Ouvrez une session
    Adaptive Planning
    en tant qu’utilisateur disposant d’autorisations d’administrateur des utilisateurs.
  2. Accédez à
    Admin > Gérer les paramètres d'authentification unique SAML SSO
    .
  3. Entrez les paramètres suivants :
    1. Nom du fournisseur d’identité :
      entrez le nom de votre serveur AD FS 2.0 ici.
    2. Identifiant d’entité du fournisseur d’identité :
      entrez la valeur trouvée dans la console de gestion FS Server AD FS 2.0. Pour trouver cette option, cliquez avec le bouton droit sur
      Service
      , puis sur
      Modifier les propriétés de la fonction de fédération
      , puis copiez la valeur du champ
      Identifiant de service de fédération
      .
    3. Adresse URL d’authentification unique du fournisseur d’identité :
      entrez l’adresse URL du côté de MS AD FS pour ouvrir une session directement dans
      Adaptive Planning
      semblable à :
      https://ADFS_HOST/adfs/ls
      .
    4. URL de déconnexion personnalisée
       :
      facultatif. Entrez une adresse URL à charger lorsque l'utilisateur clique sur Loger à partir de
      Adaptive Planning
      . Si vous ne précisez pas d’adresse URL,
      Adaptive Planning
      La page d'ouverture de session est utilisée.
    5. Certificat de fournisseur d’identité :
      sélectionnez le fichier de certificat inclus dans les conditions préalables.
    6. Type d’identifiant d’utilisateur SAML
       :
      sélectionnez l’identifiant de fédération d’utilisateurs. Si vous configurez votre règle de réclamation pour utiliser l’adresse de courriel de l’utilisateur et que cette adresse soit la même que le champ de connexion dans le profil d’utilisateur, sélectionnez
      User’s
      Adaptive Planning
      nom d'utilisateur
      pour
      l'identifiant d'utilisateur SAML.
    7. Emplacement de l’identifiant d’utilisateur SAML
       : si vous avez uniquement configuré l’exemple de règle de créance 1 dans les règles de créance de la partie de confiance, sélectionnez Identifiant d’utilisateur dans l’attribut. Si vous avez configuré l’exemple de règle de créance n° 2, sélectionnez
      Identifiant d’utilisateur
      pour
      NomIdentifiant de l’objet.
    8. Attribut SAML
      et
      format SAML NameID :
      vous devez entrer un des éléments suivants :
      • Si vous avez uniquement configuré l’exemple de règle de créance n° 1, remplissez le champ d’
        attribut SAML
        avec le type de créance sortant de l’exemple de règle de créance n° 1. Laissez le champ de format SAML NameID vide.
      • Si vous avez configuré les deux exemples de règles de créance, ignorez le champ
        d’attribut SAML
        et remplissez le champ
        SAML NameID
        . Utilisez le format d’identifiant sortant de l’exemple de règle de créance n° 2 (courriel).
    9. Activer SAML
      : Sélectionnez Non activé (il s’agit de la valeur par défaut). Après avoir testé la configuration, revenez à cette page et activez SAML pour d’autres utilisateurs.
  4. Cliquez sur
    Enregistrer.
    Le
    Adaptive Planning
    La page Aperçu de l'administrateur se charge.
  5. Rechercher
    Adaptive Planning
    URL de l’authentification unique
    au bas de la page, puis copier l’intégralité de la valeur de chaîne. Enregistrez cette valeur car vous en aurez besoin dans la section suivante. Exemple :
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

Terminer la configuration de la partie fiable AD FS

Vous terminerez la configuration de partie de confiance AD FS, que vous avez commencée dans la section Configurant Adaptive Planning en tant que partie fiable.
  1. Retournez à votre console d’administration AD FS 2.0.
  2. Cliquez avec le bouton droit sur
    Adaptive Planning
    dans la liste
    Fiducies de tierce partie
    et sélectionnez
    Propriétés
    .
  3. Cliquez sur l’onglet
    Points de terminaison
    , puis sur
    Ajouter
    .
  4. Définissez
    le type de point de terminaison
    avec la valeur
    SAML Assertion consommateur
    .
  5. Définissez
    la liaison
    sur
    POST
    .
  6. Collez la valeur de
    Adaptive Planning
    SSO URL, que vous avez copié à l’étape 6 de la définition de MS AD FS comme fournisseur d’identité dans Adaptive Planning, dans le champ
    Adresse URL
    .
  7. Cliquez sur
    OK
    , puis sur
    Appliquer
    dans la boîte de dialogue des propriétés.

Tester la définition

Testez l'ouverture de session SAML - SSO de AD FS 2.0 dans
Adaptive Planning
.
  1. Sélectionnez un utilisateur dans AD FS et dans
    Adaptive Planning
    . Le
    Adaptive Planning
    l'utilisateur doit disposer des droits d'administration SAML.
  2. Entrez l’adresse de courriel (ou l’attribut LDAP sélectionné dans la règle de réclamation n° 1) dans AD FS pour cet utilisateur.
  3. De
    Adaptive Planning
    , entrez l'adresse de courriel dans le champ
    Identifiant de fédération SAML
    pour l'utilisateur sur la page
    Administration > Utilisateurs
    et cliquez sur
    Soumettre
    .
  4. Enregistrez cet utilisateur AD FS sur un ordinateur faisant partie du domaine Active Directory.
  5. À partir du navigateur Web de cet ordinateur, accédez à
    https://login.adaptiveplanning.com/app
    Si votre instance utilise une authentification régionale qui n’est pas fondée sur les États-Unis, les adresses URL d’autorisation et les points de terminaison d’API varient en fonction de votre région. Voir : Référence : URL d’authentification régionales.
  6. Si vous avez tout configuré correctement, vous êtes redirigé vers le
    Adaptive Planning
    page d’accueil. Saisissez le nom d’utilisateur, mais laissez le champ du mot de passe vide sur la page d’ouverture de session. Cliquez sur
    Soumettre
    .
Une fois votre configuration testée avec succès, activez l’authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs dans Adaptive Planning.

Authentification unique dans l'interface Excel pour Planning et OfficeConnect

Après avoir configuré et testé avec succès l’authentification unique SAML,
Interface Excel pour Planning
Et
OfficeConnect
les utilisateurs peuvent se connecter uniquement avec leur nom d'utilisateur. Ils peuvent laisser le champ du mot de passe vide.