Étapes : configurer l’authentification unique SAML SSO à l’aide de MS-AD FS 2.0
Explique comment configurer
Adaptive Planning
pour accepter les jetons d’authentification unique SAML SSO de votre instance de Microsoft Active Directory Federal Services 2.0 (AD FS 2.0). Votre instance d’AD FS est un fournisseur d’identité et Adaptive Planning
est un fournisseur de services. Après avoir terminé ces étapes, vous aurez configuré une ouverture de session par authentification unique lancée par un fournisseur d’identité à partir de votre instance AD FS 2.0 pour : Adaptive Planning
.Conditions préalables
- Une machine qui :
- Possède Windows Server 2008 R2 et AD FS 2.0 installé.
- Possède le correctif AD FS 2.0 Regroupement 2 installé et l’utilisation deRelayStateparamètre activé. Voir le correctif AD FS 2.0 Regroupement 2 pour en savoir plus.
- Est inclus dans un domaine.
- UnAdaptive Planningun compte avec autorisations administratives.
- Un courriel de confirmation deAdaptive Planningindiquant que vous avez provisionné SAML dans votreAdaptive Planningune instance.
- Un certificat de signature de jeton vérifié par une autorité de certification.
Pour exporter le certificat de signature de jeton MS AD FS :
- Accédez àConsole de gestion MS AD FS > Service > Certificats.
- Dans la listeCertificats, cliquez avec le bouton droitsur Token-Signinget cliquez surAfficher le certificat.
- Accédez à l'ongletDétailset cliquez surCopier à fichier.
- Lorsque l’Assistant Exportation de certificatss’affiche, cliquez surSuivant.
- SélectionnezX.509 (.cer) binaire encodé DERet cliquez surSuivant.
- Sélectionnez un répertoire pour enregistrer le fichier et attribuez-lui un nom, puis cliquez surSuivant.
- Cliquez surTerminer.
Ce document utilise ADFS_HOT comme paramètre substituable dans le texte pour faire référence au site Web AD FS. Remplacez-la par l’adresse de votre site Web AD FS 2.0.
- Le correctif AD FS 2.0 Regroupement 2
- Si vous n’avez pas déjà installé le correctif, allez ici :Après avoir installé le correctif, activez l’utilisation du paramètre CalendarState dans l’authentification unique lancée par le fournisseur d’identité :
- Ouvririnetpub\adfs\ls\web.configfichier dans un éditeur.
- Recherchez la section commençant par<microsoft.identityServer.web>
- Ajoutez cette ligne à cette section :<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Enregistrez le fichier.
Configurer Adaptive Planning En tant que partie prenante
Adaptive Planning
En tant que partie prenanteUne partie fiable est une application Web ou un service Web. Il repose sur des créances extraites de jetons émis par un STS (Security Token Service).
Adaptive Planning
est la partie fiable et votre instance AD FS 2.0 est un STS.- Accédez à la console de gestion AD FS 2.0.
- Cliquez surAD FS 2.0et développezLiens de confiance.
- Cliquez avec le bouton droitsur Fiducies de parties prenantes, puis cliquez surAjouter une fiducie de parties prenantes.
- Dans la pageSélectionner une source de données, sélectionnezEntrer manuellement les données sur la partie de confiance, puis cliquez surSuivant.
- Précisez un nom approprié pour le nom d’affichage. Exemple : AdaptivePlanning. Entrez les remarques, le cas échéant, et cliquez surSuivant.
- SélectionnezProfil AD FS 2.0.
- Omettez l’étape Configurer un certificat.
- DéfinissezAdaptive PlanningURL d’authentification unique, que vous recevrez à partir de la page des paramètres SAML. Exemple :https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- Dans la pageConfigurer des identifiants, entrez l’adresse URL de la page Paramètres SAML dansAdaptive Planningcomme identifiant et cliquez surAjouter.
- Dans la page suivante, sélectionnezAutoriser tous les utilisateurs à accéder à cette partie de confiance.SélectionnezRefusersi vous souhaitez affecter cette application à des utilisateurs spécifiques plus tard, puis cliquez surSuivant.
- Dans la pagePrêt pour l’ajout de la fiducie, cliquez surSuivant.
- Dans la pageTerminer, désélectionnezOuvrir la boîte de dialogue Modifier des règles de créance pour cette fiducie de partie lorsque l’assistant se ferme, puis cliquez surFermer.
Configurant des règles propres aux créances
Vous allez créer des exemples de règles propres aux créances. Vous pouvez changer les règles de créance pour satisfaire à vos exigences en matière d’authentification SAML.
- Exemple de règle de créance 1
- Dans cette règle de réclamation, la valeurAdresse de courrield’un utilisateur est envoyée sous forme d’énoncé d’attribut dans la réponse SAML. Vous pouvez utiliser n’importe quel attribut LDAP dans le jeton SAML à condition que cet attribut identifie de manière unique chaque utilisateur. De même, pour le type de demande sortant, sélectionnez une valeur dans la liste ou un type dans le nom.
- Cliquez avec le bouton droit sur l’entréeAdaptive Planningdans la listeFiducies de tierce partieet sélectionnezModifier les règles de créance.
- Cliquez surAjouter une règledans l’ongletRègles de transformation de délivrance.
- SélectionnezEnvoyer un attribut LDAP comme créancedans la liste déroulante Modèlede règle de créance.
- Cliquezsur Suivant.
- Donnez à la demande un nom commeCourriel en tant que demande.
- Définissez le champMagasin d’attributssurActive Directory, l’attributs LDAPsurAdresses de courrielet letype de demande sortantsurAdresse de courriel.
- Cliquez surTerminer.
- Exemple de règle de créance 2
- Dans cette règle de créance, nous enverrons l’adresse de courriel configurée dans la règle de créance n° 1 commeNameIDde l’employé visé.
- Cliquez surAjouter une règle.
- SélectionnezTransformer une créance entrantecomme modèle de règle de créance à utiliser.
- Donnez-lui un nom. Dans cet exemple, nous utilisonsl’adresse de courriel pour l’identifiant de nom.
- Le type de créance entrante doit êtreAdresse de courriel(OU elle doit correspondre au type de créance sortant utilisé dans l’exemple de règle de créance n° 1).
- Définissezle type de demande SortantsurIdentifiant de nomet le formatde l’identifiant de nom sortantavecCourriel.
- SélectionnezFaire passer en revue toutes les valeurs de la demande.
- Cliquez surTerminer.
Cette règle enverra la valeur Adresse de courriel d'un utilisateur en tant que NameID de l'objet avec le formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Définition d’AD FS comme fournisseur d’identité dans Adaptive Planning
Adaptive Planning
Dans cette section, vous allez configurer vos
Adaptive Planning
une instance pour accepter les jetons SAML/SSO de votre installation AD FS 2.0. Les étapes de cette section utilisent les exemples de règles de créance décrits ci-dessus. Si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.- Ouvrez une sessionAdaptive Planningen tant qu’utilisateur disposant d’autorisations d’administrateur des utilisateurs.
- Accédez àAdmin > Gérer les paramètres d'authentification unique SAML SSO.
- Entrez les paramètres suivants :
- Nom du fournisseur d’identité :entrez le nom de votre serveur AD FS 2.0 ici.
- Identifiant d’entité du fournisseur d’identité :entrez la valeur trouvée dans la console de gestion FS Server AD FS 2.0. Pour trouver cette option, cliquez avec le bouton droit surService, puis surModifier les propriétés de la fonction de fédération, puis copiez la valeur du champIdentifiant de service de fédération.
- Adresse URL d’authentification unique du fournisseur d’identité :entrez l’adresse URL du côté de MS AD FS pour ouvrir une session directement dansAdaptive Planningsemblable à :https://ADFS_HOST/adfs/ls.
- URL de déconnexion personnalisée:facultatif. Entrez une adresse URL à charger lorsque l'utilisateur clique sur Loger à partir deAdaptive Planning. Si vous ne précisez pas d’adresse URL,Adaptive PlanningLa page d'ouverture de session est utilisée.
- Certificat de fournisseur d’identité :sélectionnez le fichier de certificat inclus dans les conditions préalables.
- Type d’identifiant d’utilisateur SAML:sélectionnez l’identifiant de fédération d’utilisateurs. Si vous configurez votre règle de réclamation pour utiliser l’adresse de courriel de l’utilisateur et que cette adresse soit la même que le champ de connexion dans le profil d’utilisateur, sélectionnezUser’spourAdaptive Planningnom d'utilisateurl'identifiant d'utilisateur SAML.
- Emplacement de l’identifiant d’utilisateur SAML: si vous avez uniquement configuré l’exemple de règle de créance 1 dans les règles de créance de la partie de confiance, sélectionnez Identifiant d’utilisateur dans l’attribut. Si vous avez configuré l’exemple de règle de créance n° 2, sélectionnezIdentifiant d’utilisateurpourNomIdentifiant de l’objet.
- Attribut SAMLetformat SAML NameID :vous devez entrer un des éléments suivants :
- Si vous avez uniquement configuré l’exemple de règle de créance n° 1, remplissez le champ d’attribut SAMLavec le type de créance sortant de l’exemple de règle de créance n° 1. Laissez le champ de format SAML NameID vide.
- Si vous avez configuré les deux exemples de règles de créance, ignorez le champd’attribut SAMLet remplissez le champSAML NameID. Utilisez le format d’identifiant sortant de l’exemple de règle de créance n° 2 (courriel).
- Activer SAML: Sélectionnez Non activé (il s’agit de la valeur par défaut). Après avoir testé la configuration, revenez à cette page et activez SAML pour d’autres utilisateurs.
- Cliquez surEnregistrer.LeAdaptive PlanningLa page Aperçu de l'administrateur se charge.
- Rechercherau bas de la page, puis copier l’intégralité de la valeur de chaîne. Enregistrez cette valeur car vous en aurez besoin dans la section suivante. Exemple :Adaptive PlanningURL de l’authentification unique
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
Terminer la configuration de la partie fiable AD FS
Vous terminerez la configuration de partie de confiance AD FS, que vous avez commencée dans la section Configurant Adaptive Planning en tant que partie fiable.
- Retournez à votre console d’administration AD FS 2.0.
- Cliquez avec le bouton droit surAdaptive Planningdans la listeFiducies de tierce partieet sélectionnezPropriétés.
- Cliquez sur l’ongletPoints de terminaison, puis surAjouter.
- Définissezle type de point de terminaisonavec la valeurSAML Assertion consommateur.
- Définissezla liaisonsurPOST.
- Collez la valeur deAdaptive PlanningSSO URL, que vous avez copié à l’étape 6 de la définition de MS AD FS comme fournisseur d’identité dans Adaptive Planning, dans le champAdresse URL.
- Cliquez surOK, puis surAppliquerdans la boîte de dialogue des propriétés.
Tester la définition
Testez l'ouverture de session SAML - SSO de AD FS 2.0 dans
Adaptive Planning
.- Sélectionnez un utilisateur dans AD FS et dansAdaptive Planning. LeAdaptive Planningl'utilisateur doit disposer des droits d'administration SAML.
- Entrez l’adresse de courriel (ou l’attribut LDAP sélectionné dans la règle de réclamation n° 1) dans AD FS pour cet utilisateur.
- DeAdaptive Planning, entrez l'adresse de courriel dans le champIdentifiant de fédération SAMLpour l'utilisateur sur la pageAdministration > Utilisateurset cliquez surSoumettre.
- Enregistrez cet utilisateur AD FS sur un ordinateur faisant partie du domaine Active Directory.
- À partir du navigateur Web de cet ordinateur, accédez àhttps://login.adaptiveplanning.com/appSi votre instance utilise une authentification régionale qui n’est pas fondée sur les États-Unis, les adresses URL d’autorisation et les points de terminaison d’API varient en fonction de votre région. Voir : Référence : URL d’authentification régionales.
- Si vous avez tout configuré correctement, vous êtes redirigé vers leAdaptive Planningpage d’accueil. Saisissez le nom d’utilisateur, mais laissez le champ du mot de passe vide sur la page d’ouverture de session. Cliquez surSoumettre.
Une fois votre configuration testée avec succès, activez l’authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs dans Adaptive Planning.
Authentification unique dans l'interface Excel pour Planning et OfficeConnect
Après avoir configuré et testé avec succès l’authentification unique SAML,
Interface Excel pour Planning
Et OfficeConnect
les utilisateurs peuvent se connecter uniquement avec leur nom d'utilisateur. Ils peuvent laisser le champ du mot de passe vide.