Configurer votre fournisseur d’identité pour l’assertion SAML chiffrée
Une assertion SAML est le document XML que votre fournisseur d'identité envoie à
Adaptive Planning
, le fournisseur de services. Le document contient les autorisations de l’utilisateur. Lorsque les utilisateurs se connectent à Adaptive Planning
en utilisant SAML SSO, seule une assertion brute est prise en charge avec la validation de la signature. L’assertion n’est pas chiffrée. Vous pouvez ajouter une couche de sécurité supplémentaire à votre configuration SAML SSO. Afin d’améliorer la sécurité et la confidentialité, chiffrez également l’assertion afin que seul le fournisseur de services puisse accéder aux informations de l’utilisateur. Télécharger un fichier officiel
Adaptive Planning
un certificat de clé publique pour ce faire. Pendant l’authentification unique SAML, Adaptive Planning
déchiffre l’ assertion SAML avec une clé privée et valide la signature. Après validation et authentification, les utilisateurs peuvent ouvrir une session Adaptive Planning
.Adaptive Planning
prend en charge les configurations suivantes pour la signature et le chiffrement de l’ assertion SAML :- Réponse signée + assertion signée et chiffrée
- Réponse non signée + assertion signée et chiffrée
- Réponse non signée + assertion signée
Adaptive Planning
prend en charge les algorithmes suivants pour le chiffrement à l’aide du certificat de clé publique :- Algorithme de chiffrement : AES-256-CBC
- Algorithme de transport de clés : RSA-OAEP
- Octets pour la clé privée : 2 048 octets
- Algorithme de hachage de la clé privée : SHA512
Avant de commencer
Vérifiez :
- Que le service d’attribution a activé l’authentification unique SAML pour votre instance. Voir Activer l’authentification unique SAML pour tous les utilisateurs.
- Vous avez configuré votreAdaptive Planninginstance pour interagir avec votre fournisseur d’identité. Voir Référence : paramètres d’authentification unique SAML SSO.
Télécharger le certificat de chiffrement SAML
- EntréeAdaptive Planning, accédez àAdministration > Paramètres d’authentification unique SAML SSO.
- Faites dérouler l’écran jusqu’à la section Certificat, puis cliquez surTélécharger le certificat.Celui-ci est enregistré dans votre système de fichiers local.
Chiffrer l’assertion SAML
En tant qu’administrateur, configurez votre IDP pour l’ assertion chiffrée en fonction d’authentification unique pour votre
Adaptive Planning
une instance.Dans cette procédure, nous avons utilisé Okta comme exemple. Les paramètres de votre fournisseur d’identité peuvent être différents de ceux affichés ici.
- Accédez au menuOkta > Admin > Applicationset sélectionnez l’application concernée.
- SousGeneral, accédez àSAML Settingset modifiez les paramètres avancés suivants.
- Configurez les paramètres suivants pour vous connecter àAdaptive Planning:
- Assertion Signature: SélectionnezSignedpour signer numériquement l’assertion SAML. Cela garantit que seul votre fournisseur d’identité a généré l’assertion.
- Signature Algorithm: sélectionnez l’algorithme utilisé pour signer numériquement l’assertion SAML. Exemple : RSA-SHA 256.
- Digest Algorithm: sélectionnez l’algorithme de hachage utilisé pour signer numériquement l’assertion SAML. Exemple : RSA-SHA512.
- Assertion Encryption: sélectionnezEncryptedpour chiffrer l’assertion SAML. Ce faisant, seuls l’expéditeur et le destinataire seront en mesure de comprendre l’assertion.
- Encryption Algorithm: sélectionnez l’algorithme utilisé pour chiffrer l’assertion SAML. Exemple : AES256-CBC.
- Key Transport Algorithm: sélectionnez l’algorithme de transport de clés utilisé pour chiffrer l’assertion SAML. Exemple : RSA-OAEP.
- Dans le champCertificat chiffré, téléversez le certificat que vous avez téléchargé depuisAdaptive Planningpour envoyer une assertion SAML chiffrée.
- Accédez àUtilisateurs> Personneset pour chaque utilisateur auquel vous souhaitez donner accèsAdaptive Planning, créez un compte IDP en précisant l’identifiant de fédération SAML et le mot de passe.
- Revenez dansApplicationset affectez les utilisateurs à l’application Okta que vous venez de configurer.
Les utilisateurs peuvent maintenant ouvrir une session
Adaptive Planning
à l’aide de SAML SSO. Pour une ouverture de session lancée par le fournisseur de services, ce dernier soumet à l’aide de son Adaptive Planning
nom d’utilisateur en laissant le champ de mot de passe vide. Lorsque redirigés vers la page de connexion de leur fournisseur d’identité, ils saisissent leur nom d’utilisateur et le mot de passe de leur fournisseur d’identité.