Passer au contenu principal
Adaptive Planning
Dernière mise à jour : 2023-06-23
Étapes : configurer l'authentification unique SAML avec MS-AD FS 3.0

Étapes : configurer l'authentification unique SAML avec MS-AD FS 3.0

Fournit des instructions de configuration
Adaptive Planning
pour accepter les jetons SSO SAML de votre instance Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). Dans le langage SAML, votre instance MS AD FS est un fournisseur d'identité et
Adaptive Planning
est un prestataire de services. À l'issue de ces étapes, vous aurez configuré une connexion par authentification unique initiée par le fournisseur d'identité de votre instance MS AD FS 3.0 pour :
Adaptive Planning
.

Conditions préalables

  • Un ordinateur :
    • Sur lequel Windows Server 2008 R2 ou le paramètre RelayState est activé. Voir
      MS AD FS 3.0 RelayState
      pour plus d'informations.
    • Inclus dans un domaine.
  • Un
    Adaptive Planning
    compte avec des autorisations administrateur
  • Un e-mail de confirmation envoyé par
    Adaptive Planning
    indiquant que SAML a été provisionné sur votre instance
  • Un certificat de signature de jeton vérifié par une autorité de certification
Pour exporter le certificat de signature du jeton MS AD FS :
  1. Accédez à
    MS AD FS Management Consol > Service > Certificates
    .
  2. Dans la liste des certificats, faites un clic droit sur
    Token-Signing
    , puis
    cliquez sur
    View Certificate
    .
  3. Accédez à l'onglet
    Details
    et cliquez sur
    Copy to File…
  4. Lorsque
    Certificate Export Wizard
    apparaît, cliquez sur
    Next
    .
  5. Sélectionnez
    DER encoded binary X.509 (.cer)
    et cliquez sur
    Next
    .
  6. Sélectionnez un répertoire pour enregistrer le fichier, nommez-le, et cliquez sur
    Next
    .
  7. Cliquez sur
    Finish
    .
Ce document utilise ADFS_HOST comme paramètre substituable dans le texte pour se référer au site web MS AD FS. Remplacez-le par l'adresse de votre site web MS AD FS 3.0. Les captures d'écran montrent l'adresse du serveur test.

RelayState MS AD FS 3.0

Utilisez la SSO initiée par le fournisseur d'identité en procédant comme suit :
  1. Pour ADFS 3.0, ouvrez le fichier suivant dans Noteéditeur :
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. Dans la section
    microsoft.identityServer.web
    , ajoutez une ligne pour
    useRelayStateForIdpInitiatedSignOn
    comme suit, et enregistrez la modification :
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Enregistrez le fichier.
  4. Redémarrez le service Active Directory Federation Services (adfssrv).

Configuration en cours
Adaptive Planning
en tant que partie utilisatrice

Une partie utilisatrice est une application web ou un service web qui se fie à des revendications, extraites des jetons émis par un STS (Security Token Service). Adaptive Planning est la partie utilisatrice et votre instance MS AD FS 3.0 est un STS.
  1. Accédez à la console de gestion MS AD FS 3.0.
  2. Cliquez sur
    MS AD FS 3.0
    et développez
    Trust Relationships
    .
  3. Faites un clic droit sur
    Relying Party Trusts
    , puis un clic gauche sur
    Add Relying Party Trust
    .
  4. Sur la page Select Data Source, sélectionnez
    Enter data about the relying party manually
    , puis cliquez sur
    Next
    .
  5. Indiquez un nom d'affichage approprié. Exemple : AdaptivePlanning. Saisissez les notes s'il y en a et cliquez sur
    Next
    .
  6. Sélectionnez
    AD FS profile
    .
  7. Ignorez l'étape Configure Certificate.
  8. Configurez :
    Adaptive Planning
    SSO que vous allez obtenir dans l'écran Paramètres SAML d'.
    Adaptive Planning
    . Exemple :
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. Sur la page
    Configurer les identifiants
    , saisissez
    l'URL depuis l'écran Paramètres SAML dans
    Adaptive Planning
    comme identifiant et cliquez sur
    Ajouter.
  10. Sur la page suivante, sélectionnez
    Permit all users access to this relying party
    (sélectionnez
    Deny
    si vous souhaitez affecter cette application à des utilisateurs spécifiques ultérieurement), puis cliquez sur
    Next
    .
  11. Sur la page
    Ready to Add Trust
    , cliquez sur
    Next
    .
  12. Sur la page
    Finish
    , désélectionnez
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    , et cliquez sur
    Close
    .

Configurer les règles de revendication

Vous allez créer des exemples de règle de revendication. Vous pouvez choisir de modifier ces règles afin de respecter les obligations relatives à l'authentification SAML.
Exemple n° 1 de règle de revendication
Dans cette règle de revendication, la valeur
Adresse e-mail
d'un utilisateur sera envoyée en guise d'expression d'attribut dans la réponse SAML. Vous pouvez utiliser n'importe quel attribut LDAP du jeton SAML tant que cet attribut identifie de manière unique chaque utilisateur. De même, pour le type de revendication sortante, choisissez-en un dans la liste ou saisissez son nom.
  1. Faites un clic droit sur l'entrée
    Adaptive Planning
    dans la liste
    Relying Party Trusts
    et sélectionnez
    Edit Claim Rules
    .
  2. Cliquez sur
    Add Rule
    dans l'onglet
    Issuance Transform Rules
    .
  3. Sélectionnez
    Send LDAP Attribute as Claims
    dans le menu déroulant des modèles de règle de revendication
    Claim Rule
    .
  4. Cliquez sur
    Next
    .
  5. Donnez un nom à la revendication, tel que
    Email as Claim
    .
  6. Définissez le champ
    Attribute Store
    sur Active Directory,
    LDAP Attribute
    sur Email-Addresses et
    Outgoing Claim Type
    sur Email Address.
  7. Cliquez sur
    Finish
    .
  8. SAML attribute :
    si vous avez configuré uniquement la règle de revendication n° 1, alors saisissez-la au moment de définir le type de revendication sortante.
    1. Pour trouver le type de revendication sortante, accédez à la console de gestion ADFS.
    2. Cliquez sur Service > Claim Descriptions.
    3. Faites un clic droit sur le type de revendication utilisé, puis un clic gauche sur Propriétés.
    4. Copiez la valeur dans
      Claim Type
      et collez-la dans le nom d'attribut SAML. Il peut ressembler à "
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " ou le nom court que vous aurez peut-être saisi.
Exemple n° 2 de règle de revendication
Dans cette règle de revendication, nous enverrons l'adresse e-mail configurée dans la règle de revendication n° 1 comme
NameID
de l'objet.
  1. Cliquez sur
    Add Rule
    .
  2. Sélectionnez
    Transform an Incoming Claim
    en tant que modèle de règle de revendication à utiliser.
  3. Donnez-lui un nom. Dans cet exemple, nous utilisons
    Adresse e-mail comme code nom
    .
  4. Le type de revendication entrante doit être
    E-mail Address
    (OU il doit correspondre au type de revendication sortante utilisée dans l'exemple n° 1 de règle de revendication).
  5. Définissez
    Outgoing claim type
    sur
    Name ID
    et le format
    Outgoing name ID
    sur
    Email
    .
  6. Sélectionnez
    Pass through all claim values.
  7. Cliquez sur
    Finish
    .
Cette règle enverra l'adresse e-mail d'un utilisateur comme NameID de l'objet au format
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Configurer MS AD FS comme fournisseur d'identité dans
Adaptive Planning

Dans cette section, vous allez configurer votre instance Adaptive Planning de sorte que les jetons SSO/SAML de votre installation MS AD FS 3.0 soient acceptés. Les étapes de cette section utilisent les exemples de règle de revendication décrits ci-dessus. Si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.
  1. Connectez-vous à votre instance Adaptive Planning en tant qu'utilisateur avec les autorisations Administrateur.
  2. Accédez à
    Administration > Paramètres d'authentification unique SAML
    .
  3. Saisissez les paramètres suivants :
    1. Nom du fournisseur d'identité
       
      :
      saisissez ici le nom du serveur MS AD FS 3.0.
    2. Identifiant de l'entité du fournisseur d'identité
       
      :
      saisissez la valeur trouvée dans la console de gestion MS AD FS 3.0 du serveur FS. Pour la trouver, faites un clic droit sur
      Service
      , puis un clic gauche sur
      Edit Federation Services Properties
      , et copiez la valeur du champ
      Federation Service Identifier
      .
    3. URL d'authentification unique du fournisseur d'identité :
      saisissez l'URL similaire à celle-ci (il s'agit du lien pour se connecter directement à Adaptive Planning depuis MS AD FS) :
      https://ADFS_HOST/adfs/ls
    4. URL de déconnexion personnalisée :
      facultative. Saisissez une URL à charger lorsque l'utilisateur clique sur
      Déconnexion
      dans Adaptive Planning. Si aucune URL n'est indiquée, la page de connexion d'Adaptive Planning sera utilisée.
    5. Certificat du fournisseur d'identité :
      sélectionnez le fichier de certificat décrit dans les conditions préalables.
    6. Code utilisateur SAML :
      sélectionnez l'identifiant Federation de l'utilisateur. Si vous configurez votre règle de revendication pour utiliser l'adresse e-mail de l'utilisateur et si cette adresse est la même que celle du champ de connexion du profil utilisateur, sélectionnez
      le Nom d'utilisateur Adaptive Planning comme Code utilisateur SAML.
    7. Emplacement du code utilisateur SAML
       
      :
      si vous avez uniquement configuré l'exemple n° 1 des règles de revendication pour la partie utilisatrice, sélectionnez
      Code utilisateur dans l'attribut
      . Si vous avez configuré l'exemple n° 2 des règles de revendication, sélectionnez
      Code utilisateur
      dans
      NameID de l'objet
      .
    8. Attribut SAML
      et
      Format NameID SAML :
      saisissez l'une de ces deux informations uniquement. Si vous avez uniquement configuré l'exemple n° 1 de règle de revendication, renseignez le champ Attribut SAML avec le type de revendication sortante à partir de l'exemple en question et laissez le champ de format
      NameID
      SAML vide. Si vous avez configuré les deux exemples de règles de revendication, vous pouvez ignorer le champ
      Attribut SAML
      et renseigner le champ
      NameID SAML
      avec le format de l'identifiant du nom sortant de l'exemple n° 2 de règle de revendication (E-mail).
    9. Activer SAML
       
      :
      sélectionnez
      Pas activé
      (c'est la valeur par défaut). Après avoir testé la configuration, revenez sur cet écran et activez SAML pour d'autres utilisateurs.
  4. Cliquez sur
    Enregistrer
    . La page d'aperçu Administration s'affiche.
  5. Revenez à la page
    Paramètres d'authentification unique SAML
    pour vérifier que les paramètres ont bien été enregistrés. Vérifiez le nom de l'émetteur et la validité du certificat du fournisseur d'identité.
  6. Recherchez
    l'URL d'authentification unique d'
    Adaptive Planning qui figure en bas de la page et copiez la chaîne entière. Enregistrez-la car vous en aurez besoin dans la section suivante.

Terminer la configuration de la partie utilisatrice MS AD FS

Dans cette section, nous allons terminer la configuration de la partie utilisatrice MS AD FS, que vous avez commencée dans
Configurer Adaptive Planning en tant que partie utilisatrice
.
  1. Revenez à la console d'administration MS AD FS 3.0.
  2. Faire un clic droit sur
    Adaptive Planning
    dans la liste
    Relying Party Trusts
    et sélectionnez
    Properties
    .
  3. Cliquez sur l'onglet
    Endpoints
    , puis sur
    Add
    .
  4. Pour l'option
    Endpoint Type
    , sélectionnez
    SAML Assertion Consumer
    .
  5. Pour l'option
    Binding
    , sélectionnez
    POST
    .
  6. Collez l'URL d'authentification unique Adaptive Planning dans le champ
    URL
    . Notez que vous avez copié l'URL à l'étape
    Configurer MS AD FS en tant que fournisseur d'identité dans Adaptive Planning
    .
  7. Cliquez sur
    OK
    , puis sur
    Apply
    dans la boîte de dialogue des propriétés.

Tester la configuration

Testez la connexion SSO/SAML de MS AD FS 3.0 à Adaptive Planning.
  1. Sélectionnez un utilisateur sur les sections MS AD FS et Adaptive Planning. Le
    Adaptive Planning
    doit avoir une autorisation administrateur SAML.
  2. Saisissez l'adresse e-mail (ou l'attribut LDAP sélectionné dans la règle de revendication n° 1) dans MS AD FS pour cet utilisateur.
  3. Dans Adaptive Planning, saisissez l'adresse e-mail (peut-être la même) dans le champ
    Identifiant SAML Federation
    pour l'utilisateur sur la page
    Administration > Modifier l'utilisateur
    .
  4. Connectez cet utilisateur AD FS à un ordinateur faisant partie du domaine Active Directory.
  5. Dans un navigateur web sur cet ordinateur, rendez-vous sur la page
    Si votre instance utilise une authentification régionale et non basée sur les États-Unis, les URL d'autorisation et les points de terminaison de l'API varient en fonction de votre région. Voir Référence : URL d'authentification régionale.
  6. Si tout est configuré correctement, vous serez redirigé vers la page d'accueil d'Adaptive Planning. Sur la page de connexion, saisissez le nom d'utilisateur, mais laissez le champ réservé au mot de passe vide. Cliquez sur
    Soumettre
    .
Après avoir vérifié que votre configuration fonctionne, vous pouvez activer l'authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs.

SSO dans l'interface Excel pour Planning et OfficeConnect

Une fois que vous avez correctement configuré et testé la SSO SAML, les utilisateurs de l'
Interface Excel pour Planning
et d'
OfficeConnect
peuvent se connecter en utilisant uniquement leur nom d'utilisateur. Ils peuvent laisser le champ Mot de passe vide.