Étapes : configurer l'authentification unique SAML avec MS-AD FS 3.0
Fournit des instructions de configuration
Adaptive Planning
pour accepter les jetons SSO SAML de votre instance Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). Dans le langage SAML, votre instance MS AD FS est un fournisseur d'identité et Adaptive Planning
est un prestataire de services. À l'issue de ces étapes, vous aurez configuré une connexion par authentification unique initiée par le fournisseur d'identité de votre instance MS AD FS 3.0 pour : Adaptive Planning
.Conditions préalables
- Un ordinateur :
- Sur lequel Windows Server 2008 R2 ou le paramètre RelayState est activé. VoirMS AD FS 3.0 RelayStatepour plus d'informations.
- Inclus dans un domaine.
- UnAdaptive Planningcompte avec des autorisations administrateur
- Un e-mail de confirmation envoyé parAdaptive Planningindiquant que SAML a été provisionné sur votre instance
- Un certificat de signature de jeton vérifié par une autorité de certification
Pour exporter le certificat de signature du jeton MS AD FS :
- Accédez àMS AD FS Management Consol > Service > Certificates.
- Dans la liste des certificats, faites un clic droit surToken-Signing, puiscliquez surView Certificate.
- Accédez à l'ongletDetailset cliquez surCopy to File…
- LorsqueCertificate Export Wizardapparaît, cliquez surNext.
- SélectionnezDER encoded binary X.509 (.cer)et cliquez surNext.
- Sélectionnez un répertoire pour enregistrer le fichier, nommez-le, et cliquez surNext.
- Cliquez surFinish.
Ce document utilise ADFS_HOST comme paramètre substituable dans le texte pour se référer au site web MS AD FS. Remplacez-le par l'adresse de votre site web MS AD FS 3.0. Les captures d'écran montrent l'adresse du serveur test.
RelayState MS AD FS 3.0
Utilisez la SSO initiée par le fournisseur d'identité en procédant comme suit :
- Pour ADFS 3.0, ouvrez le fichier suivant dans Noteéditeur :%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- Dans la sectionmicrosoft.identityServer.web, ajoutez une ligne pouruseRelayStateForIdpInitiatedSignOncomme suit, et enregistrez la modification :<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Enregistrez le fichier.
- Redémarrez le service Active Directory Federation Services (adfssrv).
Configuration en cours Adaptive Planning en tant que partie utilisatrice
Adaptive Planning
en tant que partie utilisatriceUne partie utilisatrice est une application web ou un service web qui se fie à des revendications, extraites des jetons émis par un STS (Security Token Service). Adaptive Planning est la partie utilisatrice et votre instance MS AD FS 3.0 est un STS.
- Accédez à la console de gestion MS AD FS 3.0.
- Cliquez surMS AD FS 3.0et développezTrust Relationships.
- Faites un clic droit surRelying Party Trusts, puis un clic gauche surAdd Relying Party Trust.
- Sur la page Select Data Source, sélectionnezEnter data about the relying party manually, puis cliquez surNext.
- Indiquez un nom d'affichage approprié. Exemple : AdaptivePlanning. Saisissez les notes s'il y en a et cliquez surNext.
- SélectionnezAD FS profile.
- Ignorez l'étape Configure Certificate.
- Configurez :Adaptive PlanningSSO que vous allez obtenir dans l'écran Paramètres SAML d'.Adaptive Planning. Exemple :https://login.adaptiveplanning/samlsso/R0xPQk8==
- Sur la pageConfigurer les identifiants, saisissezl'URL depuis l'écran Paramètres SAML dansAdaptive Planningcomme identifiant et cliquez surAjouter.
- Sur la page suivante, sélectionnezPermit all users access to this relying party(sélectionnezDenysi vous souhaitez affecter cette application à des utilisateurs spécifiques ultérieurement), puis cliquez surNext.
- Sur la pageReady to Add Trust, cliquez surNext.
- Sur la pageFinish, désélectionnezOpen the Edit Claims Rules dialog for this relying party trust when the wizard closes, et cliquez surClose.
Configurer les règles de revendication
Vous allez créer des exemples de règle de revendication. Vous pouvez choisir de modifier ces règles afin de respecter les obligations relatives à l'authentification SAML.
- Exemple n° 1 de règle de revendication
- Dans cette règle de revendication, la valeurAdresse e-maild'un utilisateur sera envoyée en guise d'expression d'attribut dans la réponse SAML. Vous pouvez utiliser n'importe quel attribut LDAP du jeton SAML tant que cet attribut identifie de manière unique chaque utilisateur. De même, pour le type de revendication sortante, choisissez-en un dans la liste ou saisissez son nom.
- Faites un clic droit sur l'entréeAdaptive Planningdans la listeRelying Party Trustset sélectionnezEdit Claim Rules.
- Cliquez surAdd Ruledans l'ongletIssuance Transform Rules.
- SélectionnezSend LDAP Attribute as Claimsdans le menu déroulant des modèles de règle de revendicationClaim Rule.
- Cliquez surNext.
- Donnez un nom à la revendication, tel queEmail as Claim.
- Définissez le champAttribute Storesur Active Directory,LDAP Attributesur Email-Addresses etOutgoing Claim Typesur Email Address.
- Cliquez surFinish.
- SAML attribute :si vous avez configuré uniquement la règle de revendication n° 1, alors saisissez-la au moment de définir le type de revendication sortante.
- Pour trouver le type de revendication sortante, accédez à la console de gestion ADFS.
- Cliquez sur Service > Claim Descriptions.
- Faites un clic droit sur le type de revendication utilisé, puis un clic gauche sur Propriétés.
- Copiez la valeur dansClaim Typeet collez-la dans le nom d'attribut SAML. Il peut ressembler à "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" ou le nom court que vous aurez peut-être saisi.
- Exemple n° 2 de règle de revendication
- Dans cette règle de revendication, nous enverrons l'adresse e-mail configurée dans la règle de revendication n° 1 commeNameIDde l'objet.
- Cliquez surAdd Rule.
- SélectionnezTransform an Incoming Claimen tant que modèle de règle de revendication à utiliser.
- Donnez-lui un nom. Dans cet exemple, nous utilisonsAdresse e-mail comme code nom.
- Le type de revendication entrante doit êtreE-mail Address(OU il doit correspondre au type de revendication sortante utilisée dans l'exemple n° 1 de règle de revendication).
- DéfinissezOutgoing claim typesurName IDet le formatOutgoing name IDsurEmail.
- SélectionnezPass through all claim values.
- Cliquez surFinish.
Cette règle enverra l'adresse e-mail d'un utilisateur comme NameID de l'objet au formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configurer MS AD FS comme fournisseur d'identité dans Adaptive Planning
Adaptive Planning
Dans cette section, vous allez configurer votre instance Adaptive Planning de sorte que les jetons SSO/SAML de votre installation MS AD FS 3.0 soient acceptés. Les étapes de cette section utilisent les exemples de règle de revendication décrits ci-dessus. Si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.
- Connectez-vous à votre instance Adaptive Planning en tant qu'utilisateur avec les autorisations Administrateur.
- Accédez àAdministration > Paramètres d'authentification unique SAML.
- Saisissez les paramètres suivants :
- Nom du fournisseur d'identité:saisissez ici le nom du serveur MS AD FS 3.0.
- Identifiant de l'entité du fournisseur d'identité:saisissez la valeur trouvée dans la console de gestion MS AD FS 3.0 du serveur FS. Pour la trouver, faites un clic droit surService, puis un clic gauche surEdit Federation Services Properties, et copiez la valeur du champFederation Service Identifier.
- URL d'authentification unique du fournisseur d'identité :saisissez l'URL similaire à celle-ci (il s'agit du lien pour se connecter directement à Adaptive Planning depuis MS AD FS) :https://ADFS_HOST/adfs/ls
- URL de déconnexion personnalisée :facultative. Saisissez une URL à charger lorsque l'utilisateur clique surDéconnexiondans Adaptive Planning. Si aucune URL n'est indiquée, la page de connexion d'Adaptive Planning sera utilisée.
- Certificat du fournisseur d'identité :sélectionnez le fichier de certificat décrit dans les conditions préalables.
- Code utilisateur SAML :sélectionnez l'identifiant Federation de l'utilisateur. Si vous configurez votre règle de revendication pour utiliser l'adresse e-mail de l'utilisateur et si cette adresse est la même que celle du champ de connexion du profil utilisateur, sélectionnezle Nom d'utilisateur Adaptive Planning comme Code utilisateur SAML.
- Emplacement du code utilisateur SAML:si vous avez uniquement configuré l'exemple n° 1 des règles de revendication pour la partie utilisatrice, sélectionnezCode utilisateur dans l'attribut. Si vous avez configuré l'exemple n° 2 des règles de revendication, sélectionnezCode utilisateurdansNameID de l'objet.
- Attribut SAMLetFormat NameID SAML :saisissez l'une de ces deux informations uniquement. Si vous avez uniquement configuré l'exemple n° 1 de règle de revendication, renseignez le champ Attribut SAML avec le type de revendication sortante à partir de l'exemple en question et laissez le champ de formatNameIDSAML vide. Si vous avez configuré les deux exemples de règles de revendication, vous pouvez ignorer le champAttribut SAMLet renseigner le champNameID SAMLavec le format de l'identifiant du nom sortant de l'exemple n° 2 de règle de revendication (E-mail).
- Activer SAML:sélectionnezPas activé(c'est la valeur par défaut). Après avoir testé la configuration, revenez sur cet écran et activez SAML pour d'autres utilisateurs.
- Cliquez surEnregistrer. La page d'aperçu Administration s'affiche.
- Revenez à la pageParamètres d'authentification unique SAMLpour vérifier que les paramètres ont bien été enregistrés. Vérifiez le nom de l'émetteur et la validité du certificat du fournisseur d'identité.
- Recherchezl'URL d'authentification unique d'Adaptive Planning qui figure en bas de la page et copiez la chaîne entière. Enregistrez-la car vous en aurez besoin dans la section suivante.
Terminer la configuration de la partie utilisatrice MS AD FS
Dans cette section, nous allons terminer la configuration de la partie utilisatrice MS AD FS, que vous avez commencée dans
Configurer Adaptive Planning en tant que partie utilisatrice
.- Revenez à la console d'administration MS AD FS 3.0.
- Faire un clic droit surAdaptive Planningdans la listeRelying Party Trustset sélectionnezProperties.
- Cliquez sur l'ongletEndpoints, puis surAdd.
- Pour l'optionEndpoint Type, sélectionnezSAML Assertion Consumer.
- Pour l'optionBinding, sélectionnezPOST.
- Collez l'URL d'authentification unique Adaptive Planning dans le champURL. Notez que vous avez copié l'URL à l'étapeConfigurer MS AD FS en tant que fournisseur d'identité dans Adaptive Planning.
- Cliquez surOK, puis surApplydans la boîte de dialogue des propriétés.
Tester la configuration
Testez la connexion SSO/SAML de MS AD FS 3.0 à Adaptive Planning.
- Sélectionnez un utilisateur sur les sections MS AD FS et Adaptive Planning. LeAdaptive Planningdoit avoir une autorisation administrateur SAML.
- Saisissez l'adresse e-mail (ou l'attribut LDAP sélectionné dans la règle de revendication n° 1) dans MS AD FS pour cet utilisateur.
- Dans Adaptive Planning, saisissez l'adresse e-mail (peut-être la même) dans le champIdentifiant SAML Federationpour l'utilisateur sur la pageAdministration > Modifier l'utilisateur.
- Connectez cet utilisateur AD FS à un ordinateur faisant partie du domaine Active Directory.
- Dans un navigateur web sur cet ordinateur, rendez-vous sur la pageSi votre instance utilise une authentification régionale et non basée sur les États-Unis, les URL d'autorisation et les points de terminaison de l'API varient en fonction de votre région. Voir Référence : URL d'authentification régionale.
- Si tout est configuré correctement, vous serez redirigé vers la page d'accueil d'Adaptive Planning. Sur la page de connexion, saisissez le nom d'utilisateur, mais laissez le champ réservé au mot de passe vide. Cliquez surSoumettre.
Après avoir vérifié que votre configuration fonctionne, vous pouvez activer l'authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs.
SSO dans l'interface Excel pour Planning et OfficeConnect
Une fois que vous avez correctement configuré et testé la SSO SAML, les utilisateurs de l'
Interface Excel pour Planning
et d'OfficeConnect
peuvent se connecter en utilisant uniquement leur nom d'utilisateur. Ils peuvent laisser le champ Mot de passe vide.