Passer au contenu principal
Adaptive Planning
Dernière mise à jour : 2023-06-23
Étapes : configurer l'authentification unique SAML avec MS-AD FS 2.0

Étapes : configurer l'authentification unique SAML avec MS-AD FS 2.0

Explique comment configurer
Adaptive Planning
pour accepter les jetons SSO SAML de votre instance Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). Votre instance d'AD-FS est un fournisseur d'identité, et
Adaptive Planning
est un prestataire de services. À l'issue de ces étapes, vous aurez configuré un identifiant SSO initié par le fournisseur d'identité de votre instance AD FS 2.0 pour :
Adaptive Planning
.

Conditions préalables

  • Une machine :
    • Sur laquelle Windows Server 2008 R2 et AD FS 2.0 sont installés.
    • Sur laquelle le correctif AD FS 2.0 Rollup 2 est installé et l'utilisation du
      RelayState
      Paramètre activé. Voir le correctif AD FS 2.0 Rollup 2 pour en savoir plus.
    • Incluse dans un domaine.
  • Un
    Adaptive Planning
    compte avec des autorisations administrateur.
  • Un e-mail de confirmation envoyé par
    Adaptive Planning
    indiquant que vous avez provisionné SAML dans votre
    Adaptive Planning
    instance.
  • Un certificat de signature de jeton vérifié par une autorité de certification.
Pour exporter le certificat de signature du jeton MS AD FS :
  1. Accédez à
    MS AD FS Management Console > Service > Certificates
    .
  2. Dans la liste
    Certificates
    , faites un clic droit sur
    Token-Signing
    , puis sur
    View Certificate
    .
  3. Accédez à l'onglet
    Details
    et cliquez sur
    Copy to File
    .
  4. Lorsque le
    Certificate Export Wizard
    apparaît, cliquez sur
    Next
    .
  5. Sélectionnez
    DER encoded binary X.509 (.cer)
    et cliquez sur
    Next
    .
  6. Sélectionnez un répertoire pour enregistrer le fichier, donnez-lui un nom, puis cliquez sur
    Next
    .
  7. Cliquez sur
    Finish
    .
Ce document utilise ADFS_HOST comme paramètre substituable dans le texte pour faire référence au site web MS AD FS. Remplacez-le par l'adresse de votre site web AD FS 2.0.
Correctif AD FS 2.0 Rollup 2
Si vous n'avez pas encore installé le correctif, rendez-vous à l'adresse suivante :
Une fois le correctif installé, autorisez l'utilisation du paramètre RelayState dans la SSO initiée par le fournisseur d'identité :
  1. Ouvrez le
    inetpub\adfs\ls\web.config
    Un fichier dans un éditeur.
  2. Recherchez la section commençant par
    <microsoft.identityServer.web>
  3. Ajoutez la ligne suivante dans cette section :
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Enregistrez le fichier.

Configurer
Adaptive Planning
En tant que partie utilisatrice

Une partie utilisatrice est une application web ou un service web. Il se fie à des revendications extraites des jetons émis par un STS (Security Token Service).
Adaptive Planning
est la partie utilisatrice et votre instance AD FS 2.0 est un STS.
  1. Rendez-vous dans la console de gestion AD FS 2.0.
  2. Cliquez sur
    AD FS 2.0
    et développez
    Trust Relationships
    .
  3. Faites un clic droit sur
    Relying Party Trusts
    , puis un clic gauche sur
    Add Relying Party Trust
    .
  4. Sur la page
    Select Data Source
    , sélectionnez
    Enter data about the relying party manually
    , puis cliquez sur
    Next
    .
  5. Indiquez un nom d'affichage approprié. Exemple : AdaptivePlanning. Saisissez les notes s'il y en a et cliquez sur
    Next
    .
  6. Sélectionnez
    AD FS 2.0 Profile
    .
  7. Ignorez l'étape Configure Certificate.
  8. Configurez :
    Adaptive Planning
    SSO URL, que vous allez obtenir sur la page Paramètres d'authentification unique SAML. Exemple :
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. Sur la page
    Configure Identifiers
    , saisissez l'URL de la page Paramètres d'authentification unique SAML dans
    Adaptive Planning
    comme identifiant et cliquez sur
    Ajouter
    .
  10. Sur la page suivante, sélectionnez
    Permit all users access to this relying party.
    Sélectionnez
    Deny
    si vous souhaitez affecter cette application à des utilisateurs spécifiques ultérieurement, puis cliquez sur
    Next
    .
  11. Sur la page
    Ready to Add Trust
    , cliquez sur
    Next
    .
  12. Sur la page
    Finish
    , désélectionnez
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    , et cliquez sur
    Close
    .

Configurer les règles de revendication

Vous allez créer des exemples de règle de revendication. Vous pouvez modifier ces règles pour respecter les obligations en vigueur en matière d'authentification SAML.
Exemple n° 1 de règle de revendication
Dans cette règle de revendication, la valeur
Adresse e-mail
d'un utilisateur est envoyée en guise d'expression d'attribut dans la réponse SAML. Vous pouvez utiliser n'importe quel attribut LDAP du jeton SAML tant que cet attribut identifie de manière unique chaque utilisateur. De même, pour le type de revendication sortante, sélectionnez-en un dans la liste ou saisissez son nom.
  1. Faites un clic droit sur l'entrée
    Adaptive Planning
    dans la liste
    Relying Party Trusts
    et sélectionnez
    Edit Claim Rules
    .
  2. Cliquez sur
    Add Rule
    dans l'onglet
    Issuance Transform Rules
    .
  3. Sélectionnez
    Send LDAP Attribute as Claims
    dans le menu déroulant des modèles de règle de revendication
    Claim Rule
    .
  4. Cliquez sur
    Suivant
    .
  5. Donnez un nom à la revendication, tel que
    Email as Claim
    .
  6. Définissez le champ
    Attribute Store
    sur
    Active Directory
    ,
    LDAP Attribute
    sur
    Email-Addresses
    et
    Outgoing Claim Type
    sur
    Email Address
    .
  7. Cliquez sur
    Finish
    .
Exemple n° 2 de règle de revendication
Dans cette règle de revendication, nous enverrons l'adresse e-mail configurée dans la règle de revendication n° 1 comme
NameID
de l'objet.
  1. Cliquez sur
    Add Rule
    .
  2. Sélectionnez
    Transform an Incoming Claim
    en tant que modèle de règle de revendication à utiliser.
  3. Donnez-lui un nom. Dans cet exemple, nous utilisons
    Email Address to Name ID
    .
  4. Le type de revendication entrante doit être
    E-mail Address
    (OU il doit correspondre au type de revendication sortante utilisée dans l'exemple n° 1 de règle de revendication).
  5. Définissez
    Outgoing claim type
    sur
    Name ID
    et le format
    Outgoing name ID
    sur
    Email
    .
  6. Sélectionnez
    Pass through all claim values
    .
  7. Cliquez sur
    Finish
    .
Cette règle enverra l'adresse e-mail d'un utilisateur comme NameID de l'objet au format
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Configurer AD FS comme fournisseur d'identité dans
Adaptive Planning

Dans cette section, vous allez configurer les éléments suivants :
Adaptive Planning
Instance pour accepter les jetons SSO/SAML de votre installation AD FS 2.0. Les étapes de cette section utilisent les exemples de règles de revendication décrits ci-dessus. Si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.
  1. Connectez-vous à votre
    Adaptive Planning
    L'instance en tant qu'utilisateur avec les autorisations Administrateur.
  2. Accédez à
    Administration > Paramètres d'authentification unique SAML
    .
  3. Saisissez les paramètres suivants :
    1. Nom du fournisseur d'identité :
      saisissez ici le nom du serveur AD FS 2.0.
    2. Identifiant de l'entité du fournisseur d'identité :
      saisissez la valeur issue de la console de gestion AD FS 2.0 du serveur FS. Pour la trouver, faites un clic droit sur
      Service
      , puis un clic gauche sur
      Edit Federation Services Properties
      , et copiez la valeur du champ
      Federation Service Identifier
      .
    3. URL d'authentification unique du fournisseur d'identité :
      saisissez l'URL depuis MS AD FS pour vous connecter directement à
      Adaptive Planning
      semblable à :
      https://ADFS_HOST/adfs/ls
      .
    4. URL de déconnexion personnalisée
       
      :
      facultative. Saisissez une URL à charger lorsque l'utilisateur clique sur Déconnexion dans.
      Adaptive Planning
      . Si vous n'indiquez pas d'URL, les
      Adaptive Planning
      La page de connexion est utilisée.
    5. Certificat du fournisseur d'identité :
      sélectionnez le fichier de certificat inclus dans les conditions préalables.
    6. Code utilisateur SAML
       
      :
      sélectionnez l'identifiant de fédération de l'utilisateur. Si vous configurez votre règle de revendication pour utiliser l'adresse e-mail de l'utilisateur et si cette adresse est la même que celle du champ de connexion du profil
      utilisateur
      , sélectionnez
      Adaptive Planning
      Nom d'utilisateur du
      code utilisateur SAML
    7. Emplacement du code utilisateur SAML :
      si vous avez uniquement configuré l'exemple n° 1 des règles de revendication pour la partie utilisatrice, sélectionnez Code utilisateur dans l'attribut. Si vous avez configuré l'exemple n° 2 des règles de revendication, sélectionnez
      Code utilisateur
      dans
      NameID de l'objet
      .
    8. Attribut SAML
      et
      Format NameID SAML :
      saisissez l'une de ces deux informations uniquement dans les cas suivants :
      • Si vous avez configuré l'exemple n° 1 de règle de revendication, renseignez le champ
        Attribut SAML
        avec le type de revendication sortante à partir de l'exemple en question. Laissez le champ Format NameID SAML vide.
      • Si vous avez configuré les deux exemples de règle de revendication, ignorez le champ
        Attribut SAML
        et renseignez le champ
        Format NameID SAML
        . Utilisez le format de l'identifiant du nom sortant de l'exemple n° 2 de règle de revendication (E-mail).
    9. Activer SAML :
      sélectionnez Pas activé (c'est la valeur par défaut). Après avoir testé la configuration, revenez sur cette page et activez SAML pour d'autres utilisateurs.
  4. Cliquez sur
    Enregistrer
    . Le
    Adaptive Planning
    La page d’aperçu Administration se chargera.
  5. Rechercher
    Adaptive Planning
    URL d'authentification unique
    en bas de la page et copier la chaîne entière. Enregistrez-la car vous en aurez besoin dans la section suivante. Exemple :
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

Terminer la configuration de la partie utilisatrice AD FS

Vous allez terminer la configuration de la partie utilisatrice AD FS que vous avez commencée dans Configurer Adaptive Planning en tant que partie utilisatrice.
  1. Retournez à la console d'administration AD FS 2.0.
  2. Faire un clic droit sur
    Adaptive Planning
    dans la liste
    Relying Party Trusts
    et sélectionnez
    Properties
    .
  3. Cliquez sur l'onglet
    Endpoints
    , puis sur
    Add
    .
  4. Pour l'option
    Endpoint Type
    , sélectionnez
    SAML Assertion Consumer
    .
  5. Pour l'option
    Binding
    , sélectionnez
    POST
    .
  6. Collez la valeur du
    Adaptive Planning
    SSO URL, que vous avez copié à l'étape 6 de la configuration de MS AD FS en tant que fournisseur d'identité dans Adaptive Planning, dans le champ
    URL
    .
  7. Cliquez sur
    OK
    , puis sur
    Apply
    dans la boîte de dialogue des propriétés.

Tester la configuration

Testez la connexion SSO/SAML d'AD FS 2.0 à.
Adaptive Planning
.
  1. Sélectionner un utilisateur sur AD FS et sur
    Adaptive Planning
    . Le
    Adaptive Planning
    doit avoir des autorisations administrateur SAML.
  2. Saisissez l'adresse e-mail (ou l'attribut LDAP sélectionné dans la règle de revendication n° 1) dans AD FS pour cet utilisateur.
  3. Du
    Adaptive Planning
    , saisissez l'adresse e-mail de l'utilisateur dans le champ
    Identifiant SAML Federation
    sur la page
    Administration > Utilisateurs
    et cliquez sur
    Soumettre
    .
  4. Connectez cet utilisateur AD FS à un ordinateur faisant partie du domaine Active Directory.
  5. Dans un navigateur web sur cet ordinateur, accédez à
    https://login.adaptiveplanning.com/app
    Si votre instance utilise une authentification régionale et non basée sur les États-Unis, les URL d'autorisation et les points de terminaison de l'API varient en fonction de votre région. Voir Référence : URL d'authentification régionale.
  6. Si vous avez tout configuré correctement, vous serez redirigé vers la
    Adaptive Planning
    page d'accueil. Sur la page de connexion, saisissez le nom d'utilisateur, mais laissez le champ réservé au mot de passe vide. Cliquez sur
    Soumettre
    .
Après avoir vérifié que votre configuration fonctionne, activez l'authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs.

SSO dans l'interface Excel pour Planning et OfficeConnect

Une fois que vous avez correctement configuré et testé la SSO SAML, les utilisateurs de l'
Interface Excel pour Planning
et d'
OfficeConnect
peuvent se connecter en utilisant uniquement leur nom d'utilisateur. Ils peuvent laisser le champ Mot de passe vide.