Étapes : configurer l'authentification unique SAML avec MS-AD FS 2.0
Explique comment configurer
Adaptive Planning
pour accepter les jetons SSO SAML de votre instance Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). Votre instance d'AD-FS est un fournisseur d'identité, et Adaptive Planning
est un prestataire de services. À l'issue de ces étapes, vous aurez configuré un identifiant SSO initié par le fournisseur d'identité de votre instance AD FS 2.0 pour : Adaptive Planning
.Conditions préalables
- Une machine :
- Sur laquelle Windows Server 2008 R2 et AD FS 2.0 sont installés.
- Sur laquelle le correctif AD FS 2.0 Rollup 2 est installé et l'utilisation duRelayStateParamètre activé. Voir le correctif AD FS 2.0 Rollup 2 pour en savoir plus.
- Incluse dans un domaine.
- UnAdaptive Planningcompte avec des autorisations administrateur.
- Un e-mail de confirmation envoyé parAdaptive Planningindiquant que vous avez provisionné SAML dans votreAdaptive Planninginstance.
- Un certificat de signature de jeton vérifié par une autorité de certification.
Pour exporter le certificat de signature du jeton MS AD FS :
- Accédez àMS AD FS Management Console > Service > Certificates.
- Dans la listeCertificates, faites un clic droit surToken-Signing, puis surView Certificate.
- Accédez à l'ongletDetailset cliquez surCopy to File.
- Lorsque leCertificate Export Wizardapparaît, cliquez surNext.
- SélectionnezDER encoded binary X.509 (.cer)et cliquez surNext.
- Sélectionnez un répertoire pour enregistrer le fichier, donnez-lui un nom, puis cliquez surNext.
- Cliquez surFinish.
Ce document utilise ADFS_HOST comme paramètre substituable dans le texte pour faire référence au site web MS AD FS. Remplacez-le par l'adresse de votre site web AD FS 2.0.
- Correctif AD FS 2.0 Rollup 2
- Si vous n'avez pas encore installé le correctif, rendez-vous à l'adresse suivante :Une fois le correctif installé, autorisez l'utilisation du paramètre RelayState dans la SSO initiée par le fournisseur d'identité :
- Ouvrez leinetpub\adfs\ls\web.configUn fichier dans un éditeur.
- Recherchez la section commençant par<microsoft.identityServer.web>
- Ajoutez la ligne suivante dans cette section :<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Enregistrez le fichier.
Configurer Adaptive Planning En tant que partie utilisatrice
Adaptive Planning
En tant que partie utilisatriceUne partie utilisatrice est une application web ou un service web. Il se fie à des revendications extraites des jetons émis par un STS (Security Token Service).
Adaptive Planning
est la partie utilisatrice et votre instance AD FS 2.0 est un STS.- Rendez-vous dans la console de gestion AD FS 2.0.
- Cliquez surAD FS 2.0et développezTrust Relationships.
- Faites un clic droit surRelying Party Trusts, puis un clic gauche surAdd Relying Party Trust.
- Sur la pageSelect Data Source, sélectionnezEnter data about the relying party manually, puis cliquez surNext.
- Indiquez un nom d'affichage approprié. Exemple : AdaptivePlanning. Saisissez les notes s'il y en a et cliquez surNext.
- SélectionnezAD FS 2.0 Profile.
- Ignorez l'étape Configure Certificate.
- Configurez :Adaptive PlanningSSO URL, que vous allez obtenir sur la page Paramètres d'authentification unique SAML. Exemple :https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- Sur la pageConfigure Identifiers, saisissez l'URL de la page Paramètres d'authentification unique SAML dansAdaptive Planningcomme identifiant et cliquez surAjouter.
- Sur la page suivante, sélectionnezPermit all users access to this relying party.SélectionnezDenysi vous souhaitez affecter cette application à des utilisateurs spécifiques ultérieurement, puis cliquez surNext.
- Sur la pageReady to Add Trust, cliquez surNext.
- Sur la pageFinish, désélectionnezOpen the Edit Claims Rules dialog for this relying party trust when the wizard closes, et cliquez surClose.
Configurer les règles de revendication
Vous allez créer des exemples de règle de revendication. Vous pouvez modifier ces règles pour respecter les obligations en vigueur en matière d'authentification SAML.
- Exemple n° 1 de règle de revendication
- Dans cette règle de revendication, la valeurAdresse e-maild'un utilisateur est envoyée en guise d'expression d'attribut dans la réponse SAML. Vous pouvez utiliser n'importe quel attribut LDAP du jeton SAML tant que cet attribut identifie de manière unique chaque utilisateur. De même, pour le type de revendication sortante, sélectionnez-en un dans la liste ou saisissez son nom.
- Faites un clic droit sur l'entréeAdaptive Planningdans la listeRelying Party Trustset sélectionnezEdit Claim Rules.
- Cliquez surAdd Ruledans l'ongletIssuance Transform Rules.
- SélectionnezSend LDAP Attribute as Claimsdans le menu déroulant des modèles de règle de revendicationClaim Rule.
- Cliquez surSuivant.
- Donnez un nom à la revendication, tel queEmail as Claim.
- Définissez le champAttribute StoresurActive Directory,LDAP AttributesurEmail-AddressesetOutgoing Claim TypesurEmail Address.
- Cliquez surFinish.
- Exemple n° 2 de règle de revendication
- Dans cette règle de revendication, nous enverrons l'adresse e-mail configurée dans la règle de revendication n° 1 commeNameIDde l'objet.
- Cliquez surAdd Rule.
- SélectionnezTransform an Incoming Claimen tant que modèle de règle de revendication à utiliser.
- Donnez-lui un nom. Dans cet exemple, nous utilisonsEmail Address to Name ID.
- Le type de revendication entrante doit êtreE-mail Address(OU il doit correspondre au type de revendication sortante utilisée dans l'exemple n° 1 de règle de revendication).
- DéfinissezOutgoing claim typesurName IDet le formatOutgoing name IDsurEmail.
- SélectionnezPass through all claim values.
- Cliquez surFinish.
Cette règle enverra l'adresse e-mail d'un utilisateur comme NameID de l'objet au formaturn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configurer AD FS comme fournisseur d'identité dans Adaptive Planning
Adaptive Planning
Dans cette section, vous allez configurer les éléments suivants :
Adaptive Planning
Instance pour accepter les jetons SSO/SAML de votre installation AD FS 2.0. Les étapes de cette section utilisent les exemples de règles de revendication décrits ci-dessus. Si vous avez créé des règles différentes, vous devrez modifier ces instructions en conséquence.- Connectez-vous à votreAdaptive PlanningL'instance en tant qu'utilisateur avec les autorisations Administrateur.
- Accédez àAdministration > Paramètres d'authentification unique SAML.
- Saisissez les paramètres suivants :
- Nom du fournisseur d'identité :saisissez ici le nom du serveur AD FS 2.0.
- Identifiant de l'entité du fournisseur d'identité :saisissez la valeur issue de la console de gestion AD FS 2.0 du serveur FS. Pour la trouver, faites un clic droit surService, puis un clic gauche surEdit Federation Services Properties, et copiez la valeur du champFederation Service Identifier.
- URL d'authentification unique du fournisseur d'identité :saisissez l'URL depuis MS AD FS pour vous connecter directement àAdaptive Planningsemblable à :https://ADFS_HOST/adfs/ls.
- URL de déconnexion personnalisée:facultative. Saisissez une URL à charger lorsque l'utilisateur clique sur Déconnexion dans.Adaptive Planning. Si vous n'indiquez pas d'URL, lesAdaptive PlanningLa page de connexion est utilisée.
- Certificat du fournisseur d'identité :sélectionnez le fichier de certificat inclus dans les conditions préalables.
- Code utilisateur SAML:sélectionnez l'identifiant de fédération de l'utilisateur. Si vous configurez votre règle de revendication pour utiliser l'adresse e-mail de l'utilisateur et si cette adresse est la même que celle du champ de connexion du profilutilisateur, sélectionnezAdaptive PlanningNom d'utilisateur ducode utilisateur SAML
- Emplacement du code utilisateur SAML :si vous avez uniquement configuré l'exemple n° 1 des règles de revendication pour la partie utilisatrice, sélectionnez Code utilisateur dans l'attribut. Si vous avez configuré l'exemple n° 2 des règles de revendication, sélectionnezCode utilisateurdansNameID de l'objet.
- Attribut SAMLetFormat NameID SAML :saisissez l'une de ces deux informations uniquement dans les cas suivants :
- Si vous avez configuré l'exemple n° 1 de règle de revendication, renseignez le champAttribut SAMLavec le type de revendication sortante à partir de l'exemple en question. Laissez le champ Format NameID SAML vide.
- Si vous avez configuré les deux exemples de règle de revendication, ignorez le champAttribut SAMLet renseignez le champFormat NameID SAML. Utilisez le format de l'identifiant du nom sortant de l'exemple n° 2 de règle de revendication (E-mail).
- Activer SAML :sélectionnez Pas activé (c'est la valeur par défaut). Après avoir testé la configuration, revenez sur cette page et activez SAML pour d'autres utilisateurs.
- Cliquez surEnregistrer. LeAdaptive PlanningLa page d’aperçu Administration se chargera.
- Rechercheren bas de la page et copier la chaîne entière. Enregistrez-la car vous en aurez besoin dans la section suivante. Exemple :Adaptive PlanningURL d'authentification unique
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
Terminer la configuration de la partie utilisatrice AD FS
Vous allez terminer la configuration de la partie utilisatrice AD FS que vous avez commencée dans Configurer Adaptive Planning en tant que partie utilisatrice.
- Retournez à la console d'administration AD FS 2.0.
- Faire un clic droit surAdaptive Planningdans la listeRelying Party Trustset sélectionnezProperties.
- Cliquez sur l'ongletEndpoints, puis surAdd.
- Pour l'optionEndpoint Type, sélectionnezSAML Assertion Consumer.
- Pour l'optionBinding, sélectionnezPOST.
- Collez la valeur duAdaptive PlanningSSO URL, que vous avez copié à l'étape 6 de la configuration de MS AD FS en tant que fournisseur d'identité dans Adaptive Planning, dans le champURL.
- Cliquez surOK, puis surApplydans la boîte de dialogue des propriétés.
Tester la configuration
Testez la connexion SSO/SAML d'AD FS 2.0 à.
Adaptive Planning
.- Sélectionner un utilisateur sur AD FS et surAdaptive Planning. LeAdaptive Planningdoit avoir des autorisations administrateur SAML.
- Saisissez l'adresse e-mail (ou l'attribut LDAP sélectionné dans la règle de revendication n° 1) dans AD FS pour cet utilisateur.
- DuAdaptive Planning, saisissez l'adresse e-mail de l'utilisateur dans le champIdentifiant SAML Federationsur la pageAdministration > Utilisateurset cliquez surSoumettre.
- Connectez cet utilisateur AD FS à un ordinateur faisant partie du domaine Active Directory.
- Dans un navigateur web sur cet ordinateur, accédez àhttps://login.adaptiveplanning.com/appSi votre instance utilise une authentification régionale et non basée sur les États-Unis, les URL d'autorisation et les points de terminaison de l'API varient en fonction de votre région. Voir Référence : URL d'authentification régionale.
- Si vous avez tout configuré correctement, vous serez redirigé vers laAdaptive Planningpage d'accueil. Sur la page de connexion, saisissez le nom d'utilisateur, mais laissez le champ réservé au mot de passe vide. Cliquez surSoumettre.
Après avoir vérifié que votre configuration fonctionne, activez l'authentification unique SAML pour vos utilisateurs. Voir Activer l'authentification unique SAML pour tous les utilisateurs.
SSO dans l'interface Excel pour Planning et OfficeConnect
Une fois que vous avez correctement configuré et testé la SSO SAML, les utilisateurs de l'
Interface Excel pour Planning
et d'OfficeConnect
peuvent se connecter en utilisant uniquement leur nom d'utilisateur. Ils peuvent laisser le champ Mot de passe vide.