Configurer votre fournisseur d'identité pour l'assertion SAML chiffrée
Une assertion SAML est le document XML envoyé par votre fournisseur d'identité à :
Adaptive Planning
, le prestataire de services. Ce document contient les autorisations de l'utilisateur. Lorsque les utilisateurs se connectent à Adaptive Planning
Avec la SSO SAML, seule une assertion brute est prise en charge avec une validation de la signature. L'assertion n'est pas chiffrée. Vous pouvez ajouter une couche supplémentaire de sécurité à votre configuration SSO SAML. Afin d'améliorer la sécurité et la confidentialité, chiffrez l'assertion également. Ainsi, seul le fournisseur de services pourra accéder aux informations de vos utilisateurs. Télécharger un responsable
Adaptive Planning
Un certificat de clé publique pour cela. Au moment de l'authentification unique SAML, Adaptive Planning
déchiffre l'assertion SAML à l'aide d'une clé privée et valide la signature. Une fois la validation et l'authentification réussies, les utilisateurs peuvent se connecter à : Adaptive Planning
.Adaptive Planning
prend en charge les configurations suivantes de la signature et du chiffrement de l'assertion SAML :- Réponse signée + assertion signée et chiffrée
- Réponse non signée + assertion signée et chiffrée
- Réponse non signée + assertion signée
Adaptive Planning
prend en charge les algorithmes de chiffrement suivants utilisant le certificat de clé publique :- Algorithme de chiffrement : AES-256-CBC
- Algorithme de transport de clés : RSA-OAEP
- Octets pour la clé privée : 2 048 octets
- Algorithme de hachage de la clé privée : SHA512
Avant de commencer
Vérifiez :
- Que le service de désignation a activé l'authentification unique SAML pour votre instance. Voir Activer l'authentification unique SAML pour tous les utilisateurs.
- Vous avez configuré votreAdaptive Planninginstance pour interagir avec votre fournisseur d'identité. Voir Référence : paramètres d'authentification unique SAML.
Télécharger le certificat de chiffrement SAML
- DansAdaptive Planning, accédez àAdministration > Paramètres d'authentification unique SAML.
- Faites dérouler l'écran jusqu'à la section Certificat, puis cliquez surTélécharger le certificat.Celui-ci est enregistré dans votre système de fichiers local.
Chiffrer l'assertion SAML
En tant qu'administrateur, configurez votre fournisseur d'identité de manière à ce que la SSO soit utilisée pour les assertions chiffrées dans votre
Adaptive Planning
instance.Dans cette procédure, nous avons pris Okta comme exemple. Les paramètres de votre fournisseur d'identité peuvent être différents de ceux affichés ici.
- Accédez au menuOkta > Admin > Applicationset sélectionnez l'application concernée.
- SousGeneral, accédez àSAML Settingset modifiez les paramètres avancés suivants.
- Configurez les paramètres suivants pour vous connecter àAdaptive Planning:
- Assertion Signature: sélectionnezSignedpour appliquer une signature numérique à l'assertion SAML. Vous vous assurez ainsi que seul votre fournisseur d'identité a généré l'assertion.
- Signature Algorithm: sélectionnez l'algorithme utilisé pour appliquer une signature numérique à l'assertion SAML. Exemple : RSA-SHA 256.
- Digest Algorithm: sélectionnez l'algorithme de hachage utilisé pour appliquer une signature numérique à l'assertion SAML. Exemple : RSA-SHA512.
- Assertion Encryption: sélectionnezEncryptedpour chiffrer l'assertion SAML. Ce faisant, seuls l'expéditeur et le destinataire seront en mesure de comprendre l'assertion.
- Encryption Algorithm: sélectionnez l'algorithme utilisé pour chiffrer l'assertion SAML. Exemple : AES256-CBC.
- Key Transport Algorithm: sélectionnez l'algorithme de transport de clés utilisé pour chiffrer l'assertion SAML. Exemple : RSA-OAEP.
- Dans le champEncrypted Certificate, chargez le certificat dans lequel vous avez téléchargé le document depuis.Adaptive Planningpour envoyer une assertion SAML chiffrée.
- Accédez àUtilisateurs > Personneset pour chaque utilisateur à qui vous souhaitez donner accès àAdaptive Planning, créez un compte de fournisseur d'identité en indiquant l'identifiant et le mot de passe SAML Federation.
- Revenez dansApplicationset affectez les utilisateurs à l'application Okta que vous venez de configurer.
Les utilisateurs peuvent désormais se connecter à
Adaptive Planning
Utiliser la SSO SAML. Si la connexion est initiée par le fournisseur de services, ils envoient leur nom Adaptive Planning
Nom d'utilisateur et en laissant le champ réservé au mot de passe vide. Une fois redirigés vers la page de connexion de leur fournisseur d'identité, ils peuvent saisir le nom d'utilisateur et le mot de passe de leur fournisseur d'identité.