Passa al contenuto principale
Adaptive Planning
Ultimo aggiornamento: 2023-06-23
Procedura: Configurare SSO SAML con MS-AD FS 3.0

Procedura: Configurare SSO SAML con MS-AD FS 3.0

Fornisce istruzioni per la configurazione
Adaptive Planning
per accettare token SSO SAML dall'istanza di Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). In termini SAML, l'istanza di MS AD FS è un provider di identità e
Adaptive Planning
è un fornitore di servizi. Dopo aver completato questi passaggi, sarà stato configurato un accesso SSO avviato dal provider di identità dall'istanza di MS AD FS 3.0 per
Adaptive Planning
.

Prerequisiti

  • Un computer:
    • In cui sono abilitati Windows Server 2008 R2 o il parametro RelayState. Per ulteriori informazioni, consultare
      MS AD FS 3.0 RelayState
      .
    • Incluso in un dominio.
  • An
    Adaptive Planning
    conto con autorizzazioni amministrative
  • Un'e-mail di conferma da
    Adaptive Planning
    indicando che nell'istanza è stato eseguito il provisioning di SAML
  • Un certificato di firma del token verificato dall'autorità di certificazione
Per esportare il certificato di firma del token MS AD FS:
  1. Accedere a
    MS AD FS Management Console > Service > Certificates.
  2. Nell'elenco dei certificati, fare clic con il pulsante destro del mouse su
    Token-Signing
    e
    quindi fare clic su
    View Certificate
    .
  3. Passare alla scheda
    Details
    e fare clic su
    Copy to file...
  4. Quando viene visualizzato
    Certificate Export Wizard
    , fare clic su
    Next
    .
  5. Selezionare
    DER encoded binary X.509 (.cer)
    e fare clic su
    Next.
  6. Selezionare una directory in cui salvare il file e assegnargli un nome, quindi fare clic su
    Next
    .
  7. Fare clic su
    Finish
    .
Nel testo di questo documento, ADFS_HOST è un segnaposto che fa riferimento al sito Web MS AD FS. Sostituirlo con l'indirizzo del sito Web MS AD FS 3.0 in uso. Le schermate mostrano l'indirizzo del server di prova.

MS AD FS 3.0 RelayState

SSO avviato dal provider di identità eseguendo la seguente procedura:
  1. Per ADFS 3.0, aprire il file seguente nel Blocco note:
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. Nella sezione
    microsoft.identityServer.web
    aggiungere una riga per
    useRelayStateForIdpInitiatedSignOn
    come segue e salvare la modifica:
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Salvare il file.
  4. Riavviare il servizio Active Directory Federation Services (adfssrv).

Configurazione
Adaptive Planning
in qualità di Relying Party

Una relying party è un'applicazione Web o un servizio Web che si basa su attestazioni estratte dai token emessi da un servizio token di sicurezza (STS). Adaptive Planning è la relying party e l'istanza di MS AD FS 3.0 è un servizio token di sicurezza.
  1. Accedere a MS AD FS 3.0 Management Console.
  2. Fare clic su
    MS AD FS 3.0
    ed espandere
    Trust Relationships
    .
  3. Fare clic con il pulsante destro del mouse su
    Relying Party Trusts
    , quindi fare clic su
    Add Relying Party Trust.
  4. Nella pagina Select Data Source, selezionare
    Enter data about the relying party manually
    e fare clic su
    Next
    .
  5. Specificare un nome appropriato per il nome visualizzato. Esempio: AdaptivePlanning. Immettere le eventuali note e fare clic su
    Next
    .
  6. Selezionare
    AD FS profile.
  7. Ignorare lo step Configure Certificate.
  8. Configurare
    Adaptive Planning
    URL SSO che verrà visualizzato nella schermata Impostazioni SAML in
    Adaptive Planning
    . Esempio:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. Nella pagina
    Configura ID
    , immettere
    l'URL dalla schermata Impostazioni SAML in
    Adaptive Planning
    come identificatore e fare clic su
    Aggiungi.
  10. Nella pagina successiva, selezionare
    Permit all users access to this relying party
    (selezionare
    Deny
    se si desidera assegnare l'applicazione a utenti specifici in un secondo momento) e fare clic su
    Next
    .
  11. Nella pagina
    Ready to Add Trust
    , fare clic su
    Next
    .
  12. Nella pagina
    Finish
    , deselezionare
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    e fare clic su
    Close
    .

Configurare le regole delle attestazioni

Verranno create alcune regole di attestazione di esempio. È possibile scegliere di modificare le regole di attestazione per soddisfare i requisiti di autenticazione SAML.
Regola di attestazione di esempio n. 1
In questa regola di attestazione, il valore
Email-Address
di un utente verrà inviato come istruzione di attributo nella risposta SAML. È possibile utilizzare qualsiasi attributo LDAP nel token SAML, a condizione che tale attributo identifichi ogni utente in modo univoco. Allo stesso modo, per Outgoing Claim Type, sceglierne uno dall'elenco o immetterne il nome.
  1. Fare clic con il pulsante destro del mouse sulla voce
    AdaptivePlanning
    nell'elenco
    Relying Party Trusts
    e selezionare
    Edit Claim Rules.
  2. Fare clic su
    Add Rule
    nella scheda
    Issuance Transform Rules
    .
  3. Selezionare
    Send LDAP Attribute as Claims
    dall'elenco a discesa del modello
    Claim Rule
    .
  4. Fare clic su
    Next.
  5. Assegnare un nome all'attestazione, ad esempio
    Attestazione con e-mail
    .
  6. Impostare il campo
    Attribute Store
    su Active Directory,
    LDAP Attribute
    su
    Email-Addresses e
    Outgoing Claim Type
    su Email Address.
  7. Fare clic su
    Finish
    .
  8. Attributo SAML:
    se è stata configurata una sola Regola di attestazione n. 1, immettere il valore di Outgoing Claim Type a partire dalla Regola di attestazione n. 1.
    1. Per trovare il valore per Outgoing Claim Type, accedere alla ADFS Management Console.
    2. Fare clic su Service > Claim Descriptions
    3. Fare clic con il pulsante destro del mouse sul tipo di attestazione in uso e fare clic sulle proprietà.
    4. Copiare il valore in
      Claim Type
      e incollare il nome attributo SAML. Potrebbe essere simile a "
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " o il nome abbreviato che potrebbe essere stato digitato.
Regola di attestazione di esempio n. 2
In questa regola di attestazione, l'indirizzo e-mail configurato nella Regola di attestazione n. 1 verrà inviato come
NameID
dell'oggetto.
  1. Fare clic su
    Add Rule
    .
  2. Selezionare
    Trasform an Incoming Claim
    come modello di regola di attestazione da utilizzare.
  3. Assegnare un nome. In questo esempio, viene utilizzato
    Email Address to Name ID
    .
  4. Il tipo di attestazione in entrata deve essere
    E-mail Address (
    OPPURE deve corrispondere al tipo di attestazione in uscita utilizzato nella regola di attestazione di esempio n. 1).
  5. Impostare
    Outgoing claim type
    su
    Name ID
    e
    Outgoing name ID format
    su
    Email
    .
  6. Selezionare
    Pass through all claim values
    .
  7. Fare clic su
    Finish
    .
Questa regola invierà il valore E-mail-Address di un utente come NameID dell'oggetto con il formato
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Configurare MS AD FS come provider di identità in
Adaptive Planning

In questa sezione verrà configurata l'istanza di Adaptive Planning in modo che accetti i token SAML/SSO dall'installazione di MS AD FS 3.0. La procedura descritta in questa sezione utilizza le regole di attestazione di esempio descritte in precedenza; se sono state create regole diverse, sarà necessario modificare queste istruzioni di conseguenza.
  1. Accedere all'istanza di Adaptive Planning come utente con autorizzazioni di amministratore utente.
  2. Accedere ad
    Amministratore > Impostazioni SSO SAML.
  3. Immettere le seguenti impostazioni:
    1. Nome provider di identità
      :
      immettere qui il nome del server MS AD FS 3.0.
    2. ID entità provider di identità
      :
      immettere il valore trovato nella MS AD FS 3.0 Management Console del server FS. A tale scopo, fare clic con il pulsante destro del mouse su
      Service
      , fare clic su
      Edit Federation Services Properties
      e copiare il valore del campo
      Federation Service Identifier
      .
    3. URL Single Sign-On del provider di identità:
      immettere un URL simile a (questo è l'URL dal lato MS AD FS per accedere direttamente ad Adaptive Planning):
      https://ADFS_HOST/adfs/ls
    4. URL di disconnessione personalizzato
      : facoltativo. Immettere un URL da caricare quando l'utente fa clic su
      Esci
      da Adaptive Planning. Se non viene specificato un URL, viene utilizzata la pagina di accesso di Adaptive Planning.
    5. Certificato provider di identità:
      selezionare il file del certificato descritto in Prerequisiti.
    6. ID utente SAML
      : selezionare ID federazione utente. Se si imposta la regola di attestazione in modo che utilizzi l'indirizzo e-mail dell'utente e tale indirizzo corrisponde al campo di accesso nel profilo dell'utente, è possibile selezionare
      il nome utente di Adaptive Planning dell'utente per l'ID utente SAML.
    7. Posizione ID utente SAML
      :
      se è stata configurata solo la Regola attestazione di esempio n. 1 nelle regole di attestazione della relying party, selezionare
      User ID in Attribute.
      Se è stata configurata la Regola di attestazione di esempio n. 2, selezionare
      ID utente
      per
      NameID dell'oggetto.
    8. Attributo SAML
      e
      Formato NameID SAML:
      è sufficiente immettere uno dei seguenti elementi. Se è stata configurata solo la Regola di attestazione di esempio n. 1, compilare il campo dell'attributo SAML con il tipo di attestazione in uscita dalla Regola di attestazione di esempio n. 1 e lasciare vuoto il campo in
      Formato NameID SAML
      . Se sono state configurate entrambe le regole di attestazione di esempio, è possibile ignorare il campo
      Attributo SAML
      e compilare il campo
      Formato NameID SAML
      con il formato ID nome in uscita indicato nella Regola di attestazione di esempio n. 2 (E--mail).
    9. Abilita SAML
      :
      selezionare
      Non abilitato
      (questo è il valore predefinito). Dopo aver testato la configurazione, tornare a questa schermata e abilitare SAML per altri utenti.
  4. Fare clic su
    Salva
    . Viene visualizzata la Panoramica amministratore.
  5. Tornare alla pagina
    Impostazioni SSO SAML
    per verificare che le impostazioni siano state salvate correttamente. Verificare l'autorità di certificazione e la validità del certificato del provider di identità.
  6. Cercare
    l'URL SSO
    di Adaptive Planning nella parte inferiore della pagina e copiare l'intero valore della stringa. Salvare questo valore perché sarà necessario nella sezione successiva.

Completare la configurazione della Relying Party di MS AD FS

In questa sezione verrà completata la configurazione dei relying party di MS AD FS, avviata in
Configurazione di Adaptive Planning come Relying Party
.
  1. Tornare alla console di amministrazione MS AD FS 3.0 Administration Console.
  2. Fare clic con il pulsante destro del mouse su
    AdaptivePlanning
    nell'elenco
    Relying Party Trusts
    e selezionare
    Properties.
  3. Fare clic sulla scheda
    Endpoints
    , quindi su
    Add
    .
  4. Impostare
    Endpoint Type
    su
    SAML Assertion Consumer
    .
  5. Impostare
    Binding
    su
    POST
    .
  6. Incollare il valore dell'URL SSO di Adaptive Planning nel campo
    URL
    . Si noti che l'URL è stato copiato nello step
    Configurazione di MS AD FS come provider di identità in Adaptive Planning
    .
  7. Fare clic su
    OK
    , quindi su
    Apply
    nella finestra di dialogo delle proprietà.

Verifica della configurazione

Testare l'accesso SAML/SSO da MS AD FS 3.0 ad Adaptive Planning.
  1. Selezionare un utente sul lato MS AD FS e sul lato Adaptive Planning. Il
    Adaptive Planning
    l'utente deve disporre di un'autorizzazione di amministratore SAML.
  2. Immettere l'indirizzo e-mail (o l'attributo LDAP selezionato nella Regola di attestazione n. 1) in MS AD FS per tale utente.
  3. Da Adaptive Planning, immettere l'indirizzo e-mail (possibilmente lo stesso valore) nel campo
    ID federazione SAML
    per l'utente nella pagina
    Amministratore > Modifica utente
    .
  4. Accedere con l'utente AD FS a un computer che fa parte del dominio Active Directory.
  5. All'interno di un browser Web sul computer, visitare
    Se l'istanza utilizza un'autenticazione regionale non statunitense, gli URL di autorizzazione e gli endpoint API variano in base all'area geografica. Consultare Riferimenti: URL di autenticazione internazionali.
  6. Se tutto è configurato correttamente, si verrà reindirizzati alla pagina di benvenuto di Adaptive Planning. Immettere il nome utente ma lasciare vuoto il campo della password nella pagina di accesso. Fare clic su
    Inoltra
    .
Dopo aver testato la configurazione, è possibile abilitare SSO SAML per gli utenti. Consultare Abilitazione SSO SAML per tutti gli utenti in Adaptive Planning.

SSO in Excel Interface for Planning e OfficeConnect

Dopo aver configurato e testato SSO SAML, gli utenti
Excel Interface for Planning
e
OfficeConnect
possono accedere utilizzando solo il proprio nome utente. Il campo della password può essere lasciato vuoto.