Procedura: Configurare SSO SAML con MS-AD FS 3.0
Fornisce istruzioni per la configurazione
Adaptive Planning
per accettare token SSO SAML dall'istanza di Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0). In termini SAML, l'istanza di MS AD FS è un provider di identità e Adaptive Planning
è un fornitore di servizi. Dopo aver completato questi passaggi, sarà stato configurato un accesso SSO avviato dal provider di identità dall'istanza di MS AD FS 3.0 per Adaptive Planning
.Prerequisiti
- Un computer:
- In cui sono abilitati Windows Server 2008 R2 o il parametro RelayState. Per ulteriori informazioni, consultareMS AD FS 3.0 RelayState.
- Incluso in un dominio.
- AnAdaptive Planningconto con autorizzazioni amministrative
- Un'e-mail di conferma daAdaptive Planningindicando che nell'istanza è stato eseguito il provisioning di SAML
- Un certificato di firma del token verificato dall'autorità di certificazione
Per esportare il certificato di firma del token MS AD FS:
- Accedere aMS AD FS Management Console > Service > Certificates.
- Nell'elenco dei certificati, fare clic con il pulsante destro del mouse suToken-Signingequindi fare clic suView Certificate.
- Passare alla schedaDetailse fare clic suCopy to file...
- Quando viene visualizzatoCertificate Export Wizard, fare clic suNext.
- SelezionareDER encoded binary X.509 (.cer)e fare clic suNext.
- Selezionare una directory in cui salvare il file e assegnargli un nome, quindi fare clic suNext.
- Fare clic suFinish.
Nel testo di questo documento, ADFS_HOST è un segnaposto che fa riferimento al sito Web MS AD FS. Sostituirlo con l'indirizzo del sito Web MS AD FS 3.0 in uso. Le schermate mostrano l'indirizzo del server di prova.
MS AD FS 3.0 RelayState
SSO avviato dal provider di identità eseguendo la seguente procedura:
- Per ADFS 3.0, aprire il file seguente nel Blocco note:%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- Nella sezionemicrosoft.identityServer.webaggiungere una riga peruseRelayStateForIdpInitiatedSignOncome segue e salvare la modifica:<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Salvare il file.
- Riavviare il servizio Active Directory Federation Services (adfssrv).
Configurazione Adaptive Planning in qualità di Relying Party
Adaptive Planning
in qualità di Relying PartyUna relying party è un'applicazione Web o un servizio Web che si basa su attestazioni estratte dai token emessi da un servizio token di sicurezza (STS). Adaptive Planning è la relying party e l'istanza di MS AD FS 3.0 è un servizio token di sicurezza.
- Accedere a MS AD FS 3.0 Management Console.
- Fare clic suMS AD FS 3.0ed espandereTrust Relationships.
- Fare clic con il pulsante destro del mouse suRelying Party Trusts, quindi fare clic suAdd Relying Party Trust.
- Nella pagina Select Data Source, selezionareEnter data about the relying party manuallye fare clic suNext.
- Specificare un nome appropriato per il nome visualizzato. Esempio: AdaptivePlanning. Immettere le eventuali note e fare clic suNext.
- SelezionareAD FS profile.
- Ignorare lo step Configure Certificate.
- ConfigurareAdaptive PlanningURL SSO che verrà visualizzato nella schermata Impostazioni SAML inAdaptive Planning. Esempio:https://login.adaptiveplanning/samlsso/R0xPQk8==
- Nella paginaConfigura ID, immetterel'URL dalla schermata Impostazioni SAML inAdaptive Planningcome identificatore e fare clic suAggiungi.
- Nella pagina successiva, selezionarePermit all users access to this relying party(selezionareDenyse si desidera assegnare l'applicazione a utenti specifici in un secondo momento) e fare clic suNext.
- Nella paginaReady to Add Trust, fare clic suNext.
- Nella paginaFinish, deselezionareOpen the Edit Claims Rules dialog for this relying party trust when the wizard closese fare clic suClose.
Configurare le regole delle attestazioni
Verranno create alcune regole di attestazione di esempio. È possibile scegliere di modificare le regole di attestazione per soddisfare i requisiti di autenticazione SAML.
- Regola di attestazione di esempio n. 1
- In questa regola di attestazione, il valoreEmail-Addressdi un utente verrà inviato come istruzione di attributo nella risposta SAML. È possibile utilizzare qualsiasi attributo LDAP nel token SAML, a condizione che tale attributo identifichi ogni utente in modo univoco. Allo stesso modo, per Outgoing Claim Type, sceglierne uno dall'elenco o immetterne il nome.
- Fare clic con il pulsante destro del mouse sulla voceAdaptivePlanningnell'elencoRelying Party Trustse selezionareEdit Claim Rules.
- Fare clic suAdd Rulenella schedaIssuance Transform Rules.
- SelezionareSend LDAP Attribute as Claimsdall'elenco a discesa del modelloClaim Rule.
- Fare clic suNext.
- Assegnare un nome all'attestazione, ad esempioAttestazione con e-mail.
- Impostare il campoAttribute Storesu Active Directory,LDAP AttributesuEmail-Addresses eOutgoing Claim Typesu Email Address.
- Fare clic suFinish.
- Attributo SAML:se è stata configurata una sola Regola di attestazione n. 1, immettere il valore di Outgoing Claim Type a partire dalla Regola di attestazione n. 1.
- Per trovare il valore per Outgoing Claim Type, accedere alla ADFS Management Console.
- Fare clic su Service > Claim Descriptions
- Fare clic con il pulsante destro del mouse sul tipo di attestazione in uso e fare clic sulle proprietà.
- Copiare il valore inClaim Typee incollare il nome attributo SAML. Potrebbe essere simile a "http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" o il nome abbreviato che potrebbe essere stato digitato.
- Regola di attestazione di esempio n. 2
- In questa regola di attestazione, l'indirizzo e-mail configurato nella Regola di attestazione n. 1 verrà inviato comeNameIDdell'oggetto.
- Fare clic suAdd Rule.
- SelezionareTrasform an Incoming Claimcome modello di regola di attestazione da utilizzare.
- Assegnare un nome. In questo esempio, viene utilizzatoEmail Address to Name ID.
- Il tipo di attestazione in entrata deve essereE-mail Address (OPPURE deve corrispondere al tipo di attestazione in uscita utilizzato nella regola di attestazione di esempio n. 1).
- ImpostareOutgoing claim typesuName IDeOutgoing name ID formatsuEmail.
- SelezionarePass through all claim values.
- Fare clic suFinish.
Questa regola invierà il valore E-mail-Address di un utente come NameID dell'oggetto con il formatourn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configurare MS AD FS come provider di identità in Adaptive Planning
Adaptive Planning
In questa sezione verrà configurata l'istanza di Adaptive Planning in modo che accetti i token SAML/SSO dall'installazione di MS AD FS 3.0. La procedura descritta in questa sezione utilizza le regole di attestazione di esempio descritte in precedenza; se sono state create regole diverse, sarà necessario modificare queste istruzioni di conseguenza.
- Accedere all'istanza di Adaptive Planning come utente con autorizzazioni di amministratore utente.
- Accedere adAmministratore > Impostazioni SSO SAML.
- Immettere le seguenti impostazioni:
- Nome provider di identità:immettere qui il nome del server MS AD FS 3.0.
- ID entità provider di identità:immettere il valore trovato nella MS AD FS 3.0 Management Console del server FS. A tale scopo, fare clic con il pulsante destro del mouse suService, fare clic suEdit Federation Services Propertiese copiare il valore del campoFederation Service Identifier.
- URL Single Sign-On del provider di identità:immettere un URL simile a (questo è l'URL dal lato MS AD FS per accedere direttamente ad Adaptive Planning):https://ADFS_HOST/adfs/ls
- URL di disconnessione personalizzato: facoltativo. Immettere un URL da caricare quando l'utente fa clic suEscida Adaptive Planning. Se non viene specificato un URL, viene utilizzata la pagina di accesso di Adaptive Planning.
- Certificato provider di identità:selezionare il file del certificato descritto in Prerequisiti.
- ID utente SAML: selezionare ID federazione utente. Se si imposta la regola di attestazione in modo che utilizzi l'indirizzo e-mail dell'utente e tale indirizzo corrisponde al campo di accesso nel profilo dell'utente, è possibile selezionareil nome utente di Adaptive Planning dell'utente per l'ID utente SAML.
- Posizione ID utente SAML:se è stata configurata solo la Regola attestazione di esempio n. 1 nelle regole di attestazione della relying party, selezionareUser ID in Attribute.Se è stata configurata la Regola di attestazione di esempio n. 2, selezionareID utenteperNameID dell'oggetto.
- Attributo SAMLeFormato NameID SAML:è sufficiente immettere uno dei seguenti elementi. Se è stata configurata solo la Regola di attestazione di esempio n. 1, compilare il campo dell'attributo SAML con il tipo di attestazione in uscita dalla Regola di attestazione di esempio n. 1 e lasciare vuoto il campo inFormato NameID SAML. Se sono state configurate entrambe le regole di attestazione di esempio, è possibile ignorare il campoAttributo SAMLe compilare il campoFormato NameID SAMLcon il formato ID nome in uscita indicato nella Regola di attestazione di esempio n. 2 (E--mail).
- Abilita SAML:selezionareNon abilitato(questo è il valore predefinito). Dopo aver testato la configurazione, tornare a questa schermata e abilitare SAML per altri utenti.
- Fare clic suSalva. Viene visualizzata la Panoramica amministratore.
- Tornare alla paginaImpostazioni SSO SAMLper verificare che le impostazioni siano state salvate correttamente. Verificare l'autorità di certificazione e la validità del certificato del provider di identità.
- Cercarel'URL SSOdi Adaptive Planning nella parte inferiore della pagina e copiare l'intero valore della stringa. Salvare questo valore perché sarà necessario nella sezione successiva.
Completare la configurazione della Relying Party di MS AD FS
In questa sezione verrà completata la configurazione dei relying party di MS AD FS, avviata in
Configurazione di Adaptive Planning come Relying Party
.- Tornare alla console di amministrazione MS AD FS 3.0 Administration Console.
- Fare clic con il pulsante destro del mouse suAdaptivePlanningnell'elencoRelying Party Trustse selezionareProperties.
- Fare clic sulla schedaEndpoints, quindi suAdd.
- ImpostareEndpoint TypesuSAML Assertion Consumer.
- ImpostareBindingsuPOST.
- Incollare il valore dell'URL SSO di Adaptive Planning nel campoURL. Si noti che l'URL è stato copiato nello stepConfigurazione di MS AD FS come provider di identità in Adaptive Planning.
- Fare clic suOK, quindi suApplynella finestra di dialogo delle proprietà.
Verifica della configurazione
Testare l'accesso SAML/SSO da MS AD FS 3.0 ad Adaptive Planning.
- Selezionare un utente sul lato MS AD FS e sul lato Adaptive Planning. IlAdaptive Planningl'utente deve disporre di un'autorizzazione di amministratore SAML.
- Immettere l'indirizzo e-mail (o l'attributo LDAP selezionato nella Regola di attestazione n. 1) in MS AD FS per tale utente.
- Da Adaptive Planning, immettere l'indirizzo e-mail (possibilmente lo stesso valore) nel campoID federazione SAMLper l'utente nella paginaAmministratore > Modifica utente.
- Accedere con l'utente AD FS a un computer che fa parte del dominio Active Directory.
- All'interno di un browser Web sul computer, visitareSe l'istanza utilizza un'autenticazione regionale non statunitense, gli URL di autorizzazione e gli endpoint API variano in base all'area geografica. Consultare Riferimenti: URL di autenticazione internazionali.
- Se tutto è configurato correttamente, si verrà reindirizzati alla pagina di benvenuto di Adaptive Planning. Immettere il nome utente ma lasciare vuoto il campo della password nella pagina di accesso. Fare clic suInoltra.
Dopo aver testato la configurazione, è possibile abilitare SSO SAML per gli utenti. Consultare Abilitazione SSO SAML per tutti gli utenti in Adaptive Planning.
SSO in Excel Interface for Planning e OfficeConnect
Dopo aver configurato e testato SSO SAML, gli utenti
Excel Interface for Planning
e OfficeConnect
possono accedere utilizzando solo il proprio nome utente. Il campo della password può essere lasciato vuoto.