Procedura: Configurare SSO SAML con MS-AD FS 2.0
Illustra come eseguire la configurazione
Adaptive Planning
per accettare token SSO SAML dall'istanza di Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). L'istanza di AD FS è un provider di identità e Adaptive Planning
è un fornitore di servizi. Dopo aver completato questi passaggi, sarà stato configurato un accesso SSO avviato dal provider di identità dall'istanza di AD FS 2.0 per Adaptive Planning
.Prerequisiti
- Un computer configurato nel modo seguente:
- Windows Server 2008 R2 e AD FS 2.0.
- È installato l'hotfix AD FS 2.0 Rollup 2 e l'utilizzo diRelayStateparametro abilitato. Per ulteriori informazioni, consultare Aggiornamento rapido AD FS 2.0 Rollup 2.
- Incluso in un dominio.
- AnAdaptive Planningconto con autorizzazioni amministrative.
- Un'e-mail di conferma daAdaptive Planningindicando che è stato eseguito il provisioning di SAML nel fileAdaptive Planningistanza
- Un certificato di firma del token verificato dall'autorità di certificazione.
Per esportare il certificato di firma del token MS AD FS:
- Accedere aMS AD FS Management Console > Service > Certificates.
- Nell'elencoCertificates, fare clic con il pulsante destro del mouse suToken-Signing, quindi fare clic suView Certificate.
- Passare alla schedaDetailse fare clic suCopy to File.
- Quando viene visualizzatoCertificate Export Wizard, fare clic suNext.
- SelezionareDER encoded binary X.509 (.cer)e fare clic suNext.
- Selezionare una directory in cui salvare il file e assegnargli un nome, quindi fare clic suNext.
- Fare clic suFinish.
Nel testo di questo documento, ADFS_HOST è un segnaposto che fa riferimento al sito Web AD FS. Sostituirlo con l'indirizzo del sito Web AD FS 2.0 in uso.
- Aggiornamento rapido AD FS 2.0 Rollup 2
- Se non è ancora stato installato l'aggiornamento rapido, consultare:Dopo aver installato l'aggiornamento rapido, abilitare l'utilizzo del parametro RelayState nell'SSO avviato dal provider di identità:
- Aprire ilinetpub\adfs\ls\web.configfile in un editor.
- Individuare la sezione che inizia con<microsoft.identityServer.web>
- Aggiungere questa riga alla sezione:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Salvare il file.
Configurare Adaptive Planning In qualità di relying party
Adaptive Planning
In qualità di relying partyUna relying party è un'applicazione o un servizio Web. Si basa sulle attestazioni estratte dai token emessi da un servizio token di sicurezza (STS).
Adaptive Planning
è la relying party e l'istanza di AD FS 2.0 è un servizio token di sicurezza.- Accedere a AD FS 2.0 Management Console.
- Fare clic suAD FS 2.0ed espandereTrust Relationships.
- Fare clic con il pulsante destro del mouse suRelying Party Trusts, quindi fare clic suAdd Relying Party Trust.
- Nella paginaSelect Data Source, selezionareEnter data about the relying party manuallye fare clic suNext.
- Specificare un nome appropriato per il nome visualizzato. Esempio: AdaptivePlanning. Immettere le eventuali note e fare clic suNext.
- SelezionareAD FS 2.0 Profile.
- Ignorare lo step Configure Certificate.
- ConfigurareAdaptive PlanningURL SSO, disponibile nella pagina Impostazioni SAML. Esempio:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- Nella paginaConfigure Identifiers, immettere l'URL dalla pagina Impostazioni SAML inAdaptive Planningcome identificativo e fare clic suAggiungi.
- Nella pagina successiva, selezionarePermit all users access to this relying party. SelezionareDenyse si desidera assegnare l'applicazione a utenti specifici in un secondo momento e fare clic suNext.
- Nella paginaReady to Add Trust, fare clic suNext.
- Nella paginaFinish, deselezionareOpen the Edit Claims Rules dialog for this relying party trust when the wizard closese fare clic suClose.
Configurare le regole delle attestazioni
Verranno create alcune regole di attestazione di esempio. È possibile modificare le regole di attestazione per soddisfare i requisiti di autenticazione SAML.
- Regola di attestazione di esempio n. 1
- In questa regola di attestazione, il valoreEmail-Addressdi un utente viene inviato come istruzione di attributo nella risposta SAML. È possibile utilizzare qualsiasi attributo LDAP nel token SAML, a condizione che tale attributo identifichi ogni utente in modo univoco. Allo stesso modo, per Outgoing Claim Type, selezionare un attributo dall'elenco o digitare il nome.
- Fare clic con il pulsante destro del mouse sulla voceAdaptivePlanningnell'elencoRelying Party Trustse selezionareEdit Claim Rules.
- Fare clic suAdd Rulenella schedaIssuance Transform Rules.
- SelezionareSend LDAP Attribute as Claimsdall'elenco a discesa del modelloClaim Rule.
- Fare clic suAvanti.
- Assegnare un nome all'attestazione, ad esempioAttestazione con e-mail.
- Impostare il campoAttribute StoresuActive Directory,LDAP AttributesuEmail-AddresseseOutgoing Claim TypesuEmail Address.
- Fare clic suFinish.
- Regola di attestazione di esempio n. 2
- In questa regola di attestazione, l'indirizzo e-mail configurato nella Regola di attestazione n. 1 verrà inviato comeNameIDdell'oggetto.
- Fare clic suAdd Rule.
- SelezionareTransform an Incoming Claimcome modello di regola di attestazione da utilizzare.
- Assegnare un nome. In questo esempio, viene utilizzatoEmail Address to Name ID.
- Il tipo di attestazione in entrata deve essereE-mail Address (OPPURE deve corrispondere al tipo di attestazione in uscita utilizzato nella regola di attestazione di esempio n. 1).
- ImpostareOutgoing claim typesuName IDeOutgoing name ID formatsuEmail.
- SelezionarePass through all claim values.
- Fare clic suFinish.
Questa regola invierà il valore E-mail-Address di un utente come NameID dell'oggetto con il formatourn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Configurazione di AD FS come provider di identità in Adaptive Planning
Adaptive Planning
In questa sezione verrà configurato il file
Adaptive Planning
per accettare token SAML/SSO dall'installazione di AD FS 2.0. La procedura descritta in questa sezione utilizza le regole di attestazione di esempio descritte sopra. Se sono state create regole diverse, sarà necessario modificare queste istruzioni di conseguenza.- Accedi aAdaptive Planningistanza come utente con autorizzazioni di amministratore utente.
- Accedere adAmministratore > Impostazioni SSO SAML.
- Immettere queste impostazioni:
- Nome provider di identità:immettere qui il nome del server AD FS 2.0.
- ID entità provider di identità:immettere il valore trovato nella AD FS 2.0 Management Console del server FS. A tale scopo, fare clic con il pulsante destro del mouse suService, fare clic suEdit Federation Services Propertiese copiare il valore del campoFederation Service Identifier.
- URL Single Sign-On del provider di identità:immettere l'URL dal lato MS AD FS a cui accedere direttamenteAdaptive Planningsimile a:https://ADFS_HOST/adfs/ls.
- URL di disconnessione personalizzato:facoltativo. Immettere un URL da caricare quando l'utente fa clic su Esci daAdaptive Planning. Se non si specifica un UR, il fileAdaptive Planningviene utilizzata la pagina di accesso.
- Certificato provider di identità:selezionare il file del certificato incluso in Prerequisiti.
- ID utente SAML:selezionare ID federazione utente. Se si imposta la regola di attestazione in modo che utilizzi l'indirizzo e-mail dell'utente e tale indirizzo è lo stesso del campo di accesso nel profilo utente, selezionareUtenteperAdaptive Planningnome utentel'ID utente SAML.
- Posizione ID utente SAML: se è stata configurata solo la Regola di attestazione di esempio n. 1 nelle regole delle attestazioni della relying party, selezionare ID utente in Attributo. Se è stata configurata la Regola di attestazione di esempio n. 2, selezionareID utenteperNameID dell'oggetto.
- Attributo SAMLeFormato NameID SAML:è sufficiente immettere uno dei seguenti elementi:
- Se è stata configurata solo la Regola di attestazione di esempio n. 1, compilare il campoAttributo SAMLcon il tipo di attestazione in uscita della Regola di attestazione di esempio n. 1. Lasciare vuoto il campo Formato NameID SAML.
- Se sono state configurate entrambe le regole di attestazione di esempio, ignorare il campoAttributo SAMLe compilare il campoFormato NameID SAML. Utilizzare il formato ID nome in uscita indicato nella Regola di attestazione di esempio n. 2 (E-mail).
- Abilita SAML: selezionare Non abilitato (questo è il valore predefinito). Dopo aver testato la configurazione, tornare a questa pagina e abilitare SAML per altri utenti.
- Fare clic suSalva. IlAdaptive PlanningVerrà caricata la pagina Panoramica amministratore.
- Cercanella parte inferiore della pagina e copiare l'intero valore della stringa. Salvare questo valore perché sarà necessario nella sezione successiva. Esempio:Adaptive PlanningSSO URL
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
Completare la configurazione della Relying Party AD FS
Si completerà la configurazione della relying party AD FS, avviata in Configurare Adaptive Planning come relying party.
- Tornare alla AD FS 2.0 Administration Console.
- Fare clic con il pulsante destro del mouse suAdaptivePlanningnell'elencoRelying Party Trustse selezionareProperties.
- Fare clic sulla schedaEndpoints, quindi suAdd.
- ImpostareEndpoint TypesuSAML Assertion Consumer.
- ImpostareBindingsuPOST.
- Incollare il valore diAdaptive PlanningURL SSO, copiato nello step 6 di Configurazione di MS AD FS come provider di identità in Adaptive Planning, nel campoURL.
- Fare clic suOK, quindi suApplynella finestra di dialogo delle proprietà.
Verificare la configurazione
Testare l'accesso SAML - SSO da AD FS 2.0 a
Adaptive Planning
.- Selezionare un utente in AD FS e oltreAdaptive Planning. IlAdaptive Planningl'utente deve disporre dell'autorizzazione di amministratore SAML.
- Immettere l'indirizzo e-mail (o l'attributo LDAP selezionato nella Regola di attestazione n. 1) in AD FS per tale utente.
- DaAdaptive Planning, immettere l'indirizzo e-mail nel campoID federazione SAMLdell'utente nella paginaAmministrazione > Utentie fare clic suInoltra.
- Accedere con l'utente AD FS a un computer che fa parte del dominio Active Directory.
- All'interno di un browser Web sul computer, accedere ahttps://login.adaptiveplanning.com/appSe l'istanza utilizza un'autenticazione regionale non statunitense, gli URL di autorizzazione e gli endpoint API variano in base all'area geografica. Consultare Riferimenti: URL di autenticazione internazionali.
- Se è stato configurato tutto correttamente, si viene reindirizzati al fileAdaptive Planningpagina di benvenuto Immettere il nome utente ma lasciare vuoto il campo della password nella pagina di accesso. Fare clic suInoltra.
Dopo aver testato la configurazione, abilitare SSO SAML per gli utenti. Consultare Abilitazione SSO SAML per tutti gli utenti in Adaptive Planning.
SSO in Excel Interface for Planning e OfficeConnect
Dopo aver configurato e testato SSO SAML, gli utenti
Excel Interface for Planning
e OfficeConnect
possono accedere utilizzando solo il proprio nome utente. Il campo della password può essere lasciato vuoto.