Passa al contenuto principale
Adaptive Planning
Ultimo aggiornamento: 2023-06-23
Procedura: Configurare SSO SAML con MS-AD FS 2.0

Procedura: Configurare SSO SAML con MS-AD FS 2.0

Illustra come eseguire la configurazione
Adaptive Planning
per accettare token SSO SAML dall'istanza di Microsoft Active Directory Federation Services 2.0 (AD FS 2.0). L'istanza di AD FS è un provider di identità e
Adaptive Planning
è un fornitore di servizi. Dopo aver completato questi passaggi, sarà stato configurato un accesso SSO avviato dal provider di identità dall'istanza di AD FS 2.0 per
Adaptive Planning
.

Prerequisiti

  • Un computer configurato nel modo seguente:
    • Windows Server 2008 R2 e AD FS 2.0.
    • È installato l'hotfix AD FS 2.0 Rollup 2 e l'utilizzo di
      RelayState
      parametro abilitato. Per ulteriori informazioni, consultare Aggiornamento rapido AD FS 2.0 Rollup 2.
    • Incluso in un dominio.
  • An
    Adaptive Planning
    conto con autorizzazioni amministrative.
  • Un'e-mail di conferma da
    Adaptive Planning
    indicando che è stato eseguito il provisioning di SAML nel file
    Adaptive Planning
    istanza
  • Un certificato di firma del token verificato dall'autorità di certificazione.
Per esportare il certificato di firma del token MS AD FS:
  1. Accedere a
    MS AD FS Management Console > Service > Certificates
    .
  2. Nell'elenco
    Certificates
    , fare clic con il pulsante destro del mouse su
    Token-Signing
    , quindi fare clic su
    View Certificate
    .
  3. Passare alla scheda
    Details
    e fare clic su
    Copy to File
    .
  4. Quando viene visualizzato
    Certificate Export Wizard
    , fare clic su
    Next
    .
  5. Selezionare
    DER encoded binary X.509 (.cer)
    e fare clic su
    Next
    .
  6. Selezionare una directory in cui salvare il file e assegnargli un nome, quindi fare clic su
    Next
    .
  7. Fare clic su
    Finish
    .
Nel testo di questo documento, ADFS_HOST è un segnaposto che fa riferimento al sito Web AD FS. Sostituirlo con l'indirizzo del sito Web AD FS 2.0 in uso.
Aggiornamento rapido AD FS 2.0 Rollup 2
Se non è ancora stato installato l'aggiornamento rapido, consultare:
Dopo aver installato l'aggiornamento rapido, abilitare l'utilizzo del parametro RelayState nell'SSO avviato dal provider di identità:
  1. Aprire il
    inetpub\adfs\ls\web.config
    file in un editor.
  2. Individuare la sezione che inizia con
    <microsoft.identityServer.web>
  3. Aggiungere questa riga alla sezione:
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Salvare il file.

Configurare
Adaptive Planning
In qualità di relying party

Una relying party è un'applicazione o un servizio Web. Si basa sulle attestazioni estratte dai token emessi da un servizio token di sicurezza (STS).
Adaptive Planning
è la relying party e l'istanza di AD FS 2.0 è un servizio token di sicurezza.
  1. Accedere a AD FS 2.0 Management Console.
  2. Fare clic su
    AD FS 2.0
    ed espandere
    Trust Relationships
    .
  3. Fare clic con il pulsante destro del mouse su
    Relying Party Trusts
    , quindi fare clic su
    Add Relying Party Trust
    .
  4. Nella pagina
    Select Data Source
    , selezionare
    Enter data about the relying party manually
    e fare clic su
    Next
    .
  5. Specificare un nome appropriato per il nome visualizzato. Esempio: AdaptivePlanning. Immettere le eventuali note e fare clic su
    Next
    .
  6. Selezionare
    AD FS 2.0 Profile
    .
  7. Ignorare lo step Configure Certificate.
  8. Configurare
    Adaptive Planning
    URL SSO, disponibile nella pagina Impostazioni SAML. Esempio:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. Nella pagina
    Configure Identifiers
    , immettere l'URL dalla pagina Impostazioni SAML in
    Adaptive Planning
    come identificativo e fare clic su
    Aggiungi
    .
  10. Nella pagina successiva, selezionare
    Permit all users access to this relying party
    . Selezionare
    Deny
    se si desidera assegnare l'applicazione a utenti specifici in un secondo momento e fare clic su
    Next
    .
  11. Nella pagina
    Ready to Add Trust
    , fare clic su
    Next
    .
  12. Nella pagina
    Finish
    , deselezionare
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    e fare clic su
    Close
    .

Configurare le regole delle attestazioni

Verranno create alcune regole di attestazione di esempio. È possibile modificare le regole di attestazione per soddisfare i requisiti di autenticazione SAML.
Regola di attestazione di esempio n. 1
In questa regola di attestazione, il valore
Email-Address
di un utente viene inviato come istruzione di attributo nella risposta SAML. È possibile utilizzare qualsiasi attributo LDAP nel token SAML, a condizione che tale attributo identifichi ogni utente in modo univoco. Allo stesso modo, per Outgoing Claim Type, selezionare un attributo dall'elenco o digitare il nome.
  1. Fare clic con il pulsante destro del mouse sulla voce
    AdaptivePlanning
    nell'elenco
    Relying Party Trusts
    e selezionare
    Edit Claim Rules
    .
  2. Fare clic su
    Add Rule
    nella scheda
    Issuance Transform Rules
    .
  3. Selezionare
    Send LDAP Attribute as Claims
    dall'elenco a discesa del modello
    Claim Rule
    .
  4. Fare clic su
    Avanti
    .
  5. Assegnare un nome all'attestazione, ad esempio
    Attestazione con e-mail
    .
  6. Impostare il campo
    Attribute Store
    su
    Active Directory
    ,
    LDAP Attribute
    su
    Email-Addresses
    e
    Outgoing Claim Type
    su
    Email Address
    .
  7. Fare clic su
    Finish
    .
Regola di attestazione di esempio n. 2
In questa regola di attestazione, l'indirizzo e-mail configurato nella Regola di attestazione n. 1 verrà inviato come
NameID
dell'oggetto.
  1. Fare clic su
    Add Rule
    .
  2. Selezionare
    Transform an Incoming Claim
    come modello di regola di attestazione da utilizzare.
  3. Assegnare un nome. In questo esempio, viene utilizzato
    Email Address to Name ID
    .
  4. Il tipo di attestazione in entrata deve essere
    E-mail Address (
    OPPURE deve corrispondere al tipo di attestazione in uscita utilizzato nella regola di attestazione di esempio n. 1).
  5. Impostare
    Outgoing claim type
    su
    Name ID
    e
    Outgoing name ID format
    su
    Email
    .
  6. Selezionare
    Pass through all claim values
    .
  7. Fare clic su
    Finish
    .
Questa regola invierà il valore E-mail-Address di un utente come NameID dell'oggetto con il formato
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

Configurazione di AD FS come provider di identità in
Adaptive Planning

In questa sezione verrà configurato il file
Adaptive Planning
per accettare token SAML/SSO dall'installazione di AD FS 2.0. La procedura descritta in questa sezione utilizza le regole di attestazione di esempio descritte sopra. Se sono state create regole diverse, sarà necessario modificare queste istruzioni di conseguenza.
  1. Accedi a
    Adaptive Planning
    istanza come utente con autorizzazioni di amministratore utente.
  2. Accedere ad
    Amministratore > Impostazioni SSO SAML
    .
  3. Immettere queste impostazioni:
    1. Nome provider di identità:
      immettere qui il nome del server AD FS 2.0.
    2. ID entità provider di identità:
      immettere il valore trovato nella AD FS 2.0 Management Console del server FS. A tale scopo, fare clic con il pulsante destro del mouse su
      Service
      , fare clic su
      Edit Federation Services Properties
      e copiare il valore del campo
      Federation Service Identifier
      .
    3. URL Single Sign-On del provider di identità:
      immettere l'URL dal lato MS AD FS a cui accedere direttamente
      Adaptive Planning
      simile a:
      https://ADFS_HOST/adfs/ls
      .
    4. URL di disconnessione personalizzato
      :
      facoltativo. Immettere un URL da caricare quando l'utente fa clic su Esci da
      Adaptive Planning
      . Se non si specifica un UR, il file
      Adaptive Planning
      viene utilizzata la pagina di accesso.
    5. Certificato provider di identità:
      selezionare il file del certificato incluso in Prerequisiti.
    6. ID utente SAML
      :
      selezionare ID federazione utente. Se si imposta la regola di attestazione in modo che utilizzi l'indirizzo e-mail dell'utente e tale indirizzo è lo stesso del campo di accesso nel profilo utente, selezionare
      Utente
      Adaptive Planning
      nome utente
      per
      l'ID utente SAML.
    7. Posizione ID utente SAML
      : se è stata configurata solo la Regola di attestazione di esempio n. 1 nelle regole delle attestazioni della relying party, selezionare ID utente in Attributo. Se è stata configurata la Regola di attestazione di esempio n. 2, selezionare
      ID utente
      per
      NameID dell'oggetto.
    8. Attributo SAML
      e
      Formato NameID SAML:
      è sufficiente immettere uno dei seguenti elementi:
      • Se è stata configurata solo la Regola di attestazione di esempio n. 1, compilare il campo
        Attributo SAML
        con il tipo di attestazione in uscita della Regola di attestazione di esempio n. 1. Lasciare vuoto il campo Formato NameID SAML.
      • Se sono state configurate entrambe le regole di attestazione di esempio, ignorare il campo
        Attributo SAML
        e compilare il campo
        Formato NameID SAML
        . Utilizzare il formato ID nome in uscita indicato nella Regola di attestazione di esempio n. 2 (E-mail).
    9. Abilita SAML
      : selezionare Non abilitato (questo è il valore predefinito). Dopo aver testato la configurazione, tornare a questa pagina e abilitare SAML per altri utenti.
  4. Fare clic su
    Salva
    . Il
    Adaptive Planning
    Verrà caricata la pagina Panoramica amministratore.
  5. Cerca
    Adaptive Planning
    SSO URL
    nella parte inferiore della pagina e copiare l'intero valore della stringa. Salvare questo valore perché sarà necessario nella sezione successiva. Esempio:
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

Completare la configurazione della Relying Party AD FS

Si completerà la configurazione della relying party AD FS, avviata in Configurare Adaptive Planning come relying party.
  1. Tornare alla AD FS 2.0 Administration Console.
  2. Fare clic con il pulsante destro del mouse su
    AdaptivePlanning
    nell'elenco
    Relying Party Trusts
    e selezionare
    Properties
    .
  3. Fare clic sulla scheda
    Endpoints
    , quindi su
    Add
    .
  4. Impostare
    Endpoint Type
    su
    SAML Assertion Consumer
    .
  5. Impostare
    Binding
    su
    POST
    .
  6. Incollare il valore di
    Adaptive Planning
    URL SSO, copiato nello step 6 di Configurazione di MS AD FS come provider di identità in Adaptive Planning, nel campo
    URL
    .
  7. Fare clic su
    OK
    , quindi su
    Apply
    nella finestra di dialogo delle proprietà.

Verificare la configurazione

Testare l'accesso SAML - SSO da AD FS 2.0 a
Adaptive Planning
.
  1. Selezionare un utente in AD FS e oltre
    Adaptive Planning
    . Il
    Adaptive Planning
    l'utente deve disporre dell'autorizzazione di amministratore SAML.
  2. Immettere l'indirizzo e-mail (o l'attributo LDAP selezionato nella Regola di attestazione n. 1) in AD FS per tale utente.
  3. Da
    Adaptive Planning
    , immettere l'indirizzo e-mail nel campo
    ID federazione SAML
    dell'utente nella pagina
    Amministrazione > Utenti
    e fare clic su
    Inoltra
    .
  4. Accedere con l'utente AD FS a un computer che fa parte del dominio Active Directory.
  5. All'interno di un browser Web sul computer, accedere a
    https://login.adaptiveplanning.com/app
    Se l'istanza utilizza un'autenticazione regionale non statunitense, gli URL di autorizzazione e gli endpoint API variano in base all'area geografica. Consultare Riferimenti: URL di autenticazione internazionali.
  6. Se è stato configurato tutto correttamente, si viene reindirizzati al file
    Adaptive Planning
    pagina di benvenuto Immettere il nome utente ma lasciare vuoto il campo della password nella pagina di accesso. Fare clic su
    Inoltra
    .
Dopo aver testato la configurazione, abilitare SSO SAML per gli utenti. Consultare Abilitazione SSO SAML per tutti gli utenti in Adaptive Planning.

SSO in Excel Interface for Planning e OfficeConnect

Dopo aver configurato e testato SSO SAML, gli utenti
Excel Interface for Planning
e
OfficeConnect
possono accedere utilizzando solo il proprio nome utente. Il campo della password può essere lasciato vuoto.