Configurare il proprio IDP per l'asserzione SAML crittografata
Un'asserzione SAML è il documento XML a cui viene inviata il provider di identità
Adaptive Planning
, il fornitore di servizi. Il documento contiene l'autorizzazione dell'utente. Quando gli utenti accedono a Adaptive Planning
utilizzando SSO SAML, con la convalida della firma è supportata solo un'asserzione semplice. L'asserzione non è crittografata. È possibile aggiungere un ulteriore livello di sicurezza alla configurazione SSO SAML. Per una maggiore sicurezza e privacy, crittografare anche l'asserzione in modo che solo il provider di servizi possa accedere alle informazioni sull'utente. Scaricare un funzionario
Adaptive Planning
certificato a chiave pubblica per eseguire questa operazione. Durante SSO SAML, Adaptive Planning
decrittografa l'asserzione SAML con una chiave privata e convalida la firma. Dopo la convalida e l'autenticazione, gli utenti possono accedere Adaptive Planning
.Adaptive Planning
supporta le seguenti configurazioni di firma e crittografia dell'asserzione SAML:- Risposta firmata + asserzione firmata crittografata
- Risposta non firmata + asserzione firmata crittografata
- Risposta non firmata + asserzione firmata
Adaptive Planning
supporta i seguenti algoritmi per la crittografia utilizzando il certificato a chiave pubblica:- Algoritmo di crittografia: AES-256-CBC
- Algoritmo di trasporto delle chiavi: RSA-OAEP
- Bit per chiave privata: 2048 bit
- Algoritmo di digest con chiave privata: SHA512
Prima di iniziare
Verificare se:
- Il provisioning ha abilitato SSO SAML per l'istanza. Consultare Abilitare SSO SAML per tutti gli utenti.
- È stato configurato ilAdaptive Planningper interagire con il provider di identità (IDP). Consultare Riferimenti: Impostazioni SSO SAML.
Scaricare il certificato di crittografia SAML
- EntrataAdaptive Planning, accedere adAmministrazione > Impostazioni SSO SAML.
- Scorrere fino alla sezione Certificato e fare clic suScarica certificato.Il certificato viene salvato nel file system locale.
Crittografare l'asserzione SAML
In qualità di amministratore, configurare l'IDP per l'asserzione crittografata su SSO al proprio
Adaptive Planning
istanzaIn questa procedura è stato utilizzato Okta come esempio. Le impostazioni dell'IDP possono variare rispetto alle impostazioni di Okta.
- Passare aOkta> Admin > Applicationse selezionare l'applicazione specifica.
- InGeneral, accedere aSAML Settingse modificare le seguenti impostazioni avanzate:
- Configurare le seguenti impostazioni per la connessioneAdaptive Planning:
- Assertion Signature: selezionareSignedper firmare digitalmente l'asserzione SAML. In questo modo si garantisce che l'asserzione sia stata generata solo dall'IDP.
- Signature Algorithm: selezionare l'algoritmo utilizzato per firmare digitalmente l'asserzione SAML. Esempio: RSA-SHA 256.
- Digest Algorithm: selezionare l'algoritmo di digest utilizzato per firmare digitalmente l'asserzione SAML. Esempio: RSA-SHA512
- Assertion Encryption: selezionareEncryptedper crittografare l'asserzione SAML. In questo modo si garantisce che l'asserzione sia compresa solo dal mittente e dal destinatario.
- Encryption Algorithm: selezionare l'algoritmo utilizzato per crittografare l'asserzione SAML. Esempio: AES256-CBC.
- Key Transport Algorithm: selezionare l'algoritmo di trasporto delle chiavi utilizzato per crittografare l'asserzione SAML. Esempio: RSA-OAEP
- Nel campoCertificato crittografato, caricare il certificato da cui è stato eseguito il downloadAdaptive Planningper inviare un'asserzione SAML crittografata.
- Passare aUtenti > Personee per ogni utente a cui si desidera avere accessoAdaptive Planning, creare un account IDP specificando l'ID e la password della federazione SAML.
- Tornare adApplicationse assegnare gli utenti all'applicazione Okta appena configurata.
Gli utenti possono ora accedere a
Adaptive Planning
utilizzando SSO SAML. Per un accesso avviato dal provider di servizi, inoltra utilizzando il Adaptive Planning
nome utente e lasciando vuoto il campo della password. Quando vengono reindirizzati all'accesso IDP, immettono il nome utente e la password IDP.