단계: MS-AD FS 3.0을 사용하여 SAML SSO 구성
구성 지침을 제공합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 3.0(MS AD FS 3.0) 인스턴스의 SAML SSO 토큰 수락 SAML에서 MS AD FS 인스턴스는 ID 제공자이고 Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 MS AD FS 3.0 인스턴스에서 으로 구성하게 됩니다. Adaptive Planning
.선행요건
- 다음 요건을 갖춘 컴퓨터:
- Windows Server 2008 R2가 설치되어 있거나 RelayState 매개변수가 사용으로 설정되어 있습니다. 자세한 내용은MS AD FS 3.0 RelayState를 참조하십시오.
- 도메인에 포함되어 있습니다.
- 안Adaptive Planning관리 권한이 있는 계정
- 확인 이메일:Adaptive Planning인스턴스에 SAML이 프로비저닝되었음을 나타냅니다.
- 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
- MS AD FS 관리 콘솔 > 서비스 > 인증서로 이동합니다.
- 인증서 목록에서토큰 서명을 마우스 오른쪽 버튼으로클릭하고인증서 보기를 클릭합니다.
- 세부 정보탭으로 이동하여파일에 복사...를 클릭합니다.
- 인증서 내보내기 마법사가 나타나면다음을 클릭합니다.
- DER로 인코딩된 바이너리 X.509(.cer)를 선택하고다음을 클릭합니다.
- 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후다음을 클릭합니다.
- 마침을 클릭합니다.
이 문서에서는 MS AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 MS AD FS 3.0의 웹사이트 주소로 바꾸십시오. 스크린샷은 테스트 서버의 주소를 보여줍니다.
MS AD FS 3.0 RelayState
다음 단계를 수행하여 ID 제공자가 시작하는 SSO를 구성합니다.
- ADFS 3.0의 경우 메모장에서 다음 파일을 엽니다.%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- microsoft.identityServer.web섹션에서 다음과 같이useRelayStateForIdpInitiatedSignOn에 대한 줄을 추가하고 변경사항을 저장합니다.<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- 파일을 저장합니다.
- Active Directory Federation Services(adfssrv) 서비스를 재시작합니다.
구성 중 Adaptive Planning신뢰 당사자
Adaptive Planning
신뢰 당사자신뢰 당사자는 STS(Security Token Service)에서 발급한 토큰에서 추출되는 클레임에 의존하는 웹 어플리케이션 또는 웹서비스입니다. Adaptive Planning은 신뢰 당사자이고 MS AD FS 3.0 인스턴스는 STS입니다.
- MS AD FS 3.0 관리 콘솔로 이동합니다.
- MS AD FS 3.0을 클릭하고트러스트 관계를 확장합니다.
- 신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하고신뢰 당사자 트러스트 추가를 클릭합니다.
- '데이터 소스 선택' 페이지에서수동으로 신뢰 당사자 관련 데이터 입력을 선택하고다음을 클릭합니다.
- 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후다음을 클릭합니다.
- AD FS 프로필을 선택합니다.
- '인증서 구성' 단계를 건너뜁니다.
- 설정Adaptive Planning의 SAML 설정 화면에서 가져오는 SSO URLAdaptive Planning. 예:https://login.adaptiveplanning/samlsso/R0xPQk8==
- ID 구성페이지에서 다음을 입력합니다.의 SAML 설정 화면에서 가져온 URLAdaptive Planning을 ID로 지정하고추가를 클릭합니다.
- 다음 페이지에서이 신뢰 당사자에 대한 모든 사용자 액세스 허용을 선택하고(나중에 이 어플리케이션을 특정 사용자에게 지정하려면거부선택)다음을 클릭합니다.
- 트러스트 추가 준비 완료페이지에서다음을 클릭합니다.
- 마침페이지에서마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기를 선택취소하고닫기를 클릭합니다.
클레임 규칙 구성
몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
- 샘플 클레임 규칙 1
- 이 클레임 규칙에서는 사용자의이메일 주소값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning항목을 마우스 오른쪽 버튼으로 클릭하고클레임 규칙 편집을 선택합니다.
- 발급 변환 규칙탭에서규칙 추가를 클릭합니다.
- 클레임 규칙템플릿 드롭다운에서LDAP 특성을 클레임으로 보내기를 선택합니다.
- 다음을 클릭합니다.
- 클레임에Email as Claim과 같은 이름을 지정합니다.
- 특성 저장소필드를 Active Directory로,LDAP 특성을이메일 주소로,보내는 클레임 유형을 이메일 주소로 설정합니다.
- 마침을 클릭합니다.
- SAML 특성:하나의 클레임 규칙 1만 구성한 후 클레임 규칙 1의 보내는 클레임 유형을 입력하려면 다음을 수행합니다.
- 보내는 클레임 유형을 찾으려면 ADFS 관리 콘솔로 이동합니다.
- '서비스 > 클레임 설명'을 클릭합니다.
- 사용 중인 클레임 유형을 마우스 오른쪽 버튼으로 클릭하고 '속성'을 클릭합니다.
- 클레임 유형의 값을 복사하여 SAML 특성명에 붙여넣습니다. 'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" 또는 입력했을 수 있는 약식 이름입니다.
- 샘플 클레임 규칙 2
- 이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의NameID로 전송합니다.
- 규칙 추가를 클릭합니다.
- 사용할 클레임 규칙 템플릿으로들어오는 클레임 변환을 선택합니다.
- 이름을 지정합니다. 이 예에서는Email Address to Name ID로 지정합니다.
- 들어오는 클레임 유형은이메일 주소(또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
- 보내는 클레임 유형을이름 ID로,보내는 이름 ID 형식을이메일로 설정합니다.
- 모든 클레임 값 통과를 선택합니다.
- 마침을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
에서 MS AD FS를 ID 제공자로 설정 Adaptive Planning
Adaptive Planning
이 섹션에서는 MS AD FS 3.0 설치의 SAML/SSO 토큰을 수락하도록 Adaptive Planning 인스턴스를 구성합니다. 이 섹션의 단계에서는 위에서 설명한 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우 이 지침을 적절히 변경해야 합니다.
- 사용자 관리자 권한을 가진 사용자로 Adaptive Planning 인스턴스에 로그인합니다.
- 관리 > SAML SSO 설정으로 이동합니다.
- 다음 설정을 입력합니다.
- ID 제공자명:여기에 MS AD FS 3.0 서버의 이름을 입력합니다.
- ID 제공자의 엔티티 ID:FS 서버의 MS AD FS 3.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면서비스를 마우스 오른쪽 버튼으로 클릭하고페더레이션 서비스 속성 편집을 클릭한 다음페더레이션 서비스 식별자필드의 값을 복사합니다.
- ID 제공자 SSO URL:다음과 유사한 URL을 입력합니다(MS AD FS 측에서 Adaptive Planning에 직접 로그인하기 위한 URL).https://ADFS_HOST/adfs/ls
- 커스텀 로그아웃 URL: (옵션) 사용자가 Adaptive Planning에서로그아웃을클릭할 때 로드할 URL을 입력합니다. URL을 지정하지 않으면 Adaptive Planning 로그인 페이지가 사용됩니다.
- ID 제공자 인증서:선행요건에 설명된 인증서 파일을 선택합니다.
- SAML 사용자 ID: 사용자의 페더레이션 ID를 선택합니다. 사용자의 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우SAML 사용자 ID로 사용자의 Adaptive Planning 사용자명을 선택할 수 있습니다.
- SAML 사용자 ID 위치:신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우특성에 있는 사용자 ID를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우제목의 NameID로사용자 ID를 선택합니다.
- SAML 특성및SAML NameID 형식:둘 중 하나만 입력하면 됩니다. 샘플 클레임 규칙 1만 구성한 경우 SAML 특성 필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고SAML NameID형식 필드를 비워둡니다. 두 샘플 클레임 규칙을 모두 구성한 경우SAML 특성필드를 건너뛰고SAML NameID필드를 샘플 클레임 규칙 2의 보내는 이름 ID 형식(이메일)으로 채웁니다.
- SAML 사용:사용 안 함(기본값)을 선택합니다. 구성을 테스트한 후 이 화면으로 돌아와 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
- 저장을 클릭합니다. 관리자 개요가 표시됩니다.
- SAML SSO 설정페이지로 돌아가 설정이 저장되었는지 확인합니다. ID 제공자 인증서의 발급기관 및 유효기간을 확인합니다.
- 페이지 맨 아래에서 Adaptive PlanningSSO URL을찾아 전체 문자열 값을 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다.
MS AD FS 신뢰 당사자 구성 완료
이 섹션에서는
Adaptive Planning을 신뢰 당사자로 구성
에서 시작한 MS AD FS 신뢰 당사자 설정을 완료합니다.- MS AD FS 3.0 관리 콘솔로 돌아갑니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning을 마우스 오른쪽 버튼으로 클릭하고속성을 선택합니다.
- 끝점탭을 클릭하고추가를 클릭합니다.
- 끝점 유형을SAML 어설션 소비자로 설정합니다.
- 바인딩을POST로 설정합니다.
- Adaptive Planning SSO URL의 값을URL필드에 붙여넣습니다.Adaptive Planning의 MS AD FS를 ID 제공자로 설정단계에서 URL을 복사했습니다.
- 확인을 클릭하고 속성 대화 상자에서적용을 클릭합니다.
설정 테스트
MS AD FS 3.0에서 Adaptive Planning으로의 SAML/SSO 로그인을 테스트합니다.
- MS AD FS 측 및 Adaptive Planning 측에서 사용자를 선택합니다. 다음Adaptive Planning사용자에게 SAML 관리자 권한이 있어야 합니다.
- MS AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
- Adaptive Planning에서관리 > 사용자 편집페이지에 있는 사용자의SAML 페더레이션 ID필드에 이메일 주소(동일한 값 가능)를 입력합니다.
- AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
- 해당 컴퓨터의 웹 브라우저 내에서 다음을 방문하십시오.If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- 모든 항목이 올바르게 구성되면 Adaptive Planning 시작 페이지로 리디렉션됩니다. 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.제출을 클릭합니다.
설정을 성공적으로 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정할 수 있습니다. Adaptive Planning에서 모든 사용자에 대해 SAML SSO 활성화를참조하십시오.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.