주 컨텐츠로 이동
Adaptive Planning
최종 업데이트: 2023-06-23
단계: MS-AD FS 3.0을 사용하여 SAML SSO 구성

단계: MS-AD FS 3.0을 사용하여 SAML SSO 구성

구성 지침을 제공합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 3.0(MS AD FS 3.0) 인스턴스의 SAML SSO 토큰 수락 SAML에서 MS AD FS 인스턴스는 ID 제공자이고
Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 MS AD FS 3.0 인스턴스에서 으로 구성하게 됩니다.
Adaptive Planning
.

선행요건

  • 다음 요건을 갖춘 컴퓨터:
    • Windows Server 2008 R2가 설치되어 있거나 RelayState 매개변수가 사용으로 설정되어 있습니다. 자세한 내용은
      MS AD FS 3.0 RelayState
      를 참조하십시오.
    • 도메인에 포함되어 있습니다.
  • Adaptive Planning
    관리 권한이 있는 계정
  • 확인 이메일:
    Adaptive Planning
    인스턴스에 SAML이 프로비저닝되었음을 나타냅니다.
  • 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
  1. MS AD FS 관리 콘솔 > 서비스 > 인증서
    로 이동합니다.
  2. 인증서 목록에서
    토큰 서명
    을 마우스 오른쪽 버튼으로
    클릭하고
    인증서 보기
    를 클릭합니다.
  3. 세부 정보
    탭으로 이동하여
    파일에 복사...
    를 클릭합니다.
  4. 인증서 내보내기 마법사
    가 나타나면
    다음
    을 클릭합니다.
  5. DER로 인코딩된 바이너리 X.509(.cer)
    를 선택하고
    다음
    을 클릭합니다.
  6. 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후
    다음
    을 클릭합니다.
  7. 마침
    을 클릭합니다.
이 문서에서는 MS AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 MS AD FS 3.0의 웹사이트 주소로 바꾸십시오. 스크린샷은 테스트 서버의 주소를 보여줍니다.

MS AD FS 3.0 RelayState

다음 단계를 수행하여 ID 제공자가 시작하는 SSO를 구성합니다.
  1. ADFS 3.0의 경우 메모장에서 다음 파일을 엽니다.
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. microsoft.identityServer.web
    섹션에서 다음과 같이
    useRelayStateForIdpInitiatedSignOn
    에 대한 줄을 추가하고 변경사항을 저장합니다.
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. 파일을 저장합니다.
  4. Active Directory Federation Services(adfssrv) 서비스를 재시작합니다.

구성 중
Adaptive Planning
신뢰 당사자

신뢰 당사자는 STS(Security Token Service)에서 발급한 토큰에서 추출되는 클레임에 의존하는 웹 어플리케이션 또는 웹서비스입니다. Adaptive Planning은 신뢰 당사자이고 MS AD FS 3.0 인스턴스는 STS입니다.
  1. MS AD FS 3.0 관리 콘솔로 이동합니다.
  2. MS AD FS 3.0
    을 클릭하고
    트러스트 관계
    를 확장합니다.
  3. 신뢰 당사자 트러스트
    를 마우스 오른쪽 버튼으로 클릭하고
    신뢰 당사자 트러스트 추가
    를 클릭합니다.
  4. '데이터 소스 선택' 페이지에서
    수동으로 신뢰 당사자 관련 데이터 입력
    을 선택하고
    다음
    을 클릭합니다.
  5. 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후
    다음
    을 클릭합니다.
  6. AD FS 프로필
    을 선택합니다.
  7. '인증서 구성' 단계를 건너뜁니다.
  8. 설정
    Adaptive Planning
    의 SAML 설정 화면에서 가져오는 SSO URL
    Adaptive Planning
    . 예:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. ID 구성
    페이지에서 다음을 입력합니다.
    의 SAML 설정 화면에서 가져온 URL
    Adaptive Planning
    을 ID로 지정하고
    추가를 클릭합니다.
  10. 다음 페이지에서
    이 신뢰 당사자에 대한 모든 사용자 액세스 허용
    을 선택하고(나중에 이 어플리케이션을 특정 사용자에게 지정하려면
    거부
    선택)
    다음
    을 클릭합니다.
  11. 트러스트 추가 준비 완료
    페이지에서
    다음
    을 클릭합니다.
  12. 마침
    페이지에서
    마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기
    를 선택취소하고
    닫기
    를 클릭합니다.

클레임 규칙 구성

몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
샘플 클레임 규칙 1
이 클레임 규칙에서는 사용자의
이메일 주소
값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
  1. 신뢰 당사자 트러스트
    목록에서
    AdaptivePlanning
    항목을 마우스 오른쪽 버튼으로 클릭하고
    클레임 규칙 편집
    을 선택합니다.
  2. 발급 변환 규칙
    탭에서
    규칙 추가
    를 클릭합니다.
  3. 클레임 규칙
    템플릿 드롭다운에서
    LDAP 특성을 클레임으로 보내기
    를 선택합니다.
  4. 다음
    을 클릭합니다.
  5. 클레임에
    Email as Claim
    과 같은 이름을 지정합니다.
  6. 특성 저장소
    필드를 Active Directory로,
    LDAP 특성
    이메일 주소로,
    보내는 클레임 유형
    을 이메일 주소로 설정합니다.
  7. 마침
    을 클릭합니다.
  8. SAML 특성:
    하나의 클레임 규칙 1만 구성한 후 클레임 규칙 1의 보내는 클레임 유형을 입력하려면 다음을 수행합니다.
    1. 보내는 클레임 유형을 찾으려면 ADFS 관리 콘솔로 이동합니다.
    2. '서비스 > 클레임 설명'을 클릭합니다.
    3. 사용 중인 클레임 유형을 마우스 오른쪽 버튼으로 클릭하고 '속성'을 클릭합니다.
    4. 클레임 유형
      의 값을 복사하여 SAML 특성명에 붙여넣습니다. '
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      " 또는 입력했을 수 있는 약식 이름입니다.
샘플 클레임 규칙 2
이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의
NameID
로 전송합니다.
  1. 규칙 추가
    를 클릭합니다.
  2. 사용할 클레임 규칙 템플릿으로
    들어오는 클레임 변환
    을 선택합니다.
  3. 이름을 지정합니다. 이 예에서는
    Email Address to Name ID
    로 지정합니다.
  4. 들어오는 클레임 유형은
    이메일 주소
    (또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
  5. 보내는 클레임 유형
    이름 ID
    로,
    보내는 이름 ID 형식
    이메일
    로 설정합니다.
  6. 모든 클레임 값 통과
    를 선택합니다.
  7. 마침
    을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

에서 MS AD FS를 ID 제공자로 설정
Adaptive Planning

이 섹션에서는 MS AD FS 3.0 설치의 SAML/SSO 토큰을 수락하도록 Adaptive Planning 인스턴스를 구성합니다. 이 섹션의 단계에서는 위에서 설명한 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우 이 지침을 적절히 변경해야 합니다.
  1. 사용자 관리자 권한을 가진 사용자로 Adaptive Planning 인스턴스에 로그인합니다.
  2. 관리 > SAML SSO 설정
    으로 이동합니다.
  3. 다음 설정을 입력합니다.
    1. ID 제공자명
      :
      여기에 MS AD FS 3.0 서버의 이름을 입력합니다.
    2. ID 제공자의 엔티티 ID
      :
      FS 서버의 MS AD FS 3.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면
      서비스
      를 마우스 오른쪽 버튼으로 클릭하고
      페더레이션 서비스 속성 편집
      을 클릭한 다음
      페더레이션 서비스 식별자
      필드의 값을 복사합니다.
    3. ID 제공자 SSO URL:
      다음과 유사한 URL을 입력합니다(MS AD FS 측에서 Adaptive Planning에 직접 로그인하기 위한 URL).
      https://ADFS_HOST/adfs/ls
    4. 커스텀 로그아웃 URL
      : (옵션) 사용자가 Adaptive Planning에서
      로그아웃을
      클릭할 때 로드할 URL을 입력합니다. URL을 지정하지 않으면 Adaptive Planning 로그인 페이지가 사용됩니다.
    5. ID 제공자 인증서:
      선행요건에 설명된 인증서 파일을 선택합니다.
    6. SAML 사용자 ID
      : 사용자의 페더레이션 ID를 선택합니다. 사용자의 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우
      SAML 사용자 ID로 사용자의 Adaptive Planning 사용자명을 선택할 수 있습니다.
    7. SAML 사용자 ID 위치
      :
      신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우
      특성에 있는 사용자 ID
      를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우
      제목의 NameID
      사용자 ID
      를 선택합니다.
    8. SAML 특성
      SAML NameID 형식:
      둘 중 하나만 입력하면 됩니다. 샘플 클레임 규칙 1만 구성한 경우 SAML 특성 필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고
      SAML NameID
      형식 필드를 비워둡니다. 두 샘플 클레임 규칙을 모두 구성한 경우
      SAML 특성
      필드를 건너뛰고
      SAML NameID
      필드를 샘플 클레임 규칙 2의 보내는 이름 ID 형식(이메일)으로 채웁니다.
    9. SAML 사용
      :
      사용 안 함
      (기본값)을 선택합니다. 구성을 테스트한 후 이 화면으로 돌아와 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
  4. 저장
    을 클릭합니다. 관리자 개요가 표시됩니다.
  5. SAML SSO 설정
    페이지로 돌아가 설정이 저장되었는지 확인합니다. ID 제공자 인증서의 발급기관 및 유효기간을 확인합니다.
  6. 페이지 맨 아래에서 Adaptive Planning
    SSO URL을
    찾아 전체 문자열 값을 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다.

MS AD FS 신뢰 당사자 구성 완료

이 섹션에서는
Adaptive Planning을 신뢰 당사자로 구성
에서 시작한 MS AD FS 신뢰 당사자 설정을 완료합니다.
  1. MS AD FS 3.0 관리 콘솔로 돌아갑니다.
  2. 신뢰 당사자 트러스트
    목록에서
    AdaptivePlanning
    을 마우스 오른쪽 버튼으로 클릭하고
    속성
    을 선택합니다.
  3. 끝점
    탭을 클릭하고
    추가
    를 클릭합니다.
  4. 끝점 유형
    SAML 어설션 소비자
    로 설정합니다.
  5. 바인딩
    POST
    로 설정합니다.
  6. Adaptive Planning SSO URL의 값을
    URL
    필드에 붙여넣습니다.
    Adaptive Planning의 MS AD FS를 ID 제공자로 설정
    단계에서 URL을 복사했습니다.
  7. 확인
    을 클릭하고 속성 대화 상자에서
    적용
    을 클릭합니다.

설정 테스트

MS AD FS 3.0에서 Adaptive Planning으로의 SAML/SSO 로그인을 테스트합니다.
  1. MS AD FS 측 및 Adaptive Planning 측에서 사용자를 선택합니다. 다음
    Adaptive Planning
    사용자에게 SAML 관리자 권한이 있어야 합니다.
  2. MS AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
  3. Adaptive Planning에서
    관리 > 사용자 편집
    페이지에 있는 사용자의
    SAML 페더레이션 ID
    필드에 이메일 주소(동일한 값 가능)를 입력합니다.
  4. AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
  5. 해당 컴퓨터의 웹 브라우저 내에서 다음을 방문하십시오.
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. 모든 항목이 올바르게 구성되면 Adaptive Planning 시작 페이지로 리디렉션됩니다. 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.
    제출
    을 클릭합니다.
설정을 성공적으로 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정할 수 있습니다. Adaptive Planning에서 모든 사용자에 대해 SAML SSO 활성화를참조하십시오.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.