단계: MS-AD FS 2.0을 사용하여 SAML SSO 구성
구성 방법을 설명합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 2.0(AD FS 2.0) 인스턴스의 SAML SSO 토큰 수락 AD FS 인스턴스가 ID 제공자이고 Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 AD FS 2.0 인스턴스에서 다음 계정으로 구성하게 됩니다. Adaptive Planning
.선행요건
- 다음 요건을 갖춘 컴퓨터:
- Windows Server 2008 R2 및 AD FS 2.0이 설치되어 있습니다.
- AD FS 2.0 Rollup 2 핫픽스가 설치되어 있고RelayState매개변수가 활성화되었습니다. 자세한 내용은 AD FS 2.0 Rollup 2 핫픽스를 참조하십시오.
- 도메인에 포함되어 있습니다.
- 안Adaptive Planning관리 권한이 있는 계정
- 확인 이메일:Adaptive Planning에 SAML을 프로비저닝했음을 나타냅니다.Adaptive Planning인스턴스
- 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
- MS AD FS 관리 콘솔 > 서비스 > 인증서로 이동합니다.
- 인증서목록에서토큰 서명을 마우스 오른쪽 버튼으로 클릭하고인증서 보기를 클릭합니다.
- 세부 정보탭으로 이동하여파일에 복사를 클릭합니다.
- 인증서 내보내기 마법사가 나타나면다음을 클릭합니다.
- DER로 인코딩된 바이너리 X.509(.cer)를 선택하고다음을 클릭합니다.
- 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후다음을 클릭합니다.
- 마침을 클릭합니다.
이 문서에서는 AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 AD FS 2.0의 웹사이트 주소로 바꾸십시오.
- AD FS 2.0 Rollup 2 핫픽스
- 핫픽스를 아직 설치하지 않은 경우 다음 페이지로 이동합니다.핫픽스를 설치한 후 ID 제공자가 시작하는 SSO에서 RelayState 매개변수를 사용하도록 설정합니다.
- 열기inetpub\adfs\ls\web.config편집기에서 파일을 생성합니다.
- 으로 시작하는 섹션을 찾습니다.<microsoft.identityServer.web>
- 해당 섹션에 다음 라인을 추가합니다.<useRelayStateForIdpInitiatedSignOn enabled="true" />
- 파일을 저장합니다.
구성 Adaptive Planning신뢰 당사자
Adaptive Planning
신뢰 당사자신뢰 당사자는 웹 어플리케이션 또는 웹서비스이며, STS(Security Token Service)에서 발급한 토큰에서 추출된 클레임에 의존합니다.
Adaptive Planning
은 신뢰 당사자이고 AD FS 2.0 인스턴스는 STS입니다.- AD FS 2.0 관리 콘솔로 이동합니다.
- AD FS 2.0을 클릭하고트러스트 관계를 확장합니다.
- 신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하고신뢰 당사자 트러스트 추가를 클릭합니다.
- 데이터 소스 선택페이지에서수동으로 신뢰 당사자 관련 데이터 입력을 선택하고다음을 클릭합니다.
- 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후다음을 클릭합니다.
- AD FS 2.0 프로필을 선택합니다.
- '인증서 구성' 단계를 건너뜁니다.
- 설정Adaptive PlanningSSO URL: SAML 설정 페이지에서 가져옵니다. 예:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- '식별자 구성' 페이지에서 의 SAML 설정 페이지에 있는 URL을 입력합니다.Adaptive Planning을 ID로 지정하고추가 를클릭합니다.
- 다음 페이지에서이 신뢰 당사자에 대한 모든 사용자 액세스 허용을 선택합니다. 나중에 이 어플리케이션을 특정 사용자에게 지정하려면거부를 선택하고다음을 클릭합니다.
- 트러스트 추가 준비 완료페이지에서다음을 클릭합니다.
- 마침페이지에서마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기를 선택취소하고닫기를 클릭합니다.
클레임 규칙 구성
몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
- 샘플 클레임 규칙 1
- 이 클레임 규칙에서는 사용자의이메일 주소값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning항목을 마우스 오른쪽 버튼으로 클릭하고클레임 규칙 편집을 선택합니다.
- 발급 변환 규칙탭에서규칙 추가를 클릭합니다.
- 클레임 규칙템플릿 드롭다운에서LDAP 특성을 클레임으로 보내기를 선택합니다.
- 다음을 클릭합니다.
- 클레임에Email as Claim과 같은 이름을 지정합니다.
- 특성 저장소필드를Active Directory로,LDAP 특성을Email-Addresses로,보내는 클레임 유형을전자 메일 주소로 설정합니다.
- 마침을 클릭합니다.
- 샘플 클레임 규칙 2
- 이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의NameID로 전송합니다.
- 규칙 추가를 클릭합니다.
- 사용할 클레임 규칙 템플릿으로들어오는 클레임 변환을 선택합니다.
- 이름을 지정합니다. 이 예에서는Email Address to Name ID로 지정합니다.
- 들어오는 클레임 유형은이메일 주소(또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
- 보내는 클레임 유형을이름 ID로,보내는 이름 ID형식을이메일로 설정합니다.
- 모든 클레임 값 통과를 선택합니다.
- 마침을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
에서 AD FS를 ID 제공자로 설정 Adaptive Planning
Adaptive Planning
이 섹션에서는 다음을 구성합니다.
Adaptive Planning
인스턴스를 사용하여 AD FS 2.0 설치의 SAML/SSO 토큰을 수락합니다. 이 섹션의 단계에서는 위에 설명된 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우, 그에 따라 이 가이드를 변경해야 합니다.- 에 로그인합니다.Adaptive Planning인스턴스를 사용자 관리자 권한이 있는 사용자로 지정합니다.
- 관리 > SAML SSO 설정 관리로 이동합니다.
- 다음 설정을 입력합니다.
- ID 제공자명:여기에 AD FS 2.0 서버의 이름을 입력합니다.
- ID 제공자의 엔티티 ID:FS 서버 AD FS 2.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면서비스를 마우스 오른쪽 버튼으로 클릭하고페더레이션 서비스 속성 편집을 클릭한 다음페더레이션 서비스 식별자필드의 값을 복사합니다.
- ID 제공자 SSO URL:에 직접 로그인할 MS AD FS 측의 URL을 입력합니다.Adaptive Planning다음과 유사:https://ADFS_HOST/adfs/ls.
- 커스텀 로그아웃 URL:(옵션) 사용자가 에서 로그아웃을 클릭할 때 로드할 URL을 입력하십시오.Adaptive Planning. UR을 지정하지 않으면Adaptive Planning로그인 페이지가 사용됩니다.
- ID 제공자 인증서:선행요건에 포함된 인증서 파일을 선택합니다.
- SAML 사용자 ID:사용자의 페더레이션 ID를 선택합니다. 사용자 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우사용자의 이메일 주소를선택합니다.Adaptive PlanningSAML 사용자 ID의 사용자명
- SAML 사용자 ID 위치: 신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우 '특성에 있는 사용자 ID'를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우제목의 NameID로사용자 ID를 선택합니다.
- SAML 특성및SAML NameID 형식:다음 중 하나만 입력하면 됩니다.
- 샘플 클레임 규칙 1만 구성한 경우SAML 특성필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고 SAML NameID 형식 필드는 비워둡니다.
- 두 샘플 클레임 규칙을 모두 구성한 경우SAML 특성필드를 건너뛰고SAML NameID필드를 입력합니다. 샘플 클레임 규칙 2(이메일)의 보내는 이름 ID 형식을 사용합니다.
- SAML 사용: 사용 안 함(기본값)을 선택합니다. 구성을 테스트한 후 이 페이지로 돌아와서 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
- 저장을 클릭합니다. 다음Adaptive Planning관리자 개요 페이지가 로드됩니다.
- 찾을 대상페이지 맨 아래에 있는 SSO URL을 선택 하고 전체 문자열 값을 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다. 예를 들어 다음과 같습니다.Adaptive Planning
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
AD FS 신뢰 당사자 구성 완료
'Adaptive Planning을 신뢰 당사자로 구성'에서 시작한 AD FS 신뢰 당사자 설정을 완료합니다.
- AD FS 2.0 관리 콘솔로 돌아갑니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning을 마우스 오른쪽 버튼으로 클릭하고속성을 선택합니다.
- 끝점탭을 클릭하고추가를 클릭합니다.
- 끝점 유형을SAML 어설션 소비자로 설정합니다.
- 바인딩을POST로 설정합니다.
- 다음 값을 붙여넣습니다.Adaptive PlanningAdaptive Planning에서 MS AD FS를 ID 제공자로 설정의 6단계에서 복사한 SSO URL을URL필드에 입력합니다.
- 확인을 클릭하고 속성 대화 상자에서적용을 클릭합니다.
설정 테스트
AD FS 2.0에서 으로의 SAML - SSO 로그인을 테스트합니다.
Adaptive Planning
.- AD FS 및 에서 사용자를 선택합니다.Adaptive Planning. 다음Adaptive Planning사용자에게 SAML 관리자 권한이 있어야 합니다.
- AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
- 시작Adaptive Planning을 선택하려면관리 > 사용자페이지에서 사용자의SAML 페더레이션 ID필드에 이메일 주소를 입력하고제출을클릭합니다.
- AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
- 해당 컴퓨터의 웹 브라우저에서 다음으로 이동합니다.https://login.adaptiveplanning.com/appIf your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
- 모든 항목을 올바르게 구성했으면 다음으로 리디렉션됩니다.Adaptive Planning시작 페이지 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.제출을 클릭합니다.
설정을 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정합니다. Adaptive Planning에서 모든 사용자에 대해 SAML SSO 활성화를참조하십시오.
SSO Into Excel Interface for Planning and OfficeConnect
After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and OfficeConnect
users can
sign in using only their usernames. They can leave the password field blank.