주 컨텐츠로 이동
Adaptive Planning
최종 업데이트: 2023-06-23
단계: MS-AD FS 2.0을 사용하여 SAML SSO 구성

단계: MS-AD FS 2.0을 사용하여 SAML SSO 구성

구성 방법을 설명합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 2.0(AD FS 2.0) 인스턴스의 SAML SSO 토큰 수락 AD FS 인스턴스가 ID 제공자이고
Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 AD FS 2.0 인스턴스에서 다음 계정으로 구성하게 됩니다.
Adaptive Planning
.

선행요건

  • 다음 요건을 갖춘 컴퓨터:
    • Windows Server 2008 R2 및 AD FS 2.0이 설치되어 있습니다.
    • AD FS 2.0 Rollup 2 핫픽스가 설치되어 있고
      RelayState
      매개변수가 활성화되었습니다. 자세한 내용은 AD FS 2.0 Rollup 2 핫픽스를 참조하십시오.
    • 도메인에 포함되어 있습니다.
  • Adaptive Planning
    관리 권한이 있는 계정
  • 확인 이메일:
    Adaptive Planning
    에 SAML을 프로비저닝했음을 나타냅니다.
    Adaptive Planning
    인스턴스
  • 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
  1. MS AD FS 관리 콘솔 > 서비스 > 인증서
    로 이동합니다.
  2. 인증서
    목록에서
    토큰 서명
    을 마우스 오른쪽 버튼으로 클릭하고
    인증서 보기
    를 클릭합니다.
  3. 세부 정보
    탭으로 이동하여
    파일에 복사
    를 클릭합니다.
  4. 인증서 내보내기 마법사
    가 나타나면
    다음
    을 클릭합니다.
  5. DER로 인코딩된 바이너리 X.509(.cer)
    를 선택하고
    다음
    을 클릭합니다.
  6. 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후
    다음
    을 클릭합니다.
  7. 마침
    을 클릭합니다.
이 문서에서는 AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 AD FS 2.0의 웹사이트 주소로 바꾸십시오.
AD FS 2.0 Rollup 2 핫픽스
핫픽스를 아직 설치하지 않은 경우 다음 페이지로 이동합니다.
핫픽스를 설치한 후 ID 제공자가 시작하는 SSO에서 RelayState 매개변수를 사용하도록 설정합니다.
  1. 열기
    inetpub\adfs\ls\web.config
    편집기에서 파일을 생성합니다.
  2. 으로 시작하는 섹션을 찾습니다.
    <microsoft.identityServer.web>
  3. 해당 섹션에 다음 라인을 추가합니다.
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. 파일을 저장합니다.

구성
Adaptive Planning
신뢰 당사자

신뢰 당사자는 웹 어플리케이션 또는 웹서비스이며, STS(Security Token Service)에서 발급한 토큰에서 추출된 클레임에 의존합니다.
Adaptive Planning
은 신뢰 당사자이고 AD FS 2.0 인스턴스는 STS입니다.
  1. AD FS 2.0 관리 콘솔로 이동합니다.
  2. AD FS 2.0
    을 클릭하고
    트러스트 관계
    를 확장합니다.
  3. 신뢰 당사자 트러스트
    를 마우스 오른쪽 버튼으로 클릭하고
    신뢰 당사자 트러스트 추가
    를 클릭합니다.
  4. 데이터 소스 선택
    페이지에서
    수동으로 신뢰 당사자 관련 데이터 입력
    을 선택하고
    다음
    을 클릭합니다.
  5. 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후
    다음
    을 클릭합니다.
  6. AD FS 2.0 프로필
    을 선택합니다.
  7. '인증서 구성' 단계를 건너뜁니다.
  8. 설정
    Adaptive Planning
    SSO URL: SAML 설정 페이지에서 가져옵니다. 예:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. '식별자 구성
    ' 페이지에서 의 SAML 설정 페이지에 있는 URL을 입력합니다.
    Adaptive Planning
    을 ID로 지정하고
    추가 를
    클릭합니다.
  10. 다음 페이지에서
    이 신뢰 당사자에 대한 모든 사용자 액세스 허용
    을 선택합니다. 나중에 이 어플리케이션을 특정 사용자에게 지정하려면
    거부
    를 선택하고
    다음
    을 클릭합니다.
  11. 트러스트 추가 준비 완료
    페이지에서
    다음
    을 클릭합니다.
  12. 마침
    페이지에서
    마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기
    를 선택취소하고
    닫기
    를 클릭합니다.

클레임 규칙 구성

몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
샘플 클레임 규칙 1
이 클레임 규칙에서는 사용자의
이메일 주소
값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
  1. 신뢰 당사자 트러스트
    목록에서
    AdaptivePlanning
    항목을 마우스 오른쪽 버튼으로 클릭하고
    클레임 규칙 편집
    을 선택합니다.
  2. 발급 변환 규칙
    탭에서
    규칙 추가
    를 클릭합니다.
  3. 클레임 규칙
    템플릿 드롭다운에서
    LDAP 특성을 클레임으로 보내기
    를 선택합니다.
  4. 다음
    을 클릭합니다.
  5. 클레임에
    Email as Claim
    과 같은 이름을 지정합니다.
  6. 특성 저장소
    필드를
    Active Directory
    로,
    LDAP 특성
    Email-Addresses
    로,
    보내는 클레임 유형
    전자 메일 주소
    로 설정합니다.
  7. 마침
    을 클릭합니다.
샘플 클레임 규칙 2
이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의
NameID
로 전송합니다.
  1. 규칙 추가
    를 클릭합니다.
  2. 사용할 클레임 규칙 템플릿으로
    들어오는 클레임 변환
    을 선택합니다.
  3. 이름을 지정합니다. 이 예에서는
    Email Address to Name ID
    로 지정합니다.
  4. 들어오는 클레임 유형은
    이메일 주소
    (또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
  5. 보내는 클레임 유형
    이름 ID
    로,
    보내는 이름 ID
    형식을
    이메일
    로 설정합니다.
  6. 모든 클레임 값 통과
    를 선택합니다.
  7. 마침
    을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

에서 AD FS를 ID 제공자로 설정
Adaptive Planning

이 섹션에서는 다음을 구성합니다.
Adaptive Planning
인스턴스를 사용하여 AD FS 2.0 설치의 SAML/SSO 토큰을 수락합니다. 이 섹션의 단계에서는 위에 설명된 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우, 그에 따라 이 가이드를 변경해야 합니다.
  1. 에 로그인합니다.
    Adaptive Planning
    인스턴스를 사용자 관리자 권한이 있는 사용자로 지정합니다.
  2. 관리 > SAML SSO 설정 관리
    로 이동합니다.
  3. 다음 설정을 입력합니다.
    1. ID 제공자명:
      여기에 AD FS 2.0 서버의 이름을 입력합니다.
    2. ID 제공자의 엔티티 ID:
      FS 서버 AD FS 2.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면
      서비스
      를 마우스 오른쪽 버튼으로 클릭하고
      페더레이션 서비스 속성 편집
      을 클릭한 다음
      페더레이션 서비스 식별자
      필드의 값을 복사합니다.
    3. ID 제공자 SSO URL:
      에 직접 로그인할 MS AD FS 측의 URL을 입력합니다.
      Adaptive Planning
      다음과 유사:
      https://ADFS_HOST/adfs/ls
      .
    4. 커스텀 로그아웃 URL
      :
      (옵션) 사용자가 에서 로그아웃을 클릭할 때 로드할 URL을 입력하십시오.
      Adaptive Planning
      . UR을 지정하지 않으면
      Adaptive Planning
      로그인 페이지가 사용됩니다.
    5. ID 제공자 인증서:
      선행요건에 포함된 인증서 파일을 선택합니다.
    6. SAML 사용자 ID
      :
      사용자의 페더레이션 ID를 선택합니다. 사용자 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우
      사용자의 이메일 주소를
      선택합니다.
      Adaptive Planning
      SAML 사용자 ID
      의 사용자명
    7. SAML 사용자 ID 위치
      : 신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우 '특성에 있는 사용자 ID'를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우
      제목의 NameID
      사용자 ID
      를 선택합니다.
    8. SAML 특성
      SAML NameID 형식:
      다음 중 하나만 입력하면 됩니다.
      • 샘플 클레임 규칙 1만 구성한 경우
        SAML 특성
        필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고 SAML NameID 형식 필드는 비워둡니다.
      • 두 샘플 클레임 규칙을 모두 구성한 경우
        SAML 특성
        필드를 건너뛰고
        SAML NameID
        필드를 입력합니다. 샘플 클레임 규칙 2(이메일)의 보내는 이름 ID 형식을 사용합니다.
    9. SAML 사용
      : 사용 안 함(기본값)을 선택합니다. 구성을 테스트한 후 이 페이지로 돌아와서 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
  4. 저장
    을 클릭합니다. 다음
    Adaptive Planning
    관리자 개요 페이지가 로드됩니다.
  5. 찾을 대상
    Adaptive Planning
    페이지 맨 아래에 있는 SSO URL을 선택 하고 전체 문자열 값을 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다. 예를 들어 다음과 같습니다.
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

AD FS 신뢰 당사자 구성 완료

'Adaptive Planning을 신뢰 당사자로 구성'에서 시작한 AD FS 신뢰 당사자 설정을 완료합니다.
  1. AD FS 2.0 관리 콘솔로 돌아갑니다.
  2. 신뢰 당사자 트러스트
    목록에서
    AdaptivePlanning
    을 마우스 오른쪽 버튼으로 클릭하고
    속성
    을 선택합니다.
  3. 끝점
    탭을 클릭하고
    추가
    를 클릭합니다.
  4. 끝점 유형
    SAML 어설션 소비자
    로 설정합니다.
  5. 바인딩
    POST
    로 설정합니다.
  6. 다음 값을 붙여넣습니다.
    Adaptive Planning
    Adaptive Planning에서 MS AD FS를 ID 제공자로 설정의 6단계에서 복사한 SSO URL을
    URL
    필드에 입력합니다.
  7. 확인
    을 클릭하고 속성 대화 상자에서
    적용
    을 클릭합니다.

설정 테스트

AD FS 2.0에서 으로의 SAML - SSO 로그인을 테스트합니다.
Adaptive Planning
.
  1. AD FS 및 에서 사용자를 선택합니다.
    Adaptive Planning
    . 다음
    Adaptive Planning
    사용자에게 SAML 관리자 권한이 있어야 합니다.
  2. AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
  3. 시작
    Adaptive Planning
    을 선택하려면
    관리 > 사용자
    페이지에서 사용자의
    SAML 페더레이션 ID
    필드에 이메일 주소를 입력하고
    제출을
    클릭합니다.
  4. AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
  5. 해당 컴퓨터의 웹 브라우저에서 다음으로 이동합니다.
    https://login.adaptiveplanning.com/app
    If your instance uses non-US based, regional authentication, then your authorization URLs and API endpoints vary based on your region. See Reference: Regional Authentication URLs.
  6. 모든 항목을 올바르게 구성했으면 다음으로 리디렉션됩니다.
    Adaptive Planning
    시작 페이지 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.
    제출
    을 클릭합니다.
설정을 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정합니다. Adaptive Planning에서 모든 사용자에 대해 SAML SSO 활성화를참조하십시오.

SSO Into Excel Interface for Planning and OfficeConnect

After you've successfully configured and tested SAML SSO,
Excel Interface for Planning
and
OfficeConnect
users can sign in using only their usernames. They can leave the password field blank.