단계: MS-AD FS 3.0을 사용하여 SAML SSO 구성
구성 지침을 제공합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 3.0(MS AD FS 3.0) 인스턴스 의 SAML SSO 토큰 수락 SAML에서 MS AD FS 인스턴스 는 ID 제공자이고Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 MS AD FS 3.0 인스턴스 에서 으로 구성하게 됩니다.Adaptive Planning
.선행요건
- 다음 요건을 갖춘 컴퓨터:
- Windows Server 2008 R2가 설치되어 있거나 RelayState 매개변수가 사용으로 설정되어 있습니다. 자세한 내용은MS AD FS 3.0 RelayState를 참조하십시오.
- 도메인에 포함되어 있습니다.
- 안Adaptive Planning관리 권한이 있는 계정
- 확인 이메일 :Adaptive Planning인스턴스 에 SAML이 프로비저닝되었음을 나타냅니다.
- 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
- MS AD FS 관리 콘솔 > 서비스 > 인증서로 이동합니다.
- 인증서 목록에서토큰 서명을 마우스 오른쪽 버튼으로클릭하고인증서 보기를 클릭합니다.
- 세부 정보탭으로 이동하여파일에 복사...를 클릭합니다.
- 인증서 내보내기 마법사가 나타나면다음을 클릭합니다.
- DER로 인코딩된 바이너리 X.509(.cer)를 선택하고다음을 클릭합니다.
- 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후다음을 클릭합니다.
- 마침을 클릭합니다.
이 문서에서는 MS AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 MS AD FS 3.0의 웹사이트 주소로 바꾸십시오. 스크린샷은 테스트 서버의 주소를 보여줍니다.
MS AD FS 3.0 RelayState
다음 단계를 수행하여 ID 제공자가 시작하는 SSO를 구성합니다.
- ADFS 3.0의 경우 메모장에서 다음 파일을 엽니다.%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- microsoft.identityServer.web섹션에서 다음과 같이useRelayStateForIdpInitiatedSignOn에 대한 줄을 추가하고 변경사항을 저장합니다.<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- 파일을 저장합니다.
- Active Directory Federation Services(adfssrv) 서비스를 재시작합니다.
구성 중Adaptive Planning 신뢰 당사자
Adaptive Planning
신뢰 당사자신뢰 당사자는 STS(Security Token Service)에서 발급한 토큰에서 추출되는 클레임에 의존하는 웹 어플리케이션 또는 웹서비스입니다. Adaptive Planning 은 신뢰 당사자이고 MS AD FS 3.0 인스턴스 는 STS입니다.
- MS AD FS 3.0 관리 콘솔로 이동합니다.
- MS AD FS 3.0을 클릭하고트러스트 관계를 확장합니다.
- 신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하고신뢰 당사자 트러스트 추가를 클릭합니다.
- '데이터 소스 선택' 페이지에서수동으로 신뢰 당사자 관련 데이터 입력을 선택하고다음을 클릭합니다.
- 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후다음을 클릭합니다.
- AD FS 프로필을 선택합니다.
- '인증서 구성' 단계를 건너뜁니다.
- 설정Adaptive Planning의 SAML 설정 화면에서 가져오는 SSO URLAdaptive Planning. 예:https://login.adaptiveplanning/samlsso/R0xPQk8==
- ID 구성페이지에서 다음을 입력합니다.의 SAML 설정 화면에서 가져온 URLAdaptive Planning을 ID로 지정하고추가를 클릭합니다.
- 다음 페이지에서이 신뢰 당사자에 대한 모든 사용자 액세스 허용을 선택하고(나중에 이 어플리케이션을 특정 사용자에게 지정하려면거부선택)다음을 클릭합니다.
- 트러스트 추가 준비 완료페이지에서다음을 클릭합니다.
- 마침페이지에서마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기를 선택취소하고닫기를 클릭합니다.
클레임 규칙 구성
몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
- 샘플 클레임 규칙 1
- 이 클레임 규칙에서는 사용자의이메일 주소값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning항목을 마우스 오른쪽 버튼으로 클릭하고클레임 규칙 편집을 선택합니다.
- 발급 변환 규칙탭에서규칙 추가를 클릭합니다.
- 클레임 규칙템플릿 드롭다운에서LDAP 특성을 클레임으로 보내기를 선택합니다.
- 다음을 클릭합니다.
- 클레임에Email as Claim과 같은 이름을 지정합니다.
- 특성 저장소필드를 Active Directory로,LDAP 특성을이메일 주소로,보내는 클레임 유형을 이메일 주소로 설정합니다.
- 마침을 클릭합니다.
- SAML 특성:하나의 클레임 규칙 1만 구성한 후 클레임 규칙 1의 보내는 클레임 유형을 입력하려면 다음을 수행합니다.
- 보내는 클레임 유형을 찾으려면 ADFS 관리 콘솔로 이동합니다.
- '서비스 > 클레임 설명'을 클릭합니다.
- 사용 중인 클레임 유형을 마우스 오른쪽 버튼으로 클릭하고 '속성'을 클릭합니다.
- 클레임 유형의 값을 복사하여 SAML 특성명에 붙여넣습니다. 'http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress" 또는 입력했을 수 있는 약식 이름입니다.
- 샘플 클레임 규칙 2
- 이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의NameID로 전송합니다.
- 규칙 추가를 클릭합니다.
- 사용할 클레임 규칙 템플릿으로들어오는 클레임 변환을 선택합니다.
- 이름을 지정합니다. 이 예에서는Email Address to Name ID로 지정합니다.
- 들어오는 클레임 유형은이메일 주소(또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
- 보내는 클레임 유형을이름 ID로,보내는 이름 ID 형식을이메일로 설정합니다.
- 모든 클레임 값 통과를 선택합니다.
- 마침을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
에서 MS AD FS를 ID 제공자로 설정 Adaptive Planning
Adaptive Planning
이 섹션에서는 MS AD FS 3.0 설치의 SAML/SSO 토큰을 수락하도록 Adaptive Planning 인스턴스 구성합니다. 이 섹션의 단계에서는 위에서 설명한 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우 이 지침을 적절히 변경해야 합니다.
- 사용자 관리자 권한을 가진 사용자로 Adaptive Planning 인스턴스 에 로그인합니다.
- 관리 > SAML SSO 설정으로 이동합니다.
- 다음 설정을 입력합니다.
- ID 제공자명:여기에 MS AD FS 3.0 서버의 이름을 입력합니다.
- ID 제공자의 엔티티 ID:FS 서버의 MS AD FS 3.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면서비스를 마우스 오른쪽 버튼으로 클릭하고페더레이션 서비스 속성 편집을 클릭한 다음페더레이션 서비스 식별자필드의 값을 복사합니다.
- ID 제공자 SSO URL:다음과 유사한 URL을 입력합니다( Adaptive Planning 에 직접 로그인하기 위한 MS AD FS 측의 URL).https://ADFS_HOST/adfs/ls
- 커스텀 로그아웃 URL: (옵션) 사용자가 Adaptive Planning 에서로그아웃을클릭할 때 로드할 URL을 입력합니다. URL을 지정하지 않으면 Adaptive Planning 로그인 페이지가 사용됩니다.
- ID 제공자 인증서:선행요건에 설명된 인증서 파일을 선택합니다.
- SAML 사용자 ID: 사용자의 페더레이션 ID를 선택합니다. 사용자의 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우SAML 사용자 ID로 사용자의 Adaptive Planning 사용자명을 선택할 수 있습니다.
- SAML 사용자 ID 위치:신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우특성에 있는 사용자 ID를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우제목의 NameID로사용자 ID를 선택합니다.
- SAML 특성및SAML NameID 형식:둘 중 하나만 입력하면 됩니다. 샘플 클레임 규칙 1만 구성한 경우 SAML 특성 필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고SAML NameID형식 필드를 비워둡니다. 두 샘플 클레임 규칙을 모두 구성한 경우SAML 특성필드를 건너뛰고SAML NameID필드를 샘플 클레임 규칙 2의 보내는 이름 ID 형식(이메일)으로 채웁니다.
- SAML 사용:사용 안 함(기본값)을 선택합니다. 구성을 테스트한 후 이 화면으로 돌아와 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
- 저장을 클릭합니다. 관리자 개요가 표시됩니다.
- SAML SSO 설정페이지로 돌아가 설정이 저장되었는지 확인합니다. ID 제공자 인증서의 발급기관 및 유효기간을 확인합니다.
- 페이지 맨 아래에서 Adaptive PlanningSSO URL을찾아 전체 문자열 값 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다.
MS AD FS 신뢰 당사자 구성 완료
이 섹션에서는
Adaptive Planning 신뢰 당사자로 구성
에서 시작한 MS AD FS 신뢰 당사자 설정을 완료합니다.- MS AD FS 3.0 관리 콘솔로 돌아갑니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning을 마우스 오른쪽 버튼으로 클릭하고속성을 선택합니다.
- 끝점탭을 클릭하고추가를 클릭합니다.
- 끝점 유형을SAML 어설션 소비자로 설정합니다.
- 바인딩을POST로 설정합니다.
- Adaptive Planning SSO URL의 값을URL필드에 붙여넣습니다.Adaptive Planning 의 MS AD FS를 ID 제공자로 설정단계에서 URL을 복사했습니다.
- 확인을 클릭하고 속성 대화 상자에서적용을 클릭합니다.
설정 테스트
MS AD FS 3.0에서 Adaptive Planning 으로의 SAML/SSO 로그인을 테스트합니다.
- MS AD FS 측 및 Adaptive Planning 측에서 사용자를 선택합니다. 다음Adaptive Planning사용자에게 SAML 관리자 권한이 있어야 합니다.
- MS AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
- Adaptive Planning 에서관리 > 사용자 편집페이지에서 사용자의SAML 페더레이션 ID필드에 이메일 주소(동일한 값 가능)를 입력합니다.
- AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
- 해당 컴퓨터의 웹 브라우저 내에서 다음을 방문하십시오.Adaptive Planning 인스턴스 의 위치에 따라 권한 부여 URL 및 API 엔드포인트가 달라질 수 있습니다. 자세한 내용은 다음을 참조하십시오.Adaptive Planning 인증 URL 및 IP 주소 .
- 모든 항목이 올바르게 구성되면 Adaptive Planning 시작 페이지로 리디렉션됩니다. 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.제출을 클릭합니다.
설정을 성공적으로 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정할 수 있습니다. Adaptive Planning 에서 모든 사용자에 대해 SAML SSO 활성화를 참조하십시오.
Excel Interface for Planning 및 OfficeConnect로의 SSO 로그인
SAML SSO를 구성하고 테스트한 후에
Excel Interface for Planning
및 OfficeConnect
사용자는 사용자명만 사용하여 로그인할 수 있습니다. 비밀번호 필드는 비워둘 수 있습니다.