단계: MS-AD FS 2.0을 사용하여 SAML SSO 구성
구성 방법을 설명합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 2.0(AD FS 2.0) 인스턴스 의 SAML SSO 토큰 수락 AD FS 인스턴스 가 ID 제공자이고Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 AD FS 2.0 인스턴스 에서 다음 계정으로 구성하게 됩니다.Adaptive Planning
.선행요건
- 다음 요건을 갖춘 컴퓨터:
- Windows Server 2008 R2 및 AD FS 2.0이 설치되어 있습니다.
- AD FS 2.0 Rollup 2 핫픽스가 설치되어 있고RelayState매개변수가 활성화되었습니다. 자세한 내용은 AD FS 2.0 Rollup 2 핫픽스를 참조하십시오.
- 도메인에 포함되어 있습니다.
- 안Adaptive Planning관리 권한이 있는 계정
- 확인 이메일 :Adaptive Planning에 SAML을 프로비저닝했음을 나타냅니다.Adaptive Planning인스턴스
- 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
- MS AD FS 관리 콘솔 > 서비스 > 인증서로 이동합니다.
- 인증서목록에서토큰 서명을 마우스 오른쪽 버튼으로 클릭하고인증서 보기를 클릭합니다.
- 세부 정보탭으로 이동하여파일에 복사를 클릭합니다.
- 인증서 내보내기 마법사가 나타나면다음을 클릭합니다.
- DER로 인코딩된 바이너리 X.509(.cer)를 선택하고다음을 클릭합니다.
- 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후다음을 클릭합니다.
- 마침을 클릭합니다.
이 문서에서는 AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 AD FS 2.0의 웹사이트 주소로 바꾸십시오.
- AD FS 2.0 Rollup 2 핫픽스
- 핫픽스를 아직 설치하지 않은 경우 다음 페이지로 이동합니다.핫픽스를 설치한 후 ID 제공자가 시작하는 SSO에서 RelayState 매개변수를 사용하도록 설정합니다.
- 열기inetpub\adfs\ls\web.config편집기에서 파일을 생성합니다.
- 으로 시작하는 섹션을 찾습니다.<microsoft.identityServer.web>
- 해당 섹션에 다음 라인을 추가합니다.<useRelayStateForIdpInitiatedSignOn enabled="true" />
- 파일을 저장합니다.
구성Adaptive Planning 신뢰 당사자
Adaptive Planning
신뢰 당사자신뢰 당사자는 웹 어플리케이션 또는 웹서비스이며, STS(Security Token Service)에서 발급한 토큰에서 추출된 클레임에 의존합니다.
Adaptive Planning
은 신뢰 당사자이고 AD FS 2.0 인스턴스 는 STS입니다.- AD FS 2.0 관리 콘솔로 이동합니다.
- AD FS 2.0을 클릭하고트러스트 관계를 확장합니다.
- 신뢰 당사자 트러스트를 마우스 오른쪽 버튼으로 클릭하고신뢰 당사자 트러스트 추가를 클릭합니다.
- 데이터 소스 선택페이지에서수동으로 신뢰 당사자 관련 데이터 입력을 선택하고다음을 클릭합니다.
- 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후다음을 클릭합니다.
- AD FS 2.0 프로필을 선택합니다.
- '인증서 구성' 단계를 건너뜁니다.
- 설정Adaptive PlanningSSO URL: SAML 설정 페이지에서 가져옵니다. 예:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- '식별자 구성' 페이지에서 의 SAML 설정 페이지에 있는 URL을 입력합니다.Adaptive Planning을 ID로 지정하고추가 를클릭합니다.
- 다음 페이지에서이 신뢰 당사자에 대한 모든 사용자 액세스 허용을 선택합니다. 나중에 이 어플리케이션을 특정 사용자에게 지정하려면거부를 선택하고다음을 클릭합니다.
- 트러스트 추가 준비 완료페이지에서다음을 클릭합니다.
- 마침페이지에서마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기를 선택취소하고닫기를 클릭합니다.
클레임 규칙 구성
몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
- 샘플 클레임 규칙 1
- 이 클레임 규칙에서는 사용자의이메일 주소값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning항목을 마우스 오른쪽 버튼으로 클릭하고클레임 규칙 편집을 선택합니다.
- 발급 변환 규칙탭에서규칙 추가를 클릭합니다.
- 클레임 규칙템플릿 드롭다운에서LDAP 특성을 클레임으로 보내기를 선택합니다.
- 다음을 클릭합니다.
- 클레임에Email as Claim과 같은 이름을 지정합니다.
- 특성 저장소필드를Active Directory로,LDAP 특성을Email-Addresses로,보내는 클레임 유형을전자 메일 주소로 설정합니다.
- 마침을 클릭합니다.
- 샘플 클레임 규칙 2
- 이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의NameID로 전송합니다.
- 규칙 추가를 클릭합니다.
- 사용할 클레임 규칙 템플릿으로들어오는 클레임 변환을 선택합니다.
- 이름을 지정합니다. 이 예에서는Email Address to Name ID로 지정합니다.
- 들어오는 클레임 유형은이메일 주소(또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
- 보내는 클레임 유형을이름 ID로,보내는 이름 ID형식을이메일로 설정합니다.
- 모든 클레임 값 통과를 선택합니다.
- 마침을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
에서 AD FS를 ID 제공자로 설정 Adaptive Planning
Adaptive Planning
이 섹션에서는 다음을 구성합니다.
Adaptive Planning
인스턴스 사용하여 AD FS 2.0 설치의 SAML/SSO 토큰을 수락합니다. 이 섹션의 단계에서는 위에 설명된 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우, 그에 따라 이 가이드를 변경해야 합니다.- 에 로그인합니다.Adaptive Planning인스턴스 사용자 관리자 권한이 있는 사용자로 지정합니다.
- 관리 > SAML SSO 설정 관리로 이동합니다.
- 다음 설정을 입력합니다.
- ID 제공자명:여기에 AD FS 2.0 서버의 이름을 입력합니다.
- ID 제공자의 엔티티 ID:FS 서버 AD FS 2.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면서비스를 마우스 오른쪽 버튼으로 클릭하고페더레이션 서비스 속성 편집을 클릭한 다음페더레이션 서비스 식별자필드의 값을 복사합니다.
- ID 제공자 SSO URL:에 직접 로그인할 MS AD FS 측의 URL을 입력합니다.Adaptive Planning다음과 유사:https://ADFS_HOST/adfs/ls.
- 커스텀 로그아웃 URL:(옵션) 사용자가 에서 로그아웃을 클릭할 때 로드할 URL을 입력하십시오.Adaptive Planning. UR을 지정하지 않으면Adaptive Planning로그인 페이지가 사용됩니다.
- ID 제공자 인증서:선행요건에 포함된 인증서 파일을 선택합니다.
- SAML 사용자 ID:사용자의 페더레이션 ID를 선택합니다. 사용자 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우사용자의 이메일 주소를선택합니다.Adaptive PlanningSAML 사용자 ID의 사용자명
- SAML 사용자 ID 위치: 신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우 '특성에 있는 사용자 ID'를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우제목의 NameID로사용자 ID를 선택합니다.
- SAML 특성및SAML NameID 형식:다음 중 하나만 입력하면 됩니다.
- 샘플 클레임 규칙 1만 구성한 경우SAML 특성필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고 SAML NameID 형식 필드는 비워둡니다.
- 두 샘플 클레임 규칙을 모두 구성한 경우SAML 특성필드를 건너뛰고SAML NameID필드를 입력합니다. 샘플 클레임 규칙 2(이메일)의 보내는 이름 ID 형식을 사용합니다.
- SAML 사용: 사용 안 함(기본값)을 선택합니다. 구성을 테스트한 후 이 페이지로 돌아와서 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
- 저장을 클릭합니다. 다음Adaptive Planning관리자 개요 페이지가 로드됩니다.
- 찾을 대상페이지 맨 아래에 있는 SSO URL을 선택하고 전체 문자열 값 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다. 예를 들어 다음과 같습니다.Adaptive Planning
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
AD FS 신뢰 당사자 구성 완료
'Adaptive Planning을 신뢰 당사자로 구성'에서 시작한 AD FS 신뢰 당사자 설정을 완료합니다.
- AD FS 2.0 관리 콘솔로 돌아갑니다.
- 신뢰 당사자 트러스트목록에서AdaptivePlanning을 마우스 오른쪽 버튼으로 클릭하고속성을 선택합니다.
- 끝점탭을 클릭하고추가를 클릭합니다.
- 끝점 유형을SAML 어설션 소비자로 설정합니다.
- 바인딩을POST로 설정합니다.
- 다음 값을 붙여넣습니다.Adaptive PlanningAdaptive Planning 에서 MS AD FS를 ID 제공자로 설정의 6단계에서 복사한 SSO URL을URL필드에 입력합니다.
- 확인을 클릭하고 속성 대화 상자에서적용을 클릭합니다.
설정 테스트
AD FS 2.0에서 으로의 SAML - SSO 로그인을 테스트합니다.
Adaptive Planning
.- AD FS 및 에서 사용자를 선택합니다.Adaptive Planning. 다음Adaptive Planning사용자에게 SAML 관리자 권한이 있어야 합니다.
- AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
- 시작Adaptive Planning을 선택하려면 관리 > 사용자페이지에서 사용자의SAML 페더레이션 ID필드에 이메일 주소를 입력하고제출을클릭합니다.
- AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
- 해당 컴퓨터의 웹 브라우저에서 다음으로 이동합니다.https://login.adaptiveplanning.com/appAdaptive Planning 인스턴스 의 위치에 따라 권한 부여 URL 및 API 엔드포인트가 달라질 수 있습니다. 자세한 내용은 다음을 참조하십시오.Adaptive Planning 인증 URL 및 IP 주소 .
- 모든 항목을 올바르게 구성했으면 다음으로 리디렉션됩니다.Adaptive Planning시작 페이지 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.제출을 클릭합니다.
설정을 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정합니다. Adaptive Planning 에서 모든 사용자에 대해 SAML SSO 활성화를 참조하십시오.
Excel Interface for Planning 및 OfficeConnect로의 SSO 로그인
SAML SSO를 구성하고 테스트한 후에
Excel Interface for Planning
및 OfficeConnect
사용자는 사용자명만 사용하여 로그인할 수 있습니다. 비밀번호 필드는 비워둘 수 있습니다.