주 컨텐츠로 이동
Adaptive Planning
최종 업데이트: 2023-06-23
단계: MS-AD FS 2.0을 사용하여 SAML SSO 구성

단계: MS-AD FS 2.0을 사용하여 SAML SSO 구성

구성 방법을 설명합니다.
Adaptive Planning
Microsoft Active Directory Federation Services 2.0(AD FS 2.0) 인스턴스 의 SAML SSO 토큰 수락 AD FS 인스턴스 가 ID 제공자이고
Adaptive Planning
은 서비스 제공자입니다. 이 단계를 완료하면 ID 제공자가 개시하는 SSO 로그인을 AD FS 2.0 인스턴스 에서 다음 계정으로 구성하게 됩니다.
Adaptive Planning
.

선행요건

  • 다음 요건을 갖춘 컴퓨터:
    • Windows Server 2008 R2 및 AD FS 2.0이 설치되어 있습니다.
    • AD FS 2.0 Rollup 2 핫픽스가 설치되어 있고
      RelayState
      매개변수가 활성화되었습니다. 자세한 내용은 AD FS 2.0 Rollup 2 핫픽스를 참조하십시오.
    • 도메인에 포함되어 있습니다.
  • Adaptive Planning
    관리 권한이 있는 계정
  • 확인 이메일 :
    Adaptive Planning
    에 SAML을 프로비저닝했음을 나타냅니다.
    Adaptive Planning
    인스턴스
  • 인증 기관에서 확인한 토큰 서명 인증서
MS AD FS 토큰 서명 인증서를 내보내려면 다음을 수행합니다.
  1. MS AD FS 관리 콘솔 > 서비스 > 인증서
    로 이동합니다.
  2. 인증서
    목록에서
    토큰 서명
    을 마우스 오른쪽 버튼으로 클릭하고
    인증서 보기
    를 클릭합니다.
  3. 세부 정보
    탭으로 이동하여
    파일에 복사
    를 클릭합니다.
  4. 인증서 내보내기 마법사
    가 나타나면
    다음
    을 클릭합니다.
  5. DER로 인코딩된 바이너리 X.509(.cer)
    를 선택하고
    다음
    을 클릭합니다.
  6. 파일을 저장할 디렉토리를 선택하고 이름을 지정한 후
    다음
    을 클릭합니다.
  7. 마침
    을 클릭합니다.
이 문서에서는 AD FS 웹사이트를 나타내기 위해 텍스트의 자리 표시자에 ADFS_HOST를 사용합니다. 이 자리 표시자를 AD FS 2.0의 웹사이트 주소로 바꾸십시오.
AD FS 2.0 Rollup 2 핫픽스
핫픽스를 아직 설치하지 않은 경우 다음 페이지로 이동합니다.
핫픽스를 설치한 후 ID 제공자가 시작하는 SSO에서 RelayState 매개변수를 사용하도록 설정합니다.
  1. 열기
    inetpub\adfs\ls\web.config
    편집기에서 파일을 생성합니다.
  2. 으로 시작하는 섹션을 찾습니다.
    <microsoft.identityServer.web>
  3. 해당 섹션에 다음 라인을 추가합니다.
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. 파일을 저장합니다.

구성
Adaptive Planning
신뢰 당사자

신뢰 당사자는 웹 어플리케이션 또는 웹서비스이며, STS(Security Token Service)에서 발급한 토큰에서 추출된 클레임에 의존합니다.
Adaptive Planning
은 신뢰 당사자이고 AD FS 2.0 인스턴스 는 STS입니다.
  1. AD FS 2.0 관리 콘솔로 이동합니다.
  2. AD FS 2.0
    을 클릭하고
    트러스트 관계
    를 확장합니다.
  3. 신뢰 당사자 트러스트
    를 마우스 오른쪽 버튼으로 클릭하고
    신뢰 당사자 트러스트 추가
    를 클릭합니다.
  4. 데이터 소스 선택
    페이지에서
    수동으로 신뢰 당사자 관련 데이터 입력
    을 선택하고
    다음
    을 클릭합니다.
  5. 표시명으로 적절한 이름을 지정합니다. 예를 들어, AdaptivePlanning을 지정합니다. 필요에 따라 메모를 입력한 후
    다음
    을 클릭합니다.
  6. AD FS 2.0 프로필
    을 선택합니다.
  7. '인증서 구성' 단계를 건너뜁니다.
  8. 설정
    Adaptive Planning
    SSO URL: SAML 설정 페이지에서 가져옵니다. 예:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. '식별자 구성
    ' 페이지에서 의 SAML 설정 페이지에 있는 URL을 입력합니다.
    Adaptive Planning
    을 ID로 지정하고
    추가 를
    클릭합니다.
  10. 다음 페이지에서
    이 신뢰 당사자에 대한 모든 사용자 액세스 허용
    을 선택합니다. 나중에 이 어플리케이션을 특정 사용자에게 지정하려면
    거부
    를 선택하고
    다음
    을 클릭합니다.
  11. 트러스트 추가 준비 완료
    페이지에서
    다음
    을 클릭합니다.
  12. 마침
    페이지에서
    마법사를 끝내면 이 신뢰 당사자 트러스트에 대한 클레임 규칙 편집 대화 상자 열기
    를 선택취소하고
    닫기
    를 클릭합니다.

클레임 규칙 구성

몇 가지 샘플 클레임 규칙을 생성합니다. SAML 인증 요구사항에 맞게 클레임 규칙을 변경할 수 있습니다.
샘플 클레임 규칙 1
이 클레임 규칙에서는 사용자의
이메일 주소
값이 SAML 응답에 특성 문으로 전송됩니다. 각 사용자를 고유하게 식별할 수 있으면 SAML 토큰에 모든 LDAP 특성을 사용할 수 있습니다. 마찬가지로 '보내는 클레임 유형'에 대해 목록에서 유형을 하나 선택하거나 이름을 입력합니다.
  1. 신뢰 당사자 트러스트
    목록에서
    AdaptivePlanning
    항목을 마우스 오른쪽 버튼으로 클릭하고
    클레임 규칙 편집
    을 선택합니다.
  2. 발급 변환 규칙
    탭에서
    규칙 추가
    를 클릭합니다.
  3. 클레임 규칙
    템플릿 드롭다운에서
    LDAP 특성을 클레임으로 보내기
    를 선택합니다.
  4. 다음
    을 클릭합니다.
  5. 클레임에
    Email as Claim
    과 같은 이름을 지정합니다.
  6. 특성 저장소
    필드를
    Active Directory
    로,
    LDAP 특성
    Email-Addresses
    로,
    보내는 클레임 유형
    전자 메일 주소
    로 설정합니다.
  7. 마침
    을 클릭합니다.
샘플 클레임 규칙 2
이 클레임 규칙에서는 클레임 규칙 1에서 구성한 이메일 주소를 제목의
NameID
로 전송합니다.
  1. 규칙 추가
    를 클릭합니다.
  2. 사용할 클레임 규칙 템플릿으로
    들어오는 클레임 변환
    을 선택합니다.
  3. 이름을 지정합니다. 이 예에서는
    Email Address to Name ID
    로 지정합니다.
  4. 들어오는 클레임 유형은
    이메일 주소
    (또는 샘플 클레임 규칙 1에 사용된 보내는 클레임 유형과 일치해야 함)여야 합니다.
  5. 보내는 클레임 유형
    이름 ID
    로,
    보내는 이름 ID
    형식을
    이메일
    로 설정합니다.
  6. 모든 클레임 값 통과
    를 선택합니다.
  7. 마침
    을 클릭합니다.
이 규칙은 사용자의 이메일 주소 값을 제목의 NameID로 다음 형식으로 전송합니다.
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

에서 AD FS를 ID 제공자로 설정
Adaptive Planning

이 섹션에서는 다음을 구성합니다.
Adaptive Planning
인스턴스 사용하여 AD FS 2.0 설치의 SAML/SSO 토큰을 수락합니다. 이 섹션의 단계에서는 위에 설명된 샘플 클레임 규칙을 사용합니다. 다른 규칙을 생성한 경우, 그에 따라 이 가이드를 변경해야 합니다.
  1. 에 로그인합니다.
    Adaptive Planning
    인스턴스 사용자 관리자 권한이 있는 사용자로 지정합니다.
  2. 관리 > SAML SSO 설정 관리
    로 이동합니다.
  3. 다음 설정을 입력합니다.
    1. ID 제공자명:
      여기에 AD FS 2.0 서버의 이름을 입력합니다.
    2. ID 제공자의 엔티티 ID:
      FS 서버 AD FS 2.0 관리 콘솔에서 찾은 값을 입력합니다. 이 값을 찾으려면
      서비스
      를 마우스 오른쪽 버튼으로 클릭하고
      페더레이션 서비스 속성 편집
      을 클릭한 다음
      페더레이션 서비스 식별자
      필드의 값을 복사합니다.
    3. ID 제공자 SSO URL:
      에 직접 로그인할 MS AD FS 측의 URL을 입력합니다.
      Adaptive Planning
      다음과 유사:
      https://ADFS_HOST/adfs/ls
      .
    4. 커스텀 로그아웃 URL
      :
      (옵션) 사용자가 에서 로그아웃을 클릭할 때 로드할 URL을 입력하십시오.
      Adaptive Planning
      . UR을 지정하지 않으면
      Adaptive Planning
      로그인 페이지가 사용됩니다.
    5. ID 제공자 인증서:
      선행요건에 포함된 인증서 파일을 선택합니다.
    6. SAML 사용자 ID
      :
      사용자의 페더레이션 ID를 선택합니다. 사용자 이메일 주소를 사용하도록 클레임 규칙을 설정했으며 해당 주소가 사용자 프로필의 로그인 필드와 동일한 경우
      사용자의 이메일 주소를
      선택합니다.
      Adaptive Planning
      SAML 사용자 ID
      의 사용자명
    7. SAML 사용자 ID 위치
      : 신뢰 당사자 클레임 규칙에서 샘플 클레임 규칙 1만 구성한 경우 '특성에 있는 사용자 ID'를 선택합니다. 샘플 클레임 규칙 2를 구성한 경우
      제목의 NameID
      사용자 ID
      를 선택합니다.
    8. SAML 특성
      SAML NameID 형식:
      다음 중 하나만 입력하면 됩니다.
      • 샘플 클레임 규칙 1만 구성한 경우
        SAML 특성
        필드를 샘플 클레임 규칙 1의 보내는 클레임 유형으로 채우고 SAML NameID 형식 필드는 비워둡니다.
      • 두 샘플 클레임 규칙을 모두 구성한 경우
        SAML 특성
        필드를 건너뛰고
        SAML NameID
        필드를 입력합니다. 샘플 클레임 규칙 2(이메일)의 보내는 이름 ID 형식을 사용합니다.
    9. SAML 사용
      : 사용 안 함(기본값)을 선택합니다. 구성을 테스트한 후 이 페이지로 돌아와서 다른 사용자에 대해 SAML을 사용하도록 설정합니다.
  4. 저장
    을 클릭합니다. 다음
    Adaptive Planning
    관리자 개요 페이지가 로드됩니다.
  5. 찾을 대상
    Adaptive Planning
    페이지 맨 아래에 있는 SSO URL을 선택하고 전체 문자열 값 복사합니다. 이 값은 다음 섹션에서 필요하므로 저장합니다. 예를 들어 다음과 같습니다.
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

AD FS 신뢰 당사자 구성 완료

'Adaptive Planning을 신뢰 당사자로 구성'에서 시작한 AD FS 신뢰 당사자 설정을 완료합니다.
  1. AD FS 2.0 관리 콘솔로 돌아갑니다.
  2. 신뢰 당사자 트러스트
    목록에서
    AdaptivePlanning
    을 마우스 오른쪽 버튼으로 클릭하고
    속성
    을 선택합니다.
  3. 끝점
    탭을 클릭하고
    추가
    를 클릭합니다.
  4. 끝점 유형
    SAML 어설션 소비자
    로 설정합니다.
  5. 바인딩
    POST
    로 설정합니다.
  6. 다음 값을 붙여넣습니다.
    Adaptive Planning
    Adaptive Planning 에서 MS AD FS를 ID 제공자로 설정의 6단계에서 복사한 SSO URL을
    URL
    필드에 입력합니다.
  7. 확인
    을 클릭하고 속성 대화 상자에서
    적용
    을 클릭합니다.

설정 테스트

AD FS 2.0에서 으로의 SAML - SSO 로그인을 테스트합니다.
Adaptive Planning
.
  1. AD FS 및 에서 사용자를 선택합니다.
    Adaptive Planning
    . 다음
    Adaptive Planning
    사용자에게 SAML 관리자 권한이 있어야 합니다.
  2. AD FS에서 사용자의 이메일 주소(또는 클레임 규칙 1에서 선택한 LDAP 특성)를 입력합니다.
  3. 시작
    Adaptive Planning
    을 선택하려면 관리 > 사용자
    페이지에서 사용자의
    SAML 페더레이션 ID
    필드에 이메일 주소를 입력하고
    제출을
    클릭합니다.
  4. AD FS 사용자를 Active Directory 도메인에 포함된 컴퓨터에 로그인합니다.
  5. 해당 컴퓨터의 웹 브라우저에서 다음으로 이동합니다.
    https://login.adaptiveplanning.com/app
    Adaptive Planning 인스턴스 의 위치에 따라 권한 부여 URL 및 API 엔드포인트가 달라질 수 있습니다. 자세한 내용은 다음을 참조하십시오.Adaptive Planning 인증 URL 및 IP 주소 .
  6. 모든 항목을 올바르게 구성했으면 다음으로 리디렉션됩니다.
    Adaptive Planning
    시작 페이지 로그인 페이지에서 사용자명을 입력하고 비밀번호 필드는 비워둡니다.
    제출
    을 클릭합니다.
설정을 테스트한 후 사용자에 대해 SAML SSO를 사용하도록 설정합니다. Adaptive Planning 에서 모든 사용자에 대해 SAML SSO 활성화를 참조하십시오.

Excel Interface for Planning 및 OfficeConnect로의 SSO 로그인

SAML SSO를 구성하고 테스트한 후에
Excel Interface for Planning
OfficeConnect
사용자는 사용자명만 사용하여 로그인할 수 있습니다. 비밀번호 필드는 비워둘 수 있습니다.