Skip to main content
Adaptive Planning
Laatst bijgewerkt: 2023-06-23
Stappen: eenmalige aanmelding via SAML configureren met MS-AD FS 3.0

Stappen: eenmalige aanmelding via SAML configureren met MS-AD FS 3.0

Instructies voor het configureren:
Adaptive Planning
om tokens voor eenmalige aanmelding via SAML van uw instance van Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0) te accepteren. In SAML-termen is uw instance van MS AD FS een identiteitsprovider en:
Adaptive Planning
is een dienstverlener. Nadat u deze stappen hebt voltooid, hebt u een door de identiteitsprovider gestarte aanmelding voor eenmalige aanmelding geconfigureerd vanuit uw MS AD FS 3.0- instance naar:
Adaptive Planning
.

Vooraf vereist

  • Een computer:
    • Waarop de parameter Windows Server 2008 R2 of RelayState is ingeschakeld. Zie
      MS AD FS 3.0 RelayState
      voor meer informatie.
    • Die is opgenomen in een domein.
  • An
    Adaptive Planning
    rekening met beheerdersmachtigingen
  • Een e-mail van
    Adaptive Planning
    met de melding dat SAML is ingericht voor uw instance
  • Een certificaat voor tokenondertekening dat is geverifieerd door een certificeringsinstantie.
Het MS AD FS-certificaat voor tokenondertekening exporteren:
  1. Ga naar
    MS AD FS Management Console > Service > Certificates
    .
  2. Klik in de lijst met certificaten met de rechtermuisknop op
    Token-Signing
    en
    klik vervolgens op
    View Certificate.
  3. Ga naar het tabblad
    Details
    en klik op
    Copy to File...
  4. Wanneer de
    Certificate Export Wizard
    wordt weergegeven, klikt u op
    Next.
  5. Selecteer
    DER encoded binary X.509 (.cer)
    en klik op
    Next.
  6. Selecteer een map om het bestand in op te slaan, geef een naam voor het bestand op en klik op
    Next.
  7. Klik op
    Finish.
In dit document wordt ADFS_HOST gebruikt als tijdelijke aanduiding in tekst om te verwijzen naar de MS AD FS-website. Vervang dit door het adres van uw MS AD FS 3.0-website. De schermafbeeldingen tonen het adres van de testserver.

MS AD FS 3.0 RelayState

Door de identiteitsprovider gestarte eenmalige aanmelding door deze stappen te volgen:
  1. Voor ADFS 3.0 opent u het volgende bestand in Kladblok:
    %systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
  2. Voeg in de sectie
    microsoft.identityServer.web
    als volgt een regel voor
    useRelayStateForIdpInitiatedSignOn
    toe en sla de wijziging op:
    <microsoft.identityServer.web>
    ...
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
    </microsoft.identityServer.web>
  3. Sla het bestand op.
  4. Start de service Active Directory Federation Services (adfssrv) opnieuw.

Configureren:
Adaptive Planning
als een Relying Party

Een Relying Party is een webtoepassing of webservice die afhankelijk is van claims, die worden geëxtraheerd uit tokens die zijn uitgegeven door een STS (Security Token Service). Adaptive Planning is de Relying Party en uw MS AD FS 3.0- instance is een STS.
  1. Ga naar de beheerconsole van MS AD FS 3.0.
  2. Klik op
    MS AD FS 3.0
    en vouw
    Trust Relationships
    uit.
  3. Klik met de rechtermuisknop op
    Relying Party Trusts
    en klik op
    Add Relying Party Trust
    .
  4. Op de pagina Select Data Source selecteert u de optie
    Enter data about the relying party manually
    en klikt u op
    Next
    .
  5. Geef een geschikte naam op als weergavenaam. Voorbeeld: AdaptivePlanning. Voer eventuele opmerkingen in en klik op
    Next
    .
  6. Selecteer
    AD FS profile.
  7. Sla de stap Configure Certificate over.
  8. De . instellen
    Adaptive Planning
    URL voor eenmalig aanmelden via het scherm SAML-instellingen in
    Adaptive Planning
    . Voorbeeld:
    https://login.adaptiveplanning/samlsso/R0xPQk8==
  9. Voer op de pagina
    ID's configureren
    in
    de URL van het scherm SAML-instellingen in
    Adaptive Planning
    als ID en klik op
    Toevoegen.
  10. Selecteer op de volgende pagina
    Permit all users access to this Relying Party
    (selecteer
    Deny
    als u deze toepassing later aan specifieke gebruikers wilt toewijzen) en klik op
    Next.
  11. Klik op de pagina
    Ready to Add Trust
    op
    Next
    .
  12. Schakel op de pagina
    Finish
    de optie
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    uit en klik op
    Close
    .

Claimregels configureren

U maakt enkele voorbeeldclaimregels. U kunt ervoor kiezen om de claimregels aan te passen aan uw vereisten voor SAML-verificatie.
Voorbeeldclaimregel 1
In deze claimregel wordt de waarde van het
e-mailadres
van een gebruiker verzonden als kenmerkstatement in het SAML-antwoord. U kunt elk LDAP-kenmerk in het SAML-token gebruiken, zolang dat kenmerk elke gebruiker op unieke wijze identificeert. Op dezelfde manier kiest u een type uitgaande claim uit de lijst of typt u de naam.
  1. Klik met de rechtermuisknop op
    AdaptivePlanning
    in de lijst
    Relying Party Trusts
    en selecteer
    Edit Claim Rules
    .
  2. Klik op
    Add Rule
    op het tabblad
    Issuance Transform Rules
    .
  3. Selecteer
    Send LDAP Attribute as Claims
    in de vervolgkeuzelijst van de sjabloon
    Claim Rule
    .
  4. Klik op
    Next.
  5. Geef een naam voor de claim op, bijvoorbeeld
    E-mail als claim
    .
  6. Stel het veld
    Attribute Store
    in op Active Directory,
    LDAP Attribute
    op Email Addresses en
    Outgoing Claim Type
    op Email Address.
  7. Klik op
    Finish
    .
  8. SAML-kenmerk:
    als u slechts één claimregel 1 hebt geconfigureerd, voert u Outgoing Claim Type in op basis van claimregel 1.
    1. Ga naar de ADFS-beheerconsole en zoek het type uitgaande claim.
    2. Klik op Service > Claim Descriptions
    3. Klik met de rechtermuisknop op het claimtype dat u gebruikt en klik op Eigenschappen.
    4. Kopieer de waarde in
      Claim Type
      en plak deze in de SAML-kenmerknaam. Het kan er als volgt uitzien:
      http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
      ' of de korte naam die u mogelijk hebt getypt.
Voorbeeldclaimregel 2
In deze claimregel verzenden we het e-mailadres dat is geconfigureerd in claimregel 1 als de
NameID
van het onderwerp.
  1. Klik op
    Add Rule
    .
  2. Selecteer
    Transform an incoming claim
    als de te gebruiken claimregelsjabloon.
  3. Geef deze een naam. In dit voorbeeld gebruiken we
    E-mailadres naar naam-ID
    .
  4. Het type inkomende claim moet
    E-mail Address
    zijn (OF het moet overeenkomen met het type uitgaande claim dat wordt gebruikt in voorbeeldclaimregel 1).
  5. Stel
    Outgoing claim type
    in op
    Name ID
    en stel
    Outgoing name ID format
    in op
    Email
    .
  6. Selecteer
    Pass through all claim values
    .
  7. Klik op
    Finish.
Met deze regel wordt de waarde van het e-mailadres van een gebruiker verzonden als de NameID van het onderwerp met de notatie
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

MS AD FS instellen als identiteitsprovider in
Adaptive Planning

In deze sectie configureert u uw Adaptive Planning instance om SAML/SSO-tokens van uw MS AD FS 3.0-installatie te accepteren. Bij de stappen in deze sectie worden de hierboven beschreven voorbeeldclaimregels gebruikt. Als u andere regels hebt gemaakt, moet u deze instructies dienovereenkomstig aanpassen.
  1. Meld u bij uw Adaptive Planning instance aan als gebruiker met gebruikersbeheerdersmachtigingen.
  2. Ga naar
    Beheer > Instellingen voor eenmalig aanmelden via SAML.
  3. Voer de volgende instellingen in:
    1. Naam identiteitsprovider
      :
      voer hier uw MS AD FS 3.0-servernaam in.
    2. Entiteits-ID identiteitsprovider
      :
      voer de waarde in die in de beheerconsole van FS Server MS AD FS 3.0 staat. U vindt dit door met de rechtermuisknop op
      Service
      te klikken, op
      Edit Federation Services Properties
      te klikken en de waarde uit het veld
      Federation Service Identifier
      te kopiëren.
    3. URL voor eenmalige aanmelding identiteitsprovider:
      voer de URL in die lijkt op (dit is de URL van MS AD FS om u rechtstreeks aan te melden bij Adaptive Planning):
      https://ADFS_HOST/adfs/ls
    4. URL aangepaste afmelding
      : optioneel. Voer een URL in die moet worden geladen wanneer de gebruiker
      op Afmelden
      bij Adaptive Planning klikt. Als er geen URL is opgegeven, wordt de Adaptive Planning aanmeldingspagina gebruikt.
    5. Certificaat identiteitsprovider:
      selecteer het certificaatbestand dat wordt beschreven bij Vooraf vereist.
    6. Type SAML-gebruikers-ID
      : selecteer de federatie-ID van de gebruiker. Als u uw claimregel instelt om het e-mail mailadres van de gebruiker te gebruiken en dat adres hetzelfde is als het aanmeldingsveld in het profiel van de gebruiker, kunt u
      de Adaptive Planning gebruikersnaam van de gebruiker selecteren voor SAML-gebruikers-ID.
    7. Locatie SAML-gebruikers-ID
      :
      als u alleen voorbeeldclaimregel 1 hebt geconfigureerd in de claimregels van de Relying Party, selecteert u
      Gebruikers-ID in Kenmerk.
      Als u voorbeeldclaimregel 2 hebt geconfigureerd, selecteert u
      Gebruikers-ID
      voor
      NameID van onderwerp.
    8. SAML-kenmerk
      en
      Notatie NameID SAML:
      u hoeft slechts één van deze velden in te voeren. Als u alleen voorbeeldclaimregel 1 hebt geconfigureerd, vult u in het veld SAML-kenmerk het type uitgaande claim uit Voorbeeldclaimregel 1 in en laat u het veld
      Notatie NameID SAML
      leeg. Als u beide voorbeeldclaimregels hebt geconfigureerd, kunt u het veld
      SAML-kenmerk
      overslaan en het veld
      Notatie NameID SAML
      invullen met de notatie voor de uitgaande naam-ID uit Voorbeeldclaimregel 2 (E-mail).
    9. SAML inschakelen
      :
      selecteer
      Niet ingeschakeld
      (dit is de standaardwaarde). Ga na het testen van de configuratie terug naar dit scherm en schakel SAML in voor andere gebruikers.
  4. Klik op
    Opslaan.
    Het beheeroverzicht wordt weergegeven.
  5. Ga terug naar de pagina
    Instellingen voor eenmalig aanmelden via SAML
    om te controleren of de instellingen zijn opgeslagen. Controleer de uitgever en de geldigheid van het certificaat van de identiteitsprovider.
  6. Zoek naar
    URL voor eenmalig aanmelden
    Adaptive Planning onderaan de pagina en kopieer de volledige tekenreekswaarde. Sla deze waarde op, want u hebt deze nodig in de volgende sectie.

De configuratie van de Relying Party voor MS AD FS voltooien

In deze sectie voltooien we de configuratie van de Relying Party voor MS AD FS, die u hebt gestart in
Adaptive Planning configureren als een Relying Party
.
  1. Ga terug naar de beheerconsole van MS AD FS 3.0.
  2. Klik met de rechtermuisknop op
    AdaptivePlanning
    in de lijst
    Relying Party Trusts
    en selecteer
    Properties
    .
  3. Klik op het tabblad
    Endpoints
    en klik op
    Add
    .
  4. Stel
    Endpoint type
    in op
    SAML Assertion Consumer
    .
  5. Stel
    Binding
    in op
    POST
    .
  6. Plak de waarde van de URL voor eenmalig aanmelden voor Adaptive Planning in het veld
    URL
    . Houd er rekening mee dat u de URL hebt gekopieerd in de stap
    MS AD FS instellen als identiteitsprovider in Adaptive Planning
    .
  7. Klik op
    OK
    en klik op
    Apply
    (Toepassen) in het eigenschappenvenster.

De instellingen testen

Test de aanmelding via SAML/SSO van MS AD FS 3.0 in Adaptive Planning.
  1. Selecteer een gebruiker aan de kant van MS AD FS en Adaptive Planning . De
    Adaptive Planning
    De gebruiker moet een SAML-beheerdersmachtiging hebben.
  2. Voer het e-mailadres (of het LDAP-kenmerk dat is geselecteerd in claimregel 1) in MS AD FS in voor die gebruiker.
  3. Voer in Adaptive Planning het e-mail mailadres (mogelijk dezelfde waarde) in het veld
    SAML-federatie-ID
    in voor de gebruiker op de pagina
    Beheer > Gebruiker bewerken
    .
  4. Meld die AD FS-gebruiker aan op een computer die deel uitmaakt van het Active Directory-domein.
  5. Ga in een webbrowser op die computer naar
    Op basis van de locatie van uw Adaptive Planning instance kunnen uw autorisatie-URL's en API-eindpunten variëren. Zie voor meer informatie:Adaptive Planning verificatie-URL's en IP-adressen .
  6. Als alles correct is geconfigureerd, wordt u omgeleid naar de welkomstpagina van Adaptive Planning . Voer de gebruikersnaam in, maar laat het wachtwoordveld blanco op de aanmeldingspagina. Klik op
    Verzenden
    .
Nadat uw configuratie is getest, kunt u eenmalige aanmelding via SAML inschakelen voor uw gebruikers. Zie Eenmalige aanmelding via SAML inschakelen voor alle gebruikers in Adaptive Planning .

SSO in Excel-interface voor Planning en OfficeConnect

Nadat u SAML SSO met succes hebt geconfigureerd en getest, kunnen
Excel-interface voor Planning
- en
OfficeConnect
-gebruikers zich aanmelden met alleen hun gebruikersnaam. Ze kunnen het wachtwoordveld leeg laten.