Stappen: eenmalige aanmelding via SAML configureren met MS-AD FS 3.0
Instructies voor het configureren:
Adaptive Planning
om tokens voor eenmalige aanmelding via SAML van uw instance van Microsoft Active Directory Federation Services 3.0 (MS AD FS 3.0) te accepteren. In SAML-termen is uw instance van MS AD FS een identiteitsprovider en:Adaptive Planning
is een dienstverlener. Nadat u deze stappen hebt voltooid, hebt u een door de identiteitsprovider gestarte aanmelding voor eenmalige aanmelding geconfigureerd vanuit uw MS AD FS 3.0- instance naar:Adaptive Planning
.Vooraf vereist
- Een computer:
- Waarop de parameter Windows Server 2008 R2 of RelayState is ingeschakeld. ZieMS AD FS 3.0 RelayStatevoor meer informatie.
- Die is opgenomen in een domein.
- AnAdaptive Planningrekening met beheerdersmachtigingen
- Een e-mail vanAdaptive Planningmet de melding dat SAML is ingericht voor uw instance
- Een certificaat voor tokenondertekening dat is geverifieerd door een certificeringsinstantie.
Het MS AD FS-certificaat voor tokenondertekening exporteren:
- Ga naarMS AD FS Management Console > Service > Certificates.
- Klik in de lijst met certificaten met de rechtermuisknop opToken-Signingenklik vervolgens opView Certificate.
- Ga naar het tabbladDetailsen klik opCopy to File...
- Wanneer deCertificate Export Wizardwordt weergegeven, klikt u opNext.
- SelecteerDER encoded binary X.509 (.cer)en klik opNext.
- Selecteer een map om het bestand in op te slaan, geef een naam voor het bestand op en klik opNext.
- Klik opFinish.
In dit document wordt ADFS_HOST gebruikt als tijdelijke aanduiding in tekst om te verwijzen naar de MS AD FS-website. Vervang dit door het adres van uw MS AD FS 3.0-website. De schermafbeeldingen tonen het adres van de testserver.
MS AD FS 3.0 RelayState
Door de identiteitsprovider gestarte eenmalige aanmelding door deze stappen te volgen:
- Voor ADFS 3.0 opent u het volgende bestand in Kladblok:%systemroot%\ADFS\Microsoft.IdentityServer.Servicehost.exe.config
- Voeg in de sectiemicrosoft.identityServer.webals volgt een regel vooruseRelayStateForIdpInitiatedSignOntoe en sla de wijziging op:<microsoft.identityServer.web>...<useRelayStateForIdpInitiatedSignOn enabled="true" /></microsoft.identityServer.web>
- Sla het bestand op.
- Start de service Active Directory Federation Services (adfssrv) opnieuw.
Configureren:Adaptive Planning als een Relying Party
Adaptive Planning
als een Relying PartyEen Relying Party is een webtoepassing of webservice die afhankelijk is van claims, die worden geëxtraheerd uit tokens die zijn uitgegeven door een STS (Security Token Service). Adaptive Planning is de Relying Party en uw MS AD FS 3.0- instance is een STS.
- Ga naar de beheerconsole van MS AD FS 3.0.
- Klik opMS AD FS 3.0en vouwTrust Relationshipsuit.
- Klik met de rechtermuisknop opRelying Party Trustsen klik opAdd Relying Party Trust.
- Op de pagina Select Data Source selecteert u de optieEnter data about the relying party manuallyen klikt u opNext.
- Geef een geschikte naam op als weergavenaam. Voorbeeld: AdaptivePlanning. Voer eventuele opmerkingen in en klik opNext.
- SelecteerAD FS profile.
- Sla de stap Configure Certificate over.
- De . instellenAdaptive PlanningURL voor eenmalig aanmelden via het scherm SAML-instellingen inAdaptive Planning. Voorbeeld:https://login.adaptiveplanning/samlsso/R0xPQk8==
- Voer op de paginaID's configurereninde URL van het scherm SAML-instellingen inAdaptive Planningals ID en klik opToevoegen.
- Selecteer op de volgende paginaPermit all users access to this Relying Party(selecteerDenyals u deze toepassing later aan specifieke gebruikers wilt toewijzen) en klik opNext.
- Klik op de paginaReady to Add TrustopNext.
- Schakel op de paginaFinishde optieOpen the Edit Claims Rules dialog for this relying party trust when the wizard closesuit en klik opClose.
Claimregels configureren
U maakt enkele voorbeeldclaimregels. U kunt ervoor kiezen om de claimregels aan te passen aan uw vereisten voor SAML-verificatie.
- Voorbeeldclaimregel 1
- In deze claimregel wordt de waarde van hete-mailadresvan een gebruiker verzonden als kenmerkstatement in het SAML-antwoord. U kunt elk LDAP-kenmerk in het SAML-token gebruiken, zolang dat kenmerk elke gebruiker op unieke wijze identificeert. Op dezelfde manier kiest u een type uitgaande claim uit de lijst of typt u de naam.
- Klik met de rechtermuisknop opAdaptivePlanningin de lijstRelying Party Trustsen selecteerEdit Claim Rules.
- Klik opAdd Ruleop het tabbladIssuance Transform Rules.
- SelecteerSend LDAP Attribute as Claimsin de vervolgkeuzelijst van de sjabloonClaim Rule.
- Klik opNext.
- Geef een naam voor de claim op, bijvoorbeeldE-mail als claim.
- Stel het veldAttribute Storein op Active Directory,LDAP Attributeop Email Addresses enOutgoing Claim Typeop Email Address.
- Klik opFinish.
- SAML-kenmerk:als u slechts één claimregel 1 hebt geconfigureerd, voert u Outgoing Claim Type in op basis van claimregel 1.
- Ga naar de ADFS-beheerconsole en zoek het type uitgaande claim.
- Klik op Service > Claim Descriptions
- Klik met de rechtermuisknop op het claimtype dat u gebruikt en klik op Eigenschappen.
- Kopieer de waarde inClaim Typeen plak deze in de SAML-kenmerknaam. Het kan er als volgt uitzien:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress' of de korte naam die u mogelijk hebt getypt.
- Voorbeeldclaimregel 2
- In deze claimregel verzenden we het e-mailadres dat is geconfigureerd in claimregel 1 als deNameIDvan het onderwerp.
- Klik opAdd Rule.
- SelecteerTransform an incoming claimals de te gebruiken claimregelsjabloon.
- Geef deze een naam. In dit voorbeeld gebruiken weE-mailadres naar naam-ID.
- Het type inkomende claim moetE-mail Addresszijn (OF het moet overeenkomen met het type uitgaande claim dat wordt gebruikt in voorbeeldclaimregel 1).
- StelOutgoing claim typein opName IDen stelOutgoing name ID formatin opEmail.
- SelecteerPass through all claim values.
- Klik opFinish.
Met deze regel wordt de waarde van het e-mailadres van een gebruiker verzonden als de NameID van het onderwerp met de notatieurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
MS AD FS instellen als identiteitsprovider in Adaptive Planning
Adaptive Planning
In deze sectie configureert u uw Adaptive Planning instance om SAML/SSO-tokens van uw MS AD FS 3.0-installatie te accepteren. Bij de stappen in deze sectie worden de hierboven beschreven voorbeeldclaimregels gebruikt. Als u andere regels hebt gemaakt, moet u deze instructies dienovereenkomstig aanpassen.
- Meld u bij uw Adaptive Planning instance aan als gebruiker met gebruikersbeheerdersmachtigingen.
- Ga naarBeheer > Instellingen voor eenmalig aanmelden via SAML.
- Voer de volgende instellingen in:
- Naam identiteitsprovider:voer hier uw MS AD FS 3.0-servernaam in.
- Entiteits-ID identiteitsprovider:voer de waarde in die in de beheerconsole van FS Server MS AD FS 3.0 staat. U vindt dit door met de rechtermuisknop opServicete klikken, opEdit Federation Services Propertieste klikken en de waarde uit het veldFederation Service Identifierte kopiëren.
- URL voor eenmalige aanmelding identiteitsprovider:voer de URL in die lijkt op (dit is de URL van MS AD FS om u rechtstreeks aan te melden bij Adaptive Planning):https://ADFS_HOST/adfs/ls
- URL aangepaste afmelding: optioneel. Voer een URL in die moet worden geladen wanneer de gebruikerop Afmeldenbij Adaptive Planning klikt. Als er geen URL is opgegeven, wordt de Adaptive Planning aanmeldingspagina gebruikt.
- Certificaat identiteitsprovider:selecteer het certificaatbestand dat wordt beschreven bij Vooraf vereist.
- Type SAML-gebruikers-ID: selecteer de federatie-ID van de gebruiker. Als u uw claimregel instelt om het e-mail mailadres van de gebruiker te gebruiken en dat adres hetzelfde is als het aanmeldingsveld in het profiel van de gebruiker, kunt ude Adaptive Planning gebruikersnaam van de gebruiker selecteren voor SAML-gebruikers-ID.
- Locatie SAML-gebruikers-ID:als u alleen voorbeeldclaimregel 1 hebt geconfigureerd in de claimregels van de Relying Party, selecteert uGebruikers-ID in Kenmerk.Als u voorbeeldclaimregel 2 hebt geconfigureerd, selecteert uGebruikers-IDvoorNameID van onderwerp.
- SAML-kenmerkenNotatie NameID SAML:u hoeft slechts één van deze velden in te voeren. Als u alleen voorbeeldclaimregel 1 hebt geconfigureerd, vult u in het veld SAML-kenmerk het type uitgaande claim uit Voorbeeldclaimregel 1 in en laat u het veldNotatie NameID SAMLleeg. Als u beide voorbeeldclaimregels hebt geconfigureerd, kunt u het veldSAML-kenmerkoverslaan en het veldNotatie NameID SAMLinvullen met de notatie voor de uitgaande naam-ID uit Voorbeeldclaimregel 2 (E-mail).
- SAML inschakelen:selecteerNiet ingeschakeld(dit is de standaardwaarde). Ga na het testen van de configuratie terug naar dit scherm en schakel SAML in voor andere gebruikers.
- Klik opOpslaan.Het beheeroverzicht wordt weergegeven.
- Ga terug naar de paginaInstellingen voor eenmalig aanmelden via SAMLom te controleren of de instellingen zijn opgeslagen. Controleer de uitgever en de geldigheid van het certificaat van de identiteitsprovider.
- Zoek naarURL voor eenmalig aanmeldenAdaptive Planning onderaan de pagina en kopieer de volledige tekenreekswaarde. Sla deze waarde op, want u hebt deze nodig in de volgende sectie.
De configuratie van de Relying Party voor MS AD FS voltooien
In deze sectie voltooien we de configuratie van de Relying Party voor MS AD FS, die u hebt gestart in
Adaptive Planning configureren als een Relying Party
.- Ga terug naar de beheerconsole van MS AD FS 3.0.
- Klik met de rechtermuisknop opAdaptivePlanningin de lijstRelying Party Trustsen selecteerProperties.
- Klik op het tabbladEndpointsen klik opAdd.
- StelEndpoint typein opSAML Assertion Consumer.
- StelBindingin opPOST.
- Plak de waarde van de URL voor eenmalig aanmelden voor Adaptive Planning in het veldURL. Houd er rekening mee dat u de URL hebt gekopieerd in de stapMS AD FS instellen als identiteitsprovider in Adaptive Planning.
- Klik opOKen klik opApply(Toepassen) in het eigenschappenvenster.
De instellingen testen
Test de aanmelding via SAML/SSO van MS AD FS 3.0 in Adaptive Planning.
- Selecteer een gebruiker aan de kant van MS AD FS en Adaptive Planning . DeAdaptive PlanningDe gebruiker moet een SAML-beheerdersmachtiging hebben.
- Voer het e-mailadres (of het LDAP-kenmerk dat is geselecteerd in claimregel 1) in MS AD FS in voor die gebruiker.
- Voer in Adaptive Planning het e-mail mailadres (mogelijk dezelfde waarde) in het veldSAML-federatie-IDin voor de gebruiker op de paginaBeheer > Gebruiker bewerken.
- Meld die AD FS-gebruiker aan op een computer die deel uitmaakt van het Active Directory-domein.
- Ga in een webbrowser op die computer naarOp basis van de locatie van uw Adaptive Planning instance kunnen uw autorisatie-URL's en API-eindpunten variëren. Zie voor meer informatie:Adaptive Planning verificatie-URL's en IP-adressen .
- Als alles correct is geconfigureerd, wordt u omgeleid naar de welkomstpagina van Adaptive Planning . Voer de gebruikersnaam in, maar laat het wachtwoordveld blanco op de aanmeldingspagina. Klik opVerzenden.
Nadat uw configuratie is getest, kunt u eenmalige aanmelding via SAML inschakelen voor uw gebruikers. Zie Eenmalige aanmelding via SAML inschakelen voor alle gebruikers in Adaptive Planning .
SSO in Excel-interface voor Planning en OfficeConnect
Nadat u SAML SSO met succes hebt geconfigureerd en getest, kunnen
Excel-interface voor Planning
- en OfficeConnect
-gebruikers zich aanmelden met alleen hun gebruikersnaam. Ze kunnen het wachtwoordveld leeg laten.