Skip to main content
Adaptive Planning
Laatst bijgewerkt: 2023-06-23
Stappen: eenmalige aanmelding via SAML configureren met MS-AD FS 2.0

Stappen: eenmalige aanmelding via SAML configureren met MS-AD FS 2.0

Uitleg over configureren
Adaptive Planning
om tokens voor eenmalige aanmelding via SAML van uw instance van Microsoft Active Directory Federation Services 2.0 (AD FS 2.0) te accepteren. Uw instance van AD FS is een identiteitsprovider en:
Adaptive Planning
is een dienstverlener. Nadat u deze stappen hebt voltooid, hebt u een door een identiteitsprovider gestarte aanmelding voor eenmalige aanmelding geconfigureerd vanuit uw AD FS 2.0- instance naar:
Adaptive Planning
.

Vooraf vereist

  • Een computer:
    • Waarop Windows Server 2008 R2 en AD FS 2.0 zijn geïnstalleerd.
    • Heeft de hotfix AD FS 2.0 Rollup 2 geïnstalleerd en het gebruik van de
      RelayState
      parameter ingeschakeld. Zie de hotfix AD FS 2.0 Rollup 2 voor meer informatie.
    • Die is opgenomen in een domein.
  • An
    Adaptive Planning
    rekening met beheerdersmachtigingen.
  • Een e-mail van
    Adaptive Planning
    waarin staat dat u SAML hebt ingericht op uw
    Adaptive Planning
    instance.
  • Een certificaat voor tokenondertekening dat is geverifieerd door een certificeringsinstantie.
Het MS AD FS-certificaat voor tokenondertekening exporteren:
  1. Ga naar
    MS AD FS Management Console > Service > Certificates
    .
  2. Klik in de lijst
    Certificates
    met de rechtermuisknop op
    Token-Signing
    en klik op
    View Certificate
    .
  3. Ga naar het tabblad
    Details
    en klik op
    Copy to File
    .
  4. Wanneer de
    Certificate Export Wizard
    wordt weergegeven, klikt u op
    Next
    .
  5. Selecteer
    DER encoded binary X.509 (.cer)
    en klik op
    Next
    .
  6. Selecteer een map om het bestand in op te slaan, geef een naam voor het bestand op en klik op
    Next
    .
  7. Klik op
    Finish
    .
In dit document wordt ADFS_HOST gebruikt als tijdelijke aanduiding in tekst om te verwijzen naar de AD FS-website. Vervang dit door het adres van uw AD FS 2.0-website.
De hotfix AD FS 2.0 Rollup 2
Als u de hotfix nog niet hebt geïnstalleerd, gaat u naar:
Schakel na het installeren van de hotfix het gebruik van de parameter RelayState in de door de identiteitsprovider gestarte eenmalige aanmelding in:
  1. Open de
    inetpub\adfs\ls\web.config
    bestand in een editor.
  2. Zoek de sectie die begint met
    <microsoft.identityServer.web>
  3. Voeg deze regel toe aan die sectie:
    <useRelayStateForIdpInitiatedSignOn enabled="true" />
  4. Sla het bestand op.

Configureren:
Adaptive Planning
Als Relying Party

Een Relying Party is een webtoepassing of webservice. Het is gebaseerd op claims die zijn geëxtraheerd uit tokens die zijn uitgegeven door een STS (Security Token Service).
Adaptive Planning
is de Relying Party en uw AD FS 2.0- instance is een STS.
  1. Ga naar de AD FS 2.0-beheerconsole.
  2. Klik op
    AD FS 2.0
    en vouw
    Trust Relationships
    uit.
  3. Klik met de rechtermuisknop op
    Relying Party Trusts
    en klik op
    Add Relying Party Trust
    .
  4. Op de pagina
    Select Data Source
    selecteert u de optie
    Enter data about the relying party manually
    en klikt u op
    Next
    .
  5. Geef een geschikte naam op als weergavenaam. Voorbeeld: AdaptivePlanning. Voer eventuele opmerkingen in en klik op
    Next
    .
  6. Selecteer
    AD FS 2.0 Profile
    .
  7. Sla de stap Configure Certificate over.
  8. De . instellen
    Adaptive Planning
    URL voor eenmalig aanmelden, die u ophaalt op de pagina SAML-instellingen. Voorbeeld:
    https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
  9. Voer op de pagina
    Configure Identifiers
    de URL in op de pagina SAML Settings in
    Adaptive Planning
    als ID en klik op
    Toevoegen
    .
  10. Selecteer op de volgende pagina
    Permit all users access to this relying party
    . Selecteer
    Deny
    als u deze toepassing later aan specifieke gebruikers wilt toewijzen en klik op
    Next
    .
  11. Klik op de pagina
    Ready to Add Trust
    op
    Next
    .
  12. Schakel op de pagina
    Finish
    de optie
    Open the Edit Claims Rules dialog for this relying party trust when the wizard closes
    uit en klik op
    Close
    .

Claimregels configureren

U maakt enkele voorbeeldclaimregels. U kunt de claimregels wijzigen om te voldoen aan uw vereisten voor SAML-verificatie.
Voorbeeldclaimregel 1
In deze claimregel wordt de waarde van het
e-mailadres
van een gebruiker verzonden als kenmerkstatement in het SAML-antwoord. U kunt elk LDAP-kenmerk in het SAML-token gebruiken, zolang dat kenmerk elke gebruiker op unieke wijze identificeert. Selecteer op dezelfde manier een kenmerk voor Type uitgaande claim in de lijst of typ de naam.
  1. Klik met de rechtermuisknop op
    AdaptivePlanning
    in de lijst
    Relying Party Trusts
    en selecteer
    Edit Claim Rules
    .
  2. Klik op
    Add Rule
    op het tabblad
    Issuance Transform Rules
    .
  3. Selecteer
    Send LDAP Attribute as Claims
    in de vervolgkeuzelijst van de sjabloon
    Claim Rule
    .
  4. Klik op
    Next
    .
  5. Geef een naam voor de claim op, bijvoorbeeld
    E-mail als claim
    .
  6. Stel het veld
    Attribute Store
    in op
    Active Directory
    ,
    LDAP Attribute
    op
    Email-Adresses
    en
    Outgoing Claim Type
    op
    Email Address
    .
  7. Klik op
    Finish
    .
Voorbeeldclaimregel 2
In deze claimregel verzenden we het e-mailadres dat is geconfigureerd in claimregel 1 als de
NameID
van het onderwerp.
  1. Klik op
    Add Rule
    .
  2. Selecteer
    Transform an Incoming Claim
    als de te gebruiken claimregelsjabloon.
  3. Geef deze een naam. In dit voorbeeld gebruiken we
    E-mailadres naar naam-ID
    .
  4. Het type inkomende claim moet
    E-mail Address
    zijn (OF het moet overeenkomen met het type uitgaande claim dat wordt gebruikt in voorbeeldclaimregel 1).
  5. Stel
    Outgoing Claim Type
    (het type uitgaande claim) in op
    Name ID
    en stel
    Outgoing name ID format
    (notatie voor uitgaande naam-ID) in op
    Email
    .
  6. Selecteer
    Pass through all claim values
    .
  7. Klik op
    Finish
    .
Met deze regel wordt de waarde van het e-mailadres van een gebruiker verzonden als de NameID van het onderwerp met de notatie
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
.

AD FS instellen als identiteitsprovider in
Adaptive Planning

In deze sectie configureert u uw
Adaptive Planning
instance om SAML/SSO-tokens van uw AD FS 2.0-installatie te accepteren. Bij de stappen in deze sectie worden de hierboven beschreven voorbeeldclaimregels gebruikt. Als u andere regels hebt gemaakt, moet u deze instructies dienovereenkomstig aanpassen.
  1. Aanmelden bij uw
    Adaptive Planning
    instance als gebruiker met gebruikersbeheerdersmachtigingen.
  2. Ga naar
    Beheer > Instellingen voor eenmalig aanmelden via SAML beheren
    .
  3. Voer deze instellingen in:
    1. Naam identiteitsprovider:
      voer hier uw AD FS 2.0-servernaam in.
    2. Entiteits-ID identiteitsprovider:
      voer de waarde in die staat in de beheerconsole van FS Server AD FS 2.0. U vindt dit door met de rechtermuisknop op
      Service
      te klikken, op
      Edit Federation Services Properties
      te klikken en de waarde uit het veld
      Federation Service Identifier
      te kopiëren.
    3. URL voor eenmalige aanmelding identiteitsprovider:
      voer de URL van MS AD FS in om u rechtstreeks aan te melden bij:
      Adaptive Planning
      vergelijkbaar met:
      https://ADFS_HOST/adfs/ls
      .
    4. URL voor aangepaste afmelding
      :
      optioneel. Voer een URL in die moet worden geladen wanneer de gebruiker op Afmelden bij klikt
      Adaptive Planning
      . Als u geen URL opgeeft, wordt de
      Adaptive Planning
      aanmeldingspagina wordt gebruikt.
    5. Certificaat identiteitsprovider:
      selecteer het certificaatbestand dat is opgenomen bij Vooraf vereist
    6. Type SAML-gebruikers-ID
      :
      selecteer de gebruikersfederatie-ID. Als u uw claimregel instelt om het e-mail van de gebruiker te gebruiken en dat adres hetzelfde is als het aanmeldingsveld in het gebruikersprofiel, selecteert
      u Gebruikers
      Adaptive Planning
      gebruikersnaam
      voor
      SAML-gebruikers-ID.
    7. Locatie SAML-gebruikers-ID
      : als u alleen voorbeeldclaimregel 1 hebt geconfigureerd in de claimregels van de Relying Party, selecteert u Gebruikers-ID in Kenmerk. Als u voorbeeldclaimregel 2 hebt geconfigureerd, selecteert u
      Gebruikers-ID
      voor
      NameID van onderwerp.
    8. SAML-kenmerk
      en
      Notatie NameID SAML:
      u hoeft slechts een van deze twee velden in te voeren:
      • Als u alleen voorbeeldclaimregel 1 hebt geconfigureerd, vult u in het veld
        SAML-kenmerk
        het type uitgaande claim uit Voorbeeldclaimregel 1 in. Laat het veld Notatie NameID SAML leeg.
      • Als u beide voorbeeldclaimregels hebt geconfigureerd, slaat u het veld
        SAML-kenmerk
        over en vult u het veld
        NameID SAML
        in. Gebruik de notatie voor de uitgaande naam-ID uit voorbeeldclaimregel 2 (e-mail).
    9. SAML inschakelen
      : selecteer Niet ingeschakeld (dit is de standaardwaarde). Ga na het testen van de configuratie terug naar deze pagina en schakel SAML in voor andere gebruikers.
  4. Klik op
    Opslaan.
    De
    Adaptive Planning
    De pagina Beheerdersoverzicht wordt geladen.
  5. Zoeken naar
    Adaptive Planning
    URL voor eenmalig aanmelden
    onderaan de pagina en kopieer de volledige tekenreekswaarde. Sla deze waarde op, want u hebt deze nodig in de volgende sectie. Voorbeeld:
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--

De configuratie van de Relying Party voor AD FS voltooien

U voltooit het instellen van de Relying Party voor AD FS, waarmee u bent begonnen in Adaptive Planning configureren als een Relying Party.
  1. Ga terug naar uw AD FS 2.0-beheerconsole.
  2. Klik met de rechtermuisknop op
    AdaptivePlanning
    in de lijst
    Relying Party Trusts
    en selecteer
    Properties
    .
  3. Klik op het tabblad
    Endpoints
    en klik op
    Add
    .
  4. Stel
    Endpoint Type
    in op
    SAML Assertion Consumer
    .
  5. Stel
    Binding
    in op
    POST
    .
  6. Plak de waarde van de
    Adaptive Planning
    URL voor eenmalig aanmelden, die u in stap 6 van MS AD FS instellen als identiteitsprovider in Adaptive Planning hebt gekopieerd naar het veld
    URL
    .
  7. Klik op
    OK
    en klik op
    Apply
    in het eigenschappenvenster.

De instellingen testen

Aanmelding via SAML - eenmalige aanmelding van AD FS 2.0 testen bij
Adaptive Planning
.
  1. Selecteer een gebruiker op de AD FS en op
    Adaptive Planning
    . De
    Adaptive Planning
    gebruiker moet beschikken over SAML-beheerdersmachtigingen.
  2. Voer het e-mailadres (of het LDAP-kenmerk dat is geselecteerd in claimregel 1) in AD FS in voor die gebruiker.
  3. Van
    Adaptive Planning
    voert u het e-mail mailadres in het veld
    SAML-federatie-ID
    voor de gebruiker in op de pagina
    Beheer > Gebruikers
    en klikt u op
    Verzenden
    .
  4. Meld die AD FS-gebruiker aan op een computer die deel uitmaakt van het Active Directory-domein.
  5. Ga in een webbrowser op die computer naar:
    https://login.adaptiveplanning.com/app
    Op basis van de locatie van uw Adaptive Planning instance kunnen uw autorisatie-URL's en API-eindpunten variëren. Zie voor meer informatie:Adaptive Planning verificatie-URL's en IP-adressen .
  6. Als u alles correct hebt geconfigureerd, wordt u omgeleid naar de:
    Adaptive Planning
    welkomstpagina. Voer de gebruikersnaam in, maar laat het wachtwoordveld op de aanmeldingspagina leeg. Klik op
    Verzenden
    .
Nadat u uw configuratie hebt getest, schakelt u eenmalige aanmelding via SAML in voor uw gebruikers. Zie Eenmalige aanmelding via SAML inschakelen voor alle gebruikers in Adaptive Planning .

SSO in Excel-interface voor Planning en OfficeConnect

Nadat u SAML SSO met succes hebt geconfigureerd en getest, kunnen
Excel-interface voor Planning
- en
OfficeConnect
-gebruikers zich aanmelden met alleen hun gebruikersnaam. Ze kunnen het wachtwoordveld leeg laten.