Stappen: eenmalige aanmelding via SAML configureren met MS-AD FS 2.0
Uitleg over configureren
Adaptive Planning
om tokens voor eenmalige aanmelding via SAML van uw instance van Microsoft Active Directory Federation Services 2.0 (AD FS 2.0) te accepteren. Uw instance van AD FS is een identiteitsprovider en:Adaptive Planning
is een dienstverlener. Nadat u deze stappen hebt voltooid, hebt u een door een identiteitsprovider gestarte aanmelding voor eenmalige aanmelding geconfigureerd vanuit uw AD FS 2.0- instance naar:Adaptive Planning
.Vooraf vereist
- Een computer:
- Waarop Windows Server 2008 R2 en AD FS 2.0 zijn geïnstalleerd.
- Heeft de hotfix AD FS 2.0 Rollup 2 geïnstalleerd en het gebruik van deRelayStateparameter ingeschakeld. Zie de hotfix AD FS 2.0 Rollup 2 voor meer informatie.
- Die is opgenomen in een domein.
- AnAdaptive Planningrekening met beheerdersmachtigingen.
- Een e-mail vanAdaptive Planningwaarin staat dat u SAML hebt ingericht op uwAdaptive Planninginstance.
- Een certificaat voor tokenondertekening dat is geverifieerd door een certificeringsinstantie.
Het MS AD FS-certificaat voor tokenondertekening exporteren:
- Ga naarMS AD FS Management Console > Service > Certificates.
- Klik in de lijstCertificatesmet de rechtermuisknop opToken-Signingen klik opView Certificate.
- Ga naar het tabbladDetailsen klik opCopy to File.
- Wanneer deCertificate Export Wizardwordt weergegeven, klikt u opNext.
- SelecteerDER encoded binary X.509 (.cer)en klik opNext.
- Selecteer een map om het bestand in op te slaan, geef een naam voor het bestand op en klik opNext.
- Klik opFinish.
In dit document wordt ADFS_HOST gebruikt als tijdelijke aanduiding in tekst om te verwijzen naar de AD FS-website. Vervang dit door het adres van uw AD FS 2.0-website.
- De hotfix AD FS 2.0 Rollup 2
- Als u de hotfix nog niet hebt geïnstalleerd, gaat u naar:Schakel na het installeren van de hotfix het gebruik van de parameter RelayState in de door de identiteitsprovider gestarte eenmalige aanmelding in:
- Open deinetpub\adfs\ls\web.configbestand in een editor.
- Zoek de sectie die begint met<microsoft.identityServer.web>
- Voeg deze regel toe aan die sectie:<useRelayStateForIdpInitiatedSignOn enabled="true" />
- Sla het bestand op.
Configureren:Adaptive Planning Als Relying Party
Adaptive Planning
Als Relying PartyEen Relying Party is een webtoepassing of webservice. Het is gebaseerd op claims die zijn geëxtraheerd uit tokens die zijn uitgegeven door een STS (Security Token Service).
Adaptive Planning
is de Relying Party en uw AD FS 2.0- instance is een STS.- Ga naar de AD FS 2.0-beheerconsole.
- Klik opAD FS 2.0en vouwTrust Relationshipsuit.
- Klik met de rechtermuisknop opRelying Party Trustsen klik opAdd Relying Party Trust.
- Op de paginaSelect Data Sourceselecteert u de optieEnter data about the relying party manuallyen klikt u opNext.
- Geef een geschikte naam op als weergavenaam. Voorbeeld: AdaptivePlanning. Voer eventuele opmerkingen in en klik opNext.
- SelecteerAD FS 2.0 Profile.
- Sla de stap Configure Certificate over.
- De . instellenAdaptive PlanningURL voor eenmalig aanmelden, die u ophaalt op de pagina SAML-instellingen. Voorbeeld:https://login.adaptiveplanning.com:443/samlsso/VkdHUkVFTkNPQURGUoMzNA==
- Voer op de paginaConfigure Identifiersde URL in op de pagina SAML Settings inAdaptive Planningals ID en klik opToevoegen.
- Selecteer op de volgende paginaPermit all users access to this relying party. SelecteerDenyals u deze toepassing later aan specifieke gebruikers wilt toewijzen en klik opNext.
- Klik op de paginaReady to Add TrustopNext.
- Schakel op de paginaFinishde optieOpen the Edit Claims Rules dialog for this relying party trust when the wizard closesuit en klik opClose.
Claimregels configureren
U maakt enkele voorbeeldclaimregels. U kunt de claimregels wijzigen om te voldoen aan uw vereisten voor SAML-verificatie.
- Voorbeeldclaimregel 1
- In deze claimregel wordt de waarde van hete-mailadresvan een gebruiker verzonden als kenmerkstatement in het SAML-antwoord. U kunt elk LDAP-kenmerk in het SAML-token gebruiken, zolang dat kenmerk elke gebruiker op unieke wijze identificeert. Selecteer op dezelfde manier een kenmerk voor Type uitgaande claim in de lijst of typ de naam.
- Klik met de rechtermuisknop opAdaptivePlanningin de lijstRelying Party Trustsen selecteerEdit Claim Rules.
- Klik opAdd Ruleop het tabbladIssuance Transform Rules.
- SelecteerSend LDAP Attribute as Claimsin de vervolgkeuzelijst van de sjabloonClaim Rule.
- Klik opNext.
- Geef een naam voor de claim op, bijvoorbeeldE-mail als claim.
- Stel het veldAttribute Storein opActive Directory,LDAP AttributeopEmail-AdressesenOutgoing Claim TypeopEmail Address.
- Klik opFinish.
- Voorbeeldclaimregel 2
- In deze claimregel verzenden we het e-mailadres dat is geconfigureerd in claimregel 1 als deNameIDvan het onderwerp.
- Klik opAdd Rule.
- SelecteerTransform an Incoming Claimals de te gebruiken claimregelsjabloon.
- Geef deze een naam. In dit voorbeeld gebruiken weE-mailadres naar naam-ID.
- Het type inkomende claim moetE-mail Addresszijn (OF het moet overeenkomen met het type uitgaande claim dat wordt gebruikt in voorbeeldclaimregel 1).
- StelOutgoing Claim Type(het type uitgaande claim) in opName IDen stelOutgoing name ID format(notatie voor uitgaande naam-ID) in opEmail.
- SelecteerPass through all claim values.
- Klik opFinish.
Met deze regel wordt de waarde van het e-mailadres van een gebruiker verzonden als de NameID van het onderwerp met de notatieurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
AD FS instellen als identiteitsprovider in Adaptive Planning
Adaptive Planning
In deze sectie configureert u uw
Adaptive Planning
instance om SAML/SSO-tokens van uw AD FS 2.0-installatie te accepteren. Bij de stappen in deze sectie worden de hierboven beschreven voorbeeldclaimregels gebruikt. Als u andere regels hebt gemaakt, moet u deze instructies dienovereenkomstig aanpassen.- Aanmelden bij uwAdaptive Planninginstance als gebruiker met gebruikersbeheerdersmachtigingen.
- Ga naarBeheer > Instellingen voor eenmalig aanmelden via SAML beheren.
- Voer deze instellingen in:
- Naam identiteitsprovider:voer hier uw AD FS 2.0-servernaam in.
- Entiteits-ID identiteitsprovider:voer de waarde in die staat in de beheerconsole van FS Server AD FS 2.0. U vindt dit door met de rechtermuisknop opServicete klikken, opEdit Federation Services Propertieste klikken en de waarde uit het veldFederation Service Identifierte kopiëren.
- URL voor eenmalige aanmelding identiteitsprovider:voer de URL van MS AD FS in om u rechtstreeks aan te melden bij:Adaptive Planningvergelijkbaar met:https://ADFS_HOST/adfs/ls.
- URL voor aangepaste afmelding:optioneel. Voer een URL in die moet worden geladen wanneer de gebruiker op Afmelden bij kliktAdaptive Planning. Als u geen URL opgeeft, wordt deAdaptive Planningaanmeldingspagina wordt gebruikt.
- Certificaat identiteitsprovider:selecteer het certificaatbestand dat is opgenomen bij Vooraf vereist
- Type SAML-gebruikers-ID:selecteer de gebruikersfederatie-ID. Als u uw claimregel instelt om het e-mail van de gebruiker te gebruiken en dat adres hetzelfde is als het aanmeldingsveld in het gebruikersprofiel, selecteertu GebruikersvoorAdaptive PlanninggebruikersnaamSAML-gebruikers-ID.
- Locatie SAML-gebruikers-ID: als u alleen voorbeeldclaimregel 1 hebt geconfigureerd in de claimregels van de Relying Party, selecteert u Gebruikers-ID in Kenmerk. Als u voorbeeldclaimregel 2 hebt geconfigureerd, selecteert uGebruikers-IDvoorNameID van onderwerp.
- SAML-kenmerkenNotatie NameID SAML:u hoeft slechts een van deze twee velden in te voeren:
- Als u alleen voorbeeldclaimregel 1 hebt geconfigureerd, vult u in het veldSAML-kenmerkhet type uitgaande claim uit Voorbeeldclaimregel 1 in. Laat het veld Notatie NameID SAML leeg.
- Als u beide voorbeeldclaimregels hebt geconfigureerd, slaat u het veldSAML-kenmerkover en vult u het veldNameID SAMLin. Gebruik de notatie voor de uitgaande naam-ID uit voorbeeldclaimregel 2 (e-mail).
- SAML inschakelen: selecteer Niet ingeschakeld (dit is de standaardwaarde). Ga na het testen van de configuratie terug naar deze pagina en schakel SAML in voor andere gebruikers.
- Klik opOpslaan.DeAdaptive PlanningDe pagina Beheerdersoverzicht wordt geladen.
- Zoeken naaronderaan de pagina en kopieer de volledige tekenreekswaarde. Sla deze waarde op, want u hebt deze nodig in de volgende sectie. Voorbeeld:Adaptive PlanningURL voor eenmalig aanmelden
https://login.adaptiveplanning.com:443/samlsso/VkdHUKVFTkNPQURGU0MzNA--
De configuratie van de Relying Party voor AD FS voltooien
U voltooit het instellen van de Relying Party voor AD FS, waarmee u bent begonnen in Adaptive Planning configureren als een Relying Party.
- Ga terug naar uw AD FS 2.0-beheerconsole.
- Klik met de rechtermuisknop opAdaptivePlanningin de lijstRelying Party Trustsen selecteerProperties.
- Klik op het tabbladEndpointsen klik opAdd.
- StelEndpoint Typein opSAML Assertion Consumer.
- StelBindingin opPOST.
- Plak de waarde van deAdaptive PlanningURL voor eenmalig aanmelden, die u in stap 6 van MS AD FS instellen als identiteitsprovider in Adaptive Planning hebt gekopieerd naar het veldURL.
- Klik opOKen klik opApplyin het eigenschappenvenster.
De instellingen testen
Aanmelding via SAML - eenmalige aanmelding van AD FS 2.0 testen bij
Adaptive Planning
.- Selecteer een gebruiker op de AD FS en opAdaptive Planning. DeAdaptive Planninggebruiker moet beschikken over SAML-beheerdersmachtigingen.
- Voer het e-mailadres (of het LDAP-kenmerk dat is geselecteerd in claimregel 1) in AD FS in voor die gebruiker.
- VanAdaptive Planningvoert u het e-mail mailadres in het veldSAML-federatie-IDvoor de gebruiker in op de paginaBeheer > Gebruikersen klikt u opVerzenden.
- Meld die AD FS-gebruiker aan op een computer die deel uitmaakt van het Active Directory-domein.
- Ga in een webbrowser op die computer naar:https://login.adaptiveplanning.com/appOp basis van de locatie van uw Adaptive Planning instance kunnen uw autorisatie-URL's en API-eindpunten variëren. Zie voor meer informatie:Adaptive Planning verificatie-URL's en IP-adressen .
- Als u alles correct hebt geconfigureerd, wordt u omgeleid naar de:Adaptive Planningwelkomstpagina. Voer de gebruikersnaam in, maar laat het wachtwoordveld op de aanmeldingspagina leeg. Klik opVerzenden.
Nadat u uw configuratie hebt getest, schakelt u eenmalige aanmelding via SAML in voor uw gebruikers. Zie Eenmalige aanmelding via SAML inschakelen voor alle gebruikers in Adaptive Planning .
SSO in Excel-interface voor Planning en OfficeConnect
Nadat u SAML SSO met succes hebt geconfigureerd en getest, kunnen
Excel-interface voor Planning
- en OfficeConnect
-gebruikers zich aanmelden met alleen hun gebruikersnaam. Ze kunnen het wachtwoordveld leeg laten.